Qué permisos aceptar al conectar cuentas cripto

Ilustración del artículo: Qué permisos aceptar al conectar cuentas cripto

Guía práctica para revisar permisos, accesos y conexiones de cuentas en apps cripto, distinguiendo lo razonable de lo excesivo antes de aceptar.

Tipos de acceso

Las apps suelen pedir tres accesos distintos: inicio de sesión, lectura de saldo y autorización para firmar. En una billetera de autocustodia, conectar una cuenta no entrega la clave privada; solo habilita ver direcciones, red activa y, si aceptas, solicitudes de firma.

Los permisos razonables cambian según el flujo. Una app fiscal puede necesitar historial de transacciones mediante API de solo lectura; un puente entre redes puede pedir conexión de wallet y firma; un exchange custodial puede solicitar correo, 2FA y verificación de identidad según región y límites.

  • Diferencia clave: “conectar wallet” no es igual que “enviar fondos”.
  • Busca si el permiso es de lectura, firma puntual o acceso continuo por API.

Cómo evaluar la solicitud

Revisa la pantalla exacta antes de aceptar: nombre de la cuenta, red seleccionada, alcance del permiso y duración de la sesión. Si ves campos como “spend limit”, “allowance” o “set approval for all”, no es una simple conexión: puede autorizar movimiento futuro de tokens.

Verifica el motivo en el flujo completo. Si la app promete consultar saldo y pide importar seed phrase, clave privada o archivo de respaldo, el permiso es excesivo y debe rechazarse. Una integración legítima casi nunca necesita tu frase semilla para una tarea de lectura o vinculación.

  • Una solicitud de aprobación de token no equivale a una firma de inicio de sesión.
  • Seed phrase y clave privada nunca son un requisito normal para conectar una app.

Límites y revocación

Comprueba si el acceso puede caducar o revocarse desde “Connected sites”, “Seguridad”, “Dispositivos” o el panel de API. En wallets y cuentas custodiales, conviene cerrar sesiones antiguas, borrar claves API sin uso y retirar aprobaciones de contratos cuando ya no necesites la app.

Entiende la limitación real del permiso. Una API de solo lectura no debería permitir retiros; una clave con permiso de trading no debería poder cambiar el correo ni desactivar 2FA; una dApp no debería pedir aprobación ilimitada si solo vas a usar una cantidad concreta.

  • Prefiere permisos temporales, de solo lectura o con alcance mínimo.
  • Revisa periódicamente sesiones activas, claves API y aprobaciones de contratos.

Errores frecuentes

Un error común es confundir red con activo al aceptar una conexión. Ver ETH en una wallet no significa que cualquier app opere igual en Ethereum, Base o Arbitrum; antes de firmar, confirma la red, el contrato del token y el tipo de operación solicitado.

Otro fallo es aprobar sin verificar la consecuencia posterior. Si después de conectar aparece una retirada no reconocida, busca el hash de transacción en un explorador y revisa estado, confirmaciones, inputs, outputs y fee; una transferencia confirmada no se revierte automáticamente, y exponer la seed phrase tampoco tiene arreglo automático.

  • Confirmar red, contrato y operación evita permisos válidos en la red equivocada.
  • Si hay actividad sospechosa, documenta hash, hora, red y cuenta conectada antes de revocar accesos.

Puntos de revisión

Preguntas frecuentes

¿Es normal que una app pida firmar un mensaje aunque no vaya a enviar criptomonedas?
Sí, puede ser normal si el flujo indica “Sign message” o “Firmar mensaje” para demostrar control de la dirección sin mover fondos. Aun así, revisa que no aparezcan campos de aprobación de token, límite de gasto o cambio de red inesperado. Si la wallet muestra una transacción en lugar de un mensaje, el riesgo y el efecto no son los mismos.
¿Qué hago si ya acepté un permiso que parecía excesivo?
Revoca primero el acceso desde la wallet o la cuenta: sitios conectados, aprobaciones de contratos, sesiones activas o claves API. Después cambia la contraseña si era una cuenta custodial, confirma que 2FA siga activo y revisa en un explorador las transacciones recientes por hash, estado y confirmaciones. Si compartiste seed phrase o clave privada, no supongas recuperación automática: mueve los activos a una wallet nueva si aún controlas los fondos.

Más guías sobre Bitcoin y criptomonedas