Entiende lo que Firmas
Aprende approvals, calldata, EIP-712, Permit y Permit2 para que las solicitudes de firma dejen de ser opacas.
Qué sabrás hacer
Este módulo desarrolla intención transaccional y calldata mediante teoría aplicada y un laboratorio específico de decisión.
Este módulo desarrolla approvals y autoridad de gasto mediante teoría aplicada y un laboratorio específico de decisión.
Este módulo desarrolla eip-712, permit y permit2 mediante teoría aplicada y un laboratorio específico de decisión.
Este módulo desarrolla reconstrucción de intención y decisión mediante teoría aplicada y un laboratorio específico de decisión.
Temario
Este curso incluye
- ·8 lecciones · 16 horas guiadas
- ·4 Laboratorio · Escenarios prácticos
- ·8 Casos prácticos aplicados · 8 Comprobaciones de conocimiento
- ·52 Preguntas en el banco · 80% nota de corte
- ·Credencial de finalización: UTXO Certified · Signing & Approval Literacy
Qué espera este curso de ti
- ·Traducir una firma a permisos, autoridad de gasto y riesgo.
- ·Nota mínima: 80%
- ·Seguridad de Wallet y Autocustodia
Contrato de formación
Traducir una firma a permisos, autoridad de gasto y riesgo.
Intención transaccional y calldata
Este módulo desarrolla intención transaccional y calldata mediante teoría aplicada y un laboratorio específico de decisión.
Memo de evidencia · APPROVALApprovals y autoridad de gasto
Este módulo desarrolla approvals y autoridad de gasto mediante teoría aplicada y un laboratorio específico de decisión.
Memo de evidencia · APPROVALEIP-712, Permit y Permit2
Este módulo desarrolla eip-712, permit y permit2 mediante teoría aplicada y un laboratorio específico de decisión.
Memo de evidencia · TYPED-DATAReconstrucción de intención y decisión
Este módulo desarrolla reconstrucción de intención y decisión mediante teoría aplicada y un laboratorio específico de decisión.
Memo de evidencia · APPROVALEntiende lo que Firmas
Revisa todo el currículo, las competencias y la ruta de evaluación antes de empezar.
Intención transaccional y calldata
Este módulo desarrolla intención transaccional y calldata mediante teoría aplicada y un laboratorio específico de decisión.
Approvals y autoridad de gasto
Este módulo desarrolla approvals y autoridad de gasto mediante teoría aplicada y un laboratorio específico de decisión.
EIP-712, Permit y Permit2
Este módulo desarrolla eip-712, permit y permit2 mediante teoría aplicada y un laboratorio específico de decisión.
Reconstrucción de intención y decisión
Este módulo desarrolla reconstrucción de intención y decisión mediante teoría aplicada y un laboratorio específico de decisión.
- Decodifica selector y parámetros antes de confiar en la etiqueta visual.
- Compara siempre acción decodificada con intención declarada.
- Un valor nativo cero no significa riesgo cero.
- Confirma chain, destino, valor y contratos intermediarios.
- Revisa identidad del spender y tamaño del allowance.
- Revoca permisos obsoletos cuando sea apropiado.
- Un approval ilimitado merece una advertencia explícita.
- Prefiere límites ajustados cuando el flujo lo permita.
- Lee primary type, domain, chain y verifying contract.
- Trata typed data como objeto de autorización, no como mensaje inocuo.
- No juzgues seguridad por ausencia de gas o transacción inmediata.
- Expón claramente alcance y duración de la autoridad concedida.
- Ejercicio de campo escrito × 8
- Comprobaciones de conocimiento × 8
- Laboratorio práctico del módulo × 4
- Examen final cronometrado · 20 · ≥ 80%
- Lección técnica profunda · 360 min
- Ejercicio de campo escrito · 160 min
- Laboratorio práctico del módulo · 140 min
- Specialist units · 105 min
- Examen final cronometrado · 35 min
Alcance, resultados y estándar de estudio
Aprende approvals, calldata, EIP-712, Permit y Permit2 para que las solicitudes de firma dejen de ser opacas.
Estudio previo recomendado
- Fundamentos de Cripto y Blockchain
- Seguridad de Wallet y Autocustodia
- Decodifica selector y parámetros antes de confiar en la etiqueta visual.
- Compara siempre acción decodificada con intención declarada.
- Un valor nativo cero no significa riesgo cero.
- Confirma chain, destino, valor y contratos intermediarios.
- Revisa identidad del spender y tamaño del allowance.
- Revoca permisos obsoletos cuando sea apropiado.
- Un approval ilimitado merece una advertencia explícita.
- Prefiere límites ajustados cuando el flujo lo permita.
- Lee primary type, domain, chain y verifying contract.
- Trata typed data como objeto de autorización, no como mensaje inocuo.
