Fontes verificadas

Como verificamos isto

Revisamos as fontes vinculadas e atualizamos a página quando o registro muda. Use a lista de fontes abaixo para conferir os detalhes.

Links de fontes anexados Contexto de segurança incluído Correções abertas

Key points

Revogar aprovações de tokens é uma etapa de segurança comum após usar exchanges descentralizadas, mercados de NFT, pontes, airdrops ou aplicativos de cripto desconhecidos. Não reverte um roubo, não cancela uma transação concluída nem prova que uma carteira está segura. No entanto, pode reduzir um risco específico: uma permissão antiga ou excessiva que permite que um contrato inteligente mova tokens da sua carteira posteriormente.

Este guia explica o que são aprovações, quando elas importam e como revisá-las sem tratar nenhuma ferramenta como uma garantia. O foco é a higiene prática da carteira para usuários que interagiram com aplicativos Web3 e desejam diminuir a exposição a drenadores de carteira.

O que as aprovações de tokens permitem

Muitos aplicativos de blockchain precisam de permissão antes de poderem mover um token da sua carteira. Em redes estilo Ethereum, isso geralmente envolve uma permissão ERC-20: sua carteira assina uma transação informando a um contrato de token que outro contrato pode gastar até uma certa quantia.

Essa aprovação pode ser limitada ou muito ampla. Alguns aplicativos solicitam permissão apenas para a quantia necessária. Outros solicitam uma permissão muito alta ou “ilimitada” para que o usuário não precise aprovar novamente mais tarde. Aprovações amplas são convenientes, mas podem se tornar perigosas se o contrato aprovado for malicioso, comprometido, substituído por uma interface clone enganosa ou usado de uma forma que o usuário não entendeu.

As aprovações são separadas das transferências normais. Enviar tokens para um endereço é uma ação. Dar a um contrato permissão para gastar tokens posteriormente é outra. Essa diferença é o motivo pelo qual as permissões antigas merecem revisão periódica.

Quando revogar aprovações de tokens

Você deve considerar revisar e revogar permissões após qualquer interação que tenha criado incerteza. Gatilhos comuns incluem uma solicitação de assinatura suspeita, uma página de reivindicação de airdrop, um link de suporte falso, uma nova cunhagem de NFT lançada, uma ponte que você não usa mais ou uma aprovação de exchange descentralizada que foi maior do que o valor da negociação.

A revogação também é útil como manutenção de rotina. Usuários DeFi ativos podem acumular muitas permissões em Ethereum, BNB Chain, Polygon, Arbitrum, Base e outras redes compatíveis com EVM. Uma carteira que parece inativa em uma cadeia ainda pode ter permissões arriscadas em outra.

Situação | Por que importa | Ação sensata
--- | --- | ---
Você aprovou um aplicativo desconhecido | O contrato pode ser capaz de mover tokens aprovados | Revogue a permissão e pare de usar o site
Você usou uma DEX legítima meses atrás | Aprovações ilimitadas antigas podem permanecer | Revise se a permissão ainda é necessária
Você assinou uma mensagem, mas nenhum gás foi pago | Algumas assinaturas ainda podem autorizar ações dependendo do tipo | Verifique a atividade recente e as aprovações, depois procure orientação específica da fonte
Tokens já saíram da carteira | A revogação não pode desfazer transferências confirmadas | Preserve evidências e evite golpes de recuperação

Como verificar aprovações com segurança

Comece com a cadeia onde a interação aconteceu. Se você usou um aplicativo Ethereum, verifique o Ethereum primeiro. Se a transação foi em Base, Arbitrum, Optimism, Polygon ou BNB Chain, use o explorador relevante ou um verificador de aprovação respeitável que suporte essa rede.

O Etherscan fornece um Verificador de Aprovação de Token para endereços Ethereum. Exploradores semelhantes podem oferecer ferramentas relacionadas para suas próprias redes. O Revoke.cash é uma interface de gerenciamento de aprovações amplamente utilizada que suporta várias cadeias, mas os usuários ainda devem verificar o domínio manualmente antes de conectar uma carteira.

Um processo cauteloso se parece com isto:

Source-tracked CryptoRescue article.

Digite o domínio da ferramenta você mesmo ou use um marcador salvo.

Verifique se o navegador não está em um clone patrocinado ou domínio com erro de digitação.
3. Conecte a carteira em modo somente leitura, quando possível, antes de assinar qualquer coisa.
4. Revise o endereço do gastador, o token, o tamanho da permissão e a rede.
5. Revogue apenas as permissões que você entende bem o suficiente para identificar como desnecessárias.
6. Confirme a transação de revogação na carteira e mantenha o hash da transação.

