Cómo cerrar sesión y retirar accesos antiguos

Guía práctica para quitar dispositivos, sesiones y permisos conectados a wallets y servicios cripto que ya no usas, con verificaciones antes y después.
Qué debes revisar
Empieza por la lista de sesiones activas en Seguridad, Dispositivos o Login Activity y anota navegador, sistema operativo, IP aproximada, ciudad detectada y hora del último acceso. Si una sesión aparece como “actual”, no la cierres hasta confirmar que tienes otro método de acceso válido.
Distingue tres cosas antes de borrar nada: sesión iniciada, dispositivo recordado y permiso conectado. En un exchange custodial suele haber “Trusted devices” y “API keys”; en una wallet Web3 verás conexiones de dApps, aprobaciones de token y, a veces, firmas persistentes.
- Verifica si el acceso depende de contraseña, código 2FA, passkey o correo de confirmación.
- Comprueba si el servicio muestra fecha, ubicación y tipo de dispositivo por cada sesión.
Cerrar sesiones correctamente
Cierra primero las sesiones remotas con “Sign out of all sessions”, “Log out other devices” o control equivalente, y después vuelve a entrar solo en tu dispositivo principal. Ese orden evita que una sesión antigua siga activa mientras cambias otros ajustes.
Cambia luego la contraseña del servicio y regenera el segundo factor si hubo duda real sobre acceso no autorizado. Si usas aplicación autenticadora, revisa que el nuevo secreto 2FA quede guardado; si usas llaves FIDO o passkeys, elimina las que ya no conservas.
- Guarda códigos de respaldo solo si el servicio los emite otra vez tras el cambio.
- Confirma que el correo de recuperación y el teléfono sigan siendo tuyos antes de salir.
Retirar permisos conectados
Revoca accesos de aplicaciones externas desde Connected apps, Authorized apps o API management. Borra claves API sin uso, especialmente si tenían permiso de retiro, trading o lectura de balances. Si el servicio muestra fecha de creación o último uso, prioriza las más antiguas.
En wallets de autocustodia, desconectar una dApp no siempre revoca una aprobación en cadena. Revisa el historial de aprobaciones por red y contrato, y elimina allowances de tokens que ya no necesitas. Dirección, red y contrato deben coincidir; una red equivocada deja el permiso activo.
- Separa permiso de aplicación y aprobación on-chain: no son lo mismo.
- Verifica contrato, red y token antes de pulsar “Revoke” en una wallet o explorador.
Comprobar que quedó limpio
Comprueba el resultado iniciando sesión de nuevo y revisando si solo queda un dispositivo activo, una passkey vigente o las llaves de seguridad que conservas físicamente. Si el servicio envía correos de cierre de sesión o cambio de credenciales, compáralos con la hora real de tus acciones.
Valida movimientos recientes con criterios distintos según el tipo de cuenta. En un custodio, revisa historial de retiros, direcciones guardadas y lista blanca. En autocustodia, confirma en un explorador el transaction hash, status, confirmations, inputs, outputs y fee de cualquier revocación on-chain.
- Si una revocación on-chain queda pending, espera confirmaciones antes de darla por hecha.
- Una semilla expuesta o una transferencia confirmada no se consideran automáticamente recuperables.
