Cómo Revocar Permisos de Contratos Inteligentes Después de Usar un Launchpad de Memecoin
Cada vez que interactúas con un launchpad de memecoin o DEX en una cadena EVM, probablemente otorgues al contrato inteligente permiso ilimitado para mover tus tokens. Si ese contrato se ve comprometido alguna vez, los atacantes pueden vaciar tu billetera incluso meses después. Los exploits basados en aprobaciones han causado pérdidas de más de $150 millones en DeFi. Esta guía te muestra exactamente cómo verificar y revocar permisos en todas las cadenas donde operan los principales launchpads, utilizando herramientas gratuitas que toman menos de 2 minutos.
Cuando compras un memecoin en four.meme, intercambias un token Clanker en Uniswap o interactúas con SunPump en Tron, el contrato inteligente típicamente solicita una "aprobación ilimitada" para gastar tus tokens. La mayoría de los traders hacen clic en "Aprobar" sin pensar — y luego nunca revocan ese permiso.
Esta es una bomba de tiempo. El contrato retiene la capacidad de mover tus tokens indefinidamente, sin importar si lo vuelves a usar. Si el contrato es explotado, actualizado maliciosamente o sus claves se ven comprometidas, cada billetera que lo aprobó se convierte en un objetivo.
Ejemplos del mundo real prueban que esto no es teórico. El compromiso del front-end de BadgerDAO drenó $120 millones a través de inyecciones de aprobación maliciosa. El exploit del router Multichain robó $3 millones de usuarios que tenían aprobaciones pendientes. Scam Sniffer reportó más de $300 millones perdidos en ataques de phishing de firma de permiso en 2024 — una variante de aprobación más nueva y más difícil de detectar.
La buena noticia: revocar aprobaciones es gratis (solo pagas gas), toma menos de 2 minutos y debería ser parte de la rutina post-sesión de cada trader. En cadenas L2 como Base, cuesta menos de un centavo.
Divulgación:BullRank puede ganar una comisión a través de enlaces de referencia en este artículo. Esto no influye en nuestras recomendaciones.Lee nuestra política editorial.
Entiende Qué Son las Aprobaciones de Tokens y Por Qué Son Peligrosas
En cadenas compatibles con EVM (Ethereum, Base, BSC, Tron), el estándar de token ERC-20 incluye una función approve(). Cuando una dApp necesita mover tus tokens, te pide que apruebes una dirección de contrato específica para gastar hasta cierta cantidad.
El problema — aprobaciones ilimitadas:
La mayoría de dApps solicitan la cantidad máxima de aprobación posible. Esto significa que el contrato aprobado puede mover cualquier cantidad de ese token desde tu billetera, en cualquier momento, para siempre, hasta que explícitamente lo revokes.
Datos clave:
- Persisten indefinidamente.Desconectar tu billetera o cerrar la dApp NO revoca las aprobaciones. Solo una transacción de revocación en cadena las elimina.
- Son por token, por contrato.Si apruebas USDC para Uniswap y WETH para Uniswap, esas son dos aprobaciones separadas.
- Solana es diferente.Pump.fun y otras plataformas de lanzamiento en Solana utilizan principalmente permisos de alcance de transacción, no aprobaciones ilimitadas persistentes. La acción principal de higiene en Solana es cerrar cuentas de tokens vacías.
Qué plataformas de lanzamiento crean riesgo de aprobación persistente:
- Riesgo alto (EVM):four.meme (BSC), Clanker (Base), SunPump (Tron), Zora (Base)
- Riesgo menor (Solana):Pump.fun, LaunchLab, Believe — delegados de alcance de transacción
Verifica Tus Aprobaciones Activas en Cadenas EVM (Base, BSC, Ethereum)
La mejor herramienta para esto esRevoke.cash— un gestor de aprobaciones gratuito y de código abierto que admite más de 80 cadenas EVM.
