Un usuario conectó su monedero a un sitio, pulsó Approve o firmó un mensaje poco claro, y solo después sospechó que se trataba de phishing. En esa situación es importante actuar con rapidez, pero sin caos. Una firma, una autorización de gasto y la entrega de la frase semilla generan riesgos distintos, por lo que el consejo genérico de “simplemente desconecta el sitio” puede no ser suficiente.
Desconectar una dApp del monedero no revoca los permisos concedidos en la cadena. Si se otorgó a un contrato inteligente el derecho a gastar tokens, ese permiso puede seguir activo después de cerrar la pestaña, eliminar el sitio de las aplicaciones conectadas o incluso reiniciar el monedero. Primero determina qué se firmó y después elige la respuesta.
Qué pudiste haber firmado y en qué se diferencian los riesgos
La palabra “firma” engloba a menudo varias acciones técnicamente distintas. Antes de realizar cualquier otra operación, abre el historial de actividad del monedero y la transacción en el explorador de blockchain correspondiente. Anota la red, la dirección del contrato inteligente, la función, el token, el importe y la dirección a la que se concedieron derechos de control.
- Conexión del monedero a un sitio. Normalmente el sitio ve la dirección pública y puede proponer solicitudes de firma. La conexión por sí sola no debería permitir vaciar los activos, pero un sitio de phishing puede mostrar de inmediato una solicitud peligrosa.
- Firma de un mensaje. No siempre genera una transacción ordinaria y puede no requerir gas. Aun así, algunas firmas estructuradas se utilizan como autorización para operaciones posteriores, por lo que la idea de que “si no hay comisión, es seguro” es errónea.
- Approve de un token fungible. El titular permite que una dirección (spender) gaste tokens hasta un límite establecido. Si el límite es ilimitado, el riesgo va más allá de una única operación prevista.
- Permiso sobre NFT. Funciones como setApprovalForAll pueden otorgar a un operador el derecho de gestionar todos los activos de una colección NFT concreta en el monedero.
- Transacción ordinaria en la cadena. Puede ser una transferencia directa, un swap o una llamada a un contrato inteligente. Si la red ya la ha confirmado, cancelarla a posteriori suele ser imposible.
- Frase semilla o clave privada comprometida. Es el escenario más grave: un tercero puede controlar por completo el monedero. Revocar un Approve no elimina ese riesgo.
No todo Approve es fraudulento: los exchanges descentralizados y otros protocolos necesitan permisos para operar con tokens. El peligro surge cuando el usuario no reconoce el sitio o el contrato, no entiende el alcance del permiso o firmó después de seguir un anuncio, un mensaje privado o una página de soporte falsa. Hay una explicación básica sobre las autorizaciones de tokens en el centro de ayuda de MetaMask; por separado, consulta el material sobre phishing de firmas.
Obtener consulta
Evaluación breve — sin compromiso
Cómo comprobar los permisos activos y revocarlos correctamente
Las comprobaciones se realizan por separado para cada dirección y cada red. Un permiso en Ethereum no refleja automáticamente los permisos de la misma dirección en otras redes EVM. También hay que comprobar por separado los tokens fungibles y los operadores de NFT.
- Documenta la acción sospechosa. Guarda la URL del sitio, la hora, la dirección del monedero, la red, el hash de la transacción, una captura de pantalla de la solicitud y todos los mensajes. No firmes nuevas solicitudes que el sitio presente como “cancelación” o “verificación”.
- Revisa el historial en el explorador oficial de la red. Identifica la dirección del contrato y la función invocada. Para un Approve, localiza el token, la dirección del spender y el tamaño del límite concedido.
- Abre un servicio fiable de gestión de permisos. Usa la herramienta integrada del fabricante del monedero o un verificador de autorizaciones recomendado oficialmente. Escribe tú mismo la dirección del servicio o accede desde la documentación oficial, no desde un anuncio. Guía de MetaMask: Cómo revocar autorizaciones de contratos inteligentes.
