Fontes verificadas

Como verificamos isto

Revisamos as fontes vinculadas e atualizamos a página quando o registro muda. Use a lista de fontes abaixo para conferir os detalhes.

Links de fontes anexados Contexto de segurança incluído Correções abertas

Key points

Uma interação suspeita com a carteira nem sempre significa que sua seed phrase foi comprometida. Às vezes, o risco imediato é mais específico: um contrato inteligente pode ter permissão para gastar um token ou gerenciar NFTs da sua carteira. Essa permissão pode permanecer ativa depois que você fecha o site, desconecta a carteira ou sai do Discord do projeto.

Este guia se concentra em uma tarefa prática: auditar aprovações após uma sessão arriscada em uma dApp. Não é um guia geral de recuperação de carteira e não promete que fundos perdidos possam ser devolvidos. O objetivo é ajudar você a decidir o que inspecionar primeiro, quando revogar aprovações de tokens e quando a revogação não é suficiente.

O que é uma auditoria de aprovações

Uma auditoria de aprovações é uma análise das permissões on-chain conectadas a um endereço de carteira. Ela é mais útil após um evento específico, como uma página falsa de mint, uma bridge desconhecida, um link de projeto comprometido, um swap em uma nova interface de exchange ou uma reivindicação de airdrop que pediu mais ações da carteira do que o esperado.

Em redes no estilo Ethereum, contratos de tokens costumam usar funções de permissão. Tokens ERC-20 podem permitir que outro endereço gaste um valor definido em nome do proprietário. Contratos de NFTs ERC-721 podem permitir a transferência de um único NFT ou aprovar um operador para um conjunto mais amplo de tokens em uma coleção.

Referências úteis incluem a documentação de padrões de tokens da Ethereum:

https://ethereum.org/en/developers/docs/standards/tokens/erc-20/

https://ethereum.org/en/developers/docs/standards/tokens/erc-721/

O ponto importante para usuários comuns é simples: desconectar um site de uma interface de carteira não é o mesmo que remover uma aprovação on-chain. Uma sessão de site conectado é uma relação de front-end. Uma aprovação é uma permissão na blockchain que normalmente permanece em vigor até ser alterada por outra transação.

Quando auditar primeiro

Não espere por uma rotina mensal se você acabou de interagir com algo arriscado. Comece pela carteira e pela chain usadas na sessão questionável e só então amplie a busca, se necessário.

GatilhoPor que isso importaPrimeira ação
Você assinou durante um mint, claim ou pré-venda a partir de um link no chatPáginas falsas muitas vezes copiam a identidade visual real e pressionam por permissões amplasVerifique as aprovações criadas por volta daquele momento
Uma conta do projeto depois informou que um site ou perfil social foi comprometidoO link pode ter sido malicioso mesmo parecendo oficialVerifique o anúncio e depois inspecione as chains afetadas
Um prompt da carteira mencionou aprovação, allowance, operador ou setApprovalForAllEsses termos podem indicar direitos de gasto ou de gerenciamento de NFTsRevise o endereço do spender antes de fazer mais transações
Você vê uma transferência de saída que não iniciouUma permissão pode já ter sido usadaPreserve os hashes das transações e pare de adicionar fundos
Você usou uma nova bridge, jogo ou aplicativo DeFi e não precisa mais delePermissões antigas podem continuar disponíveis para o contratoRemova permissões desnecessárias

Se o evento suspeito envolveu uma seed phrase, chave privada, software de acesso remoto ou malware no dispositivo, trate a situação como mais séria do que um problema de aprovação. Nesse caso, remover aprovações pode reduzir uma exposição, mas não torna a carteira segura para uso de longo prazo.

O que verificar em um explorador

Comece com um verificador de permissões confiável, não com um link enviado por um desconhecido. Para Ethereum, o Etherscan oferece um verificador de aprovações de tokens:

https://etherscan.io/tokenapprovalchecker

O Etherscan também publica material educativo explicando aprovações de tokens:

https://info.etherscan.com/tokenapprovals/

Para várias redes, Revoke.cash é uma ferramenta amplamente usada para revisar aprovações:

https://revoke.cash/

Antes de conectar uma carteira, verifique o domínio manualmente. Digite-o no navegador ou use um favorito salvo. Evite resultados de busca patrocinados, links por mensagem direta, URLs encurtadas e contas de “suporte” que aparecem depois que você publica sobre um problema de carteira.