- 01
Lee el capítulo técnico de seis partes
- 02
Inspecciona el visual único y el modelo de protocolo
- 03
Trabaja el caso y el mapa de evidencia
- 04
Entrega el ejercicio de campo escrito
- 05
Aprueba el knowledge check y el lab del módulo
- 06
Completa la evaluación final cronometrada
Toda afirmación debe vincularse a campos observables, comportamiento del protocolo, fuentes primarias o supuestos claramente declarados. Las incógnitas deben permanecer explícitas y nunca tratarse silenciosamente como seguras.
La finalización exige el trabajo escrito, los knowledge checks, todos los labs y una nota mínima del 80% en el examen final. El nivel profesional exige además el capstone.
- El botón no es la transacción
- En EVM, calldata codifica función y parámetros. Una UI puede decir swap mientras el payload llama a otro contrato o concede otra autoridad; hay que reconstruir la acción desde el payload.
- Destino y valor son invariantes iniciales
- Antes de análisis avanzado, determina red, dirección que recibe valor nativo, contratos llamados y valor enviado. Cambios de red y contratos intermediarios son fuentes habituales de riesgo.
- Un approval delega autoridad de gasto futura
- ERC-20 approve permite que un spender transfiera tokens posteriormente hasta un allowance. El approval puede no mover nada hoy y aun así crear una capacidad persistente explotable mañana.
- Unlimited approval amplía el radio de daño
- Pedir el entero máximo evita approvals repetidos, pero puede permitir gastar todo el saldo futuro del token mientras el permiso siga activo.
- Typed data sigue siendo autorización
- EIP-712 estructura los datos y mejora su representación, pero no convierte la firma en segura. Puede codificar órdenes, permisos u otros derechos con efectos on-chain posteriores.
- Permit puede desplazar la autoridad de gasto fuera de cadena
- Permit y Permit2 permiten autorizar gasto mediante firma sin un approve tradicional previo. Debes identificar spender, token, importe, nonce, deadline y contrato verificador.
- Reconstruye intención con señales independientes
- Una capa pre-firma debe comparar intención del usuario con origen, red, destino, método, parámetros, approvals y cambios esperados de activos. Ningún campo aislado prueba seguridad.
- El riesgo debe terminar en una decisión comprensible
- Un score sin evidencia crea sesgo de automatización. El usuario necesita saber qué es inusual, qué autoridad concede, qué podría perder y qué incertidumbre permanece.
Protocolos modernos y temas operativos
Estas extensiones amplían el currículo base con estándares actuales y límites de seguridad que un profesional debe saber reconocer.
Replay protection, nonces y separación de dominio
La autorización debe quedar ligada a red, contrato, estado de cuenta y vigencia. Nonces, EIP-155 y dominios EIP-712 reducen replay de formas distintas, pero todavía requieren una aplicación correctamente diseñada.
ERC-4337 UserOperations y account abstraction
UserOperations desplaza validación a la lógica de smart accounts e introduce bundlers, EntryPoint, paymasters y reglas de simulación. El análisis pasa de un único envelope a una tubería completa de validación y patrocinio.
EOAs delegadas con EIP-7702
EIP-7702 permite que una EOA delegue ejecución de código persistentemente mediante authorization tuples firmadas. Hay que revisar binding de chain, nonce, implementación delegada, inicialización y revocación.
Intención transaccional y calldata
Este módulo desarrolla intención transaccional y calldata mediante teoría aplicada y un laboratorio específico de decisión.

El botón no es la transacción
El botón no es la transacción
En EVM, calldata codifica función y parámetros. Una UI puede decir swap mientras el payload llama a otro contrato o concede otra autoridad; hay que reconstruir la acción desde el payload.
Este concepto importa porque Decodifica selector y parámetros antes de confiar en la etiqueta visual.
Inspecciona los campos exactos del protocolo que crean autoridad o modifican la ejecución. Compara esos campos con la intención declarada por el usuario y con el límite de seguridad esperado.
Inspecciona los campos exactos del protocolo que crean autoridad o modifican la ejecución.
A nivel de protocolo y ejecución, debes inspeccionar selector y arguments y target y native value y nested execution. Los identificadores del protocolo no se traducen porque forman parte del payload técnico.
selectorPuntos técnicos de inspección
argumentsPuntos técnicos de inspección
targetPuntos técnicos de inspección
native valuePuntos técnicos de inspección
nested executionPuntos técnicos de inspección
Trata las contradicciones, la autoridad excesiva y las dependencias sin explicar como señales materiales de fallo.
La consecuencia práctica es que Compara siempre acción decodificada con intención declarada. Desconocido no equivale a seguro.
- Decodifica selector y parámetros antes de confiar en la etiqueta visual.
- Compara siempre acción decodificada con intención declarada.
Convierte cada señal material en la consecuencia concreta que puede producir sobre activos, autoridad o confianza.
