Como verificamos isto
Revisamos as fontes vinculadas e atualizamos a página quando o registro muda. Use a lista de fontes abaixo para conferir os detalhes.
Key points
A aprovação de tokens é uma das ações de carteira mais comuns em cripto, mas também é uma das mais fáceis de entender mal. Quando uma carteira pede que você “aprove” um token, geralmente está solicitando permissão para que um contrato inteligente mova um ativo específico a partir do seu endereço. Isso pode ser necessário para swaps, empréstimos, marketplaces de NFT e outros aplicativos descentralizados. Também pode se tornar perigoso quando o endereço autorizado a gastar é malicioso, foi falsificado ou recebe mais acesso do que o usuário pretendia conceder.
Este guia explica como funcionam as permissões de aprovação, o que verificar antes de assinar e quando revogar acessos antigos. Não é aconselhamento de investimento, jurídico ou de recuperação. É uma lista de verificação de segurança para usuários que querem entender o que uma solicitação da carteira está pedindo que eles autorizem.
Como funciona a aprovação de tokens
A maioria das permissões de tokens vem de padrões de contratos inteligentes. Por exemplo, o padrão ERC-20 da Ethereum inclui funções de approval e allowance que permitem que um proprietário autorize outro endereço a gastar tokens até um valor definido. O endereço autorizado a gastar costuma ser um contrato de protocolo DeFi, roteador, ponte ou marketplace.
Uma transferência básica de token é diferente. Se você envia 50 USDC para outro endereço, está movendo fundos diretamente. Se você aprova um contrato para gastar USDC, está dando a esse contrato permissão para puxar tokens mais tarde, dentro do limite que você aprovou. Alguns aplicativos pedem o valor exato necessário para uma transação. Outros solicitam uma permissão muito alta ou “ilimitada” para que o usuário não precise aprovar novamente na próxima vez.
Essa conveniência é a contrapartida. Uma permissão elevada pode permanecer ativa depois que você sai do site, conclui um swap ou deixa de usar um protocolo.
Aprovação, transferência e assinatura comparadas
| Ação da carteira | O que geralmente faz | Principal risco a verificar |
|---|---|---|
| Transferência de token | Envia um ativo da sua carteira para outro endereço | Destinatário errado, envenenamento de endereço ou envio irreversível |
| Aprovação de token | Permite que um contrato gaste um token até um limite | Acesso ilimitado, contrato falso, aplicativo comprometido |
| Assinatura de mensagem | Assina dados sem necessariamente mover fundos de imediato | Permissões maliciosas, login de phishing, texto pouco claro |
| Aprovação de NFT | Permite que um operador mova um NFT ou uma coleção | Acesso a toda a coleção de NFTs valiosos |
Por que permissões ilimitadas importam
Aprovações ilimitadas não são automaticamente golpes. Muitos protocolos legítimos as utilizam para reduzir atrito e poupar os usuários de transações de aprovação repetidas. O problema é a exposição. Se o contrato aprovado for malicioso, se um site de phishing enganar você para aprovar o gasto pelo endereço errado, ou se uma integração antiga for abusada posteriormente, a permissão pode se tornar um caminho para a perda de tokens.
O risco também depende do ativo. Aprovar um pequeno token de teste não é o mesmo que aprovar um saldo em stablecoin, uma posição em token de governança ou uma coleção de NFT de alto valor. Os usuários muitas vezes se concentram na transação que estão tentando concluir e deixam passar a permissão que permanece depois da transação.
Um hábito mais seguro é tratar aprovações como permissões permanentes, não como pop-ups de uso único.
Verificações antes de assinar
Antes de aprovar um token, desacelere o suficiente para inspecionar a solicitação. As interfaces de carteira variam, e algumas solicitações são mais claras do que outras, mas as mesmas perguntas se aplicam:
O domínio é exatamente aquele que você pretendia usar? Domínios clonados e anúncios patrocinados em buscas podem imitar aplicativos conhecidos.
O endereço autorizado a gastar corresponde ao aplicativo oficial ou à documentação do contrato? Se o aplicativo não publica endereços de contratos, essa incerteza deve ser levada em conta.
A permissão é limitada ao valor de que você precisa ou é efetivamente ilimitada? Se sua carteira permite editar o valor, uma permissão menor pode reduzir a exposição.
