Hace unas semanas, María, una trader de Almería, aprobó sin leer el allowance de un token DeFi para pillar unas recompensas rápidas. Meses después descubrió que el contrato seguía autorizado y le estaba vaciando parte de la cartera poco a poco.
Revocar permisos de contratos cripto significa cancelar las autorizaciones (allowances) que le diste a un smart contract para mover tus tokens. Un permiso activo sigue vivo en la blockchain aunque cierres la wallet o desinstales la app. Si esos movimientos generan ganancias no declaradas, Hacienda puede considerarlos rendimientos patrimoniales sujetos al IRPF. La solución: revisar y revocar permisos periódicamente con herramientas como Revoke.cash o Etherscan, y guardar el hash de cada revocación como prueba para tu declaración.
Error 1: Pensar que cerrar la wallet revoca los permisos
Es el fallo más extendido. Con diferencia.
Muchos usuarios creen que al desinstalar MetaMask, cambiar de cartera o dejar de usar una dApp, los allowances quedan anulados automáticamente. No funciona así. El permiso vive en la blockchain, escrito en el contrato, y persiste hasta que alguien lo revoca explícitamente o el contrato caduca por su propio diseño.
¿Por qué es un problema real? Porque un contrato autorizado puede seguir moviendo tus tokens sin que tú lo sepas. Y aquí viene el detalle que muchos ignoran: si esos movimientos acaban generando ganancias, la AEAT puede interpretarlos como rendimientos patrimoniales que deberías haber declarado.
En España, el hecho imponible en cripto es la permuta o la venta. Es decir, cuando cambias cripto por fiat o cripto por cripto. Mover tokens entre wallets propias no tributa. Pero un contrato que ejecuta operaciones en tu nombre sí puede generar un hecho fiscal, y si no lo declaras, te expones a sanciones que pueden ser significativas.
La regla es simple: si un contrato puede mover tus fondos, tú sigues siendo responsable fiscal de lo que ese contrato haga.
La alternativa pasa por usar herramientas como Revoke.cash o el explorador de bloques correspondiente a tu red. Etherscan para Ethereum, BscScan para BNB Chain, y similares. Un repaso mensual te quita de encima muchos dolores de cabeza.
Error 2: Olvidar los allowances de staking y farming
Aquí caemos casi todos. Tú entras en un pool de staking, el contrato te pide permiso para mover tus tokens, tú aceptas y te olvidas. Cuando terminas la posición, retiras tus fondos y ahí lo dejas.
Pero el permiso sigue ahí.
¿Y qué pasa si el contrato sigue activo y genera recompensas residuales? Esas recompensas tributan como ganancia patrimonial en el momento de recibirlas, valoradas a precio de mercado en ese instante. Esto es criterio de la AEAT y no admite mucha interpretación.
El problema añadido es la trazabilidad. Si no tienes claro qué entró, cuándo y a qué precio, tu informe fiscal se convierte en un rompecabezas. Y un rompecabezas mal montado es terreno abonado para requerimientos de Hacienda.
Mi recomendación personal: cada vez que cierres una posición de staking o farming, revisa el allowance del token implicado y revócalo. Haz una captura de pantalla del momento. Guarda el hash de la transacción. Te parecerá una tontería hasta el día que necesites demostrar que ese movimiento no era tuyo.
Error 3: Dar permisos ilimitados a exchanges centralizados
Este es más sutil porque el exchange es una entidad con nombre y apellidos, no un contrato anónimo. Pero el riesgo existe.
Cuando depositas USDT en un exchange, muchas veces autorizas al contrato del exchange para mover tus tokens sin establecer un límite. Eso es un permiso ilimitado. Y un permiso ilimitado permite que el exchange mueva fondos incluso después de que hayas cerrado tu cuenta.
¿Te suena exagerado? No lo es. Si el exchange sufre una brecha de seguridad y se pierden activos, la pérdida no es deducible de forma automática. La AEAT podría considerarla una disminución patrimonial que debe declararse correctamente. Y demostrar la trazabilidad de un hackeo no es trivial.
