Firmaste un aviso de la billetera hace meses para que un swap o un puente moviera tu USDC. La operación terminó. Cerraste la pestaña. El permiso, muchas veces, no se cerró con ella. Esa aprobación de token (también llamada allowance o permiso de gasto) puede seguir dejando que un contrato inteligente retire esos tokens más tarde, sin una firma nueva cada vez.
Esta guía es para cadenas EVM que ya usas en autocustodia: Ethereum, Base, Arbitrum, Optimism, Polygon, BNB Chain y similares. Va de la mano con enviar con seguridad, elegir la red correcta y planificar el gas. Esas cubren el movimiento de fondos. Esta cubre los permisos que quedan después del movimiento.
No es asesoramiento financiero. Revocar una aprobación es una transacción normal en cadena y cuesta gas. Practica primero con montos pequeños. Las interfaces de billeteras y exploradores cambian; vuelve a revisar la documentación oficial antes de firmar con valor real.
Qué es en realidad una aprobación de token
En cadenas al estilo de Ethereum, tu billetera sostiene tokens (USDT, USDC y otros) que viven en contratos separados. Un dapp no puede tomárselos por sí solo. Primero necesita tu permiso.
Ese permiso es una aprobación ERC-20: le dices al contrato del token A que el contrato spender B puede mover hasta cierta cantidad de tus tokens. La próxima vez que intercambias o haces staking, B usa ese allowance en lugar de pedirte una transferencia completa de control.
Dos detalles que confunden:
- Muchos dapps piden un allowance ilimitado (o “infinito”) para no reaprobar en cada operación. Es cómodo. También es duradero: si ese contrato se compromete después, o si aprobaste un clon malicioso, el spender puede vaciar el token aprobado hasta que revoques.
- Desconectar el sitio no es lo mismo que revocar. La documentación de MetaMask lo deja claro: desconectar solo impide que el sitio vea tu dirección en esa sesión. El allowance en cadena sigue activo hasta que envías una revocación (o lo pones en cero).
Las billeteras de hardware mantienen las claves fuera de línea. No bloquean a un spender que ya tiene una aprobación ilimitada válida. Firmar con menos frecuencia es bueno. Limpiar aprobaciones viejas sigue siendo necesario.
Figura: Una aprobación es un permiso permanente en el contrato del token. Desconectar un sitio web no lo elimina.
Por qué aparece en remesas y trabajo freelance
Puede que nunca te llames “usuario DeFi” y aun así acumules aprobaciones. Rutas habituales:
- Un swap o puente de stablecoins al mover dinero entre países.
- Un sitio de “energía”, “ayudante de gas” o “reclama recompensa” que pide permiso sobre un token en lugar de un tope normal de moneda nativa.
- Un mint de NFT, un claim de airdrop o una página de staking que probaste una vez y olvidaste.
Si tienes USDT o USDC en una billetera de autocustodia en una cadena EVM y alguna vez pulsaste Approve / Aprobar, casi seguro tienes al menos un allowance activo. Eso es normal. Dejar aprobaciones ilimitadas abiertas durante años en apps que ya no usas es el hábito a cortar.
Antes de aprobar algo nuevo
Cuando la billetera pida un tope de gasto, ve despacio.
- Lee el token y el spender. ¿Es el sitio que abriste tú desde un favorito o la documentación oficial? Las páginas de phishing copian logos y piden USDT ilimitado primero.
- Prefiere un monto limitado cuando la billetera permita un tope personalizado (MetaMask lo documenta en personalizar aprobaciones de tokens). Aprueba lo que necesitas para esta acción, no el “máximo”.
- Nunca apruebes un “ayudante” al azar que pida tu semilla. Las aprobaciones se firman en la billetera. La frase de recuperación nunca hace falta para otorgar o revocar un allowance.
- Mantén gas listo. Aprobar y revocar cuestan la moneda nativa de la cadena. Ver planificación de gas.
Las aprobaciones ilimitadas para un protocolo que usas cada semana son un intercambio que algunas personas aceptan. Las ilimitadas para un sitio que no sabrías nombrar la semana que viene, no.
Cómo listar tus aprobaciones actuales
Puedes inspeccionar sin revocar. Sirve para una revisión de solo lectura o una dirección de solo observación.
Opción A — Explorador de bloques (una cadena)
Cada explorador grande trae un verificador de aprobaciones. Ejemplos:
| Red | Verificador de aprobaciones |
|---|---|
| Ethereum | Token Approvals de Etherscan |
| BNB Chain | Token Approvals de BscScan |
| Polygon | Token Approvals de Polygonscan |
| Base | Token Approvals de BaseScan |
| Arbitrum | Token Approvals de Arbiscan |
Pasos (misma idea en cada explorador; el texto puede variar un poco):
- Abre la página Token Approvals / verificador de aprobaciones de la red donde tienes tokens.