A solicitação mostra o nome do token que você esperava? Uma divergência pode indicar uma rota ruim, rede errada ou solicitação maliciosa.
Você está sendo apressado por Telegram, Discord, respostas no X ou mensagens de “suporte”? Equipes de suporte reais não devem precisar da sua frase-semente, chave privada ou acesso de controle remoto.
Como revisar aprovações antigas
Permissões antigas podem ser verificadas por meio de ferramentas de exploradores de blocos e painéis dedicados a aprovações. O Etherscan oferece um verificador de aprovação de tokens para endereços Ethereum, e ferramentas semelhantes existem para outras redes. O Revoke.cash também ajuda usuários a revisar e revogar permissões em várias chains compatíveis.
Revogar uma permissão geralmente exige uma transação on-chain e uma taxa de rede. Isso não recupera fundos roubados e não prova que um protocolo é seguro ou inseguro. Apenas atualiza a permissão para que um endereço autorizado a gastar não possa mais usar aquele limite.
Revisar aprovações pode ser útil depois de usar um novo aplicativo DeFi, conectar-se a um site desconhecido, assinar uma transação suspeita, migrar carteiras ou notar movimentação inesperada de tokens. Se você suspeita de roubo em andamento, priorize mover os ativos restantes para uma carteira limpa cuja frase-semente nunca tenha sido compartilhada nem inserida em um site suspeito.
Sinais de alerta de uma solicitação de aprovação arriscada
Uma solicitação de permissão merece cautela extra quando aparece durante o resgate de um airdrop, uma oferta de recuperação, uma retirada de exchange falsa, uma mintagem de NFT, uma página de “sincronização de carteira” ou um chat de suporte urgente. Atacantes costumam usar nomes de marcas familiares e solicitações de carteira com aparência normal porque a aprovação em si pode ser tecnicamente válida mesmo quando o motivo para solicitá-la é enganoso.
Sinais de alto risco incluem:
Um site pede aprovação antes de mostrar qualquer serviço ou detalhe de transação claro.
Um “agente de suporte” diz que a aprovação é necessária para desbloquear, verificar ou recuperar fundos.
A permissão solicitada é ilimitada para um token valioso.
O link veio de uma mensagem direta, bot de respostas, anúncio pago ou URL encurtada.
A solicitação da carteira aparece em um domínio que difere por um caractere de um serviço conhecido.
O que ferramentas de aprovação podem e não podem dizer
Verificadores de aprovação são úteis, mas não são classificações completas de risco. Eles mostram permissões registradas on-chain. Podem não explicar quem controla um endereço autorizado a gastar, se um front-end foi comprometido ou se um protocolo está sob investigação ativa. Exploradores também podem ser mais difíceis de interpretar em chains mais novas, proxies ou contratos com rotulagem limitada.
Use essas ferramentas como evidência, não como certeza. Confirme endereços de contratos importantes por meio da documentação oficial, páginas de status, análises de segurança respeitáveis e os canais de comunicação do próprio aplicativo. Para carteiras de alto valor, considere separar a atividade DeFi rotineira do armazenamento de longo prazo e usar uma carteira hardware ou configuração multisig quando apropriado.
Próximas verificações práticas
Se você não tem certeza sobre uma aprovação, não assine primeiro para investigar depois. Verifique o domínio, compare o endereço autorizado a gastar, reduza a permissão se sua carteira oferecer suporte a isso e procure na documentação oficial pelo contrato com o qual você está interagindo. Depois de usar um novo aplicativo, revise as permissões ativas com um verificador de aprovações confiável e revogue permissões de que você não precisa mais.
Se os fundos já se moveram de forma inesperada, salve hashes de transações, endereços de carteira, capturas de tela e URLs antes de entrar em contato com uma exchange, provedor de carteira ou canal de denúncia às autoridades. Não compartilhe sua frase-semente, chave privada ou acesso de controle de tela com ninguém que ofereça recuperação garantida.
Registro de atualizações
- 21 jul 2026Publicado com rastreamento de fontes e contexto de segurança para leitores.
- CorreçõesSe uma fonte mudar ou uma alegação precisar de esclarecimento, esta página pode ser atualizada pela redação.