Usando Revoke.cash:
- Ve a revoke.cash en tu navegador
- Haz clic en "Conectar Cartera" y conecta MetaMask, WalletConnect, Coinbase Wallet o Rabby
- Cambia tu cartera a la cadena que deseas revisar:Base (Chain ID 8453) para tokens de Clanker/Zora, BSC (Chain ID 56) para four.meme, Ethereum (Chain ID 1) para mainnet
- Revoke.cash escanea la cadena de bloques en busca de todos los eventos de Aprobación vinculados a tu dirección
- Revisa la lista: cada entrada muestra el token, el contrato aprobado, el monto aprobado y la fecha de última actualización
Qué buscar:
- Aprobaciones "ilimitadas" a contratos que ya no usas — máxima prioridad para revocar
- Aprobaciones a contratos desconocidos — podrían provenir de phishing o dApps maliciosas
- Ordena por "Valor en Riesgo" para priorizar tokens con la pérdida potencial más alta
Herramientas alternativas para EVM:
- BaseScan:basescan.org/tokenapprovalchecker
- BSCScan:bscscan.com/tokenapprovalchecker
- Etherscan:etherscan.io/tokenapprovalchecker
Revoca Aprobaciones No Deseadas en Cadenas EVM
- En Revoke.cash, haz clic en el botón "Revoke" junto a la aprobación que deseas eliminar
- Tu billetera te pedirá que confirmes una transacción — esto establece la asignación en cero
- Confirma la transacción y paga la tarifa de gas
- Espera a que se confirme la transacción (segundos en Base/BSC, hasta un minuto en Ethereum)
- Recarga Revoke.cash para verificar que la aprobación haya desaparecido
Costos de gas para la revocación:
- Base:$0.01 - $0.10 — prácticamente gratis
- BSC (BNB Chain):$0.05 - $0.30
- Ethereum:$1 - $10+ dependiendo de los precios del gas
Para usuarios de bot de Telegram:Si operabas en cadenas EVM a través deMaestrooBanana Gun, el contrato router del bot recibe aprobaciones. El exploit del router de Maestro en octubre de 2023 fue exactamente este escenario — revoca las aprobaciones del router después de cada sesión para eliminar este riesgo.
Gestiona Permisos de Solana (Pump.fun, LaunchLab, Believe)
El modelo de permisos de Solana es fundamentalmente diferente al de las cadenas EVM. Pump.Fun y otros launchpads de Solana utilizan principalmente permisos limitados al alcance de la transacción en lugar de aprobaciones persistentes ilimitadas. Esto significa que el riesgo de aprobación es inherentemente menor — pero aún hay que mantener buenas prácticas de higiene.
Cierra cuentas de tokens vacías (recupera SOL):
Después de vender todo un memecoin en Solana, la cuenta de tokens sigue existiendo y retiene un depósito de alquiler de aproximadamente 0.002 SOL. Cerrarla recupera el alquiler, elimina cualquier autoridad de delegado y reduce la superficie de ataque de tu billetera.
Cómo cerrar cuentas vacías en Phantom:
- Abre la billetera Phantom
- Ve a Configuración (ícono de engranaje)
- Busca la sección de gestión de tokens o limpieza de cuentas
- Selecciona cuentas de tokens vacías y ciérralas
- Cada cuenta cerrada devuelve ~0.002 SOL
Verifica las autoridades delegadas en Solscan:
- Ve asolscan.io, ingresa la dirección de tu billetera, navega a la pestaña SPL Token Accounts y busca cualquier entrada con un campo "Delegate" — esto significa que otra dirección tiene permiso para mover esos tokens específicos.
¿Tradeas a través de bots?Los bots comoTrojan on Solana(nuestro #1 clasificado, 8.7/10) yBonkBot(8.4/10) utilizan billeteras de custodia, por lo que la higiene de aprobación ocurre dentro de la billetera del bot. Ve nuestra guía:¿Son seguros los bots de trading de Telegram?
Revoca Permisos de Tron (SunPump)
Si has comerciado en SunPump, probablemente hayas otorgado aprobaciones TRC-20 a los contratos de SunPump y SunSwap en la red Tron.
Usando TronScan:
- Ve atronscan.org
- Conecta tu billetera TronLink
- Navega a tu página de cuenta y busca la sección "Token Approvals"
- Revisa todas las aprobaciones TRC-20 — busca los contratos del router de SunPump y SunSwap
- Haz clic en "Revoke" para las que ya no necesites
- Confirma la transacción en TronLink
Costo:Aproximadamente $0.50 - $2.00 en energía TRX. Si tienes TRX en staking para obtener energía, el costo puede reducirse significativamente o ser gratuito.
Recuerda:Cuando un token de SunPump se gradúa a SunSwap, acumulas aprobaciones para ambos contratos. Revoca la aprobación del contrato de SunPump una vez que estés comerciando en SunSwap.
Protégete del Phishing de Firmas Permit
Las firmas de permisos EIP-2612 son una variante de aprobación más nueva y más difícil de detectar. A diferencia de las aprobaciones estándar (que requieren una transacción en cadena), los permisos son fuera de cadena — firmas un mensaje en tu wallet, y la firma puede ser enviada más tarde por cualquiera que la obtenga.
Por qué los permisos son peligrosos:
- Sin transacción en cadena significa sin tarifa de gas y sin registro visible hasta que se use la firma
- Los sitios de phishing los presentan como solicitudes de "firmar para verificar" o "firmar para conectar"
- Scam Sniffer atribuyó más de $300 millones en pérdidas a phishing basado en permisos en 2024
Cómo protegerte:
- Nunca firmes mensajes que no entiendas.Si un sitio te pide que "firmes" algo que menciona nombres de tokens, cantidades o direcciones de gastadores, probablemente sea un permiso.
- Usa un wallet que señale permisos.Rabby Wallet es particularmente bueno mostrando detalles de permisos antes de firmar.
