Checklist para revisar permisos al conectar tu cartera

Ilustración del artículo: Checklist para revisar permisos al conectar tu cartera

Lista práctica para evaluar qué permisos pide una app al conectar tu wallet, qué riesgos implica cada acceso y cuándo conviene rechazar o revocar la autorización.

Identifica la conexión

El primer control es distinguir si conectas una cartera de autocustodia o una cuenta custodial. En una wallet propia, la app suele pedir conexión por WalletConnect, extensión del navegador o firma desde hardware wallet; en una cuenta custodial, puede usar inicio de sesión, API o autorización interna del servicio.

La segunda verificación es confirmar qué red y qué activo usará la app antes de aprobar. La pantalla de conexión puede mostrar Ethereum, Polygon, Solana o Bitcoin, y no es lo mismo autorizar una firma en una red que enviar un activo por otra incompatible.

  • Verifica el nombre del método: WalletConnect, extensión, hardware wallet o API.
  • Comprueba red y activo por separado; una red correcta no garantiza que el token o moneda también lo sea.

Lee cada permiso

El permiso más básico suele ser ver tu dirección pública y saldo aproximado. Ese acceso permite a la app consultar movimientos, historial y NFTs o tokens asociados, pero no debería autorizar por sí solo un envío ni revelar tu clave privada o frase semilla.

La alerta importante aparece cuando la app solicita firmar mensajes, aprobar gasto de tokens o activar una sesión persistente. En interfaces de contratos, busca campos como Approve, Spend limit, Permit, Set approval for all o Allowance, porque pueden habilitar movimientos futuros sin volver a pedir confirmación inmediata.

  • “Ver dirección” y “firmar mensaje” no equivalen a “enviar fondos”.
  • Revisa si la aprobación es limitada por importe o abierta; si no se ve el límite, consulta el detalle antes de aceptar.

Evalúa el alcance

La revisión útil consiste en medir duración, importe y activos afectados. Una autorización puede quedar activa hasta que la revoques, aplicarse a un solo token o a todos los NFTs de una colección, y extenderse a un contrato específico que conviene copiar y verificar en un explorador.

El ejemplo más delicado es una aprobación ilimitada de un token estable para un contrato desconocido. Antes de aceptar, abre el explorador correspondiente y revisa dirección del contrato, pestaña de token approvals si existe, actividad previa, y si la app publica documentación técnica o dominio verificable.

  • Comprueba si el permiso caduca, si se limita por importe y a qué contrato se otorga.
  • Verifica el contrato en un explorador y compara dominio, red y dirección antes de firmar.

Errores y revocación

El error común es aprobar deprisa una ventana emergente sin revisar la acción exacta. Si la solicitud incluye Send, Transfer, Approve, Signature request o datos hexadecimales sin contexto, cancela y vuelve al flujo desde la web oficial o la app legítima para comparar el mensaje.

La salida práctica, si ya conectaste, es revisar sesiones activas y permisos vigentes. Busca controles como Connected sites, Active sessions, Token approvals o Revoke, y confirma en un explorador el hash de revocación, estado y confirmaciones; una transacción confirmada no se deshace automáticamente.

  • No introduzcas frase semilla ni clave privada para “reconectar”; una app legítima no la necesita para enlazar una wallet.
  • Después de revocar, verifica el transaction hash, status, fee y confirmations en el explorador de la red.

Puntos de control

Preguntas frecuentes

¿Conectar una wallet permite a la app sacar fondos sin avisar?
No siempre. Ver la dirección o firmar un mensaje no autoriza por sí mismo una transferencia. El riesgo aparece cuando aceptas una transacción on-chain, una aprobación de gasto de tokens, un permiso tipo Permit o una autorización amplia sobre NFTs. La forma de comprobarlo es leer la solicitud exacta en la wallet y, si hace falta, revisar el contrato y el límite en el explorador.
¿Qué hago si no entiendo una solicitud de firma o de aprobación?
Cancela la ventana y reinicia el flujo desde la página o app oficial. Luego compara red, dominio, contrato y texto de la solicitud. Si la wallet muestra datos técnicos difíciles de interpretar, busca la dirección del contrato en el explorador y revisa si la acción es Approve, Transfer o Sign message. Si la app solo funciona pidiendo frase semilla o clave privada, no continúes.

Más guías sobre Bitcoin y criptomonedas