En resumen

«Conectar billetera» no es un único permiso. Lee cada vez qué autoridad exacta se solicita.

01

Nombra la acción antes de aprobarla

Cuatro cosas distintas se agrupan habitualmente bajo la expresión «conectar billetera», y tienen consecuencias completamente diferentes. Una conexión normalmente revela una dirección pública que tú eliges: es la menos trascendente y la que más preocupa a la gente.

Una firma de mensaje demuestra el control de una dirección sin mover nada, y por eso se usa para iniciar sesión. También puede autorizar datos estructurados cuyo significado no es evidente en el texto mostrado, y así funcionan algunos de los ataques más dañinos: la pantalla parece un inicio de sesión inofensivo y concede otra cosa.

Una aprobación de token concede a un contrato autoridad continua para gastar un token desde tu dirección, hasta un límite, hasta que se revoque. No mueve nada en el momento en que firmas, y precisamente por eso es peligrosa: la consecuencia llega después y no requiere ninguna acción más por tu parte. Una transacción es el caso directo: transfiere activos o llama a código ahora.

02

Lee el alcance, no la marca

En cualquier solicitud, los campos que importan son la red, el contrato que se llama, quién recibe la autoridad, el importe o el límite, el destino, el método invocado y la comisión máxima. Las billeteras varían en la claridad con la que los presentan, y algunas exigen desplegar un panel de detalles para verlos siquiera.

Las aprobaciones ilimitadas son el valor por defecto en muchas interfaces porque evitan al usuario tener que aprobar otra vez más adelante. El intercambio es que el contrato puede gastar ese token desde tu dirección indefinidamente, de modo que cualquier compromiso futuro del contrato, de sus claves de administración o de la interfaz alcanza todo lo que tengas de ese token. Aprobar un importe concreto es algo menos cómodo y bastante más estrecho.

Una billetera hardware no resuelve esto. Protege la clave frente a extracción; firma lo que tú confirmes. Si la propia solicitud concede autoridad excesiva, el hardware firma esa solicitud con fidelidad. El dispositivo mejora la seguridad de la clave, no el criterio.

03

Contén antes de improvisar

Si algo ha salido mal, el instinto es actuar deprisa, y la improvisación apresurada suele empeorarlo. Sigue en su lugar una secuencia fija.

Primero, deja de firmar y de enviar: ninguna aprobación más, ninguna transacción de prueba, ninguna interacción con el sitio. Segundo, establece qué autoridad se concedió realmente, usando una herramienta verificada de revisión de aprobaciones a la que llegues por tu cuenta y no mediante un enlace que te ofrezcan. Tercero, revoca las aprobaciones innecesarias si las claves siguen siendo solo tuyas. Cuarto, si la propia frase de recuperación puede estar expuesta, revocar no basta: hay que mover los activos a una billetera generada en un dispositivo de confianza, y moverlos requiere activos para comisiones que también podrían estar en riesgo.

Durante todo el proceso conserva pruebas —hashes, el dominio exacto, capturas, marcas de tiempo— y contacta con la billetera o el servicio por un canal que localices tú. No sigas instrucciones de recuperación no solicitadas y ten presente que una petición pública de ayuda atrae suplantadores en cuestión de minutos.

  • Desconecta el sitio sospechoso y detén toda firma.
  • Revisa las aprobaciones con una herramienta a la que llegues por tu cuenta.
  • Revoca la autoridad innecesaria mientras las claves sigan siendo solo tuyas.
  • Si la frase puede estar expuesta, migra en lugar de revocar.
  • Conserva hashes, dominios y capturas antes que cualquier otra cosa.
  • Denuncia el fraude por canales verificados de forma independiente.

Fuentes y revisión

Las afirmaciones con consecuencias se apoyan en fuentes primarias y oficiales. La fecha de revisión solo cambia después de volver a comprobar la lección y sus referencias.

Redactado por
Crypto Academy Editorial Desk
Revisado por
Crypto Academy Research Desk
Próxima revisión
2 dic 2026
¿Has terminado esta lección?Se guarda solo en este navegador.