WATS Wallet logoWATS Wallet
Guía9 min de lectura

Cómo conectar tu wallet a una dApp (y mantenerte seguro)

Conectar tu wallet a una dApp es como usas Web3 — y donde ocurren la mayoría de las pérdidas. WATS conecta por extensión de navegador en el escritorio o por QR de WalletConnect en el móvil. Aquí tienes en qué se diferencian conectar, firmar y aprobar, y cómo revocar.

Para conectar tu wallet a una dApp, llega por ti mismo al sitio oficial de la dApp, haz clic en su botón de conectar y elige un método: una extensión de navegador en el escritorio, o una sesión QR de WalletConnect escaneada con una wallet móvil. La conexión en sí es segura — solo comparte tu dirección pública y permite al sitio leer tus saldos, y nunca puede mover un token por su cuenta. El riesgo empieza en el momento en que firmas, así que aprueba primero la conexión de solo lectura, lee cada firma antes de confirmar, limita las aprobaciones de tokens a cantidades exactas en lugar de ilimitadas, y revoca después las asignaciones antiguas. Con WATS el mismo flujo funciona por ambas vías — la extensión de Chrome de WATS gestiona la conexión con un clic y la firma en el navegador en el escritorio, y la app móvil de WATS se conecta por WalletConnect en un teléfono — y como WATS es totalmente no custodial en Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana y TON, las claves y la decisión final de confirmar siempre son tuyas.

La secuencia segura es siempre la misma: llega por ti mismo al sitio oficial en lugar de a través de un anuncio o de un enlace que alguien te envió, haz clic en el botón de conectar de la propia dApp, elige tu método de conexión, aprueba solo la conexión de solo lectura, y luego lee cada firma y aprobación de token con atención antes de confirmar. Una conexión simple es inofensiva y no le da al sitio ningún poder sobre tus fondos. Todo el juego consiste en conocer la diferencia entre conectar, firmar y aprobar, y nunca conceder una aprobación que no entiendas.

Esta guía explica qué hace realmente conectar, las dos formas principales de conectar, qué es una aprobación de token y por qué las ilimitadas son peligrosas, cómo los vaciadores de wallets y los sitios de dApp falsos engañan a la gente, una lista de verificación numerada para una conexión segura, y cómo revocar las aprobaciones que ya no quieras.

Qué hace realmente conectarse a una dApp

Una dApp, o aplicación descentralizada, es un sitio web que se comunica con una blockchain. Los exchanges, los mercados de préstamos, los marketplaces de NFT y los juegos son todos dApps. Para usar una, conectas tu wallet, que es el puente entre el sitio y la cadena. Si la idea de las aplicaciones descentralizadas es nueva para ti, la descripción de WATS sobre qué es Web3 pone el contexto, y la introducción de WATS a qué es una wallet de cripto explica la herramienta que hace la conexión.

Lo más importante que hay que entender es que conectar ocurre en tres capas muy diferentes, y conllevan riesgos muy distintos.

1. La conexión de solo lectura

Cuando te conectas por primera vez, la dApp simplemente conoce tu dirección pública de wallet y lee tus saldos de la cadena. Eso es todo. No puede mover ni un solo token, y no puede firmar nada en tu nombre. Una conexión de solo lectura es aproximadamente tan sensible como decirle a alguien tu número de cuenta: pueden buscarte, pero no pueden retirar.

2. Firmar un mensaje

Muchas dApps te piden firmar un mensaje para demostrar que controlas la dirección, a menudo llamado «iniciar sesión con tu wallet». La firma de un mensaje simple normalmente no cuesta gas y no mueve fondos. Pero no todas las firmas son inofensivas. Algunos sitios maliciosos te piden firmar un mensaje off-chain que en realidad es un permiso que cede tus tokens. El peligro es que parece un inicio de sesión inofensivo cuando en realidad es una autorización, y por eso debes leer lo que dice una firma. En WATS, esa solicitud aparece en la ventana de la extensión o en la app antes de que se envíe nada, y no ocurre nada hasta que la confirmas.

3. Aprobar una transacción o asignación de tokens

Aquí es donde hay dinero real en juego. La firma de una transacción ejecuta realmente algo on-chain: un swap, una transferencia, un minteo o una aprobación de token. La aprobación de token es la que hay que vigilar más de cerca, y merece su propia sección.

Qué es una aprobación de token y por qué las ilimitadas son arriesgadas

En cadenas EVM como Ethereum, Arbitrum, Optimism, Base, Polygon y BNB Chain, una dApp no puede gastar tus tokens a menos que primero le concedas una asignación. Cuando apruebas un token, le estás diciendo a la cadena: este contrato específico tiene permiso para mover hasta esta cantidad de este token desde mi wallet. Ese permiso es lo que permite a un exchange descentralizado tomar tus USDC para un swap, por ejemplo.

