Skip to content
ESEN

¿Qué hacer antes de firmar una transacción?

Cada vez que tu wallet te pide "firmar" algo, estás autorizando una acción en la blockchain. Una firma incorrecta puede vaciarte la wallet.

¿Qué significa "firmar"?

Cuando firmas:

  • Autorizas una acción específica
  • La acción es irreversible
  • El smart contract ejecutará exactamente lo que firmaste
  1. Tu wallet le dice al contrato: quiero hacer X
  2. El contrato responde: firma para X
  3. Tú firmas
  4. X se ejecuta
    y a partir de aquí es irreversible

Tipos de firmas

1. Transacciones simples

Enviar ETH/tokens de tu wallet a otra dirección.

Enviar
Monto0.5 ETH
A0x71C765…976F
Gas0.001 ETH
RechazarConfirmar

Verificar:

  • Dirección correcta (compara varios caracteres)
  • Cantidad correcta
  • Red correcta

2. Aprobaciones (Approve)

Permiten que un contrato mueva tus tokens.

Aprobar acceso a USDC
Este sitio quiereGastar tus USDC
CantidadILIMITADA

Con esto el contrato puede gastar tus USDC cuando quiera, sin volver a preguntarte.

RechazarAprobar

Aprobaciones ilimitadas

Muchas dApps piden aprobación ilimitada por conveniencia. Esto significa que el contrato puede mover TODOS tus tokens de ese tipo, en cualquier momento.

Si el contrato es hackeado o es malicioso, pierdes todo.

Mejor práctica:

  • Aprueba solo la cantidad que vas a usar
  • Revoca aprobaciones regularmente en revoke.cash

3. Firmas de mensajes (Sign)

No gastan gas pero pueden autorizar acciones peligrosas.

Firmar mensaje
MensajeLogin to OpenSea
RechazarFirmar

Firmas de mensaje pueden ser para:

  • ✅ Login a un sitio (inofensivo)
  • ⚠️ Listar NFT para venta (cuidado con el precio)
  • ❌ Autorizar transferencia de tokens (peligroso)

Que no cueste gas no significa que sea inofensivo

Esta es la confusión que explotan los drainers modernos, y por eso vale la pena repetirla: una firma sin gas puede vaciarte la wallet.

Sigue leyendo.

3b. Permit y Permit2: las firmas que vacían wallets

Los estándares Permit (EIP-2612) y Permit2 permiten aprobar tokens con una firma fuera de cadena, sin transacción y sin gas. Son convenientes y muchas apps legítimas los usan —Uniswap, entre otras.

El problema es el modelo mental: la gente aprendió que "firmar un mensaje es seguro porque no cuesta gas", y estas firmas rompen esa regla por completo.

Firma requerida
TipoPermit2
TokenUSDC
Spender0x9f8a…21c4 ¿quién es?
Amountunlimited
Deadline2099 — para siempre

No cuesta gas — y por eso te confías. Pero autoriza igual que un approve.

RechazarFirmar

Si firmas eso en un sitio falso, el atacante tiene una autorización válida para mover tus tokens cuando quiera. No hay transacción tuya que revisar después: el robo ocurre cuando él decide ejecutarla.

Qué mirar antes de firmar un Permit:

CampoQué revisar
Spender¿Es el contrato de la app en la que estás? Si no lo reconoces, rechaza
Amount¿Ilimitado? Bájalo si tu wallet lo permite
DeadlineUna fecha lejana es una autorización casi eterna

No aparece en revoke.cash igual que un approve normal

Las firmas de Permit2 se gestionan aparte. Revisa también los permisos de Permit2 en revoke.cash, no solo las aprobaciones clásicas.

Problema general: el formato de estas firmas no siempre es legible. Si tu wallet te muestra un bloque de datos que no entiendes y estás en un sitio al que llegaste por un link, rechaza.

4. Interacción con contratos

Llamadas a funciones de smart contracts.

Interactuar con contrato
Contrato0xABC…DEF
Funciónswap
tokenInUSDC
tokenOutETH
amountIn1000
RechazarConfirmar

Verificar:

  • ¿El contrato es el oficial de la dApp?
  • ¿La función hace lo que esperas?
  • ¿Los parámetros son correctos?

Checklist antes de firmar

Los siete puntos. Si alguno falla, rechaza — siempre puedes volver a intentarlo.

0 de 7

Herramientas de protección

Wallets con simulación

Algunas wallets simulan la transacción y te muestran qué pasará:

WalletSimulación
Rabby✅ Muestra cambios en balance
Phantom✅ Simulación básica
MetaMask⚠️ Limitada

Rabby, por ejemplo, te muestra:

Simulación de transacción
USDC−1,000
ETH+0.5

Cambios esperados para un swap. Si aquí aparece algo que no pediste, rechaza.

RechazarConfirmar

Extensiones de seguridad

ExtensiónFunción
Wallet GuardAlerta sobre sitios maliciosos
Pocket UniverseSimula transacciones
FireAnaliza qué estás firmando

Verificación de contratos

Antes de interactuar con un contrato nuevo:

  1. Busca la dirección en el block explorer (Etherscan, etc.)
  2. ¿Está verificado? (código visible)
  3. ¿Es el contrato oficial del proyecto?
  4. ¿Cuántas transacciones tiene? (contratos nuevos = más riesgo)

Banderas rojas 🚩

No firmes si:

  • El sitio te apura ("firma rápido o pierdes la oportunidad")
  • La URL es sospechosa
  • Te llegó por DM no solicitado
  • Pide aprobar cantidad ilimitada sin razón
  • No entiendes qué estás firmando
  • El contrato es muy nuevo sin historial
  • Tu wallet te advierte de peligro

Si firmaste algo malo

Actúa rápido:

  1. Revoca permisos en revoke.cash
  2. Mueve fondos a wallet nueva si es necesario
  3. No interactúes más con el sitio malicioso

Si es demasiado tarde:

  • Las transacciones en blockchain son irreversibles
  • Documenta lo sucedido
  • Reporta la estafa
  • Aprende para el futuro

Resumen

  • Cada firma es potencialmente irreversible
  • Verifica URL, contrato, cantidad, y dirección
  • Evita aprobaciones ilimitadas
  • Usa wallets con simulación (Rabby)
  • Si algo se siente mal, no firmes
  • En caso de error, revoca permisos inmediatamente

Si llegaste buscando otra cosa:Me van a mandar crypto · Quiero cambiarlo a dinero · Empezar por el principio