A octubre de 2026, compruebas si hay una delegación EIP-7702 abriendo tu dirección en un explorador de bloques como Etherscan y leyendo el campo 'Delegated Address': 'Null' significa que no hay ninguna delegación activa, un contrato etiquetado de una wallet que actualizaste a sabiendas es lo esperado, y un contrato desconocido debe revocarse. Si tu clave está a salvo, revoca enviando una transacción de tipo 0x04 que delegue la dirección a la dirección cero desde una wallet que lo soporte, y confirma después que el campo vuelve a mostrar 'Null'. Si los depósitos desaparecen segundos después de llegar, da por hecho que tu clave privada o tu frase de recuperación está filtrada, o que firmaste una delegación maliciosa: trata la dirección como quemada y mueve lo que quede a una nueva frase de recuperación, porque revocar no basta si la clave está filtrada y el atacante puede volver a delegar.
¿Qué es una delegación EIP-7702 y por qué podría tener una tu dirección?
Una delegación EIP-7702 es un ajuste que hace que una dirección ordinaria basada en frase de recuperación (una EOA) ejecute el código de un smart contract. EIP-7702 llegó con la actualización Pectra de Ethereum, que se activó en la mainnet el 7 de mayo de 2025 a las 10:05 UTC (época 364032), según ethereum.org. Firmas una autorización, que viaja en un nuevo tipo de transacción, 0x04 (la transacción set-code), y el código de la cuenta pasa a ser 0xef0100 seguido de la dirección del contrato de 20 bytes (23 bytes en total), según la especificación de EIP-7702.
Una delegación es persistente: la documentación de Linea dice que sigue activa hasta que la cambies. Es por cadena, salvo que la autorización se haya firmado con el chain ID 0, algo que, según advierte la Security Alliance (SEAL), permite reproducirla en otras redes. Por eso conviene comprobar todas las redes EVM que uses.
Una delegación legítima suele venir de una actualización de "pasar a smart account" que aceptaste en tu propia wallet; una maliciosa viene de una autorización de phishing que firmaste o de un atacante que tiene tu clave. Toda autorización necesita la firma de la clave de la cuenta, así que una delegación desconocida que no firmaste sugiere que la clave está comprometida. Consulta nuestra explicación de EIP-7702 para ver cómo funciona.
¿Cómo compruebas si tu dirección tiene una delegación?
Lo compruebas leyendo el campo 'Delegated Address' en la página de tu dirección en un explorador de bloques. Sigue estos pasos:
- Copia tu dirección desde tu wallet.
- Escribe tú mismo la URL del explorador oficial de la red (Etherscan para Ethereum) y no hagas clic nunca en enlaces a exploradores que lleguen por mensajes directos o anuncios. Consulta cómo leer un explorador de bloques.
- Busca 'Delegated Address' en el resumen. La base de conocimiento de Etherscan (13 de junio de 2025) dice que el campo muestra 'Null' cuando se revierte una delegación, lo que significa que no hay ninguna delegación activa.
- Repite el proceso en el explorador oficial de cada red EVM. Otros exploradores pueden etiquetar el campo de otra forma o no mostrarlo, así que revisa el código de la cuenta o la pestaña Delegations que aparece más abajo.
Revoke.cash ofrece una segunda vista de solo lectura: una pestaña Delegations en la página de tu cuenta. Evita los sitios de "delegation checker" que veas en anuncios: leer una delegación nunca requiere tu frase de recuperación ni una firma.
¿Qué significa el resultado?
