Fontes verificadas

Como verificamos isto

Revisamos as fontes vinculadas e atualizamos a página quando o registro muda. Use a lista de fontes abaixo para conferir os detalhes.

Links de fontes anexados Contexto de segurança incluído Correções abertas

Key points

As aprovações de tokens estão entre os riscos de carteira menos visíveis em cripto. Você pode assinar uma permissão aparentemente inofensiva ao negociar, cunhar um NFT ou conectar-se a um app DeFi e depois esquecer que a permissão continua ativa. Se o contrato for malicioso, estiver comprometido ou for abusado posteriormente, essa aprovação antiga pode se tornar um caminho para transferências de tokens indesejadas.

Para revogar aprovações de tokens, você usa um explorador de blockchain ou uma ferramenta de verificação de allowances para encontrar permissões ativas e enviar uma transação on-chain que reduz ou remove o limite de gasto. Isso pode diminuir o risco futuro, mas não reverte transferências concluídas nem garante que uma carteira esteja segura.

O que as aprovações de tokens realmente permitem

Em redes no estilo Ethereum, tokens ERC-20 geralmente usam funções de aprovação e allowance. A documentação ERC-20 da Ethereum descreve esse padrão: um detentor de tokens pode aprovar outro endereço, muitas vezes um contrato inteligente, para gastar uma quantidade especificada de tokens em nome do detentor. A documentação ERC-20 da OpenZeppelin também descreve allowances como um mecanismo padrão para gasto delegado de tokens.

Esse desenho é útil. Uma exchange descentralizada precisa de aprovação antes de poder trocar seus tokens. Um protocolo de empréstimo pode precisar de permissão antes de poder movimentar garantias. O risco aparece quando o spender aprovado não é seguro, o limite é desnecessariamente alto ou o usuário não precisa mais da permissão.

Aprovações são diferentes de simplesmente conectar uma carteira. A conexão a um site pode permitir que um app veja informações públicas da carteira ou solicite assinaturas. Uma aprovação de token é uma permissão on-chain envolvendo um contrato de token e um endereço de spender. Revogar a aprovação normalmente exige o pagamento de uma taxa de rede porque altera o estado da blockchain.

Quando revogar aprovações de tokens

Você não precisa remover todas as permissões a cada hora. O objetivo prático é remover aprovações de que você não precisa mais e prestar atenção especial após interações arriscadas.

Situação | Por que isso importa | Ação sensata
---|---|---
Você assinou uma transação em um site desconhecido | O spender pode não ser o app que você esperava | Verifique as aprovações imediatamente e remova spenders desconhecidos
Você usou uma página de mint, airdrop ou swap de uso único | Campanhas temporárias são frequentemente imitadas por sites de phishing | Revogue permissões que não são mais necessárias
Você concedeu aprovação ilimitada | Uma allowance alta pode expor todo o saldo do token | Considere reduzir ou remover a allowance após o uso
Você suspeita de um wallet drainer | Permissões ativas ainda podem ser utilizáveis | Mova os ativos restantes quando apropriado e revise as aprovações

Aprovações ilimitadas merecem atenção especial. Muitas interfaces solicitam um limite de gasto muito alto para que os usuários não precisem aprovar cada transação. Isso pode ser conveniente, mas também cria uma exposição maior se o spender for malicioso ou estiver comprometido.

Como verificar aprovações de tokens

Comece pela rede em que a interação aconteceu. Uma aprovação na mainnet Ethereum não se aplica automaticamente à Arbitrum, Base, BNB Chain ou Polygon, mas permissões semelhantes podem existir em várias redes se você usou a mesma carteira amplamente.

Para Ethereum, o Etherscan oferece um Token Approval Checker em https://etherscan.io/tokenapprovalchecker. Ferramentas como Revoke.cash também ajudam usuários a inspecionar allowances em várias redes. Essas ferramentas dependem de dados públicos da blockchain e de assinaturas da carteira; portanto, sempre digite o domínio você mesmo ou use um favorito confiável em vez de clicar em links de mensagens não solicitadas.

Uma revisão básica é assim:

Source-tracked CryptoRescue article.

Abra um explorador conhecido ou um verificador de allowances para a rede relevante.

