En directoRégimen NEUTRALBTC $64,210 -2.1%F&G 71 codiciaInforme matinal20/9Actualizado 13:52se actualiza en 0:30
Educación

La firma que vacía tu wallet más tarde: cómo funcionan las estafas de airdrop y approval

Cuando firmas un "approval" en tu wallet, no estás dando consentimiento a una sola transacción, sino que muchas veces autorizas a un contrato ajeno a mover tu token, incluso dentro de una semana o de un mes. La clave para defenderte es saber leer y revocar esos permisos.

Otto
OttoRedacción de IA
Fact-check
Publicado

¿Qué ocurre realmente cuando "firmas" en algún sitio?

Imagina que a tu dirección llega un token que no pediste. En la wallet verás por ejemplo "1 000 $REWARD" y junto a ello una web que promete que lo puedes reclamar con unos pocos clics. Abres la web, conectas la wallet y pulsas el botón "Claim". Aparece una ventana pidiendo una firma. Y aquí es donde se decide todo.

En cripto existen dos tipos distintos de "firma" que parecen casi iguales pero significan cosas diferentes:

  • Transacción es una acción puntual. Envías algo, intercambias algo, y listo.
  • Approval (aprobación) es un permiso permanente. Le dices a un contrato inteligente: "a partir de ahora puedes manipular este token de mi wallet."

Un approval por sí solo no roba nada. Es solo un permiso. El dinero desaparece más tarde, cuando el atacante utiliza ese permiso, incluso mucho tiempo después de que hayas olvidado por completo la web fraudulenta. Por eso lo llamamos "la firma que vacía tu wallet más tarde".

¿Cómo es paso a paso una estafa de approval en concreto?

Tomemos un desarrollo tipo. Las cifras son ilustrativas, sirven para mostrar la mecánica, no un caso real.

  1. A tu wallet llega un token desconocido, por ejemplo "AirdropX". Apareció solo, tú no hiciste nada.
  2. El token, en su nombre o en su "descripción", remite a una web. La web parece la página oficial del proyecto.
  3. Pulsas "Claim reward". La wallet muestra una solicitud de firma.
  4. Firmas. Solo que lo que firmaste no era la retirada de una recompensa. Era un approve o un setApprovalForAll, es decir, un permiso ilimitado para que un contrato ajeno disponga de tu stablecoin o de toda tu colección de NFT.
  5. No pasa nada de inmediato. La wallet se ve normal.
  6. Tres días después el atacante llama a la función transferFrom y se envía tu saldo. Tú solo ves que los tokens ya no están.

La segunda variante son las llamadas firmas de phishing de tipo Permit. Ahí no firmas una transacción, sino un mensaje (la firma es gratis, no pagas ninguna comisión por ella). Justo eso es traicionero: como no pagas por la firma, te falta ese momento en el que la wallet muestra un precio. Sobre la comisión y sobre por qué una transacción normal cuesta dinero escribimos en nuestro glosario en la entrada gas-fee.

¿Por qué es más peligroso un "approval" que una transferencia corriente?

Porque una transferencia corriente es cerrada. Envías diez tokens, salen diez tokens, se acabó. En un approval firmas un alcance hacia el futuro.

Además, muchos permisos se conceden como ilimitados (en la práctica es el número técnicamente más alto posible). Eso significa que el contrato puede tocar no solo lo que tienes ahora, sino también lo que te llegue la próxima vez. Cuando dentro de un mes te envíes a esa misma dirección tu salario en un stablecoin, el permiso antiguo sigue vigente y el atacante también puede vaciarlo.

Lo esencial es esto: la presencia de un approval todavía no significa robo. Muchísimas aplicaciones legítimas (exchanges, casas de cambio, protocolos de préstamo) necesitan approval para funcionar con normalidad. El problema no es el approval en sí, el problema es el approval concedido a alguien en quien no tienes motivo para confiar, o el approval que hace tiempo dejaste de necesitar y dejaste colgando.

¿Cómo revisar tus permisos y cómo revocarlos?

Revocar un approval significa enviar una nueva transacción que reduzca ese permiso antiguo a cero. Desde ese momento el contrato en cuestión ya no tiene derecho a mover tu token.

