Código ajeno en tu dirección de Ethereum: así revisas tu delegación EIP-7702
Desde la actualización Pectra, una sola firma puede bastar para que tu dirección de Ethereum ejecute el código de un contrato ajeno. Una medición propia sobre 200 bloques muestra hacia dónde apuntan hoy mayoritariamente estas delegaciones y cómo revisar tu propia dirección en pocos minutos.

Contenido de la tabla
Contenido de la tabla
Desde la actualización Pectra, una dirección de Ethereum que te pertenece puede ejecutar el código de un programa ajeno sin que cambien su dirección, su saldo o su clave. Lo hace posible EIP-7702: basta con una firma tuya y, a partir de ese momento, tu dirección se comporta como un contrato. Esa es la base de muchas funciones cómodas de las carteras y es, al mismo tiempo, la vía por la que un atacante mantiene bajo control de forma permanente una cuenta ya vaciada. Este texto te muestra cómo comprobar en dos minutos si tu propia dirección lleva una delegación de este tipo y qué hacer si allí figura un contrato que no conoces.
La base es una medición propia sobre la cadena de Ethereum que hemos realizado hoy. Muestra hasta qué punto se han extendido estas delegaciones y hacia dónde apuntan mayoritariamente. La respuesta resulta más incómoda de lo que sugiere la publicidad de las carteras, pero también más matizada de lo que deja entrever una simple cifra porcentual.
Qué le hace una delegación EIP-7702 a tu dirección de Ethereum
EIP-7702 es una extensión de Ethereum con la que una cuenta de clave corriente puede ejecutar el código de un contrato sin convertirse ella misma en contrato. La cuenta conserva su clave privada, su dirección, su saldo y su contador de transacciones. Solo recibe una remisión a un contrato cuyo código se ejecuta en nombre de la cuenta en cada llamada.
El término técnico para esto es delegación. Técnicamente, esa remisión pasa al campo de código de la cuenta, que en una cuenta de clave estaba vacío hasta entonces. Quien llama a la cuenta llama a partir de ese momento al contrato registrado, y este accede a la memoria y al saldo de la cuenta.
La utilidad es evidente. Una cartera puede agrupar varios pasos en lugar de hacerte firmar tres veces. Un proveedor puede asumir la comisión por ti. Una aplicación puede establecer un permiso de gasto estrictamente acotado que caduca al cabo de una hora. Precisamente estas funciones son las que los fabricantes de carteras venden desde 2025 bajo la etiqueta Smart Account.
El precio figura en la misma frase: el contrato registrado actúa con el poder completo de tu cuenta. Puede mover saldos, conceder autorizaciones y desencadenar más llamadas. Una delegación no es, por tanto, un ajuste, sino un poder notarial, y se mantiene hasta que la sustituyes o la revocas.
El prefijo de código 0xef0100: cómo reconocer una delegación en el explorador
Una cuenta delegada lleva en su campo de código exactamente 23 bytes: el identificador fijo 0xef0100 y, detrás, los 20 bytes de la dirección de destino. Ese identificador es la única prueba fiable. Todo lo demás que te muestre una interfaz es interpretación.
En el día a día lo ves en dos sitios. Un explorador de bloques presenta de pronto tu dirección como un contrato o muestra un aviso de cuenta delegada, aunque tú nunca hayas publicado un contrato. Y la consulta del código, que ofrece cualquier explorador, devuelve en lugar de un valor vacío una cadena corta que empieza por ef0100.
Los 20 bytes siguientes son la dirección que tienes que comprobar. Ella lo decide todo. Si allí figura la dirección del contrato del fabricante de tu cartera, la delegación es probablemente deseada. Si allí figura algo desconocido, tienes un problema que va más allá de un clic equivocado.
Un detalle importante para situarlo: un campo de código vacío es la buena noticia. Quien no encuentre nada allí no tiene ninguna delegación activa, con independencia de que alguna vez existiera una.
Cómo revisar una delegación EIP-7702: estos cuatro pasos en este orden
La comprobación dura pocos minutos y no necesita ni una herramienta ni una instalación.
- Abre la dirección en un explorador de bloques. Introduce tu dirección de Ethereum y mira si la página la presenta como una cuenta corriente o como un contrato. Un aviso de cuenta delegada ya es el resultado.
- Consulta el campo de código. Abre la pestaña con el código registrado. Vacío significa: sin delegación. Una cadena corta que empieza por
ef0100significa: delegación activa. - Extrae la dirección de destino y búscala. Los 20 bytes que siguen al identificador son la dirección de destino. Búscala y comprueba si existe un código fuente verificado y qué nombre lleva ese código fuente.