Imagina que autorizas 10.000 USDT de allowance a un exchange. Cierras tu cuenta con 500 USDT dentro. Meses después, el exchange sufre un incidente y esos tokens desaparecen. Para Hacienda, tú tenías 500 USDT en una plataforma extranjera. Habrá que explicar qué pasó, con pruebas.
La buena práctica es aplicar el principio de menor privilegio: limita siempre los permisos a la cantidad exacta que necesitas. Y revoca el allowance cuando ya no lo uses. Esto reduce el riesgo técnico y también el fiscal.
Error 4: Aprobar contratos DeFi sin auditar ni revocar
Aquí entramos en terreno pantanoso. Los proyectos DeFi nuevos aparecen cada semana, algunos con rendimientos llamativos, otros con código sin auditar. Y tú, con la emoción, apruebas el contrato sin leer nada.
Esto es un error doble. Primero, porque puedes estar autorizando un contrato malicioso que vacíe tu wallet. Segundo, porque si ese contrato ejecuta operaciones complejas que generan rendimientos, esos rendimientos pueden ser considerados ganancias patrimoniales no declaradas.
Y aquí toca ser honesto: la fiscalidad de DeFi está en zona gris. La AEAT no tiene un criterio claro y público para operaciones complejas. Cada caso se evalúa individualmente. No hay una respuesta universal que valga para todos.
Lo que sí puedes hacer:
- Antes de aprobar, busca la auditoría del contrato. Si no existe, mala señal.
- Después de la operación, revoca el permiso. No lo dejes abierto "por si acaso".
- Si has generado rendimientos, documenta todo. Precios, fechas, hashes.
- Consulta con un asesor fiscal especializado. En serio. La zona gris no es sitio para improvisar.
Error 5: No dejar rastro documental de las revocaciones
Este error es el más silencioso. Lo cometes sin darte cuenta.
Revocas un permiso, respiras tranquilo y sigues con tu vida. Pero no guardas prueba de esa revocación. Y si Hacienda te pregunta meses después por un movimiento sospechoso en tu wallet, no tienes nada que enseñar.
El hash de la transacción de revocación es tu salvoconducto. Descárgalo. Guárdalo en tu historial de operaciones. Añádelo al informe de cripto que presentes, si procede.
¿Cuánto tiempo atrás puede mirar Hacienda? Depende de si hay prescripción o no, y de si hay indicios de irregularidad. En general, no conviene tirar documentación de operaciones cripto. El coste de guardarla es cero. El coste de no tenerla puede ser alto.
Herramientas como las que ofrece informes fiscales pueden ayudarte a montar ese informe fiscal con trazabilidad completa. No es publicidad gratuita, es sentido común: cuando el fisco pregunta, mejor tener respuestas ordenadas que excusas.
Lo que nadie te cuenta sobre los allowances
Hay una idea que me ronda desde hace tiempo. Los allowances son la puerta trasera más ignorada de la seguridad cripto. Hablamos mucho de seed phrases, de phishing, de hardware wallets. Y está bien. Pero los permisos olvidados son una amenaza silenciosa que no aparece en los titulares.
Cada vez que apruebas un contrato, estás diciendo: "confío en que este código haga solo lo que dice hacer". Y esa confianza, en el mejor de los casos, está respaldada por una auditoría. En el peor, por nada.
Desde el punto de vista fiscal, la cosa se complica porque la AEAT no distingue entre un movimiento que tú autorizaste hace un año y uno que autorizaste ayer. Para ellos, tu wallet movió fondos. Y si esos movimientos generan rentas, hay que declarar.
Mi opinión: deberíamos tratar los allowances como tratamos las contraseñas. Revisarlos periódicamente. Cambiarlos cuando toca. No dejarlos abiertos por comodidad.
Una pregunta antes de irte
¿Cuándo fue la última vez que revisaste los permisos activos de tu wallet principal?
Si no lo recuerdas, esa es la respuesta. Hazlo hoy. Tarda cinco minutos. Y si al abrir Revoke.cash ves veinte contratos autorizados que ni recordabas, no entres en pánico. Revócalos uno a uno, guarda los hashes, y anota la fecha.
Tu yo del futuro, cuando Hacienda llame a la puerta, te lo agradecerá.