El resultado del explorador encaja en uno de cinco casos.
| Lo que ves en el explorador | Qué suele significar | Qué hacer |
|---|---|---|
| 'Null' | No hay delegación activa en esta red (el estado que describe la base de conocimiento de Etherscan tras una reversión) | No hay nada que revocar; revisa tus otras redes |
| Un contrato etiquetado de tu propia wallet que activaste tú (Etherscan etiqueta el de MetaMask como 'MetaMask: EIP-7702 Delegator') | Actualización esperada a smart account | Mantenla, o revierte la delegación en esa wallet |
| Un contrato desconocido que no recuerdas haber activado | Sospechoso | Si tu clave está a salvo, revoca ya |
| Un contrato con etiqueta de phishing o estafa | Da por hecho que la dirección está comprometida | Mueve los activos a una nueva frase de recuperación |
| Cualquier delegación, y los fondos salen en segundos | Clave filtrada (o una delegación de phishing firmada) más un sweeper | Consulta la sección del sweeper; revocar por sí solo no protege una clave filtrada |
¿Cómo revocas una delegación EIP-7702 si tu clave está a salvo?
Revocas firmando una nueva autorización que apunte tu dirección a la dirección cero (0x000...000), que según la especificación de EIP-7702 borra el código de la cuenta y la devuelve a una EOA normal. Necesita la firma de tu clave y cuesta gas en esa red.
- Abre una wallet que soporte transacciones de tipo 0x04 y te permita cambiar o borrar la delegación. MetaMask documenta un flujo de reversión para su propia Smart Account: menú de la cuenta, Detalles de la cuenta, Smart account, desactiva la red, y luego confirma y paga la comisión de red (extensión y móvil).
- Repite en todas las redes donde exista una delegación.
- Vuelve a comprobar el explorador: 'Delegated Address' debería mostrar 'Null'.
Una salvedad: el centro de ayuda de MetaMask dice que solo soporta la funcionalidad de smart account para su propio contrato, y Curvegrid (13 de febrero de 2026) informa de que revocar delegaciones arbitrarias varía según la wallet. La documentación de MetaMask no dice que su flujo de reversión borre una delegación a un contrato de terceros, así que no lo des por hecho. Si tu wallet no puede enviar una autorización a la dirección cero, trata la dirección como retirada y mueve tus activos a una dirección nueva creada con una frase de recuperación nueva.
¿Por qué desaparecen los depósitos segundos después de llegar?
Los depósitos desaparecen de inmediato porque algo, a menudo un contrato sweeper al que se delegó tu dirección, reenvía todo lo que llega, lo que normalmente significa que tu clave privada o tu frase de recuperación está comprometida o que firmaste una delegación maliciosa. Revoke.cash dice que una delegación sweeper solo es posible si la frase de recuperación ya está comprometida, pero las investigaciones sobre phishing muestran que también se puede engañar a los usuarios para que firmen una autorización maliciosa. En cualquier caso, deja de enviar fondos a esa dirección. Cointelegraph informó el 2 de septiembre de 2025 de que titulares del token WLFI con claves filtradas encontraron delegaciones maliciosas plantadas de antemano que se llevaban el gas que depositaban, según Yu Xian, fundador de SlowMist.
- Deja de enviar gas a esa dirección; un sweeper o un bot que vigile la clave puede llevárselo.
- Crea una wallet nueva con una frase de recuperación nueva en un dispositivo limpio.
- Primero comprueba en el explorador de cada cadena si hay una delegación. Mueve primero los activos nativos, porque el gas que añadas para otras transferencias puede acabar en manos del atacante, y valora una transferencia con gas patrocinado o agrupada a cargo de alguien con experiencia en respuesta a incidentes.
- Sigue nuestra lista de comprobación de la primera hora tras el vaciado de una wallet.
Si la clave está filtrada, revocar no lo soluciona, porque el atacante tiene la misma clave y puede volver a delegar o transferir los fondos justo después de que revoques. Si solo firmaste una delegación de phishing y la clave está a salvo, revocar la elimina, pero no es fácil distinguir los dos casos, así que trata la dirección como quemada. Considera estafas las ofertas de "rescate" que lleguen por mensajes directos.
¿Revocar aprobaciones de tokens, o usar revoke.cash, elimina una delegación?
No. Una aprobación de token es un permiso guardado en cada contrato de token, mientras que una delegación es código asociado a tu propia cuenta, así que cada capa es independiente. Consulta cómo revocar aprobaciones de tokens para ese otro lado.