- Interpreta el resultado antes de mover nada. Si no conoces el contrato, no envíes más saldo a esa dirección, tampoco la comisión. El siguiente apartado explica por qué esta es la regla más importante de la lista.
La misma comprobación funciona en cualquier cadena en la que EIP-7702 esté activo. Una autorización firmada para el identificador de cadena cero vale incluso en todas las cadenas a la vez. Quien usa varias redes hará bien en comprobarlo más de una vez.

Medición propia del 13 de septiembre de 2026: 4.035 delegaciones en 40 minutos
Este análisis lo ha realizado cryptoticker.io por su cuenta el 13 de septiembre de 2026. Método: recuperamos íntegramente 200 bloques consecutivos a través de un nodo público de Ethereum, los bloques 25.971.139 a 25.971.338, y analizamos cada transacción del tipo 0x04 junto con su lista de autorizaciones. La ventana va de las 21:14:35 a las 21:54:23 UTC y abarca 39,8 minutos de tiempo de cadena.
Las cifras de esa ventana:
- 41.110 transacciones en total, de las cuales 1.229 fueron transacciones de delegación. Eso supone el 2,99 % del volumen total de transacciones.
- 4.035 autorizaciones individuales, ya que una transacción puede llevar cuantas quiera. 889 transacciones llevaban exactamente una; la mayor llevaba 110.
- 56 direcciones de destino distintas. De los 55 contratos reales entre ellas, 15 tenían código fuente verificado públicamente y las 40 restantes no.
- 140 autorizaciones, es decir, el 3,5 %, apuntaban a la dirección de destino cero. Son revocaciones, no nuevos poderes.
- Los cuatro destinos más frecuentes concentran el 71,7 % de todas las autorizaciones.
Lo que no pudimos medir es cuántas cuentas llevan actualmente una delegación en total, porque para eso haría falta un volcado completo del estado de la cadena en lugar de una ventana temporal. Tampoco se deduce de estos datos cuánto dinero se movió a través de los contratos hallados. Y una ventana de 40 minutos es una instantánea: otro día puede mostrar otro reparto.
Poisoner y CrimeEnjoyor: qué dice el código fuente verificado de los mayores destinos
En esta medición dicen más los nombres que las proporciones. Para dos de los tres destinos más frecuentes existe código fuente verificado públicamente, y ambos códigos se describen a sí mismos como herramientas de delincuentes.
El destino más frecuente, con 2.007 autorizaciones, es decir, el 49,7 % de la ventana, lleva en su código fuente verificado el nombre Poisoner. El comentario del código fuente menciona el propósito de forma expresa: el contrato se emplea para el envenenamiento de direcciones, esto es, para inducir a usuarios distraídos a hacer una transferencia a una dirección equivocada y visualmente parecida. Como autor de la publicación, el código fuente cita a la casa de negociación Wintermute, que según su propia declaración reconstruyó y divulgó el contrato. El código del programa en sí es corto: ejecuta una lista de llamadas arbitrarias, pero solo si la transacción fue desencadenada exactamente por la dirección que creó el contrato.
El tercer destino más frecuente, con 170 autorizaciones, lleva el nombre CrimeEnjoyor. También aquí la explicación figura en el código fuente, y está escrita en mayúsculas: quien encuentre este contrato en una lista de autorizaciones tiene la cuenta comprometida; no debe enviarse más saldo allí, porque será barrido de inmediato. El código es todavía más corto que el del primer contrato. Hace exactamente una cosa: todo importe entrante se reenvía sin demora a una dirección de destino fijada en la configuración.
Como comparación, el lado legítimo de la misma lista: en octavo puesto figura un contrato verificado de un conocido fabricante de carteras con 110 autorizaciones, a lo que se suman varias cuentas de contrato del entorno de la abstracción de cuentas, con entre 10 y 49 autorizaciones. Esos contratos ocupan varios miles de bytes, mientras que los dos destinos llamativos se bastan con 772 y 1.042 bytes. Un contrato que solo barre necesita poco código.
Por qué una cuota del 49,7 % no significa 2.007 víctimas
Aquí hace falta cuidado, porque la cifra porcentual invita a una conclusión equivocada. Por eso comprobamos quién envió realmente estas transacciones.
El resultado: las 2.007 autorizaciones dirigidas al contrato que encabeza la lista proceden de 186 transacciones, y esas 186 transacciones vinieron de un único remitente. Con 176 remitentes distintos en toda la ventana, casi la mitad de todas las autorizaciones se remonta, por tanto, a una sola dirección que inscribe cada minuto lotes de hasta 110 poderes de una vez.
