Qué estás aprobando
MetaMask define una aprobación de tokens como el permiso para que una aplicación acceda a un tipo concreto de token de tu billetera y lo mueva (MetaMask). Forma parte del propio estándar del token: ERC-20 permite aprobar qué cantidad de tokens de una cuenta puede gastar una cuenta de terceros (ethereum.org). Un puente o un exchange descentralizado que mueve un token desde tu billetera necesita ese permiso antes de poder hacerlo.
Por qué el riesgo son las aprobaciones ilimitadas
Hay aplicaciones que piden permiso para gastar una cantidad ilimitada de tokens, para que solo tengas que aprobar una vez. El problema, como lo explica ethereum.org, es que una plataforma con acceso ilimitado a un token puede gastar todos esos tokens incluso después de que hayas retirado tus fondos de ella, y si ese acceso cae en malas manos, los fondos pueden desaparecer sin opción de recuperación (ethereum.org). MetaMask es todavía más directa: pedir cantidades ilimitadas es también la forma en que muchos sitios maliciosos roban a los usuarios (MetaMask).
Hay dos cosas que hacen fácil olvidarlo. Los permisos de un contrato no tienen fecha de vencimiento, y desconectar la billetera de un sitio no elimina lo que aprobaste allí: eso requiere un paso aparte (ethereum.org).
Cómo revisarlas y revocarlas
En Ethereum, el verificador de aprobaciones de Etherscan lista los contratos que tienen permiso para gastar los tokens de una dirección, muestra el monto en riesgo si esos contratos fueran hackeados y permite revocar aprobaciones después de conectar la billetera. Su propia descripción de lo que hace revocar es sencilla: impide que esos contratos o direcciones gasten tus activos (Etherscan). ethereum.org cita más herramientas y describe la misma secuencia para todas: conectar la billetera y elegir la red, encontrar el contrato cuyo acceso quieres quitar, revocar y confirmar la transacción que te propone la billetera. Revocar es en sí una transacción, así que pagas la comisión de gas de la red (ethereum.org). En MetaMask, las aprobaciones existentes también se pueden revisar y revocar desde la vista de límites de gasto de MetaMask Portfolio (MetaMask).
Llega a estas herramientas desde sus páginas oficiales o desde la lista de ethereum.org, no desde un enlace que te envió alguien: revocar significa conectar justo la billetera que intentas proteger.
Antes de la próxima aprobación
MetaMask permite fijar un límite de gasto personalizado cuando una aplicación pide acceso, para aprobar la cantidad que de verdad piensas mover y no la que propone la aplicación (MetaMask). La recomendación de ethereum.org va más allá: no permitir nunca un acceso ilimitado a tus tokens y revocar las asignaciones con regularidad (ethereum.org).
Si ya firmaste algo que no debías y los fondos están saliendo de tu billetera, revocar puede no bastar; lo que dice MetaMask para ese caso está en su guía para cuentas comprometidas, resumida en dónde empezar si te vaciaron la billetera.
Fuentes
- MetaMask Help Center — what is a token approval? · consultado el 2026-09-14
- ethereum.org — cómo revocar el acceso de contratos inteligentes a tus fondos · consultado el 2026-09-14
- Etherscan — token approval checker · consultado el 2026-09-14
- ethereum.org — estándar de token ERC-20 · consultado el 2026-09-14