La trampa es la cantidad. Muchas dApps solicitan una aprobación ilimitada por defecto, de modo que solo tienes que aprobar una vez. Esa comodidad es también el riesgo: si ese contrato se ve explotado más adelante, o si fue malicioso desde el principio, puede vaciar todo el saldo de ese token cuando quiera, sin volver a preguntarte. Una aprobación ilimitada es un permiso permanente que sobrevive a la única transacción que creías estar haciendo.

  • Las aprobaciones persisten. No caducan cuando desconectas tu wallet o cierras la pestaña. Siguen activas on-chain hasta que las revocas.
  • Ilimitado significa ilimitado. Un contrato vaciado o comprometido con asignación ilimitada puede llevarse todo lo de ese token, incluso tokens que adquieras más tarde.
  • Prefiere cantidades exactas. Donde tu wallet te lo permita, aprueba solo la cantidad que estás a punto de gastar. Aprobarás un poco más a menudo, pero una aprobación filtrada solo podrá tocar esa pequeña cantidad.

Las aprobaciones son un concepto de EVM. En Solana y TON el modelo de permisos difiere, pero el mismo instinto se aplica en todas partes: lee lo que estás autorizando, y no concedas un poder general que no necesitas. WATS cubre ambos mundos — Ethereum, Arbitrum, Optimism, Base, Polygon y BNB Chain en el lado EVM, además de Solana y TON — así que una sola wallet mantiene el mismo hábito en todas ellas. Este hábito es central en las mejores prácticas de seguridad de wallets de cripto.

Las dos formas principales de conectar

Hay dos caminos que la mayoría de la gente usa, y el correcto depende de si estás en un ordenador o en un teléfono. WATS admite ambos.

Extensión de navegador

En un escritorio, el camino más limpio es una wallet que vive en tu navegador. La extensión de Chrome de WATS funciona en navegadores Chromium (Chrome 120+, Edge y Brave), gestiona la conexión a dApps con un clic y firma transacciones en el navegador. Es gratuita y totalmente no custodial, lo que significa que tú tienes tus propias claves y WATS nunca guarda una clave en tu nombre. Cuando una dApp muestra un aviso de conexión, la extensión emerge, eliges la cuenta y apruebas la conexión de solo lectura. Cada firma posterior aparece en la misma ventana de la extensión para que puedas leerla antes de confirmar.

WalletConnect o código QR

En móvil, o cuando quieres usar una dApp de escritorio con una wallet de teléfono, WalletConnect es el estándar. La dApp muestra un código QR, lo escaneas con tu wallet móvil, y una sesión cifrada enlaza ambas. La app móvil de WATS (iOS y Android) se conecta a dApps de esta forma. Si prefieres no instalar nada en absoluto, la WATS Hot Wallet es una wallet de WATS aparte, basada en navegador, que simplemente abres en web.watswallet.com — el mismo modelo no custodial, sin extensión y sin app. El punto clave de seguridad es escanear solo un código QR que tú mismo hayas generado en el sitio real, y desconectar la sesión cuando termines en lugar de dejarla abierta indefinidamente.

MétodoIdeal paraCómo enlazaA qué prestar atención
Extensión de navegadorUso en escritorioInyectada en el navegadorExtensiones falsas; instala solo desde fuentes oficiales
WalletConnect / QRMóvil, o dApp de escritorio con un teléfonoSesión QR cifradaEscanea solo un QR que generaste en el sitio real

Si quieres un paso de confirmación física por encima del software, la tarjeta metálica NFC de WATS añade autenticación por acercamiento. La tarjeta no almacena tus claves privadas — se autentica frente a las claves que viven en las apps de WATS, usando un ID de tarjeta único emparejado con exactamente un dispositivo. Está más cerca de una llave de seguridad física que de una bóveda de almacenamiento en frío: un acercamiento físico deliberado en el único dispositivo con el que la tarjeta está emparejada, añadido por encima de lo que lees en pantalla.

Vaciadores de wallets y sitios de dApp falsos

Las wallets que acaban vacías rara vez están rotas criptográficamente. Mucho más a menudo, se engañó a su dueño para que se conectara a un sitio falso y firmara una sola aprobación mala. Vale la pena ser franco sobre cómo funciona esto.

  • Front-ends falsos. Los estafadores clonan una dApp popular píxel por píxel y compran anuncios de búsqueda para que el falso aparezca por encima del real. El sitio parece perfecto, pero el botón de conectar está conectado a un contrato vaciador.
  • Firmas vaciadoras. Una vez conectado, el sitio falso te pide firmar lo que parece una acción rutinaria. En realidad la firma es un permiso de token o una aprobación de transferencia que entrega tus activos al atacante con un solo clic.
  • Urgencia y cebo. Los vaciadores prosperan con la presión: un airdrop falso que cierra pronto, un banner de «reclama tu recompensa», un mensaje directo de soporte con un enlace. La urgencia existe para impedir que leas la firma.