Nuestra valoración al respecto, y es expresamente una valoración y no un hecho probado: el patrón no encaja con 2.007 usuarios recién perjudicados, sino con un operador que equipa sus propias direcciones desechables. A favor de esta lectura habla, además del remitente único, el diseño del contrato, que solo ejecuta llamadas para su propio creador. En el envenenamiento de direcciones, el atacante genera él mismo las direcciones engañosamente parecidas y no necesita para ello ninguna clave ajena. Lo que medimos en este caso es, pues, más infraestructura que botín.
Con el segundo contrato llamativo la cosa cambia. Sus 170 autorizaciones se reparten en 170 transacciones sueltas de dos remitentes, es decir, un poder por transacción. Un contrato recolector que reenvía de inmediato los importes entrantes solo tiene sentido en una cuenta cuya clave ya está en manos ajenas. Para ti como lector la diferencia es decisiva: el primer caso casi con seguridad no te afecta; el segundo te afecta de forma directa si tu cuenta figura en esa lista.

Contrato barredor encontrado: por qué revocar no basta
Un barredor es un contrato o un programa que reenvía los importes entrantes de forma automática y en segundos a una dirección ajena. Si encuentras en tu dirección una delegación a un contrato así, la delegación no es la causa, sino la consecuencia. Alguien pudo firmar en tu nombre, y para eso hace falta tu clave privada o tus palabras de recuperación.
De ahí se deriva un orden que contradice el primer reflejo. El reflejo dice: revocar el poder y seguir adelante. Lo correcto es: la cuenta está perdida, y todo importe que envíes allí, también la comisión de la revocación, irá con alta probabilidad al atacante. Una revocación que pagas tú mismo financia, en caso de duda, a la parte contraria.
Configura por eso primero una cuenta nueva, preferiblemente en un dispositivo cuya clave no haya estado nunca en un ordenador. Qué tipo de dispositivo entra en consideración y en qué se diferencian unos de otros lo muestra nuestra comparativa de wallets de software junto con la elección del dispositivo. Solo después te ocupas de lo que siga habiendo en la cuenta antigua, y con ayuda.
Para este caso concreto existe un punto de contacto gratuito que el propio código fuente del contrato barredor menciona: la línea whitehat de Flashbots. Ayuda a sacar los restos por delante de un barredor, liquidando el rescate y la comisión en un mismo lote que el barredor no puede interceptar por separado. No es una garantía, pero es la única vía seria que funciona sin pago por adelantado.
Revocar bien: la dirección de destino cero como único final
Si la cuenta está limpia y la delegación solo resulta indeseada, por ejemplo porque ya no usas una función de la cartera, la revocación es sencilla y aun así se presta a malentendidos.
Una delegación no termina porque borres la aplicación, cambies de dispositivo o retires una autorización. Termina exclusivamente mediante una nueva autorización que apunte a la dirección de destino cero, es decir, a una dirección formada solo por ceros. Solo entonces vuelve a quedar vacío el campo de código de tu cuenta. Nuestra medición muestra que este paso ocurre en la práctica: 140 de las 4.035 autorizaciones de la ventana eran revocaciones de este tipo.
Después de revocar, comprueba una vez más el campo de código. Una interfaz que te comunique el éxito no es una prueba. La prueba es un campo de código vacío en el explorador.
Un segundo punto se pasa por alto con facilidad: una delegación nueva sustituye por completo a la anterior. Quien cambia de un proveedor de cartera a otro tiene después en la cuenta el poder del nuevo proveedor, no los dos. Eso tranquiliza, pero no exime de la comprobación, porque qué contrato acaba figurando allí lo decide la última autorización inscrita.
Autorización sin gas: por qué basta una firma en una página ajena
La parte más peligrosa de EIP-7702 es su precio. Una autorización es una firma sin más. No te cuesta nada, no aparece en ningún resumen de comisiones y ni siquiera tienes que presentarla tú: cualquier tercero puede meterla en una transacción propia y asumir la comisión.
Para los proveedores honestos eso es una ventaja, porque una cuenta nueva queda utilizable de inmediato sin saldo propio. Para una página fraudulenta es un regalo. No necesita de ti ninguna transferencia, ninguna autorización ni ningún importe en la cuenta. Basta con una sola firma en una ventana que parezca un inicio de sesión, una reclamación de tokens gratuitos o una comprobación de seguridad.
De ahí se deriva una regla para el día a día: trata cualquier solicitud de firma cuyo contenido no puedas leer como si fuera una transferencia. Eso vale en especial para las solicitudes que te piden actualizar, migrar o asegurar una cuenta. Este truco ya lo conoces en su forma clásica del entorno de los destinatarios de pago manipulados; cómo transcurre allí lo mostramos en nuestro análisis del envenenamiento de direcciones de agosto.
