Seguridad
Hace 3 días7 min lectura

Token Approvals Infinitos: El riesgo de seguridad que vacía wallets y cómo revocarlos

Aprende cómo revocar permisos de smart contracts en MetaMask, elimina Token Approvals ilimitados y protege tus activos frente a exploits en DeFi.

#metamask#security#smart_contracts#ledger#defi
ENLACE VERIFICADO🎁 Custodia en frío con chip Secure Element

Optimiza tu seguridad con Ledger Nano / Stax

Accede de forma segura a través de nuestro enlace verificado de partner oficial.

Acceder a Ledger Nano / Stax →*Enlace directo de partner (/go/ledger). Apoyas nuestra investigación independiente sin coste extra.

Cada vez que realizas un swap en un DEX como Uniswap, interactúas con un protocolo de lending o participas en un stake, tu billetera te solicita aprobar un contrato inteligente (Approve). Por comodidad de desarrollo y para ahorrarte comisiones futuras, la inmensa mayoría de aplicaciones Web3 solicita acceso a cantidades infinitas de tus tokens.

El problema es que esta autorización no caduca cuando cierras la pestaña del navegador. Se queda grabada permanentemente en la blockchain.

Si estás buscando cómo revocar permisos de smart contracts en MetaMask para proteger tu capital antes de sufrir un susto, estás en el lugar correcto. En esta guía te explicamos el mecanismo exacto tras los Token Approvals ilimitados y cómo sanear la seguridad de tu dirección en minutos.


1. Qué es un Allowance ilimitado y cómo los exploits de dApps pueden drenar tus fondos tras meses inactivo

Para que un protocolo interactúe con tus tokens ERC-20 o BEP-20, la red Ethereum exige una aprobación previa (Allowance). Cuando una dApp te pide firmar esta operación, en lugar de autorizar solo los $100 que vas a intercambiar hoy, habitualmente solicita permiso para mover hasta 115792089237316195423570985008687907853269984665640564039457584007913129639935 tokens (el valor máximo en Solidity, conocido como uint256).

La trampa del "Firmar y Olvidar"

Aceptar este permiso ilimitado genera una puerta trasera permanente en tu billetera:

  1. Permiso Concedido: Apruebas el contrato de una dApp emergente para operar con USDC.
  2. Inactividad: Pasan 8 meses. Ya no usas esa plataforma ni te acuerdas de que interactuaste con ella.
  3. Exploit de la dApp: Un grupo de hackers descubre un fallo de seguridad en el contrato de esa dApp y toma el control de su función de transferencia (transferFrom).
  4. Drenaje Automatizado: Los atacantes ejecutan una rutina que vacía el saldo en USDC de todas las billeteras que otorgaron permisos ilimitados en el pasado, sin necesidad de robar tus claves privadas ni pedirte confirmaciones en MetaMask.

2. Diagnóstico de salud on-chain: Identifica los contratos aprobados en tu dirección

Intentar revisar uno por uno los permisos concedidos desde la interfaz de tu MetaMask es ineficiente y no ofrece un panorama global de los riesgos acumulados en múltiples cadenas.

Para resolver esto de forma automatizada, analiza la actividad pública de tu wallet con nuestra auditoría de solo lectura (Read-Only):

🛡️ No dejes la puerta abierta de tu billetera.

Comprueba al instante qué aplicaciones DeFi conservan permisos ilimitados sobre tus tokens con nuestro Auditor de Salud Crypto. Escanea tu dirección y recupera el control de tu seguridad en un clic.

Clasificación de Riesgos en Aprobaciones de Tokens

Ilimitado (Unlimited)🔴 Crítico

La dApp tiene autorización para retirar todo tu saldo actual y futuro.

Acción: Revocar inmediatamente en contratos antiguos.

Aprobación Limitada🟡 Moderado

Solo autorizaste el monto exacto de la operación realizada.

Acción: Revisar si la dApp es confiable y revocar tras operar.

Permiso Revocado ($0)🟢 Seguro

Se ha reescrito el contrato a límite 0. Ningún protocolo puede mover tu saldo.

Acción: Sin riesgo activo frente a ese smart contract.


3. Guía de saneamiento: Revoca firmas sin malgastar gas innecesario y aísla tu capital en almacenamiento en frío

Saber cómo revocar permisos de smart contracts en MetaMask es un hábito esencial de higiene Web3. La revocación de un permiso no es más que una nueva transacción en la blockchain que establece tu límite de gasto (allowance) de nuevo a $0.

Buenas prácticas para revocar permisos eficientemente

  • Aprovecha los momentos de Gwei Bajo: Cada revocación requiere ejecutar una pequeña transacción en la red. En Ethereum mainnet, realiza este proceso en fines de semana o madrugadas cuando la tarifa de gas es mínima.
  • Prioriza por volumen de capital: Comienza revocando aprobaciones en tokens de alta capitalización (ETH, WBTC, USDC, USDT) en dApps poco conocidas o que hayan dejado de recibir mantenimiento.
  • Desconectar sitios de MetaMask no equivale a revocar: Desconectar una dApp del menú "Sitios conectados" de MetaMask no elimina los permisos de gasto en la blockchain; solo impide que la web vea tu dirección pública. La revocación del contrato inteligente debe hacerse en la red.

El escudo definitivo: Separación de capital con Ledger Nano X

La manera más efectiva de blindarte contra los drenajes de firmas es separar tu capital operativo del capital de ahorro utilizando una Hardware Wallet de alta gama como Ledger Nano X:

Hot Wallet (MetaMask)

Interacciones DeFi diarias y dApps probatorias (Límite bajo)

Cold Wallet (Ledger Nano X)

Custodia a largo plazo con verificación física EIP-712 en pantalla

Al operar con Ledger Nano X, cada interacción o firma de contrato inteligente (EIP-712) debe ser verificada y aprobada explícitamente en la pantalla física del dispositivo cifrado. Esto elimina de raíz los ataques silenciosos por malware de navegador y manipulaciones en segundo plano.


4. Preguntas Frecuentes sobre firmas EIP-712 y revocación de permisos

ENLACE VERIFICADO🎁 Custodia en frío con chip Secure Element

Optimiza tu seguridad con Ledger Nano / Stax

Accede de forma segura a través de nuestro enlace verificado de partner oficial.

Acceder a Ledger Nano / Stax →*Enlace directo de partner (/go/ledger). Apoyas nuestra investigación independiente sin coste extra.