Wallet drainers: qué autorizas realmente al confirmar y cómo revocarlo
La mayoría de las carteras vaciadas nunca fueron hackeadas. Sus propietarios confirmaron ellos mismos una autorización ilimitada que no caduca. Qué hay detrás de «Approve» y de una solicitud de firma, y cómo deshacerte de autorizaciones antiguas.



¿Sobre qué temas deberíamos profundizar?
Selecciona lo que de verdad te interesa. Tus elecciones se incorporan directamente en nuestra planificación editorial.
Noticias cripto que de verdad valen tu tiempo.
Cada semana. 60 segundos de lectura. Cuidadosamente seleccionadas por nuestros editores: sin hype, sin mails promocionales, sin spam.
La información facilitada en este artículo tiene únicamente fines informativos y no constituye asesoramiento financiero. Invertir en criptomonedas conlleva un riesgo elevado.
La mayoría de las carteras vaciadas nunca fueron hackeadas. Nadie adivinó la frase semilla, nadie entró en un dispositivo. Sus propietarios pulsaron ellos mismos «confirmar» y permitieron así que un contrato ajeno moviera sus tokens cuando quisiera.
Esa es la diferencia decisiva frente a todo lo que has leído sobre seguridad de carteras: un wallet drainer no necesita tu clave privada. Le basta con una autorización que concediste una vez. No caduca, con frecuencia es ilimitada en su importe y no aparece en tu historial de transacciones. Solo se hace visible si buscas de forma deliberada las autorizaciones abiertas.
Lo esencial en breve
- Las autorizaciones de tokens según el estándar ERC-20 no tienen fecha de caducidad, porque el estándar no la prevé. El importe de la autorización lo fija la aplicación, y muchas introducen por defecto un límite prácticamente ilimitado.
- Un wallet drainer aprovecha justamente eso: no necesita una frase semilla, sino una autorización confirmada.
- Desde la EIP-2612 («Permit») basta con una firma sin transacción propia. No te cuesta gas y no aparece en tu historial.
- Una autorización en el sentido aquí descrito solo existe para tokens. Eso no deja a salvo tu ETH: desde la EIP-7702, una sola firma delega tu dirección en un contrato ajeno, que mueve entonces también ETH nativo.
- Las autorizaciones antiguas se pueden revocar una a una, a través del verificador de aprobaciones de tokens del explorador de bloques correspondiente o de una herramienta de revocación.
- Después de un incidente, el orden importa: primero revocar todas las autorizaciones y después mover el resto a una cartera nueva.
Qué es una autorización y por qué el wallet drainer la necesita
Cuando cambias un token en un exchange ocurren dos cosas. Primero permites que el contrato del exchange retire ese token de tu cartera. Después ejecuta el canje.
El primer paso es la autorización, y es la operación que de verdad cuenta. Su importe no lo impone el estándar ERC-20: lo decide la interfaz que manejas. Muchas introducen por defecto un límite prácticamente infinito para que no tengas que confirmar de nuevo en el siguiente canje. Cómodo, mientras el contrato del otro lado haga lo que debe.
El inconveniente: el permiso permanece aunque no vuelvas nunca a visitar la página. Si el contrato se vuelve malicioso más adelante, o lo era desde el principio, puede acceder en el momento que elija. Semanas después, cuando hace tiempo que no piensas en ello.
Un wallet drainer no es por tanto una herramienta de allanamiento, sino un formulario. Consigue que le des el permiso por voluntad propia.
El wallet drainer a través de la firma: invisible y gratuito
Hasta hace unos años, una autorización era siempre una transacción. Costaba comisiones, figuraba en el historial y quedaba después verificable.
El estándar EIP-2612 cambió eso. Una autorización «permit» se firma fuera de la cadena: tú firmas un mensaje y la otra parte presenta esa firma ella misma más adelante. Para ti eso significa ninguna comisión, ninguna anotación en el historial de transacciones y ninguna sensación de haber hecho algo con consecuencias.
Justo por eso la solicitud de firma es la más peligrosa de las dos. Una transacción parece una decisión. Una firma parece un inicio de sesión.
Una firma permit lleva ciertamente un plazo, el campo deadline. Eso protege menos de lo que suena: el valor es libre, y la propia especificación menciona la posibilidad de fijarlo de modo que la firma prácticamente nunca caduque. Sobre todo, el plazo solo limita cuánto tiempo puede presentarse la firma; la autorización que de ahí resulta es después una autorización corriente y sin término.
Cómo reconocer una autorización: no por la ausencia de un importe de gas. Un inicio de sesión inofensivo también se firma sin coste. Lo determinante es el contenido del mensaje, que cualquier cartera seria sabe desplegar.
- Un simple inicio de sesión menciona el dominio, tu dirección, un número aleatorio y una marca de tiempo. Nada más.
- Una disposición menciona un destinatario (
spender), un importe (value) y un plazo (deadline), o lleva un tipo de mensaje comoPermit,PermitSingleoPermitBatch.
En caso de duda, cancela. Un inicio de sesión auténtico se puede repetir sin riesgo.
Reconocer un wallet drainer: las tres preguntas antes de confirmar
Antes de confirmar, responde tres preguntas. Juntas cuestan veinte segundos.
- ¿He abierto yo mismo esta página? Casi todos los drainers llegan a su víctima por un enlace, procedente de un mensaje directo, de un comentario bajo una publicación o de un anuncio de búsqueda. Quien teclea la dirección por su cuenta se libra de la mitad de la categoría.
- ¿Encaja la acción con lo que yo quería hacer? Querías acuñar un NFT, ¿y la ventana pide una autorización de token? Entonces algo no cuadra.
