Cómo revocar permisos de tokens en tu wallet

Cada vez que usas un exchange descentralizado, un launchpad o una aplicación cripto, es probable que le concedas un permiso para gastar alguno de tus tokens. Ese permiso no caduca por sí solo: sigue activo aunque ya no uses la aplicación. Revocar permisos antiguos es una de las medidas de seguridad más sencillas y más ignoradas.

Qué es un permiso de token (approval)

En redes como Ethereum, Base o BNB Chain, los tokens funcionan con una función llamada «approve». Cuando la ejecutas, autorizas a un contrato concreto a mover una cantidad determinada de un token concreto desde tu wallet. Es necesario para que un DEX pueda intercambiar tus tokens, pero tiene un riesgo evidente: si ese contrato es malicioso o es atacado más adelante, puede vaciar los tokens autorizados.

El problema se agrava cuando el permiso es ilimitado. Por comodidad, muchas aplicaciones piden una aprobación sin tope para no pedirte firmar cada vez. Si el contrato se compromete, el atacante puede mover todo el saldo de ese token.

En Solana el mecanismo es distinto (se usan delegaciones sobre las cuentas de token), pero el principio es el mismo: puedes haber dado a un tercero capacidad para mover tus tokens y conviene retirarla.

Cuándo conviene revisar y revocar

  • Después de usar una aplicación nueva o poco conocida.
  • Si has firmado algo que ahora te genera dudas.
  • Si has interactuado con un airdrop o un token que no esperabas.
  • De forma periódica: una revisión cada uno o dos meses es razonable si operas con frecuencia.
  • Antes de vender o cambiar de wallet.

Paso a paso para revocar permisos

El proceso general es el mismo con cualquier herramienta de revocación fiable:

1. Accede a la herramienta desde una fuente de confianza. Escribe la dirección a mano o usa un marcador. Hay webs falsas que imitan estas herramientas para robarte, así que no entres desde anuncios ni mensajes.

2. Conecta tu wallet y selecciona la red que quieres revisar (Ethereum, Base, BNB Chain, etc.).

3. Revisa la lista de permisos activos. Verás qué contratos tienen acceso, a qué token y con qué límite.

4. Identifica los que no reconoces o ya no usas. Presta atención especial a los permisos ilimitados y a los contratos desconocidos.

5. Pulsa «Revocar» y confirma en tu wallet. Es una transacción en la red, así que paga una comisión (gas). La cantidad varía según la red y el momento.

6. Comprueba que el permiso ha desaparecido al actualizar la lista.

Una precaución importante: la propia operación de revocar se firma en tu wallet. Lee lo que firmas igual que harías con cualquier otra transacción.

Qué permisos no hace falta tocar

No es necesario revocar todo. Si usas habitualmente un DEX conocido y estás operando, un permiso activo sobre un token con el que operas a diario es normal. Lo sensato es:

  • Revocar lo que no uses.
  • Limitar la cantidad aprobada cuando la aplicación lo permita.
  • Mantener pocos fondos en la wallet que interactúa con aplicaciones nuevas.

Errores frecuentes

  • Creer que desconectar la wallet de una web revoca el permiso. No lo hace. Desconectar solo corta la sesión; el permiso sigue activo en la red.
  • Revocar con un enlace recibido por mensaje. Es una estafa muy habitual: «tu wallet está en riesgo, revoca aquí».
  • Ignorar el coste. Revocar decenas de permisos puede salir caro en redes con comisiones altas; prioriza los de mayor riesgo.
  • Olvidar otras redes. Los permisos se gestionan por red. Si has usado varias, revisa cada una.

Conclusión

Revocar permisos es mantenimiento básico, igual que cambiar contraseñas antiguas. No evita todas las estafas, porque un permiso nuevo siempre puede concederse por error, pero reduce mucho la superficie de ataque. Si quieres profundizar, te recomendamos leer también nuestra guía sobre phishing en wallets.

Cómo se ve un permiso peligroso en la práctica

Imagina que hace seis meses probaste una aplicación nueva para cambiar tokens y aprobaste un permiso ilimitado sobre un token estable. Ya no usas esa aplicación, pero el permiso sigue vivo. Si un día se descubre una vulnerabilidad en su contrato, un atacante podría usar ese permiso para vaciar el saldo de ese token en tu wallet, aunque tú ni siquiera abras la aplicación. Por eso es importante revisar de vez en cuando y no solo después de un incidente.

Cómo priorizar qué revocar

Cuando tienes decenas de permisos, no hace falta revocarlos todos de golpe. Un orden razonable es:

  1. Permisos ilimitados sobre tokens con saldo significativo. Son los que más daño pueden hacer.
  2. Contratos que no reconoces. Si no recuerdas haber interactuado con ellos, trátalos como sospechosos.
  3. Aplicaciones que ya no usas.
  4. Permisos antiguos sobre tokens de poco valor. Los dejas para el final.