- Pega tu dirección pública (o conecta la billetera dueña).
- Revisa primero las filas ERC-20 (stablecoins y tokens fungibles). Mira las pestañas de NFT si usas esos estándares.
- En cada fila, lee activo, spender aprobado y allowance (a menudo “Unlimited” / ilimitado).
- Marca lo que no reconozcas, o lo que sea de un dapp que ya no usas.
La guía de Token Approvals de Etherscan detalla las columnas y el botón de revocar.
Opción B — Panel multi-cadena
Revoke.cash lista aprobaciones en muchas redes desde una sola interfaz. Flujo oficial:
- Abre revoke.cash, conecta tu billetera o pega una dirección para inspeccionar.
- Elige la red (o cambia de red a medida que las revisas).
- Ordena y filtra por allowances ilimitados y spenders desconocidos.
- Usa Revoke solo en las filas que quieras limpiar (ese paso necesita la billetera que firma y gas).
MetaMask también apunta a exploradores y herramientas multi-red en su guía de allowances. Algunas billeteras y vistas de portafolio añaden pantallas propias de tope de gasto; trátalas como atajos y, si algo se ve raro, verifica el spender en un explorador.
Cómo revocar una aprobación (paso a paso)
Revocar pone el allowance de ese par token + spender en cero (o en un monto menor, si la interfaz lo permite). Es una transacción normal desde tu dirección.
- Fondea gas en la misma red de la aprobación (ETH en Ethereum o Base, BNB en BNB Chain, etc.).
- Abre un verificador de confianza (página del explorador de esa cadena, o Revoke.cash).
- Conecta la billetera dueña de los tokens cuando vayas a firmar. Ver puede ser solo con la dirección; revocar no.
- Encuentra la fila del token y el spender que quieres limpiar.
- Pulsa Revoke (o pon el allowance en 0).
- Confirma en la billetera. Lee la red y la comisión. Firma solo si coinciden con lo que pretendías.
- Espera la confirmación y actualiza la lista. La fila debería mostrar cero o desaparecer.
- Repite por cada aprobación. Cada revocación suele ser su propia transacción y comisión.
Si el ETH que depositas para gas se lo llevan al instante, es otro problema: clave comprometida o bot “sweeper”. Revocar no arregla una semilla robada. Pasa a una billetera nueva generada fuera de línea o en un dispositivo limpio, y no reutilices la semilla vieja. El FAQ de Revoke.cash dice lo mismo: higiene preventiva, no recuperación de claves robadas.
Lista de higiene mensual
- Lista cada dirección EVM que aún uses con valor real (billetera caliente, cuenta compañera de hardware, vieja dirección de “prueba” que todavía tiene USDC).
- Pasa por un explorador o por Revoke.cash cada red que hayas usado de verdad este trimestre.
- Revoca filas ilimitadas de dapps que ya no abres.
- Conserva allowances solo para herramientas en las que aún confías y que aún usas.
- Tras un susto de estafa o un exploit en un protocolo, vuelve a revisar el mismo día. La velocidad importa más que el ritual mensual cuando un contrato conocido está bajo ataque.
- Vuelve a aprobar después solo cuando necesites ese dapp otra vez, con tope limitado si puedes.
Lo que esta guía no cubre
- Solana usa otros modelos de cuentas y permisos de programas. No asumas que la UI de “approve” de EVM aplica igual.
- Tron tiene allowances TRC-20 con sus propios exploradores y herramientas; la idea (permiso de gasto permanente) es similar, el camino de producto no es idéntico.
- Permit / Permit2 / allowances por firma pueden parecer firmas fuera de cadena en lugar de un
approveclásico. Trátalas igual como permisos de gasto: si la billetera muestra una firma de alto riesgo, rechaza o usa una herramienta que liste grants tipo Permit2 en tu stack. - Recuperar fondos después de que ya usaron una aprobación maliciosa. Una vez salieron los tokens, necesitas respuesta a incidentes y análisis en cadena, no solo una revocación. Revoca los allowances restantes para que el mismo spender no se lleve más.
Conclusión
La autocustodia es más que guardar la semilla. En cadenas EVM también es gestionar los permisos de gasto que das a los contratos. Lista aprobaciones en el explorador o en un verificador multi-cadena, revoca lo que ya no necesitas, paga a propósito la pequeña comisión de gas y prefiere topes limitados la próxima vez que un dapp pida permiso. Desconectar un sitio es orden opcional. Poner en cero los allowances ilimitados viejos es el control que de verdad cierra la puerta.
Si aún estás armando el hábito completo, mantén cerca la higiene de la frase semilla y las habilidades de explorador de bloques. Luego pon “revisar aprobaciones” en el mismo calendario que “recargar gas”, antes del próximo ciclo de remesas o del pago freelance en USDC.