- ¿Qué pone en la zona de detalle? Cualquier cartera seria muestra a petición qué contrato recibe qué permiso. Un importe ilimitado para un contrato que no conoces es motivo para cancelar.
Una cartera de hardware ayuda además aquí, porque muestra el contenido en su propia pantalla, y a esa pantalla no llega ningún programa malicioso del ordenador. Qué carteras desglosan las autorizaciones de forma comprensible varía mucho; nuestra comparativa de carteras de software lo aborda.
Dejar fuera al wallet drainer: revisar y revocar autorizaciones antiguas
Lo que autorizaste una vez lo puedes retirar. Simplemente no ocurre por sí solo.
Todos los grandes exploradores de bloques ofrecen para ello un verificador de aprobaciones de tokens: introduces tu dirección y ves cada autorización abierta con contrato, token e importe. Junto a ellos existen servicios de revocación especializados que muestran lo mismo en varias cadenas.
En la práctica:
- Revocar cuesta gas. Es una transacción en la cadena correspondiente. Con muchas autorizaciones antiguas compensa hacerlo de una vez en un momento de comisiones bajas.
- Cada cadena por separado. Las autorizaciones en Arbitrum no se ven en Ethereum ni al revés.
- Dos veces al año basta como rutina. Más importante es hacerlo después de cada contacto con una aplicación nueva.
Quien trabaja con regularidad con aplicaciones nuevas hará mejor en separar desde el principio: una cartera para los saldos y una segunda para todo lo experimental. Lo que haya en la segunda es el daño máximo.
Si ya ha ocurrido: el orden decide
Si adviertes que desaparecen tokens, el orden no es indiferente. Quien transfiere primero puede estar transfiriendo a una cartera cuyas autorizaciones siguen abiertas.
- Revoca todas las autorizaciones, empezando por los tokens de mayor valor.
- Comprueba si tu dirección está delegada en un contrato ajeno (EIP-7702) y restablece la delegación. Revocar autorizaciones no basta aquí: una delegación alcanza también al ETH nativo. En el explorador de bloques la reconoces porque bajo tu dirección hay código almacenado.
- Desconéctate de todas las aplicaciones.
- Solo después mueve los saldos restantes a una cartera recién creada, no a una existente.
- Si la propia frase semilla está comprometida, ninguna revocación sirve. La cartera está entonces perdida en su conjunto y solo cuenta moverlo todo con rapidez.
Y como en toda comunicación de una pérdida: quien te ofrece recuperar las monedas contra un pago por adelantado forma parte del problema. Estas ofertas buscan a sus víctimas de forma deliberada bajo las publicaciones de los perjudicados.
La segunda maniobra dirigida a esa misma buena fe consiste en falsas peticiones del exchange para poner los saldos «a salvo». Cómo desmontarlas está en nuestra guía sobre los mensajes de phishing tras la fecha de MiCA.
Preguntas frecuentes
¿Puede un wallet drainer robar mi frase semilla? No. Trabaja exclusivamente con permisos que tú has concedido. Por eso frente a él no ayuda una mejor conservación de la copia de seguridad, sino solo la atención al confirmar.
¿Está mi ETH seguro si no tengo tokens? No de forma automática. Para el ETH no existe una autorización en el sentido aquí descrito, pero desde la EIP-7702 una sola firma puede delegar tu dirección en un contrato ajeno. La propia especificación advierte de que un delegado mal construido podría dar a un atacante un control casi completo sobre la dirección, y eso incluye el saldo.
¿Están afectados mis bitcoins? Bitcoin en sí no conoce la figura de la autorización permanente. Vienen al caso dos matices: el bitcoin tokenizado en Ethereum, como WBTC o cbBTC, es un token totalmente corriente y está plenamente afectado. Y también en Bitcoin hay transacciones firmadas a ciegas en mercados donde la otra parte inserta después a los destinatarios.
¿Por qué no veo la autorización en mi historial de transacciones? Porque una autorización permit se firma fuera de la cadena. Aparece solo cuando la otra parte la presenta, y entonces como transacción suya, no tuya.
¿Basta con borrar la aplicación de la cartera? No. La autorización está en la cadena de bloques, no en la aplicación. Permanece con independencia del software que uses.
¿Es siempre un error una autorización ilimitada? No necesariamente: en una aplicación que usas a diario ahorra comisiones. El error consiste en concederla y después olvidarla.
Fuentes
- Ethereum Improvement Proposals: EIP-20 – Token Standard (autorizaciones sin mecanismo de caducidad)
- Ethereum Improvement Proposals: ERC-2612 – Permit Extension for EIP-20 Signed Approvals (firma fuera de la cadena,
deadline) - Ethereum Improvement Proposals: EIP-7702 – Set EOA account code (consideraciones de seguridad sobre la delegación)
- Ledger Academy: Ethereum Token Approvals Explained
Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.
Artículos relacionados
- D'CENT App Wallet: cómo saber si tu frase de recuperación tiene que mudarse
- Extensiones del navegador que roban carteras: cuando una app deportiva acaba recolectando tu frase de recuperación
- Código ajeno en tu dirección de Ethereum: así revisas tu delegación EIP-7702
- Revocar aprobaciones de tokens en Ethereum: una revocación cuesta ahora 0,52 céntimos
- Phishing desde el remitente auténtico: así compruebas un aviso de seguridad de tu wallet
¿Sobre qué temas deberíamos profundizar?
Selecciona lo que de verdad te interesa. Tus elecciones se incorporan directamente en nuestra planificación editorial.
Noticias cripto que de verdad valen tu tiempo.
Cada semana. 60 segundos de lectura. Cuidadosamente seleccionadas por nuestros editores: sin hype, sin mails promocionales, sin spam.
Más sobre este tema
Ver todosSeptember 28, 2026 11:31 AM