La consecuencia práctica es que Compara siempre acción decodificada con intención declarada.
Escala cuando la evidencia sea contradictoria, incompleta o la consecuencia supere la política rutinaria.
Verifica la solicitud mediante evidencia independiente antes de cualquier autorización irreversible.
- 01
Inspecciona los campos exactos del protocolo que crean autoridad o modifican la ejecución.
- 02
Compara esos campos con la intención declarada por el usuario y con el límite de seguridad esperado.
- 03
Verifica la solicitud mediante evidencia independiente antes de cualquier autorización irreversible.
- 04
Registra hechos, supuestos, incógnitas y decisión para que otro analista pueda reproducir la revisión.
- 05
Escala cuando la evidencia sea contradictoria, incompleta o la consecuencia supere la política rutinaria.
Registra hechos, supuestos, incógnitas y decisión para que otro analista pueda reproducir la revisión.
Decodifica selector y parámetros antes de confiar en la etiqueta visual. y Compara siempre acción decodificada con intención declarada.
Objetivo del analista
Decodifica selector y parámetros antes de confiar en la etiqueta visual.
Mecánica
calldata[0:4]ABI-decoded parameterstransaction.totransaction.valuemulticall / router subcallsSeñales de fallo
- 01
UI intent != decoded method
- 02
unknown selector
- 03
unexpected recipient
- 04
hidden native value
- 05
nested call changes authority
Procedimiento de verificación
- 01
capture exact payload
- 02
resolve selector / ABI
- 03
decode every material parameter
- 04
trace nested calls when present
- 05
compare decoded action with user intent
Cadena de razonamiento
- 01
hechos → evidencia material
- 02
evidencia → consecuencia / autoridad
- 03
consecuencia → decisión explícita + siguiente acción
decoded-intent record + mismatch listSigue la ruta de decisión de seguridad
calldata / intent- selector: calldata[0:4]
- arguments: ABI-decoded parameters
- target: transaction.to
- native value: transaction.value
- nested execution: multicall / router subcalls
- UI intent != decoded method
- unknown selector
- unexpected recipient
- capture exact payload
- resolve selector / ABI
- decode every material parameter
- decoded-intent record + mismatch list
Swap 1 ETH0x095ea7b3approve(address,uint256)0xNew...MAX_UINT2560Antes de responder, identifica la autoridad que se concede, el límite de confianza que puede fallar y la consecuencia que se vuelve irreversible.
Ordena antes de decidir
Separa identidad, autoridad, ejecución y contexto antes de tomar una decisión de seguridad.
Identidad
¿Quién o qué solicita, recibe o representa autoridad?
Autoridad
¿Qué capacidad puede concederse, mantenerse o ejercerse?
0xNew...Ejecución
¿Qué hará realmente el payload, la ruta o el sistema?
0x095ea7b3approve(address,uint256)MAX_UINT2560Contexto
¿Qué hechos del entorno pueden cambiar materialmente la decisión?
Swap 1 ETHProduce un hallazgo listo para un analista
No respondas de memoria. Utiliza el caso, los campos del protocolo y el procedimiento de verificación anterior para escribir un hallazgo reproducible.
- Cita evidencia material, no la apariencia de la interfaz.
- Identifica la autoridad, transición de estado o consecuencia.
- Aporta una siguiente acción o decisión reproducible.
- 01
Decodifica selector y parámetros antes de confiar en la etiqueta visual.
- 02
Compara siempre acción decodificada con intención declarada.
Construye tu memo de evidencia
Registra tu razonamiento antes del checkpoint y termina con una decisión o siguiente acción explícita. Las notas permanecen en este dispositivo.
Desarrolla las tres secciones antes de completarlo.
Destino y valor son invariantes iniciales
Destino y valor son invariantes iniciales
Antes de análisis avanzado, determina red, dirección que recibe valor nativo, contratos llamados y valor enviado. Cambios de red y contratos intermediarios son fuentes habituales de riesgo.
Este concepto importa porque Un valor nativo cero no significa riesgo cero.
Inspecciona los campos exactos del protocolo que crean autoridad o modifican la ejecución. Compara esos campos con la intención declarada por el usuario y con el límite de seguridad esperado.
Inspecciona los campos exactos del protocolo que crean autoridad o modifican la ejecución.
A nivel de protocolo y ejecución, debes inspeccionar chain y recipient y native value y token movement y intermediary. Los identificadores del protocolo no se traducen porque forman parte del payload técnico.
chainPuntos técnicos de inspección
recipientPuntos técnicos de inspección
native valuePuntos técnicos de inspección
token movementPuntos técnicos de inspección
intermediaryPuntos técnicos de inspección
Trata las contradicciones, la autoridad excesiva y las dependencias sin explicar como señales materiales de fallo.
