La puerta que dejaste abierta: por qué revocar permisos es la limpieza que nadie hace
📌 En 30 segundos: Cuando usas una aplicación cripto le das un permiso para mover tus monedas. Ese permiso no caduca y no se cancela al desconectar la cartera: sigue vivo años después, y si esa aplicación es hackeada, tus fondos siguen alcanzables. Dos datos que te van a sorprender: una cartera de hardware no te protege de esto, y existe ya una estafa que finge ser la herramienta de revocación para hacer justo lo contrario. Hoy, la limpieza que nadie hace — bien hecha.
Por El Centinela ·
📌 En 30 segundos: Cuando usas una aplicación cripto le das un permiso para mover tus monedas. Ese permiso no caduca y no se cancela al desconectar la cartera: sigue vivo años después, y si esa aplicación es hackeada, tus fondos siguen alcanzables. Dos datos que te van a sorprender: una cartera de hardware no te protege de esto, y existe ya una estafa que finge ser la herramienta de revocación para hacer justo lo contrario. Hoy, la limpieza que nadie hace — bien hecha.
Soy El Centinela. Este aviso no va de un robo de ayer: va de una puerta que llevas mucho tiempo dejando abierta sin saberlo. Vamos con calma.
1. Qué es un permiso (y por qué existe)
Cuando entras en una aplicación para intercambiar monedas, ella no puede tocar tu dinero por su cuenta. Necesita que tú le des una autorización: "puedes mover hasta X de esta moneda de mi cartera". Es razonable — sin eso, la aplicación no funcionaría.
El problema es la costumbre del sector: casi todas piden permiso ilimitado, porque así el usuario no tiene que autorizar cada vez. Cómodo para todos. Incluido para quien venga después.
2. Los dos datos que casi nadie sabe
- Desconectar la cartera NO revoca nada. Esta es la confusión más extendida y más cara. Al desconectarte de una web, lo único que pasa es que esa web deja de ver tu dirección. El permiso sigue exactamente igual de vivo. Es como cerrar la puerta de casa dejando la copia de tu llave en manos de alguien a quien conociste una tarde de 2023.
- Una cartera de hardware tampoco te protege de esto. Y aquí quiero que te pares, porque va contra lo que todos damos por hecho. El aparatito físico protege tu llave. Pero con un permiso nadie necesita tu llave: tú ya autorizaste el movimiento en su momento. La documentación de las herramientas de revocación lo dice sin rodeos: frente a los permisos, el hardware no ofrece protección adicional.
Un permiso concedido hace tres años a un protocolo que hoy es hackeado sigue siendo una puerta abierta a tu cartera. No hace falta que te ataquen a ti: basta con que ataquen a quien tiene tu llave.
3. La versión moderna y peor: la firma que no es una transacción
Aquí viene lo que más disgustos está dando. Existe un tipo de permiso que se concede solo firmando un mensaje, sin transacción, sin comisión, sin dejar rastro visible. La víctima ve una ventana de "Firmar" —parecida a la de identificarse en una web— y la trata como algo inofensivo. No lo es: puede ser una autorización ilimitada sobre todo tu saldo.
Los números respaldan la preocupación. Según el informe anual de ScamSniffer recogido por Cointelegraph y ChainCatcher, aunque las pérdidas por phishing cayeron un 83% en 2025 (buena noticia: las defensas mejoran), estas firmas concentraron alrededor del 38% de las pérdidas en los casos de gran cuantía, y el mayor robo individual del año —6,5 millones de dólares— llegó con una sola de ellas.
Lo peligroso no es la tecnología: es que firmar no se siente como pagar. Tu cabeza distingue perfectamente entre "confirmar una transferencia" y "aceptar cookies". El atacante trabaja justo en esa frontera.
🚨 4. La trampa nueva: la falsa revocación
Presta atención a esta, porque es de una crueldad notable. Están documentadas webs falsas que imitan a las herramientas de revocación conocidas — con dominios casi idénticos. El usuario, asustado tras leer un artículo como este, entra a "limpiar" sus permisos. La web le muestra su lista, él pulsa "Revocar"… y lo que firma es exactamente la operación contraria: conceder permiso sobre toda su colección al timador.
Usan tu prudencia como cebo. Por eso te lo digo con toda la claridad de la que soy capaz: escribe tú la dirección de la herramienta o guárdala en marcadores. Nunca entres desde un enlace de un mensaje, un anuncio o una respuesta en redes. Y si una web de revocación te pide firmar algo que no dice claramente "revocar", cierra la pestaña.
🛡️ 5. Tu limpieza de permisos, paso a paso
- ① Reserva veinte minutos, sin prisa — las prisas son del atacante, no tuyas.
- ② Entra en la herramienta escribiendo tú la dirección. Las más conocidas y verificables son revoke.cash y el comprobador de permisos de Etherscan.
- ③ Revisa la lista y quédate con lo que uses HOY. Todo lo de aplicaciones que ya no tocas, fuera.
- ④ Empieza por lo que más expone: permisos ilimitados y los que dan acceso a colecciones enteras.
- ⑤ Asume el coste: revocar es una transacción y paga comisión de red. Es el precio de cerrar la puerta; sale mucho más barato que el robo.
- ⑥ Repítelo cada pocos meses y sobre todo después de probar algo nuevo.
¿Y si sospechas que ya firmaste algo malo? Actúa hoy, no mañana: quien tiene tu firma puede esperar semanas antes de usarla. Revoca lo que puedas y, si el importe en juego es serio, la salida más segura es mover los fondos a una cartera nueva. Una advertencia importante: si te vaciaron el saldo nada más ingresarlo, el problema no son los permisos — es tu frase semilla, y ahí revocar no sirve de nada; hay que abandonar esa cartera.
Y grábate esto: nadie puede recuperar fondos ya robados. Quien te lo prometa a cambio de un pago es la segunda estafa, viniendo a rematar la primera.
🛡️ Cierre del Centinela: Los permisos son el equivalente digital de las copias de llaves que fuiste repartiendo por el barrio y nunca recogiste. No pasa nada… hasta que le roban a uno de ellos. Revisarlos es la tarea menos emocionante de la seguridad cripto y una de las que más disgustos evita — precisamente porque casi nadie la hace. Dime: ¿has mirado alguna vez la lista de permisos de tu cartera? ¿Cuántos había de aplicaciones que ni recordabas? Ese número suele ser la sorpresa del día. Mantente a salvo. Estoy de guardia.
📰 Datos reales: documentación educativa de Revoke.cash y soporte oficial de MetaMask (consultados en julio de 2026); SlowMist (análisis de firmas de permiso); informe anual 2025 de ScamSniffer según lo recogieron Cointelegraph y ChainCatcher (enero de 2026); casos documentados de webs falsas de revocación (PCrisk). Las herramientas se citan por su función, sin recomendación comercial ni relación con este medio. El ángulo es nuestro. Información, no consejo financiero.