Saltar al contenido
Web3ArtículoBásico7 min de lectura

Qué es una aprobación en Web3 (y cómo un permiso vació wallets enteras)

Aprobar un token no es pagar: es entregar una llave. Diseccionamos un caso real de aprobación ilimitada para que entiendas exactamente por qué esa distinción puede salvarte la wallet.

Escrito por Spaidy

Guía Web3 & Educadora

Un proyecto llamado UniCats sufrió un rug pull, y los estafadores no solo se llevaron lo que la gente tenía depositado en el proyecto — se llevaron también tokens que ni siquiera estaban ahí, saldo que la gente guardaba en su propia wallet, sin haberlo movido a ningún sitio. ¿Cómo es posible robar algo que nunca se entregó? La respuesta está en una palabra que casi nadie se para a entender: aprobación.

1. Qué es exactamente una aprobación

Para usar muchas dApps —cambiar en un DEX, prestar, comprar o vender un NFT— antes tienes que dar permiso a esa app para mover un token tuyo por ti. Eso es una aprobación. Y aquí está la idea clave, la que cambia todo: dar permiso no es pagar. La aprobación no mueve tu dinero en ese momento. Es una llave que le entregas a la app para que pueda mover ese token cuando haga falta, más adelante.

Piénsalo como darle a alguien la llave de tu coche para que lo aparque por ti. No le estás regalando el coche — le estás dando la capacidad de moverlo. Lo importante es qué tipo de llave le das.

Esta distinción no es un tecnicismo menor. Es la diferencia entre dos gestos que en la pantalla de tu wallet pueden parecerse mucho, pero que tienen consecuencias completamente distintas: uno mueve dinero ahora mismo, el otro solo deja la puerta lista para que alguien la mueva más adelante, cuando quiera.

2. La llave que abre todo el garaje

Aquí es donde la mayoría de la gente no se detiene a pensar, y es exactamente donde está el peligro: muchas apps te piden permiso para gastar todo tu saldo de ese token, para siempre. Es la aprobación ilimitada. Es cómoda —no tienes que volver a aprobar cada vez que uses la app— pero si esa app resulta maliciosa, o si alguien la hackea, puede llevarse absolutamente todo lo que tengas de ese token.

La alternativa es la aprobación limitada: una llave que solo sirve para un viaje, por la cantidad exacta que necesitas ahora mismo. Si algo sale mal, lo máximo que se pierde es esa cantidad — no el garaje entero.

Muchas wallets, además, te dejan elegir esa cantidad manualmente en el momento de aprobar, en vez de aceptar la cifra que la propia app propone por defecto — que casi siempre es la máxima posible, porque le resulta más cómoda a la app, no a ti. Ese pequeño gesto de cambiar el número antes de confirmar es, probablemente, la costumbre más rentable que puedes adoptar en todo Web3.

3. La autopsia: cómo cae una wallet por un permiso, no por un hackeo

Volvamos a UniCats. No hizo falta que nadie "hackeara la blockchain" ni adivinara ninguna contraseña. El mecanismo fue mucho más simple, y por eso mismo más peligroso:

Paso 1 — Se pide la llave maestra. En algún momento, para usar el proyecto, se pedía a los usuarios que aprobaran el gasto de un token. La opción por defecto, la más cómoda de aceptar sin pensar, era la ilimitada.

Paso 2 — La gente firma sin mirar. La ventana de la wallet mostraba la petición de aprobación. Como no cuesta dinero visible en el momento y "todo el mundo lo acepta", se firmó sin leer qué alcance tenía ese permiso.

Paso 3 — El permiso queda activo, esperando. Una vez dada, la aprobación no desaparece. Se queda ahí, activa, aunque la persona deje de usar el proyecto, cierre la pestaña o se olvide de que existió.

Paso 4 — Los creadores usan la llave que ya tenían. Cuando decidieron hacer el rug pull, no necesitaron pedir nada nuevo ni convencer a nadie de firmar otra vez. Ya tenían la llave del garaje entero, dada meses atrás. Solo tuvieron que usarla — sobre todo el saldo de cada wallet que había aprobado sin límite, estuviera ese saldo depositado en el proyecto o simplemente guardado en la propia wallet de la persona.

Esa es la parte que más sorprende: el robo no ocurrió en el momento de la firma. Ocurrió después, en silencio, cuando alguien decidió usar un permiso que llevaba tiempo dormido.

4. Por qué esto te importa aunque nunca hayas usado UniCats

El mecanismo no es exclusivo de un proyecto: es el mecanismo de cualquier aprobación ilimitada mal dada. Cada vez que aceptas una sin mirar el alcance, estás repitiendo el paso 2 de esta autopsia. Y la mayoría de las wallets llevan encima más de una de estas llaves dormidas, dadas hace meses a apps que ya ni recuerdan haber usado.

Fíjate en algo más: en ningún momento de esta historia hizo falta que la víctima cometiera un segundo error. Un solo clic, meses atrás, bastó. No hubo una segunda oportunidad para darse cuenta ni una alerta que avisara "oye, esta llave sigue activa". Por eso la defensa no puede ser solo "tener cuidado en el momento de firmar" — también hace falta revisar, de vez en cuando, qué llaves sueltas quedaron repartidas por ahí.

La buena noticia es que la defensa es simple y está completamente en tus manos, sin depender de que ningún proyecto se porte bien:

  • Da aprobaciones limitadas, solo por la cantidad que necesitas para esa operación concreta. Menos permiso, menos riesgo si algo sale mal.
  • Revisa tus permisos de vez en cuando en una herramienta de revocación neutral y gratuita, y quita los que ya no uses — sobre todo los marcados como ilimitados.
  • Lee lo que firmas. La ventana de tu wallet suele mostrar qué tipo de permiso estás dando; ese segundo de lectura es la diferencia entre una llave de un viaje y una llave de por vida.

Lo esencial en 5 líneas

  • Una aprobación es dar permiso a una app para mover un token tuyo: no es pagar, es entregar una llave.
  • La aprobación ilimitada da acceso a todo tu saldo de ese token, para siempre, hasta que la revocas.
  • Los permisos no caducan solos: un caso real (UniCats) muestra cómo una llave dada meses antes se usó después para vaciar wallets.
  • La aprobación limitada reduce el daño posible: solo pierdes lo que aprobaste, no el garaje entero.
  • Revisa y revoca tus permisos de vez en cuando — es el hábito más rentable en minutos que existe en Web3.