Checklist para revisar permisos al conectar tu cartera

Lista práctica para evaluar qué permisos pide una app al conectar tu wallet, qué riesgos implica cada acceso y cuándo conviene rechazar o revocar la autorización.
Identifica la conexión
El primer control es distinguir si conectas una cartera de autocustodia o una cuenta custodial. En una wallet propia, la app suele pedir conexión por WalletConnect, extensión del navegador o firma desde hardware wallet; en una cuenta custodial, puede usar inicio de sesión, API o autorización interna del servicio.
La segunda verificación es confirmar qué red y qué activo usará la app antes de aprobar. La pantalla de conexión puede mostrar Ethereum, Polygon, Solana o Bitcoin, y no es lo mismo autorizar una firma en una red que enviar un activo por otra incompatible.
- Verifica el nombre del método: WalletConnect, extensión, hardware wallet o API.
- Comprueba red y activo por separado; una red correcta no garantiza que el token o moneda también lo sea.
Lee cada permiso
El permiso más básico suele ser ver tu dirección pública y saldo aproximado. Ese acceso permite a la app consultar movimientos, historial y NFTs o tokens asociados, pero no debería autorizar por sí solo un envío ni revelar tu clave privada o frase semilla.
La alerta importante aparece cuando la app solicita firmar mensajes, aprobar gasto de tokens o activar una sesión persistente. En interfaces de contratos, busca campos como Approve, Spend limit, Permit, Set approval for all o Allowance, porque pueden habilitar movimientos futuros sin volver a pedir confirmación inmediata.
- “Ver dirección” y “firmar mensaje” no equivalen a “enviar fondos”.
- Revisa si la aprobación es limitada por importe o abierta; si no se ve el límite, consulta el detalle antes de aceptar.
Evalúa el alcance
La revisión útil consiste en medir duración, importe y activos afectados. Una autorización puede quedar activa hasta que la revoques, aplicarse a un solo token o a todos los NFTs de una colección, y extenderse a un contrato específico que conviene copiar y verificar en un explorador.
El ejemplo más delicado es una aprobación ilimitada de un token estable para un contrato desconocido. Antes de aceptar, abre el explorador correspondiente y revisa dirección del contrato, pestaña de token approvals si existe, actividad previa, y si la app publica documentación técnica o dominio verificable.
- Comprueba si el permiso caduca, si se limita por importe y a qué contrato se otorga.
- Verifica el contrato en un explorador y compara dominio, red y dirección antes de firmar.
Errores y revocación
El error común es aprobar deprisa una ventana emergente sin revisar la acción exacta. Si la solicitud incluye Send, Transfer, Approve, Signature request o datos hexadecimales sin contexto, cancela y vuelve al flujo desde la web oficial o la app legítima para comparar el mensaje.
La salida práctica, si ya conectaste, es revisar sesiones activas y permisos vigentes. Busca controles como Connected sites, Active sessions, Token approvals o Revoke, y confirma en un explorador el hash de revocación, estado y confirmaciones; una transacción confirmada no se deshace automáticamente.
- No introduzcas frase semilla ni clave privada para “reconectar”; una app legítima no la necesita para enlazar una wallet.
- Después de revocar, verifica el transaction hash, status, fee y confirmations en el explorador de la red.
