¿Qué ocurre realmente cuando "firmas" en algún sitio?
Imagina que a tu dirección llega un token que no pediste. En la wallet verás por ejemplo "1 000 $REWARD" y junto a ello una web que promete que lo puedes reclamar con unos pocos clics. Abres la web, conectas la wallet y pulsas el botón "Claim". Aparece una ventana pidiendo una firma. Y aquí es donde se decide todo.
En cripto existen dos tipos distintos de "firma" que parecen casi iguales pero significan cosas diferentes:
- Transacción es una acción puntual. Envías algo, intercambias algo, y listo.
- Approval (aprobación) es un permiso permanente. Le dices a un contrato inteligente: "a partir de ahora puedes manipular este token de mi wallet."
Un approval por sí solo no roba nada. Es solo un permiso. El dinero desaparece más tarde, cuando el atacante utiliza ese permiso, incluso mucho tiempo después de que hayas olvidado por completo la web fraudulenta. Por eso lo llamamos "la firma que vacía tu wallet más tarde".
¿Cómo es paso a paso una estafa de approval en concreto?
Tomemos un desarrollo tipo. Las cifras son ilustrativas, sirven para mostrar la mecánica, no un caso real.
- A tu wallet llega un token desconocido, por ejemplo "AirdropX". Apareció solo, tú no hiciste nada.
- El token, en su nombre o en su "descripción", remite a una web. La web parece la página oficial del proyecto.
- Pulsas "Claim reward". La wallet muestra una solicitud de firma.
- Firmas. Solo que lo que firmaste no era la retirada de una recompensa. Era un
approveo unsetApprovalForAll, es decir, un permiso ilimitado para que un contrato ajeno disponga de tu stablecoin o de toda tu colección de NFT. - No pasa nada de inmediato. La wallet se ve normal.
- Tres días después el atacante llama a la función
transferFromy se envía tu saldo. Tú solo ves que los tokens ya no están.
La segunda variante son las llamadas firmas de phishing de tipo Permit. Ahí no firmas una transacción, sino un mensaje (la firma es gratis, no pagas ninguna comisión por ella). Justo eso es traicionero: como no pagas por la firma, te falta ese momento en el que la wallet muestra un precio. Sobre la comisión y sobre por qué una transacción normal cuesta dinero escribimos en nuestro glosario en la entrada gas-fee.
¿Por qué es más peligroso un "approval" que una transferencia corriente?
Porque una transferencia corriente es cerrada. Envías diez tokens, salen diez tokens, se acabó. En un approval firmas un alcance hacia el futuro.
Además, muchos permisos se conceden como ilimitados (en la práctica es el número técnicamente más alto posible). Eso significa que el contrato puede tocar no solo lo que tienes ahora, sino también lo que te llegue la próxima vez. Cuando dentro de un mes te envíes a esa misma dirección tu salario en un stablecoin, el permiso antiguo sigue vigente y el atacante también puede vaciarlo.
Lo esencial es esto: la presencia de un approval todavía no significa robo. Muchísimas aplicaciones legítimas (exchanges, casas de cambio, protocolos de préstamo) necesitan approval para funcionar con normalidad. El problema no es el approval en sí, el problema es el approval concedido a alguien en quien no tienes motivo para confiar, o el approval que hace tiempo dejaste de necesitar y dejaste colgando.
¿Cómo revisar tus permisos y cómo revocarlos?
Revocar un approval significa enviar una nueva transacción que reduzca ese permiso antiguo a cero. Desde ese momento el contrato en cuestión ya no tiene derecho a mover tu token.
El procedimiento general es el siguiente:
| Paso | Qué haces | En qué fijarte |
|---|---|---|
| 1 | Averiguas qué permisos tiene tu dirección | Usa una herramienta que lea los datos directamente de la blockchain según tu dirección pública. Nunca introduzcas en ningún sitio tu frase semilla ni tu clave privada. |
| 2 | Repasas la lista | Buscas sobre todo permisos ilimitados y permisos a contratos que no reconoces. |
| 3 | Revocas el permiso sospechoso | La revocación es una transacción independiente, así que pagarás por ella una comisión de red. |
| 4 | Verificas el resultado | Tras la confirmación, el permiso debería estar a cero. |
Dos cosas que es honesto decir en voz alta:
- La revocación cuesta una comisión. No es gratis, porque es una transacción real en la red. Cuánto exactamente depende del estado actual de la red, y eso aquí no lo predecimos.
- La revocación no devuelve lo que ya fue robado. Revocar un permiso es prevención y detención de un vaciado posterior. Si el atacante ya envió el saldo, la revocación no lo trae de vuelta.
¿Cómo reconocer una firma sospechosa antes de confirmarla?
No existe un signo visual cien por cien fiable, pero se repiten algunas señales:
- El botón promete "claim" o "reward", pero la wallet muestra una solicitud de
approve,increaseAllowanceosetApprovalForAll. Eso es una contradicción. - La firma es "gratis" y se trata de un mensaje de tipo
Permit, mientras la web te mete prisa. - El token que te llevó a la acción llegó sin que lo pidieras.
- La dirección a la que el permiso otorga derechos no es la dirección de la aplicación que realmente usas.
Las wallets modernas hoy intentan mostrar advertencias en las firmas de riesgo y traducir el contenido técnico a lenguaje humano. Tómalo como una ayuda, no como una garantía. La decisión de firmar sigue siendo tuya.
Qué deberías saber hacer ahora y qué queda incierto
Tras esta lección deberías distinguir la diferencia entre una transacción puntual y un approval permanente, entender por qué una wallet puede vaciarse con retraso, y saber que un approval se puede revisar y revocar con una transacción independiente.
Lo que queda incierto y lo que nadie te promete con honestidad:
- Cuánto costará la revocación. La comisión depende de la red en ese momento, aquí no indicamos ninguna cantidad fija.
- Si un contrato concreto es o no fraudulento. La herramienta te mostrará a quién le has permitido qué, pero no le añade automáticamente la etiqueta de "ladrón". La valoración de la fiabilidad siempre es tuya.
- Si la revocación ayudará a tiempo. Si el atacante abusó del permiso antes de que lograras revocarlo, la prevención ya no funciona.
Esta es una lección educativa de charliedesk Classroom. No te decimos qué comprar o vender. Mostramos cómo funciona la mecánica para que decidas con los ojos abiertos.