Verifique estes itens em ordem:

Endereço da carteira: confirme que você está visualizando o endereço afetado, não uma conta diferente no mesmo aplicativo de carteira.
2. Chain: aprovações são específicas de cada chain, então verifique a rede em que a interação aconteceu.
3. Token ou coleção de NFT: identifique quais ativos poderiam ser afetados.
4. Endereço do spender ou operador: compare-o com o aplicativo ou contrato que você pretendia usar.
5. Tamanho da allowance: priorize permissões ilimitadas ou inesperadamente altas.
6. Horário da transação: associe as aprovações à sessão suspeita sempre que possível.

Uma revogação normalmente é uma transação on-chain. Ela pode exigir gas e deve ser confirmada pela sua carteira. Um verificador de aprovações legítimo não deve pedir sua seed phrase, chave privada, arquivo de carteira, sessão de compartilhamento de tela ou pagamento por recuperação.

Quais aprovações têm maior risco

Nem toda aprovação exige a mesma urgência. Uma allowance pequena e recente para um roteador de exchange conhecido pode ser menos preocupante do que uma aprovação de operador de NFT para uma coleção inteira concedida durante um mint falso.

Tipo de permissãoFinalidade comumNível de risco a considerar
Allowance ERC-20 limitadaPermite que um contrato gaste até um valor específicoMenor se o spender for legítimo e o valor for pequeno
Allowance ERC-20 ilimitadaEvita transações de aprovação repetidas para aplicativos ativosMaior porque todo o saldo do token pode ficar exposto
Aprovação de NFT únicoPermite que um NFT específico seja transferidoMais limitada, mas ainda arriscada se concedida a um endereço desconhecido
Aprovação de operador de NFTPermite que um operador gerencie muitos ou todos os NFTs de uma coleçãoAlta prioridade após atividade suspeita em marketplace ou mint
Fluxo de aprovação baseado em assinaturaPode autorizar permissão sem uma transferência de token com aparência normalRevise com cuidado quando um site pedir assinaturas repetidas

Os prompts de carteira variam. Alguns exibem avisos claros. Outros mostram chamadas de contrato difíceis de interpretar. Se o prompt disser “approve”, “allowance”, “permit”, “operator”, “set approval for all” ou termos semelhantes, vá com calma e verifique o aplicativo antes de assinar.

Como revogar com segurança

A revogação altera a permissão on-chain. O fluxo de trabalho mais seguro é deliberado e sem pressa.

Use uma sessão limpa do navegador, se possível. Feche abas não relacionadas, verifique se a extensão da carteira é genuína e confirme que a rede exibida na carteira corresponde à rede mostrada na ferramenta de aprovações. Se você suspeita de malware, não confie no mesmo dispositivo para ações sensíveis da carteira.

Uma ordem prática de revogação:

PrioridadeRevogue primeiroPor quê
1Allowances ilimitadas de tokens desconhecidosElas podem expor o maior saldo de tokens
2Aprovações de operadores de NFT de sessões suspeitasElas podem afetar vários NFTs em uma coleção
3Permissões vinculadas a aplicativos que você não usa maisHá pouco benefício em mantê-las ativas
4Aprovações DeFi antigas de alto valorPermissões antigas podem ter sido esquecidas
5Pequenas allowances ativas para aplicativos confiáveisRevise, mas não se apresse se elas forem necessárias e compreendidas

Depois de enviar a revogação, abra a transação em um explorador de blocos e confirme que ela foi bem-sucedida. Se falhou, a permissão ainda pode existir. Se o gas estiver anormalmente alto, pause e verifique se você está na chain correta e interagindo com o contrato esperado.

Revogar tudo nem sempre é necessário. Pode ser caro em redes congestionadas, e algumas posições DeFi ativas podem precisar de permissões para funcionar. O objetivo não é criar pânico. O objetivo é remover permissões que não têm mais uma finalidade clara.