A revogação de uma aprovação geralmente requer uma transação on-chain e uma taxa de rede. Se um site afirma que pode revogar todo risco gratuitamente, recuperar fundos roubados ou “limpar” uma carteira depois que você compartilha sua frase semente, trate isso como um sinal de alerta grave.

O que a revogação não resolve

A revogação tem limites. Não recupera ativos já transferidos. Não remove malware de um dispositivo. Não torna uma frase semente vazada segura. Não cancela transações maliciosas que já estão confirmadas on-chain.

Se uma frase semente ou chave privada foi inserida em um site, enviada para o “suporte”, armazenada em uma conta na nuvem comprometida ou exposta por malware, a suposição mais segura é que a carteira não é mais confiável. Nesse cenário, revogar aprovações pode reduzir alguma exposição restante, mas o passo mais forte é mover ativos não comprometidos para uma nova carteira criada em um dispositivo limpo. Mesmo assim, os usuários devem evitar mover tokens suspeitos ou interagir com ativos desconhecidos que possam atraí-los para outra aprovação.

As aprovações também variam por padrão de token e cadeia. As permissões ERC-20 são comuns, mas NFTs e outros ativos podem usar diferentes modelos de permissão. Por exemplo, as aprovações de NFT podem autorizar um operador a transferir um token ou todos os tokens em uma coleção. É por isso que revisar apenas as permissões de tokens fungíveis pode perder parte do risco.

Sinais de alerta durante a revisão

Vários sinais de alerta merecem atenção extra. Um contrato gastador que você não reconhece não é automaticamente malicioso, mas não deve ser ignorado. Uma permissão concedida pouco antes de uma perda, uma permissão muito alta para um token valioso ou atividade de aprovação ligada a um domínio de phishing é mais séria.

Tenha especial cuidado se alguém entrar em contato com você após uma perda e pedir para conectar sua carteira a um “portal de recuperação”. Agentes de recuperação falsos frequentemente pressionam as vítimas através do Telegram, WhatsApp, X ou e-mail. Eles podem alegar trabalhar com uma exchange, regulador, empresa de análise de blockchain ou unidade de aplicação da lei. Investigadores reais e equipes de suporte respeitáveis não precisam da sua frase semente, chave privada ou acesso remoto ao seu dispositivo.

Se você não tiver certeza sobre um endereço gastador, colete evidências antes de tomar ações de acompanhamento arriscadas: endereço da carteira, hashes de transação, carimbos de data/hora, nome da cadeia, URL do site, capturas de tela da solicitação de aprovação e quaisquer mensagens da contraparte. Este registro pode ajudar ao relatar a uma exchange, provedor de carteira, agência de aplicação da lei ou banco de dados de denúncia de golpes.

Higiene prática da carteira após aprovações

Uma configuração mais segura a longo prazo separa o risco. Use uma carteira para testes de aplicativos de rotina e outra para participações de longo prazo. Mantenha grandes saldos longe de cunhagens experimentais, pontes desconhecidas, páginas de vendas privadas e links de reivindicação não solicitados. Considere carteiras de hardware para armazenamento de maior valor, mas lembre-se de que uma carteira de hardware ainda pode assinar uma aprovação ruim se o usuário confirmar.

Para carteiras ativas, agende uma revisão mensal de permissões. Remova permissões para aplicativos que você não usa mais. Prefira aprovações de valor exato quando um aplicativo as suportar. Leia os avisos da carteira lentamente, especialmente quando mencionam gastos ilimitados, setApprovalForAll, assinaturas de permissão ou endereços gastadores desconhecidos.

Próximas verificações úteis

Verifique o explorador de blocos relevante para seu endereço, revise as aprovações em cada rede que você usa e verifique qualquer ferramenta de revogação de seu domínio oficial antes de conectar uma carteira. Se faltarem fundos, não pague uma “taxa de recuperação” antecipada ou compartilhe credenciais secretas. Salve evidências de transações, revogue permissões desnecessárias onde apropriado e trate qualquer frase semente exposta como um motivo para migrar os ativos restantes para uma nova carteira.

Registro de atualizações

  1. 20 jul 2026Publicado com rastreamento de fontes e contexto de segurança para leitores.
  2. CorreçõesSe uma fonte mudar ou uma alegação precisar de esclarecimento, esta página pode ser atualizada pela redação.