Delegaciones legítimas: cómo reconocer una cuenta de cartera auténtica
Sería erróneo concluir de todo esto que cualquier delegación es un ataque. Junto a los destinos llamativos, nuestra medición muestra también una serie de contratos de cartera claramente atribuibles, entre ellos el contrato de un gran proveedor de carteras de navegador y varias plantillas de cuenta del entorno de la abstracción de cuentas.
Tres rasgos separan a ambos grupos en la práctica con bastante fiabilidad:
- El código fuente está verificado públicamente y lleva un nombre que encaja con el proveedor. En nuestra ventana eso se cumplía en 15 de 55 direcciones de destino. Que falte el código fuente no prueba nada malo, pero es motivo para no seguir adelante.
- El contrato es voluminoso. Las plantillas de cuenta pesan varios miles de bytes, porque incorporan verificación de firmas, gestión de permisos e interfaces. Los destinos llamativos de nuestra medición se quedaban por debajo de los 1.100 bytes.
- Has sido tú quien ha desencadenado la delegación. Una cartera que cambia a una Smart Account lo anuncia antes y muestra la dirección de destino. Una delegación que no recuerdas es un hallazgo.
Quien trabaja habitualmente con varias carteras debería anotarse una vez la dirección de destino de su propio proveedor. Así la comprobación será la próxima vez un cotejo de veinte bytes en lugar de una investigación.
Monedero hardware y blind signing: por qué el dispositivo no protege aquí de forma automática
Un malentendido extendido dice que un monedero hardware deja esta cuestión sin objeto. Eso vale para la clave, pero no para el poder. También una autorización según EIP-7702 se firma con la clave privada, y en el peor de los casos el dispositivo muestra solo una dirección de destino y un contador, sin poder explicar qué se deriva de ello.
Lo decisivo es, por tanto, si tu dispositivo representa en texto legible el contenido de una solicitud de firma y si has desactivado la firma de datos ilegibles. Qué importa en este punto lo detallamos en el artículo sobre el blind signing en monederos hardware. La recomendación de allí vale aquí sin cambios: lo que el dispositivo no puede representar, no lo firmas.
La segunda protección es la separación de tareas. Una cuenta para el trato diario con aplicaciones, una segunda para los saldos que se quedan quietos, y ninguna firma de la segunda cuenta en una página web. Una delegación en la cuenta del día a día es molesta; una delegación en la cuenta de reserva sale cara. La redacción técnica de la especificación puedes consultarla si lo necesitas en el texto de EIP-7702, en especial las reglas para el identificador de cadena cero.
Cómo revisar una delegación EIP-7702: qué te llevas de aquí
- Mira hoy mismo el campo de código de tu dirección principal. Vacío significa que está en orden. Una cadena con el identificador
ef0100significa: extraer la dirección de destino y buscarla. Empieza por las direcciones en las que efectivamente hay algo, y coloca después esos saldos en un dispositivo que elijas de la comparativa de monederos hardware. - Si no conoces el contrato, no envíes nada más a esa dirección. Tampoco una comisión de revocación. Da la clave por perdida, configura una cuenta nueva y gestiona el resto a través de la línea whitehat. Lo que quieras poner a salvo a corto plazo está de momento mejor en una cuenta de una plataforma de negociación supervisada que en una dirección cuyo poder no controlas; la selección está en nuestro panorama de los exchanges de criptomonedas.
- Revoca activamente las delegaciones deseadas pero sin uso. Solo una autorización a la dirección de destino cero las termina, y solo un campo de código vacío en el explorador lo acredita. Quien usa varias carteras en paralelo se anota las direcciones de destino de sus propios proveedores; qué programas muestran esta función con limpieza figura en la comparativa de wallets de software.
(13 de septiembre de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)
Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.
Artículos relacionados
- Predicción del Precio de Ethereum con el Nuevo Liderazgo de Vitalik Buterin tras las Dificultades del Precio de ETH a la Sombra de Bitcoin
- Wallet drainers: qué autorizas realmente al confirmar y cómo revocarlo
- Estafas con criptomonedas: ¿Cómo proteger sus criptomonedas?
- Actualización del juicio de la SEC contra XRP: una campaña "Fire Gensler" y un veto de Biden
- Análisis del Precio de la Solana: ¿Qué pasará con el precio de SOL en septiembre de 2024?






