- Cambia de red y revisa los permisos. Comprueba los contratos desconocidos, los límites ilimitados, las dApps antiguas y los permisos concedidos poco antes del incidente. Un saldo actual reducido de un token no siempre hace segura una autorización ilimitada en el futuro.
- Revoca el permiso sospechoso. La revocación suele ser una transacción independiente en la cadena que fija la autorización en cero o elimina el derecho del operador. Requiere una pequeña cantidad de la moneda nativa de la red para el gas.
- Verifica el resultado. Tras la confirmación, actualiza la lista de autorizaciones y comprueba que el permiso ya no está activo. Repite la comprobación en las demás redes que haya usado el monedero.
Desconectar un sitio en los ajustes del monedero solo interrumpe la interacción actual de la interfaz con la dirección. No modifica un permiso ya emitido en la cadena. Al mismo tiempo, revocar un Approve no puede devolver los tokens que ya fueron sustraídos antes de cancelar la autorización.
Desconfía de los falsos servicios de “revoke”. Una página de comprobación de permisos nunca debe pedir la frase semilla ni la clave privada. Antes de confirmar la revocación, verifica la red, el contrato y el contenido de la transacción en el monedero; cuando sea posible, comprueba los datos en la pantalla de un monedero de hardware. Hay criterios útiles para evaluar contratos en la guía de MetaMask Cómo saber si un contrato inteligente es seguro.
Qué hacer tras una firma sospechosa o el vaciado de activos
Si los fondos siguen en su sitio, deja de interactuar con el sitio sospechoso y después comprueba y revoca los permisos correspondientes. A continuación revisa todas las redes, tokens y NFT usados con esa dirección. Cambia las contraseñas de los servicios relacionados, activa la autenticación en dos pasos siempre que sea posible y analiza el dispositivo en busca de malware.
Si se introdujo la frase semilla o la clave privada en un sitio de terceros, considera el monedero totalmente comprometido. Crea un monedero nuevo en un dispositivo limpio y traslada los activos si todavía es seguro hacerlo. No reutilices la antigua frase semilla para el nuevo monedero. Si un atacante vacía automáticamente la moneda nativa destinada al gas, no recargues la dirección sin más: eso puede aumentar las pérdidas, y ese escenario requiere una evaluación técnica específica.
Si los tokens ya fueron sustraídos, registra los hashes de todas las transacciones, las direcciones, las redes, las horas, los importes y la relación entre el incidente y el sitio de phishing. No envíes más pagos a los estafadores por un supuesto “desbloqueo” o “recuperación”. Los datos públicos de la blockchain permiten rastrear el movimiento posterior de los fondos, y la interacción con servicios centralizados puede ser relevante para las comunicaciones a plataformas y a las fuerzas del orden. Consulta cómo recuperar criptomonedas robadas.
Si estuvo implicada una cuenta de exchange, o la plataforma restringió los retiros tras una operación sospechosa, consulta también qué hacer si se bloquea una cuenta o un retiro en un exchange. Una solicitud por sí sola no garantiza la recuperación de los activos: el resultado depende del recorrido de los fondos, de la rapidez de reacción, de las normas de la plataforma y de la jurisdicción.
¿Firmaste un Approve poco claro y no sabes si tus activos están seguros?
ProDefence ayuda a identificar el tipo de firma, comprobar los permisos activos en las redes necesarias, investigar contratos sospechosos y documentar el movimiento de los activos ya sustraídos. Construimos una imagen técnica del incidente y un plan práctico de próximos pasos sin acceder a tu frase semilla ni a tu clave privada.
No demores la primera comprobación: cuanto antes se determine qué permiso recibió un contrato de terceros, antes podrá limitarse el riesgo posterior. Contacta con ProDefence mediante el formulario del sitio oficial: un especialista evaluará la situación y explicará las opciones realistas de respuesta.
Comprobación de permisos
¿Firmaste un Approve o un mensaje sospechoso?
Describe la red, el hash y el sitio. ProDefence ayudará a evaluar el tipo de firma y las autorizaciones activas sin pedir la frase semilla.
Sin garantías de “desbloqueo instantáneo” de los activos.
