¿Qué hacer antes de firmar una transacción?
Cada vez que tu wallet te pide "firmar" algo, estás autorizando una acción en la blockchain. Una firma incorrecta puede vaciarte la wallet.
¿Qué significa "firmar"?
Cuando firmas:
- Autorizas una acción específica
- La acción es irreversible
- El smart contract ejecutará exactamente lo que firmaste
- Tu wallet le dice al contrato: quiero hacer X
- El contrato responde: firma para X
- Tú firmas
- X se ejecutay a partir de aquí es irreversible
Tipos de firmas
1. Transacciones simples
Enviar ETH/tokens de tu wallet a otra dirección.
Verificar:
- Dirección correcta (compara varios caracteres)
- Cantidad correcta
- Red correcta
2. Aprobaciones (Approve)
Permiten que un contrato mueva tus tokens.
Con esto el contrato puede gastar tus USDC cuando quiera, sin volver a preguntarte.
Aprobaciones ilimitadas
Muchas dApps piden aprobación ilimitada por conveniencia. Esto significa que el contrato puede mover TODOS tus tokens de ese tipo, en cualquier momento.
Si el contrato es hackeado o es malicioso, pierdes todo.
Mejor práctica:
- Aprueba solo la cantidad que vas a usar
- Revoca aprobaciones regularmente en revoke.cash
3. Firmas de mensajes (Sign)
No gastan gas pero pueden autorizar acciones peligrosas.
Firmas de mensaje pueden ser para:
- ✅ Login a un sitio (inofensivo)
- ⚠️ Listar NFT para venta (cuidado con el precio)
- ❌ Autorizar transferencia de tokens (peligroso)
Que no cueste gas no significa que sea inofensivo
Esta es la confusión que explotan los drainers modernos, y por eso vale la pena repetirla: una firma sin gas puede vaciarte la wallet.
Sigue leyendo.
3b. Permit y Permit2: las firmas que vacían wallets
Los estándares Permit (EIP-2612) y Permit2 permiten aprobar tokens con una firma fuera de cadena, sin transacción y sin gas. Son convenientes y muchas apps legítimas los usan —Uniswap, entre otras.
El problema es el modelo mental: la gente aprendió que "firmar un mensaje es seguro porque no cuesta gas", y estas firmas rompen esa regla por completo.
No cuesta gas — y por eso te confías. Pero autoriza igual que un approve.
Si firmas eso en un sitio falso, el atacante tiene una autorización válida para mover tus tokens cuando quiera. No hay transacción tuya que revisar después: el robo ocurre cuando él decide ejecutarla.
Qué mirar antes de firmar un Permit:
| Campo | Qué revisar |
|---|---|
| Spender | ¿Es el contrato de la app en la que estás? Si no lo reconoces, rechaza |
| Amount | ¿Ilimitado? Bájalo si tu wallet lo permite |
| Deadline | Una fecha lejana es una autorización casi eterna |
No aparece en revoke.cash igual que un approve normal
Las firmas de Permit2 se gestionan aparte. Revisa también los permisos de Permit2 en revoke.cash, no solo las aprobaciones clásicas.
Problema general: el formato de estas firmas no siempre es legible. Si tu wallet te muestra un bloque de datos que no entiendes y estás en un sitio al que llegaste por un link, rechaza.
4. Interacción con contratos
Llamadas a funciones de smart contracts.
Verificar:
- ¿El contrato es el oficial de la dApp?
- ¿La función hace lo que esperas?
- ¿Los parámetros son correctos?
Checklist antes de firmar
Los siete puntos. Si alguno falla, rechaza — siempre puedes volver a intentarlo.
Herramientas de protección
Wallets con simulación
Algunas wallets simulan la transacción y te muestran qué pasará:
| Wallet | Simulación |
|---|---|
| Rabby | ✅ Muestra cambios en balance |
| Phantom | ✅ Simulación básica |
| MetaMask | ⚠️ Limitada |
Rabby, por ejemplo, te muestra:
Cambios esperados para un swap. Si aquí aparece algo que no pediste, rechaza.
Extensiones de seguridad
| Extensión | Función |
|---|---|
| Wallet Guard | Alerta sobre sitios maliciosos |
| Pocket Universe | Simula transacciones |
| Fire | Analiza qué estás firmando |
Verificación de contratos
Antes de interactuar con un contrato nuevo:
- Busca la dirección en el block explorer (Etherscan, etc.)
- ¿Está verificado? (código visible)
- ¿Es el contrato oficial del proyecto?
- ¿Cuántas transacciones tiene? (contratos nuevos = más riesgo)
Banderas rojas 🚩
No firmes si:
- El sitio te apura ("firma rápido o pierdes la oportunidad")
- La URL es sospechosa
- Te llegó por DM no solicitado
- Pide aprobar cantidad ilimitada sin razón
- No entiendes qué estás firmando
- El contrato es muy nuevo sin historial
- Tu wallet te advierte de peligro
Si firmaste algo malo
Actúa rápido:
- Revoca permisos en revoke.cash
- Mueve fondos a wallet nueva si es necesario
- No interactúes más con el sitio malicioso
Si es demasiado tarde:
- Las transacciones en blockchain son irreversibles
- Documenta lo sucedido
- Reporta la estafa
- Aprende para el futuro
Resumen
- Cada firma es potencialmente irreversible
- Verifica URL, contrato, cantidad, y dirección
- Evita aprobaciones ilimitadas
- Usa wallets con simulación (Rabby)
- Si algo se siente mal, no firmes
- En caso de error, revoca permisos inmediatamente
Si llegaste buscando otra cosa:Me van a mandar crypto · Quiero cambiarlo a dinero · Empezar por el principio