Qué permisos aceptar al conectar cuentas cripto

Guía práctica para revisar permisos, accesos y conexiones de cuentas en apps cripto, distinguiendo lo razonable de lo excesivo antes de aceptar.
Tipos de acceso
Las apps suelen pedir tres accesos distintos: inicio de sesión, lectura de saldo y autorización para firmar. En una billetera de autocustodia, conectar una cuenta no entrega la clave privada; solo habilita ver direcciones, red activa y, si aceptas, solicitudes de firma.
Los permisos razonables cambian según el flujo. Una app fiscal puede necesitar historial de transacciones mediante API de solo lectura; un puente entre redes puede pedir conexión de wallet y firma; un exchange custodial puede solicitar correo, 2FA y verificación de identidad según región y límites.
- Diferencia clave: “conectar wallet” no es igual que “enviar fondos”.
- Busca si el permiso es de lectura, firma puntual o acceso continuo por API.
Cómo evaluar la solicitud
Revisa la pantalla exacta antes de aceptar: nombre de la cuenta, red seleccionada, alcance del permiso y duración de la sesión. Si ves campos como “spend limit”, “allowance” o “set approval for all”, no es una simple conexión: puede autorizar movimiento futuro de tokens.
Verifica el motivo en el flujo completo. Si la app promete consultar saldo y pide importar seed phrase, clave privada o archivo de respaldo, el permiso es excesivo y debe rechazarse. Una integración legítima casi nunca necesita tu frase semilla para una tarea de lectura o vinculación.
- Una solicitud de aprobación de token no equivale a una firma de inicio de sesión.
- Seed phrase y clave privada nunca son un requisito normal para conectar una app.
Límites y revocación
Comprueba si el acceso puede caducar o revocarse desde “Connected sites”, “Seguridad”, “Dispositivos” o el panel de API. En wallets y cuentas custodiales, conviene cerrar sesiones antiguas, borrar claves API sin uso y retirar aprobaciones de contratos cuando ya no necesites la app.
Entiende la limitación real del permiso. Una API de solo lectura no debería permitir retiros; una clave con permiso de trading no debería poder cambiar el correo ni desactivar 2FA; una dApp no debería pedir aprobación ilimitada si solo vas a usar una cantidad concreta.
- Prefiere permisos temporales, de solo lectura o con alcance mínimo.
- Revisa periódicamente sesiones activas, claves API y aprobaciones de contratos.
Errores frecuentes
Un error común es confundir red con activo al aceptar una conexión. Ver ETH en una wallet no significa que cualquier app opere igual en Ethereum, Base o Arbitrum; antes de firmar, confirma la red, el contrato del token y el tipo de operación solicitado.
Otro fallo es aprobar sin verificar la consecuencia posterior. Si después de conectar aparece una retirada no reconocida, busca el hash de transacción en un explorador y revisa estado, confirmaciones, inputs, outputs y fee; una transferencia confirmada no se revierte automáticamente, y exponer la seed phrase tampoco tiene arreglo automático.
- Confirmar red, contrato y operación evita permisos válidos en la red equivocada.
- Si hay actividad sospechosa, documenta hash, hora, red y cuenta conectada antes de revocar accesos.