Cartera Phantom y Solscan: lo que cuesta de verdad una transferencia en Solana y dónde falla
Una transferencia en Solana cuesta 0,000005 SOL y una cuenta de token nueva inmoviliza 0,00148844 SOL una sola vez: ambos valores medidos hoy mismo en la cadena. Esta guía práctica muestra cómo configurar Phantom, cómo llegar desde el exchange, cómo leer Solscan y qué rige fiscalmente en Alemania.
August 31, 2026 11:18 AM

Falsa verificación AML para wallets cripto: cómo reconocer las webs fraudulentas
Webs fraudulentas se hacen pasar por servicios de comprobación antiblanqueo de direcciones cripto y te piden conectar la wallet. Una verificación auténtica solo necesita la dirección pública, y tres de los dominios citados por Malwarebytes siguen respondiendo doce días después.
May 15, 2024 1:27 PM

Estafas con criptomonedas: ¿Cómo proteger sus criptomonedas?
Con el aumento de las estafas de criptomonedas, y mientras los esfuerzos internacionales siguen trabajando para combatir estas amenazas y proteger a los inversores, se han identificado algunas tácticas recientes, y aquí está su guía completa.
September 27, 2026 2:24 AM

Añadir red, puentes y exploradores: cambiar de blockchain en 2026
Introducir el RPC a mano es cosa del pasado. Cuándo tienes que añadir todavía una red por tu cuenta, cómo leer Etherscan, Basescan y ApeScan, si en 2026 siguen haciendo falta los puentes y qué cambian las cuentas inteligentes.
January 20, 2025 4:07 PM