O que a revogação não pode reparar

A remoção de aprovações tem limites. Ela não pode reverter uma transferência concluída. Se um token ou NFT já saiu da carteira, o registro na blockchain pode ajudar a documentar o que aconteceu, mas uma revogação não trará o ativo de volta.

Ela também não pode corrigir uma seed phrase vazada. Se você inseriu a frase de recuperação em um site, compartilhou-a com alguém que dizia ser do suporte, armazenou-a em uma conta de nuvem exposta ou a usou em um dispositivo comprometido, crie uma nova carteira em um dispositivo limpo e mova quaisquer ativos restantes quando for seguro fazê-lo.

Uma hardware wallet ajuda a proteger chaves privadas contra muitas ameaças comuns, mas não torna toda assinatura segura. Se um usuário confirma uma aprovação maliciosa no dispositivo de hardware, a aprovação ainda pode ser válida. A tela é um ponto de decisão, não uma garantia.

Tenha cuidado especial com qualquer pessoa que entre em contato com você após uma perda. A segurança real de uma carteira não exige enviar uma seed phrase a um investigador, pagar uma taxa antecipada de recuperação ou instalar software de controle remoto para um desconhecido.

Se os fundos já se moveram

Se você vê transferências que não fez, mude de manutenção de rotina para preservação de evidências.

Registre o endereço da carteira afetada, hashes de transações, endereços de contratos de tokens, datas, horários aproximados, sites visitados, links sociais clicados e capturas de tela de prompts ou mensagens relevantes. Não edite capturas de tela de uma forma que remova timestamps ou detalhes do remetente.

Depois, decida qual categoria se aplica:

SituaçãoPróximo passo provável
Apenas existe uma aprovação, nenhum ativo foi movidoRevogue permissões desnecessárias e continue monitorando
Alguns ativos foram movidos, seed phrase não expostaRevogue aprovações arriscadas, preserve evidências, considere mover ativos restantes de alto valor
Seed phrase ou chave privada foi expostaPare de usar a carteira para armazenamento e migre para uma nova carteira
Conta de exchange também afetadaEntre em contato com a exchange pelo canal oficial de suporte
Grande perda ou suspeita de fraude organizadaConsidere denunciar à plataforma relevante, às autoridades policiais ou a um assessor jurídico

Não deposite novos fundos na mesma carteira apenas porque algumas aprovações foram removidas. Se o problema raiz foi uma frase, dispositivo ou extensão de navegador comprometidos, novos depósitos podem estar em risco.

Uma rotina semanal para carteiras ativas

Usuários frequentes de DeFi e NFT devem separar funções entre carteiras. Mantenha holdings de longo prazo longe de minting diário, testes, bridging e claims de airdrop. Uma pequena carteira de gastos limita o dano se uma aprovação ou assinatura der errado.

Uma rotina simples:

Source-tracked CryptoRescue article.

Salve os domínios oficiais dos aplicativos nos favoritos e use esses favoritos.

Evite ações de carteira a partir de Telegram, Discord, respostas no X, anúncios pop-up e resultados de busca patrocinados.
3. Prefira allowances limitadas quando o aplicativo e a carteira oferecerem suporte.
4. Revise aprovações depois de usar aplicativos desconhecidos.
5. Remova permissões antigas quando sair de um protocolo ou não negociar mais um token.
6. Guarde hashes de transações se algo parecer errado.
7. Nunca compartilhe uma seed phrase, chave privada ou backup de carteira com contas de suporte.

O próximo passo certo depende do que aconteceu. Se você apenas concedeu uma allowance desnecessária, remova-a e monitore o endereço. Se assinou algo suspeito e ativos se moveram, preserve evidências antes de mudar coisas demais. Se uma seed phrase foi exposta, trate a carteira como insegura e migre para uma carteira recém-criada em um dispositivo confiável.

Registro de atualizações

  1. 23 jul 2026Publicado com rastreamento de fontes e contexto de segurança para leitores.
  2. CorreçõesSe uma fonte mudar ou uma alegação precisar de esclarecimento, esta página pode ser atualizada pela redação.