- Guarda tus herramientas en marcadores.Nunca busques "Revoke.cash" en Google — los sitios de phishing compran anuncios encima de los resultados legítimos.
- Los hardware wallets ayudan.Ledger y Trezor muestran detalles de permisos en pantalla antes de firmar.
Construye una Rutina de Revocación Post-Sesión
La mejor defensa es hacer la revocación automática. Después de cada sesión de trading:
- Cadenas EVM (Base, BSC, Ethereum):Abre Revoke.cash, conecta tu billetera, revoca cualquier aprobación nueva de la sesión. Tiempo: 1-2 minutos. Costo: Menos de $0.10 en L2s.
- Solana:Cierra cualquier cuenta de token vacía en Phantom. Verifica delegados inesperados en Solscan mensualmente. Tiempo: 30 segundos.
- Tron:Verifica TronScan para nuevas aprobaciones después de sesiones de SunPump. Revoca contratos de SunPump y SunSwap que ya no necesites. Tiempo: 1-2 minutos.
Establece un recordatorio de auditoría mensual:Aunque revoque después de las sesiones, realiza una auditoría completa mensualmente. Las aprobaciones se acumulan más rápido de lo que crees.
¿Trading a través de bots?Si usasTrojan on Solana,Maestro, oBanana Gun, exporta la clave privada de la billetera del bot, impórtala en una billetera de navegador, y ejecuta los mismos controles de revocación periódicamente.
Preguntas Frecuentes
Frequently Asked Questions
¿Qué son las aprobaciones de contratos inteligentes y por qué debo revocarlas?
Las aprobaciones de contratos inteligentes son permisos que otorgas a una dirección de contrato para mover tus tokens. En cadenas EVM, estas aprobaciones persisten indefinidamente hasta que las revocas explícitamente con una transacción en cadena. Si el contrato aprobado es explotado alguna vez, el atacante puede vaciar todas las billeteras que tienen una aprobación pendiente, incluso si no has utilizado el contrato en meses.
¿Pump.fun crea aprobaciones de tokens persistentes que deba revocar?
No. Pump.fun opera en Solana, que utiliza un modelo de permisos con alcance de transacción en lugar de aprobaciones ilimitadas persistentes como las cadenas EVM. La principal acción de higiene en Solana es cerrar cuentas de tokens vacías en Phantom para recuperar SOL de alquiler y eliminar cualquier autoridad de delegado.
¿Cuánto cuesta revocar una aprobación de token?
En Base, la revocación cuesta $0.01-$0.10 por aprobación — esencialmente gratuita. En BSC, aproximadamente $0.05-$0.30. En la red principal de Ethereum, $1-$10+ según los precios del gas. En Tron, $0.50-$2.00 en energía TRX. En Solana, cerrar cuentas de tokens vacías devuelve aproximadamente 0.002 SOL por cuenta.
¿Cuál es la mejor herramienta para revocar aprobaciones de tokens?
Para cadenas EVM (Base, BSC, Ethereum y 80+ otras), Revoke.cash es la herramienta más completa y confiable. Para Solana, usa la gestión de cuentas integrada de Phantom wallet y Solscan para verificar autoridades delegadas. Para Tron, usa el verificador de aprobaciones de TronScan.
¿Necesito revocar aprobaciones si uso un bot de trading de Telegram?
Sí, especialmente en cadenas EVM. Los bots de Telegram como Maestro y Banana Gun enrutan operaciones a través de routers de contratos inteligentes que reciben aprobaciones de tokens. El exploit del router Maestro en octubre de 2023 específicamente se dirigió a aprobaciones pendientes. Exporta la clave privada de tu cartera de bot, impórtala en una cartera de navegador, y usa Revoke.cash para auditar y revocar aprobaciones periódicamente.
¿Qué sucede si un token se gradúa desde un launchpad hacia un DEX?
Cuando un token se gradúa (p. ej., de four.meme a PancakeSwap, o de Clanker a Uniswap en Base), tienes aprobaciones pendientes tanto para el contrato de la plataforma de lanzamiento como para el contrato del router del DEX. Esto duplica tu exposición. Revoca la aprobación del contrato de la plataforma de lanzamiento inmediatamente después de la graduación.
¿Qué es una firma permit y en qué se diferencia de una aprobación regular?
Una firma de permiso (EIP-2612) es una aprobación fuera de la cadena que no requiere una tarifa de gas ni una transacción visible en la cadena. Firmas un mensaje en tu cartera, y esa firma puede ser utilizada más tarde por cualquiera que la obtenga para mover tus tokens. Más de $300 millones se perdieron por phishing basado en permisos en 2024. Nunca firmes mensajes de cartera que no entiendas completamente.
Aprende Más Sobre Herramientas Crypto
Reseñas semanales, consejos de trading y análisis de herramientas — directo a tu bandeja de entrada.