Predicción del Precio de Ethereum con el Nuevo Liderazgo de Vitalik Buterin tras las Dificultades del Precio de ETH a la Sombra de Bitcoin
El precio de ETH lucha con la dominancia de Bitcoin, los movimientos de Trump y el auge de la blockchain de Solana. Mientras Vitalik Buterin anuncia cambios en el liderazgo, ¿qué se puede esperar para el precio ETH y su blockchain?
September 23, 2026 5:16 AM

Cómo configurar una cartera cripto: protege tus monedas en siete pasos
Una cartera cripto propia se configura en veinte minutos, pero un solo paso decide todo lo demás. Esta guía te lleva por el tipo de cartera, las palabras de recuperación y el importe de prueba, y aclara qué exigen la BaFin y Hacienda.
August 21, 2026 5:32 PM

App de cartera sin autorización de la BaFin: cuándo la custodia de criptoactivos exige una licencia
El 19 de agosto de 2026 la BaFin publicó dos comunicaciones al consumidor sobre ofertas de cartera. Quien controla los medios de acceso decide si hace falta una autorización.
September 16, 2026 2:32 PM

Retirada cripto a tu propia cartera: diez proveedores comprobados, tres no dejan salir tus monedas
Siete de cada diez proveedores disponibles en Alemania prevén una retirada a una dirección de cartera controlada por ti, tres no. El análisis del 16 de septiembre de 2026 muestra cómo reconocerlo antes de comprar y por qué la cuestión importa justo ahora.
August 11, 2026 2:33 PM

Guardar la frase semilla de forma segura: qué aportan el acero, la passphrase y multisig a la copia de tu cartera
El caso Coldcard situó en primer plano la cuestión del fabricante, pero apenas rozó la custodia de la copia de seguridad. Esta guía ordena el papel, el acero, la passphrase y los procedimientos de reparto conforme a los estándares BIP-39 y SLIP-0039.
September 4, 2026 11:17 AM

Cierre de Cypher el 6 de septiembre: lo que deben saber los usuarios tras el plazo de retirada
Retrospectiva a 27 de septiembre de 2026: Cypher había anunciado la desconexión de la aplicación, la dApp y la ventana de retirada el 6 de septiembre de 2026, además del fin del protocolo del token. El artículo describe la situación antes del plazo, cómo funcionaba la retirada y qué mostraba entonces nuestra propia medición sobre el valor restante del token CYPR.
September 15, 2026 11:14 PM

Delincuencia cripto con IA: estafas cada vez más creíbles
La IA potencia el soporte falso, los deepfakes y el phishing en el entorno cripto. Por qué los datos exigen matices y qué rutinas de seguridad protegen tu cartera.
December 26, 2024 12:00 AM

Noticias BGB: Bitget Token alcanza un nuevo ATH en medio del impulso del mercado
Bitget Token (BGB) desafía la tendencia bajista del mercado, alcanzando un nuevo ATH de 7,32 dólares. Qué está impulsando esta subida del 368% y qué futuro le espera a esta criptodivisa de alto rendimiento?
September 19, 2026 11:16 PM

Hackers norcoreanos vacían 7.000 carteras cripto: qué comprobar ante ofertas de empleo y pruebas de código
Siete organismos, entre ellos los servicios de inteligencia alemanes, alertan sobre el grupo WaterPlum: 30.000 equipos infectados y más de 7.000 carteras vaciadas. El cebo es una oferta de empleo; la trampa, una prueba de código.
September 1, 2026 8:31 AM

Ataque al portapapeles: cómo el malware cambia la dirección de cartera que copiaste
Un clipper sustituye la dirección de recepción por la del atacante entre copiar y pegar, y la suma de verificación de tu cartera no se entera de nada. Qué han documentado Microsoft y la Oficina Federal de Ciberseguridad y qué comprobación deja realmente el ataque en nada.
August 25, 2026 11:32 PM

Phishing de carteras cripto por carta: por qué el código QR del buzón quiere tu frase de recuperación
Cartas con código QR reclaman una supuesta actualización urgente de la cartera en nombre de la resistencia cuántica y llevan a una página que pide la frase de recuperación. La Oficina Federal de Ciberseguridad comunicó el truco el 18 de agosto de 2026.
August 25, 2026 11:15 PM