Insira seu endereço público de carteira ou conecte a carteira em modo de leitura se a ferramenta exigir.
3. Revise cada token, spender aprovado e valor da allowance.
4. Compare o spender com os apps que você realmente usa.
5. Revogue ou reduza permissões que sejam desconhecidas, excessivas ou não sejam mais necessárias.

Não compartilhe sua seed phrase, chave privada ou frase de recuperação com nenhum verificador de aprovações. Uma revisão legítima de aprovações não exige esses segredos.

Como a revogação funciona on-chain

Revogar uma aprovação normalmente significa enviar uma transação que define a allowance como zero. Em algumas carteiras ou ferramentas, você pode ver opções para reduzir a allowance em vez de removê-la completamente. De qualquer forma, a transação deve ser confirmada na rede e normalmente exigirá gas.

A revogação afeta apenas gastos futuros sob aquela permissão. Se os tokens já saíram da carteira, revogar a allowance não os traz de volta. Se a seed phrase ou a chave privada da carteira tiver sido exposta, remover aprovações não é suficiente; um invasor ainda pode conseguir assinar novas transações diretamente.

Essa distinção importa após uma suspeita de roubo. Permissões de tokens são uma camada de risco. Comprometimento de chave é um problema diferente e mais grave.

Sinais de alerta ao revisar aprovações

Algumas aprovações são fáceis de reconhecer: um contrato de uma grande exchange, um protocolo DeFi que você ainda usa ou um marketplace que você aprovou conscientemente. Outras exigem cautela.

Fique atento a estes sinais:

  • um spender que você não reconhece após visitar uma página de sorteio, “claim” ou suporte falso;
  • aprovação para um token que você mantém em quantidade relevante, mas negocia raramente;
  • limites de gasto ilimitados concedidos a um site de campanha de curta duração;
  • uma ferramenta que pede uma frase de recuperação para “escanear” ou “restaurar” aprovações;
  • pressão de contas no Telegram, WhatsApp ou X dizendo que podem recuperar fundos mediante pagamento de uma taxa.

Uma aprovação suspeita não é prova de que uma parte específica roubou fundos. Rótulos de spenders podem estar incompletos, contratos podem ser roteados por outros sistemas e exploradores podem não identificar todos os endereços. Trate a revisão como redução de risco, não como uma acusação pública.

O que fazer após uma assinatura suspeita

Se você assinou algo recentemente e agora está inseguro, aja por ordem de urgência. Primeiro, pare de interagir com o site ou a conta que solicitou a assinatura. Segundo, verifique a rede relevante em busca de aprovações e revogue permissões arriscadas. Terceiro, se ativos valiosos permanecerem e você acreditar que a própria carteira pode estar comprometida, considere movê-los para uma nova carteira gerada em um dispositivo limpo.

Preserve evidências antes de fechar abas ou apagar mensagens. Salve hashes de transações, URLs de sites, endereços de carteiras, capturas de tela de prompts e identificadores de chats. Esses detalhes podem ajudar posteriormente no suporte de exchanges, suporte de carteiras, relatórios às autoridades ou análise de blockchain.

Não envie mais fundos para “desbloquear” saques, pagar uma taxa de “verificação” ou contratar um agente de recuperação que garanta resultados. Nenhuma ferramenta de aprovação ou investigador pode garantir a recuperação de cripto roubada.

Próximas verificações práticas

Revise aprovações em todas as redes que você usa, não apenas na mainnet Ethereum. Salve nos favoritos ferramentas conhecidas, como o verificador de aprovações do Etherscan ou Revoke.cash, em vez de pesquisar sob pressão. Para carteiras com saldos significativos, inclua revisões de aprovações na rotina: após interações desconhecidas em DeFi, após mints de NFT e antes de armazenar ativos por longo prazo.

Se um hash de transação, endereço de spender ou domínio parecer suspeito, preserve as evidências e verifique por meio de fontes primárias, como o explorador de blocos relevante, a documentação oficial do app e as orientações de segurança do provedor da carteira, antes de tomar outras medidas.

Registro de atualizações

  1. 19 jul 2026Publicado com rastreamento de fontes e contexto de segurança para leitores.
  2. CorreçõesSe uma fonte mudar ou uma alegação precisar de esclarecimento, esta página pode ser atualizada pela redação.