La consecuencia práctica es que Confirma chain, destino, valor y contratos intermediarios. Desconocido no equivale a seguro.
- Un valor nativo cero no significa riesgo cero.
- Confirma chain, destino, valor y contratos intermediarios.
Convierte cada señal material en la consecuencia concreta que puede producir sobre activos, autoridad o confianza.
La consecuencia práctica es que Confirma chain, destino, valor y contratos intermediarios.
Escala cuando la evidencia sea contradictoria, incompleta o la consecuencia supere la política rutinaria.
Verifica la solicitud mediante evidencia independiente antes de cualquier autorización irreversible.
- 01
Inspecciona los campos exactos del protocolo que crean autoridad o modifican la ejecución.
- 02
Compara esos campos con la intención declarada por el usuario y con el límite de seguridad esperado.
- 03
Verifica la solicitud mediante evidencia independiente antes de cualquier autorización irreversible.
- 04
Registra hechos, supuestos, incógnitas y decisión para que otro analista pueda reproducir la revisión.
- 05
Escala cuando la evidencia sea contradictoria, incompleta o la consecuencia supere la política rutinaria.
Registra hechos, supuestos, incógnitas y decisión para que otro analista pueda reproducir la revisión.
Un valor nativo cero no significa riesgo cero. y Confirma chain, destino, valor y contratos intermediarios.
Objetivo del analista
Un valor nativo cero no significa riesgo cero.
Mecánica
chainId / network contextto / resolved destinationmsg.value / valuedecoded transfer / transferFromrouter / bridge / proxySeñales de fallo
- 01
chain switch
- 02
new destination
- 03
clipboard substitution
- 04
visible recipient != payload target
- 05
zero-value call grants authority
Procedimiento de verificación
- 01
confirm chainId
- 02
resolve full destination
- 03
inspect native value
- 04
decode token movements
- 05
verify intermediary purpose
Cadena de razonamiento
- 01
hechos → evidencia material
- 02
evidencia → consecuencia / autoridad
- 03
consecuencia → decisión explícita + siguiente acción
destination-integrity recordSigue la ruta de decisión de seguridad
value / destination- chain: chainId / network context
- recipient: to / resolved destination
- native value: msg.value / value
- token movement: decoded transfer / transferFrom
- intermediary: router / bridge / proxy
- chain switch
- new destination
- clipboard substitution
- confirm chainId
- resolve full destination
- inspect native value
- destination-integrity record
ArbitrumEthereum0.3 ETH0xRouter...unknown2 hoursAntes de responder, identifica la autoridad que se concede, el límite de confianza que puede fallar y la consecuencia que se vuelve irreversible.
Ordena antes de decidir
Separa identidad, autoridad, ejecución y contexto antes de tomar una decisión de seguridad.
Identidad
¿Quién o qué solicita, recibe o representa autoridad?
unknownAutoridad
¿Qué capacidad puede concederse, mantenerse o ejercerse?
Ejecución
¿Qué hará realmente el payload, la ruta o el sistema?
0.3 ETHContexto
¿Qué hechos del entorno pueden cambiar materialmente la decisión?
ArbitrumEthereum0xRouter...2 hoursProduce un hallazgo listo para un analista
No respondas de memoria. Utiliza el caso, los campos del protocolo y el procedimiento de verificación anterior para escribir un hallazgo reproducible.
- Cita evidencia material, no la apariencia de la interfaz.
- Identifica la autoridad, transición de estado o consecuencia.
- Aporta una siguiente acción o decisión reproducible.
- 01
Un valor nativo cero no significa riesgo cero.
- 02
Confirma chain, destino, valor y contratos intermediarios.
Construye tu memo de evidencia
Registra tu razonamiento antes del checkpoint y termina con una decisión o siguiente acción explícita. Las notas permanecen en este dispositivo.
Desarrolla las tres secciones antes de completarlo.
Supera las comprobaciones de conocimiento de las dos lecciones antes de realizar el laboratorio.
Approvals y autoridad de gasto
Este módulo desarrolla approvals y autoridad de gasto mediante teoría aplicada y un laboratorio específico de decisión.
Completa el módulo anterior, incluido su laboratorio práctico, antes de continuar.
EIP-712, Permit y Permit2
Este módulo desarrolla eip-712, permit y permit2 mediante teoría aplicada y un laboratorio específico de decisión.

Completa el módulo anterior, incluido su laboratorio práctico, antes de continuar.
Reconstrucción de intención y decisión
Este módulo desarrolla reconstrucción de intención y decisión mediante teoría aplicada y un laboratorio específico de decisión.
Completa el módulo anterior, incluido su laboratorio práctico, antes de continuar.
Examen final
Es una evaluación acumulativa. En cada intento las preguntas se reconstruyen a partir de conceptos y casos prácticos del curso.
Debes obtener al menos un 80 %. Completar la teoría por sí sola no genera una credencial.