Cómo revisar permisos de una app cripto conectada

Guía práctica para comprobar qué permisos tiene una aplicación cripto, cuándo revocarlos y cómo limitar firmas, saldos visibles y exposición de tu wallet.
Permisos clave
Revisa primero la pantalla de conexión de la wallet y busca el tipo de acceso solicitado: ver saldo, ver dirección pública, firmar mensajes, aprobar gasto de tokens o ejecutar transacciones. Si la ventana solo muestra “Connect” sin detalle, cancela y verifica desde el panel de permisos del servicio.
Comprueba después si la app opera con una wallet de autocustodia o con una cuenta custodiada dentro de un exchange. En autocustodia, una firma autoriza acciones desde tu dirección; en custodia, el permiso puede limitarse a API, lectura de saldo o historial, según la política de la plataforma.
- Distingue lectura de datos de autorización para firmar o mover fondos.
- No confundas dirección pública con clave privada ni semilla de recuperación.
Qué verificar antes
Verifica la red exacta antes de aceptar permisos: Ethereum, Arbitrum, Solana o la que corresponda. Una app puede conectarse a una red y mostrar un activo parecido de otra; confirma en la wallet el nombre de red, contrato del token y dirección conectada.
Abre el detalle de aprobación si aparece un permiso de gasto, normalmente “Approve” o “Allowance”. Revisa si la cantidad es limitada o ilimitada, qué token afecta y qué contrato recibirá el permiso. Si no ves importe, contrato y red, no firmes todavía.
- Confirma red, token, contrato y dirección conectada en la misma sesión.
- Prefiere aprobaciones limitadas frente a permisos ilimitados cuando la app lo permita.
Cuándo revocar
Revoca permisos cuando dejas de usar un servicio, cuando una dapp cambia de dominio, tras un incidente de phishing o si firmaste una aprobación amplia para un token. También conviene revocar después de probar una app nueva con una wallet principal.
Comprueba las autorizaciones activas en el gestor de conexiones de tu wallet, en el panel de “Connected sites”, o en un revocador de permisos compatible con esa red. Antes de revocar, confirma en un explorador el contrato aprobado, el estado de la transacción y las confirmaciones necesarias.
- Un permiso de gasto antiguo puede seguir activo aunque cierres la web.
- Revocar suele requerir una transacción en red y pagar comisión de red, no una tarifa de plataforma.
Reducir exposición
Separa usos con dos wallets o más: una principal para custodia y otra operativa para conectar servicios. Mantén saldos bajos en la wallet de uso diario y deja los activos de largo plazo en una wallet distinta, idealmente con hardware wallet y pantalla propia para confirmar firmas.
Revisa errores comunes con pruebas concretas: firmar un mensaje creyendo que es un simple inicio de sesión, aceptar una aprobación ilimitada por prisa o ignorar una red incorrecta. Después de conectar, anota el dominio, la red y el contrato; si surge una transacción pendiente, verifica hash, fee, inputs, outputs y status en el explorador.
- Usa una wallet separada para experimentar con dapps, puentes o mercados nuevos.
- Una transferencia confirmada o una semilla expuesta no son problemas automáticamente reversibles.