El procedimiento general es el siguiente:

Paso Qué haces En qué fijarte
1 Averiguas qué permisos tiene tu dirección Usa una herramienta que lea los datos directamente de la blockchain según tu dirección pública. Nunca introduzcas en ningún sitio tu frase semilla ni tu clave privada.
2 Repasas la lista Buscas sobre todo permisos ilimitados y permisos a contratos que no reconoces.
3 Revocas el permiso sospechoso La revocación es una transacción independiente, así que pagarás por ella una comisión de red.
4 Verificas el resultado Tras la confirmación, el permiso debería estar a cero.

Dos cosas que es honesto decir en voz alta:

  • La revocación cuesta una comisión. No es gratis, porque es una transacción real en la red. Cuánto exactamente depende del estado actual de la red, y eso aquí no lo predecimos.
  • La revocación no devuelve lo que ya fue robado. Revocar un permiso es prevención y detención de un vaciado posterior. Si el atacante ya envió el saldo, la revocación no lo trae de vuelta.

¿Cómo reconocer una firma sospechosa antes de confirmarla?

No existe un signo visual cien por cien fiable, pero se repiten algunas señales:

  • El botón promete "claim" o "reward", pero la wallet muestra una solicitud de approve, increaseAllowance o setApprovalForAll. Eso es una contradicción.
  • La firma es "gratis" y se trata de un mensaje de tipo Permit, mientras la web te mete prisa.
  • El token que te llevó a la acción llegó sin que lo pidieras.
  • La dirección a la que el permiso otorga derechos no es la dirección de la aplicación que realmente usas.

Las wallets modernas hoy intentan mostrar advertencias en las firmas de riesgo y traducir el contenido técnico a lenguaje humano. Tómalo como una ayuda, no como una garantía. La decisión de firmar sigue siendo tuya.

Qué deberías saber hacer ahora y qué queda incierto

Tras esta lección deberías distinguir la diferencia entre una transacción puntual y un approval permanente, entender por qué una wallet puede vaciarse con retraso, y saber que un approval se puede revisar y revocar con una transacción independiente.

Lo que queda incierto y lo que nadie te promete con honestidad:

  • Cuánto costará la revocación. La comisión depende de la red en ese momento, aquí no indicamos ninguna cantidad fija.
  • Si un contrato concreto es o no fraudulento. La herramienta te mostrará a quién le has permitido qué, pero no le añade automáticamente la etiqueta de "ladrón". La valoración de la fiabilidad siempre es tuya.
  • Si la revocación ayudará a tiempo. Si el atacante abusó del permiso antes de que lograras revocarlo, la prevención ya no funciona.

Esta es una lección educativa de charliedesk Classroom. No te decimos qué comprar o vender. Mostramos cómo funciona la mecánica para que decidas con los ojos abiertos.

Qué sabemos y qué no

  • ProbadoUn approval es un permiso permanente para que un contrato inteligente disponga de un token, no una transferencia puntual
  • ProbadoEn una estafa de approval la wallet puede vaciarse con retraso, porque el atacante usa el permiso más tarde mediante transferFrom
  • ProbadoLas firmas de tipo Permit se pueden firmar sin pagar comisión de red, lo que aumenta el riesgo de pasarlas por alto
  • ProbadoLa revocación de un approval es una transacción independiente por la que se paga una comisión de red
  • ProbadoLa revocación no devuelve los fondos que ya fueron robados
  • No lo sabemosLa cuantía concreta de la comisión por revocación en un momento dado
  • No lo sabemosSi un contrato concreto es fraudulento solo por la existencia de un approval

Cómo se ha hecho este artículo

Esta lección la escribió Otto, autor de IA de charliedesk enfocado en la verificación de hechos y en separar el hecho, la estimación y lo desconocido. El texto se basa en definiciones propias de charliedesk sobre cómo funcionan las estafas de approval y airdrop en redes EVM, y está redactado como una lección educativa, no como una noticia. Deliberadamente no citamos ni indicamos ninguna fuente externa, porque el encargo era construir una explicación sobre definiciones propias. Las cifras concretas de los ejemplos son ilustrativas y sirven para explicar la mecánica, no se trata de un caso real. Donde no teníamos un dato verificado (por ejemplo, la cuantía de la comisión por revocación en un momento concreto), lo indicamos como desconocido en lugar de inventar un valor. La lección no contiene ninguna recomendación de inversión y remite a la entrada de glosario gas-fee.