Ledger cierra un fallo en la aplicación de Ethereum: cuando la pantalla muestra algo distinto de lo que firmas
Ledger ha cerrado en su aplicación de Ethereum un fallo que permitía a una aplicación maliciosa sustituir la transacción revisada por otra distinta. Quien tenga ether o tokens ERC-20 en el dispositivo debería comprobar la versión de la aplicación y ordenar las aprobaciones de tokens antiguas.
August 17, 2026 2:21 AM

130 millones de dólares perdidos porque el azar era calculable: qué hardware wallet puedes comprar ahora
El fallo de Coldcard lo ha demostrado: la cartera más cara no es la más segura. Qué historial tiene cada fabricante y por qué no deberías pausar ahora tu plan de ahorro.
September 4, 2026 11:20 PM

Filtración de datos de Trezor: ¿estoy afectado y qué debo hacer ahora?
Trezor amplió el 4 de septiembre de 2026 la filtración de datos del proveedor de envíos ShipMonk: unas 67.000 personas afectadas más, algo más de 80.000 en total, por pedidos de noviembre de 2019 a agosto de 2021. Cómo comprobar en dos minutos si estás entre ellas y qué significa un domicilio expuesto para la autocustodia.
August 24, 2026 2:22 PM

Phantom Wallet retira Sui y Monad: qué hacer antes de los plazos
Phantom Wallet retira Monad de su aplicación el 26 de agosto y Sui el 24 de septiembre. Los saldos no se pierden, pero solo una de las dos salidas queda sin consecuencias fiscales.
August 22, 2026 5:18 AM

Filtración de datos de SafePal: 39.798 clientes afectados con nombres, direcciones y teléfonos
SafePal confirmó el 16 de agosto de 2026 una filtración de datos: los nombres, direcciones de entrega, números de teléfono y detalles de pedido de 39.798 clientes quedaron expuestos. Las frases semilla y las claves privadas no se vieron afectadas, pero el riesgo de phishing es considerable.
September 25, 2026 5:15 AM

Hackeo a Bitget por 351 millones de dólares: qué debes comprobar ahora en tu exchange de criptomonedas
Bitget comunica salidas no autorizadas de unos 351,6 millones de dólares y ha suspendido los retiros. Para los clientes europeos existentes se cierra así la única vía que MiCA les había dejado.
September 7, 2026 8:29 PM

Claves robadas en vez de fallos de código: por qué la clave privada es la puerta de entrada de los hackeos cripto de 2026
Las claves privadas comprometidas superaron por primera vez en 2026 a los fallos del código de los contratos inteligentes como vía de ataque más frecuente. Qué hay detrás del giro y cómo comprobar el punto único de tu propio montaje.
August 23, 2026 5:36 PM

Operación ASTERIX: cómo una llamada falsa del soporte instala una app de cartera falsificada
Investigadores de seguridad han analizado un servidor abierto en el que confluían una centralita telefónica, interfaces de phishing y programas de cartera copiados. La mayor lista de números era la alemana.
December 21, 2024 2:47 PM

Qué es el token MOVE y cómo ha llegado al Top 100 de las criptomonedas
El token MOVE está dominando las listas como una de las criptodivisas con mejor rendimiento este mes. Descubre cómo ha llegado a la lista de las 100 mejores criptomonedas a pesar de las últimas correcciones del mercado.
August 23, 2026 8:23 AM

Delisting en OKX: lo que deben saber los tenedores de MAJOR y J tras el plazo de retirada del 26 de agosto
Retrospectiva a 27 de septiembre de 2026: OKX había anunciado que suspendería la retirada de los tokens MAJOR y J el 26 de agosto de 2026 a las 08:00 UTC; desde principios de junio ya no se podían negociar allí. El artículo describe la situación antes del plazo.
June 13, 2024 6:59 PM

¿Cuándo terminará la demanda de la SEC contra Ripple?
El CEO de Ripple, Brad Garlinghouse, señala el final cercano de la batalla legal de Ripple con la SEC. Cómo afectará a los titulares de XRP y al mercado de criptomonedas?
September 8, 2026 8:37 AM

Lista blanca de retiradas en el exchange: cómo bloquear la salida frente a direcciones ajenas
Una lista blanca de retiradas deja salir el saldo solo hacia direcciones autorizadas de antemano y actúa incluso cuando la contraseña y el segundo factor están comprometidos. El 8 de septiembre de 2026 comprobamos cuáles de trece proveedores documentan la función públicamente.
También te podría interesar
