Qué revisar antes de vincular una app a tu cartera

Checklist práctico para revisar permisos, firmas, red, límites y señales de riesgo antes de conectar una app externa con tu cartera cripto.
Tipo de conexión
Verifica primero si vas a conectar una cartera de autocustodia o una cuenta custodiada del servicio. En una cartera propia la app puede solicitar firmas y autorizaciones; en una cuenta custodiada suele usar inicio de sesión, API o permisos internos del proveedor.
Comprueba después qué red y qué activo admite la integración antes de aprobar nada. Una app puede aceptar USDC en una red y no en otra; revisa el selector de red, el contrato del token y la documentación de depósito o retiro.
- Distingue cartera de autocustodia, cuenta custodiada y cuenta de exchange antes de pulsar “Connect Wallet”.
- Confirma coincidencia entre red, activo y formato de dirección; no asumas que el mismo ticker funciona igual en todas las redes.
Permisos y firmas
Lee la ventana de firma y separa tres acciones distintas: conectar la cartera, firmar un mensaje y aprobar gasto de tokens. “Sign message” no mueve fondos por sí solo; “Approve” o “Set Allowance” puede permitir que un contrato gaste saldo disponible.
Revisa en detalle el destinatario, la función del contrato y el límite de autorización si aparece un campo de importe. Si la app ofrece permiso ilimitado, busca una opción de límite concreto o verifica luego la revocación en el apartado de autorizaciones del monedero o explorador.
- No confundas firma de mensaje con transacción on-chain; la primera no genera hash de transacción ni comisión de red.
- Evita autorizaciones ilimitadas cuando la app permita definir un tope ajustado al uso real.
Origen y controles
Confirma el dominio exacto, el certificado del navegador y la ruta de acceso antes de enlazar la cartera. Un clon puede copiar botones y flujo de conexión; compara la URL con la documentación oficial y evita enlaces recibidos por mensajes directos.
Comprueba qué método de seguridad añade la app tras vincular la cartera. Si ofrece lista blanca de retiros, sesiones activas, historial de dispositivos o doble factor para acciones internas, revisa esos controles antes de depositar o aprobar nuevas operaciones.
- Si el sitio pide la seed phrase, la clave privada o un archivo de respaldo para “sincronizar”, es una señal de fraude.
- Revisa sesiones activas y permisos conectados de forma periódica, sobre todo después de usar una app por única vez.
Prueba y seguimiento
Haz una prueba mínima cuando la app vaya a recibir activos o ejecutar una primera operación. Tras enviar, comprueba el hash de transacción en un explorador y valida campos concretos: status, confirmations, inputs, outputs y fee antes de repetir con un importe mayor.
Asume límites irreversibles en tres casos: red equivocada, seed phrase expuesta y transferencia confirmada a una dirección incorrecta. Si algo falla, verifica el estado pendiente o confirmado en el explorador, revisa la dirección de destino y contacta soporte solo con datos como hash, red y hora aproximada.
- Distingue comisión de red de comisión de plataforma; una app puede mostrar ambas por separado en la vista previa.
- Guarda evidencia útil: hash de transacción, red usada, dirección de salida y de destino, y captura de la pantalla de confirmación sin datos sensibles.