La defensa no es magia técnica. Es ir despacio, llegar a los sitios por ti mismo y leer cada aviso que tu wallet te muestra. Una wallet no custodial no puede des-firmar una transacción que aprobaste — WATS incluida — así que la protección tiene que ocurrir antes de que hagas clic en confirmar.

Cómo conectar a una dApp de forma segura: el paso a paso

Sigue estos pasos por orden, incluso para una dApp que usas a diario. La disciplina es el punto clave.

  1. Llega a la dApp a través de una fuente en la que confíes. Escribe la URL tú mismo, usa un marcador que guardaste, o sigue un enlace de los canales verificados del proyecto. Nunca hagas clic en anuncios, resultados de búsqueda que no hayas verificado, o enlaces de mensajes directos. Confirma el dominio carácter por carácter antes de conectar.
  2. Haz clic en el botón de conectar de la dApp y elige tu método. Usa el botón de conectar de la propia página, luego elige tu camino: la extensión de Chrome de WATS en el escritorio, o WalletConnect escaneando un código QR con la app móvil de WATS en tu teléfono. Asegúrate de que la solicitud de conexión realmente vino de la pestaña que abriste.
  3. Aprueba primero solo la conexión de solo lectura. El aviso inicial debería compartir solo tu dirección. No debería pedir gastar tokens. Si una conexión por primera vez exige de inmediato una aprobación de token o una firma inusual, detente y cierra la pestaña.
  4. Lee cada firma antes de confirmar. Tu wallet te muestra lo que estás firmando. Comprueba si es un mensaje simple o una transacción, qué contrato toca y qué permiso concede. Si la solicitud es un permiso o una aprobación que no iniciaste, no la firmes.
  5. Limita las aprobaciones de tokens a lo que necesitas. Cuando una dApp necesite una asignación, fija una cantidad exacta en lugar de ilimitada donde tu wallet lo permita. Aprobar un poco más a menudo es un pequeño precio por limitar cuánto puede tocar cualquier contrato individual.
  6. Desconecta y revoca cuando termines. Desconecta la sesión o la extensión cuando termines, y revisa y revoca periódicamente las aprobaciones que ya no uses. Desconectar termina la sesión, pero no elimina las aprobaciones, así que revocar es un paso separado e importante.

Cómo revocar aprobaciones de tokens

Revocar es el paso de limpieza que casi todo el mundo olvida. Como las aprobaciones viven on-chain hasta que las eliminas, una asignación antigua a un contrato que usaste una vez hace años sigue siendo un riesgo vivo hoy. Eliminarlas es sencillo.

  • Encuentra tus aprobaciones. Usa una herramienta reputada de comprobación de aprobaciones o la vista de aprobaciones de tokens de un explorador de bloques. Conéctate en modo solo lectura y mira la lista de contratos que actualmente tienen permiso para gastar cada uno de tus tokens.
  • Detecta los peligrosos. Presta máxima atención a las asignaciones ilimitadas y a cualquier contrato que no reconozcas o ya no uses. Esas son las puertas permanentes que quieres cerrar.
  • Envía una transacción de revocación. Revocar restablece la asignación a cero. Es una transacción on-chain, así que cuesta una pequeña cantidad de gas, y elimina la capacidad de ese contrato de mover tus tokens a menos que lo apruebes deliberadamente otra vez.
  • Conviértelo en una rutina. Revisa tus aprobaciones de vez en cuando, y especialmente después de usar una dApp nueva o desconocida. Unos minutos de limpieza cierran el camino más común que usaría una futura explotación.

Una nota honesta: revocar cuesta gas porque es una transacción real, y si tus aprobaciones están repartidas por varias cadenas normalmente necesitas un poco del token de gas nativo de cada cadena solo para limpiar. WATS usa abstracción de cuenta ERC-4337 en cadenas EVM, con LayerZero OFT haciendo omnicanal a ATS, así que las comisiones de red se pueden pagar en ATS en lugar de mantener un token nativo distinto por cadena. Eso es un cambio en qué token paga, no un descuento — el coste de red subyacente es el mismo — pero sí elimina la excusa de «no tengo gas en esa cadena» que deja aprobaciones obsoletas vivas durante años.

Conclusión

Conectar tu wallet a una dApp es la puerta de entrada cotidiana a Web3, y la conexión en sí es segura porque solo comparte tu dirección pública. El riesgo vive por completo en lo que firmas después, especialmente las aprobaciones de tokens, que persisten on-chain y pueden ser explotadas si concedes un poder ilimitado a un contrato que se vuelve malicioso. Protégete llegando a las dApps a través de fuentes de confianza, aprobando primero solo la conexión de solo lectura, leyendo cada firma, limitando las aprobaciones a cantidades exactas, y revocando las asignaciones que ya no necesites. En la práctica eso significa instalar la extensión de Chrome de WATS para la conexión con un clic y la firma en el navegador en el escritorio, usar la app móvil de WATS para las sesiones de WalletConnect en tu teléfono, y abrir la WATS Hot Wallet basada en navegador cuando no quieras instalar nada — todas totalmente no custodiales, así que las claves y la decisión final de firmar nunca salen de tus manos.