Revoke.cash muestra las delegaciones pero no puede revocarlas. Un contrato delegado malicioso puede programarse para mover cualquier activo de la cuenta, incluido ETH nativo, sin ninguna aprobación de token, así que puede ser peor que una sola aprobación ilimitada, y los kits de phishing como los wallet drainers también pueden pedir este tipo de autorizaciones.
¿Cómo evitas una delegación maliciosa desde el principio?
Acepta una actualización a smart account solo cuando aparezca dentro de la app de tu propia wallet. MetaMask dijo en mayo de 2025 que solo pide a los usuarios que cambien dentro de la propia wallet, y que un correo o enlace que te pida "actualizar" es una estafa de phishing (según informó DeFiHackLabs, 26 de mayo de 2025).
- Trata como sospechosa cualquier solicitud de firma que mencione autorización, delegación, set code o chain ID 0.
- Delega solo en contratos conocidos y auditados, según SEAL.
- Guarda las tenencias a largo plazo en una dirección que nunca uses para firmar con dApps; revoke.cash sugiere activar 7702 solo en direcciones hot de uso diario.
Esta cifra describe la actividad de los primeros tiempos tras Pectra, no la proporción actual. Wintermute dijo a finales de mayo de 2025 que más del 97% de las delegaciones estaban vinculadas a estafas (citado por la base de conocimiento de Etherscan, 13 de junio de 2025).
¿Qué relación tiene WATS Wallet con EIP-7702?
WATS Wallet es una wallet no custodial (extensión de Chrome y app para iOS/Android) en la que tienes tus propias claves y tu frase de recuperación, así que las reglas de esta página se aplican también a quienes usan WATS. WATS nunca posee una clave, y si una frase de recuperación se filtra, ninguna wallet puede deshacerlo: la solución es una nueva frase de recuperación.
En redes EVM, WATS Wallet cobra cada acción en ATS mediante un paymaster ERC-4337, con cargo a un solo saldo de ATS en BNB Chain, un mecanismo de abstracción de cuentas distinto de EIP-7702. Consulta qué es ERC-4337 y nuestra explicación de EIP-7702 para ver la diferencia, y cómo funciona la comisión en ATS: sigue el coste real de la red en cada momento y no es un descuento.
Preguntas frecuentes
¿Puede revoke.cash eliminar una delegación EIP-7702?
No. Revoke.cash muestra las delegaciones en una pestaña Delegations de la página de tu cuenta, pero su propia página de aprendizaje dice que no puedes revocarlas ahí, porque la mayoría de las wallets no permiten que dApps externas las establezcan o las borren. Revoca desde una wallet que soporte transacciones de tipo 0x04 delegando a la dirección cero y después vuelve a comprobar el explorador.
¿Debo aceptar un aviso de 'pasar a smart account' en mi wallet?
Solo si aparece dentro de tu propia app oficial de wallet y entiendes lo que ganas, como agrupar transacciones. No firmes nunca una delegación o autorización solicitada a través de un sitio web, un correo o un mensaje directo; la Security Alliance las considera phishing. Una actualización legítima dentro de la wallet puede revertirse más adelante (MetaMask lo documenta para su propia Smart Account, y cuesta gas), y una dirección con ahorros a largo plazo es mejor dejarla como una EOA simple.
Si revoco la delegación, ¿dejará el sweeper de robar mis depósitos?
No si tu clave está filtrada. Una delegación sweeper suele existir porque un atacante ya tiene tu clave privada o tu frase de recuperación, así que puede volver a delegar o transferir los fondos justo después de que revoques. Si en cambio firmaste una delegación maliciosa y la clave está a salvo, revocar la elimina, pero no es fácil distinguir los dos casos, así que deja de enviar gas, mueve lo que puedas a una nueva frase de recuperación en un dispositivo limpio y trata la dirección antigua como quemada. Ignora las ofertas de "rescate" de pago que lleguen por mensajes directos.

