Checklist para revisar permisos al conectar tu cartera

Guía práctica para comprobar qué autoriza una app al conectar tu cartera, detectar accesos excesivos y decidir con criterios claros si seguir o cancelar.
Qué se está conectando
Verifica primero si conectas una cartera de autocustodia, una extensión, una app móvil o un dispositivo físico. La pantalla de conexión suele mostrar el dominio, el método de acceso y, a veces, la red solicitada; si falta alguno de esos datos, cancela.
Comprueba después si la app pide solo “conectar” la dirección pública o también firmar un mensaje, aprobar un token o cambiar de red. Conectar una dirección no entrega la clave privada ni la seed phrase, pero una firma sí puede autorizar una acción concreta.
- Distingue entre ver una dirección pública y firmar una solicitud.
- Confirma dominio, red y tipo de cartera antes de pulsar “Connect”.
Permisos que merecen revisión
Revisa con especial cuidado las ventanas de “Approve”, “Permit” o “Set allowance” en redes compatibles con contratos inteligentes. Esas aprobaciones pueden permitir que un contrato mueva un activo concreto hasta un límite; si aparece “unlimited”, “max” o un importe muy superior al uso previsto, detente.
Lee también el activo y la red exactos en la solicitud. No es lo mismo aprobar un token en una red que enviar otro activo por otra red; confundir activo y red es un error frecuente, y una transferencia confirmada en red equivocada no es automáticamente recuperable.
- Una aprobación de token no equivale a una simple conexión.
- Busca importes, activo, contrato y red antes de aceptar.
Cómo validar confianza
Contrasta la app en al menos dos puntos verificables: web oficial, documentación de permisos, repositorio o centro de ayuda. Si la conexión abre un dominio distinto, una ventana emergente no esperada o un contrato sin nombre reconocible, cierra y vuelve a entrar desde la fuente oficial.
Comprueba en tu cartera el historial reciente, la lista de sitios conectados y las autorizaciones activas. Muchas carteras separan “Connected sites”, “Approvals” y “Signatures”; revisa fecha, red y token, y elimina accesos antiguos que ya no uses.
- Valida la app desde su fuente oficial, no desde enlaces reenviados.
- Revisa sitios conectados y aprobaciones activas de forma periódica.
Errores y comprobaciones finales
Evita firmar mensajes ciegos cuando la cartera no muestra el contenido o el resumen de la acción. Si el dispositivo físico indica datos parciales, confirma en la documentación qué significa cada campo y no aceptes una firma que no puedas relacionar con el paso actual.
Guarda pruebas mínimas de cada autorización relevante: nombre de la app, red, token, fecha y hash de transacción si hubo aprobación on-chain. Ese hash puede verificarse en un explorador revisando estado, confirmaciones, comisión, entradas y salidas; si solo hubo conexión, no habrá hash porque no hubo transacción.
- No firmes solicitudes cuyo contenido no puedas identificar.
- Si hubo aprobación on-chain, verifica el hash y su estado en el explorador.