Preguntas frecuentes

¿Es seguro conectar mi wallet a una dApp?

Sí, la conexión en sí es segura porque solo comparte tu dirección pública de wallet y permite al sitio leer tus saldos. No puede mover fondos ni firmar nada por su cuenta. El riesgo empieza solo cuando firmas un mensaje o apruebas una transacción, así que la clave es leer cada aviso que tu wallet te muestra y nunca aprobar algo que no entiendas. En WATS cada solicitud de firma aparece en la ventana de la extensión o en la app antes de enviarse, y como WATS es totalmente no custodial nada puede firmarse sin que tú lo confirmes. Conectar es inofensivo; firmar sin cuidado no lo es.

¿Qué es una aprobación de token y por qué las aprobaciones ilimitadas son arriesgadas?

Una aprobación de token es el permiso que concedes a un contrato para mover una cierta cantidad de uno de tus tokens, que es como un exchange descentralizado puede tomar tus tokens para un swap. Muchas dApps solicitan una aprobación ilimitada para que solo apruebes una vez, pero ese permiso persiste on-chain y no caduca. Si ese contrato se ve explotado más adelante o fue malicioso, puede vaciar todo tu saldo de ese token sin volver a preguntar. Aprobar una cantidad exacta en su lugar limita cuánto se puede llegar a tomar.

¿Qué wallet debería usar para conectarme a dApps?

WATS cubre ambos métodos de conexión desde una sola wallet no custodial: la extensión de Chrome de WATS conecta y firma en el navegador en escritorios Chromium, mientras que la app móvil de WATS conecta por WalletConnect escaneando un código QR en un teléfono, y la WATS Hot Wallet basada en navegador funciona en web.watswallet.com sin nada que instalar. Funciona en Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana y TON, así que la misma wallet maneja el modelo de aprobaciones de EVM y los distintos modelos de permisos de Solana y TON. WATS nunca guarda una clave, así que cada conexión y cada firma son tuyas para aprobar o rechazar.

¿Cuál es la diferencia entre conectar con una extensión de navegador y con WalletConnect?

Una extensión de navegador como la extensión de Chrome de WATS vive en tu navegador de escritorio, se inyecta directamente en la página y muestra cada firma en su propia ventana para una conexión con un clic y firma en el navegador. WalletConnect enlaza una dApp con una wallet móvil — la app móvil de WATS, por ejemplo — escaneando un código QR, creando una sesión cifrada, y es el estándar para teléfonos o para usar una dApp de escritorio con una wallet de teléfono. Ambas son seguras cuando solo te conectas a sitios a los que llegaste por ti mismo.

¿Cómo roban fondos los vaciadores de wallets, y cómo los evito?

Los vaciadores de wallets normalmente dependen de un clon falso de una dApp real, a menudo promocionado a través de anuncios o mensajes urgentes, que te pide firmar lo que parece una acción rutinaria pero que en realidad es un permiso de token que entrega activos a un atacante. Los evitas llegando a las dApps a través de fuentes de confianza en lugar de anuncios o mensajes directos, negándote a conectar en una primera visita que exige de inmediato una aprobación, y leyendo cada firma antes de confirmar. Una wallet no custodial no puede revertir una transacción que firmaste — WATS incluida — así que la protección ocurre antes de hacer clic en confirmar. Si quieres un punto de control físico, la tarjeta metálica NFC de WATS añade autenticación por acercamiento en su dispositivo emparejado; no almacena claves, se autentica frente a las claves que ya están en las apps de WATS.

¿Cómo revoco una aprobación de token que ya no quiero?

Usa una herramienta reputada de comprobación de aprobaciones o la vista de aprobaciones de tokens de un explorador de bloques para listar los contratos que actualmente tienen permiso para gastar tus tokens, luego envía una transacción de revocación que restablezca la asignación a cero. Céntrate primero en las aprobaciones ilimitadas y en cualquier contrato que ya no reconozcas. Revocar es una acción on-chain que cuesta una pequeña cantidad de gas, y elimina la capacidad de ese contrato de tocar tus tokens a menos que lo apruebes otra vez, así que hacerlo periódicamente cierra el camino más común que usaría una explotación. En WATS, la abstracción de cuenta ERC-4337 permite pagar esas comisiones en ATS en lugar de abastecerte del token de gas nativo de cada cadena — el coste es el mismo, solo cambia el token que lo paga.