No custodial · solo lectura

Cómo las aprobaciones drenan wallets

Una aprobación no mueve tus tokens hoy, le da a un contrato permiso permanente para moverlos cuando quiera. Así es como ese permiso se convierte en un drenaje, y cómo encontrarlo y revocarlo antes de que sea tarde.

Escanea tu wallet: gratis Vigilancia 24/7 en Telegram

Solo tu dirección pública. Sin conexión de wallet. Nada que firmar.

Qué otorga realmente una aprobación

Llamar a approve(spender, amount) de un token no envía nada. Escribe un permiso en el contrato del token: el spender puede llamar a transferFrom sobre tu saldo, hasta amount, cuando quiera, sin necesitar otra firma tuya. Cada swap, mint y bridge pide una antes de poder retirar el token que necesita.

Por qué 'ilimitado' es la trampa por defecto

La mayoría de las dapps piden la cantidad máxima posible para que nunca tengas que volver a aprobar a ese spender. Es cómodo, y también es un cheque en blanco permanente: el allowance no expira, no se reduce a medida que gastas, y sigue siendo igual de grande el día que olvidaste que esa dapp existía que el día que lo firmaste.

Cómo un spender se vuelve malicioso

El spender no tiene que ser malicioso desde el primer día. Su contrato puede sufrir un exploit meses después, su equipo puede resultar ser un rug, o un token/farm scam puede ser malicioso desde el inicio, cualquiera de estos le permite a alguien llamar a transferFrom en cada wallet que todavía tenga un allowance abierto, sin necesitar una nueva aprobación.

Encuentra y revoca antes de que la usen

Escanea tu dirección pública para listar cada aprobación en todas las cadenas, se destacan los allowances ilimitados y los spenders no verificados o marcados, junto con cuánto tiempo llevan abiertos. Revoca los riesgosos en revoke.cash antes de que una aprobación olvidada se convierta en el día de pago de alguien más.

Preguntas frecuentes

¿Tener una aprobación significa que ya me drenaron?

No. Una aprobación es un permiso permanente, no una transferencia. Nada se mueve hasta que el spender realmente llama a transferFrom, por eso revocarla de antemano funciona.

¿Cómo sé qué aprobaciones son riesgosas?

Los allowances ilimitados a contratos no verificados o desconocidos son el mayor riesgo, seguidos de cualquier spender marcado como malicioso o uno que ya no reconozcas estar usando. Un escaneo muestra los tres automáticamente.

Relacionado