El caso de Solana

En Solana no existe exactamente el mismo sistema de «approve» que en Ethereum, pero sí existen delegaciones sobre las cuentas de token y firmas que autorizan a un programa a mover fondos. Algunas herramientas permiten revisar y retirar esas delegaciones. Si usas Solana, comprueba qué opciones ofrece tu wallet y busca herramientas de revisión reconocidas, siempre entrando desde fuentes oficiales.

Cuánto cuesta y cuándo compensa

Revocar es una transacción más y cuesta una comisión de red. En redes con comisiones muy bajas apenas lo notarás; en otras puede ser varios euros. Compara el coste con el riesgo: si el permiso afecta a un saldo pequeño, quizá no compense pagarlo; si afecta a un saldo importante, siempre compensa.

Qué diferencia hay entre revocar, desconectar y transferir

Estos tres conceptos se confunden y conviene tenerlos claros para no creer que estás protegido cuando no lo estás:

  • Revocar elimina el permiso que diste a un contrato. Cuesta una comisión porque queda registrado en la blockchain.
  • Desconectar la wallet de una web solo cierra la sesión de esa web. No modifica ningún permiso.
  • Transferir tus fondos a otra wallet deja los tokens fuera del alcance del permiso, porque el permiso solo afecta a la dirección original. Es útil como medida de emergencia, pero no sustituye a la revocación si vas a seguir usando esa wallet.

Cómo decidir cuántos permisos conservar

La seguridad perfecta no existe y la comodidad también cuenta. Un criterio razonable es dividir los permisos en tres grupos:

  1. Imprescindibles: los de aplicaciones de confianza que usas con frecuencia, idealmente con importe limitado.
  2. Prescindibles: los de aplicaciones que usaste una vez y no volverás a usar. Se revocan en la próxima revisión.
  3. Sospechosos: contratos desconocidos o permisos ilimitados sobre tokens de valor. Se revocan de inmediato.

Si operas a diario, puedes mantener los del primer grupo; si operas poco, lo más simple es revocarlo casi todo después de cada uso.

Un procedimiento de revisión mensual

Una revisión periódica de diez minutos es suficiente para la mayoría de usuarios:

  1. Abre una herramienta de revocación desde un marcador de confianza.
  2. Selecciona cada red que hayas utilizado.
  3. Ordena los permisos por importe expuesto o por antigüedad.
  4. Revoca los de aplicaciones que ya no uses.
  5. Anota la fecha de la revisión para repetirla dentro de un mes.
  6. Si detectas un permiso que no recuerdas haber concedido, trátalo como una señal de alarma: revoca y revisa si has firmado algo sospechoso.

Límites de esta medida

Revocar permisos protege contra permisos antiguos, pero no contra todo. No te defiende si firmas un permiso nuevo malicioso mañana, ni si pierdes tu frase semilla, ni si instalas un programa dañino en tu dispositivo. Es una capa de seguridad que se suma a las demás: frase semilla protegida, wallets separadas, revisión de firmas y navegador limpio.

Qué pasa con los tokens que no puedes vender

A veces, tras interactuar con un contrato, te encuentras con tokens que no puedes mover. Antes de intentar sacarlos, revisa los permisos asociados a ese contrato. Si el contrato es sospechoso, es mejor revocar y no seguir interactuando. Insistir en operaciones fallidas solo suma comisiones.

Cómo comprobar que una herramienta de revocación es legítima

Las webs de revocación son un objetivo de los estafadores porque su público ya está preocupado por la seguridad. Para reducir riesgos:

  • Accede escribiendo la dirección tú mismo o desde un marcador creado cuando hayas verificado el sitio.
  • Contrasta la dirección con varias fuentes independientes y con la comunidad de tu wallet.
  • Desconfía de mensajes que te avisan de que «tu wallet está en peligro» y te envían un enlace.
  • Comprueba que la herramienta no te pide más que una conexión y las firmas de revocación.

Revocar bien es un hábito de mantenimiento que tarda poco y reduce de forma notable el riesgo acumulado de tu wallet.

Preguntas frecuentes

¿Revocar un permiso me hace perder mis tokens?

No. Revocar solo retira la autorización del contrato. Tus tokens siguen en tu wallet.

¿Tengo que revocar un permiso cada vez que uso un DEX?

No es obligatorio. Es una cuestión de equilibrio entre comodidad y seguridad: si operas a diario en un DEX de confianza, puedes mantener el permiso mientras lo uses, y revocarlo cuando dejes de hacerlo.

¿Qué diferencia hay entre revocar y desconectar la wallet?

Desconectar corta la sesión de la web con tu wallet. Revocar elimina el permiso registrado en la blockchain. Son cosas distintas.

¿Se pueden revocar permisos sin pagar comisión?

En general no, porque es una operación en la red. Algunas redes tienen costes tan bajos que apenas se nota.

Fuentes y lectura recomendada

Consulta la documentación de tu wallet y de las herramientas de revocación que utilices, y completa con nuestra guía sobre phishing en wallets y la de cómo proteger tu wallet.

Artículos relacionados


Aviso de riesgos: las memecoins son activos extremadamente volátiles y pueden perder todo su valor. Este artículo es informativo y educativo; no es asesoramiento financiero, fiscal ni legal ni una recomendación de compra.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Scroll al inicio