Checklist de permisos y conexiones en apps cripto

Ilustración del artículo: Checklist de permisos y conexiones en apps cripto

Lista práctica para revisar qué datos, firmas, retiros y conexiones conserva una app cripto, y qué conviene limitar antes de usarla o dejarla conectada.

Permisos de cuenta

Revisa la pantalla de seguridad, sesión o dispositivos conectados antes de usar la app. Busca controles como "Aplicaciones vinculadas", "API", "Dispositivos", "Sesiones activas" o "Connected apps" y confirma si puede leer saldo, crear órdenes, retirar fondos o firmar mensajes.

Comprueba el método de acceso que exige cada permiso. Una app que solo consulta balances debería funcionar con lectura, dirección pública o clave API de solo lectura; si pide contraseña, código 2FA, frase semilla o clave privada para una tarea básica, el alcance es excesivo.

  • Separa permisos de lectura, operación y retiro; no los trates como equivalentes.
  • Nunca entregues frase semilla ni clave privada a una integración de análisis, alertas o impuestos.

Conexiones y firmas

Abre el flujo de conexión del monedero, como WalletConnect, navegador Web3 o firma por hardware wallet, y verifica qué red solicita. Distingue red y activo: una app puede pedir conexión a Ethereum, Polygon o Bitcoin, pero eso no autoriza automáticamente todos tus fondos.

Lee cada solicitud de firma antes de aprobar. Una firma de mensaje no es igual que una aprobación de token, un permiso ilimitado de gasto o una transacción enviada; si el cuadro muestra "approve", "setApprovalForAll", importe ilimitado o dirección de contrato desconocida, cancela y revisa.

  • Confirma la red exacta y la dirección del contrato antes de aprobar una conexión.
  • Prefiere límites de gasto concretos frente a permisos ilimitados cuando la app lo permita.

Retiros y datos

Revisa si la app puede iniciar retiros, cambiar direcciones autorizadas o exportar historial completo. En cuentas con custodia, busca listas blancas de retiro, demora de seguridad, confirmación por correo y registro de cambios; si no aparecen, limita saldo y desconecta al terminar.

Comprueba qué datos comparte la integración: direcciones públicas, etiquetas de transacción, hash de transacción, IP, correo o documento KYC, según el servicio. Una app fiscal o de seguimiento puede necesitar movimientos y comisiones, pero no debería requerir acceso para enviar fondos.

  • En servicios con custodia, activa whitelist de direcciones si existe y revisa el historial de cambios.
  • Diferencia entre ver tu dirección pública y obtener capacidad para mover activos.

Verificación y cierre

Verifica una operación sensible en un explorador de bloques usando el hash de transacción. Revisa campos como estado, confirmaciones, red, entradas, salidas y comisión; una transacción pendiente no equivale a una confirmada, y una confirmada normalmente no puede revertirse por soporte.

Cierra la revisión con una limpieza concreta: elimina sesiones antiguas, revoca aprobaciones de contratos que ya no uses, rota claves API y prueba de nuevo con una cuenta vacía o saldo mínimo. Si una transferencia sale por red equivocada o expones la semilla, no asumas recuperación automática.

  • Usa el hash para confirmar qué se firmó y en qué red quedó registrado.
  • Prueba integraciones nuevas con importes pequeños o billeteras separadas antes de ampliar permisos.

Puntos de control

Preguntas frecuentes

¿Qué permiso mínimo debería aceptar una app para ver mi cartera?
Debería bastar con lectura de dirección pública, conexión de solo consulta o una clave API sin retiro ni trading, según el caso. Si para mostrar saldos o historial te pide frase semilla, clave privada, permiso de retiro o aprobación de gasto en contrato, el alcance no es proporcional y conviene descartarla.
¿Cómo verifico si una app realmente envió una transacción o solo pidió una firma?
Compruébalo en el monedero y en un explorador de bloques. Si existe hash de transacción, podrás revisar estado, confirmaciones, entradas, salidas y comisión. Si no hay hash y solo aparece un registro de firma o "sign message", no se ha difundido una transacción en la red; aun así, revisa si esa firma concedió permisos a un contrato.

Más guías sobre Bitcoin y criptomonedas