Como verificamos isto
Revisamos as fontes vinculadas e atualizamos a página quando o registro muda. Use a lista de fontes abaixo para conferir os detalhes.
Key points
Uma aprovação de token é uma permissão da carteira que permite que um contrato inteligente gaste um token em seu nome. Ela é comum em exchanges descentralizadas, marketplaces de NFT, bridges e aplicativos DeFi, mas também pode se tornar um caminho para perdas quando um usuário assina a aprovação errada ou deixa uma autorização ilimitada conectada a um contrato arriscado.
Esta página explica a questão prática de segurança por trás do pedido de assinatura: o que este contrato pode fazer com meus tokens depois que eu o aprovo?
Risco de aprovação de tokens em resumo
Em redes no estilo Ethereum, muitos tokens seguem o padrão ERC-20. O padrão ERC-20 inclui funções de aprovação e autorização, que permitem que um detentor de tokens autorize outro endereço, muitas vezes um contrato inteligente, a transferir uma quantidade definida de tokens. A especificação oficial EIP-20 descreve essas funções em https://eips.ethereum.org/EIPS/eip-20.
Esse mecanismo não é automaticamente malicioso. Sem aprovações, muitas ações comuns em cripto seriam difíceis ou impossíveis. Uma exchange descentralizada precisa de permissão para mover o token que você está vendendo. Um protocolo de empréstimo precisa de permissão para depositar garantias. Um marketplace pode precisar de permissão para transferir um NFT quando uma venda acontece.
O risco é que a aprovação seja mais ampla do que o usuário espera. Algumas interfaces solicitam uma quantidade limitada para uma ação. Outras solicitam uma autorização muito grande ou efetivamente ilimitada para que o usuário não precise aprovar novamente depois. Se o contrato for malicioso, comprometido ou explorado posteriormente, essa permissão permanente pode ser importante.
O que uma aprovação de carteira realmente permite
Uma aprovação de carteira não é o mesmo que enviar fundos imediatamente. Ela cria permissão para que um contrato específico ou endereço autorizado a gastar mova um ativo específico até um limite determinado.
Por exemplo, se um usuário aprova 1.000 USDC para um contrato de swap, o contrato pode conseguir transferir até esse valor conforme as regras do contrato do token e do aplicativo aprovado. Se um usuário aprova um valor ilimitado, a permissão pode continuar útil para o endereço autorizado até que seja alterada, revogada ou até que as regras do token impeçam novos movimentos.
Os pedidos de aprovação variam conforme a carteira, a rede e o aplicativo. Alguns mostram claramente o endereço autorizado a gastar. Outros escondem detalhes demais atrás de uma tela de “confirmar”. Isso torna importante verificar a origem: o domínio, o endereço do contrato, o token e o valor solicitado devem corresponder à ação que o usuário pretendia realizar.
Tipos de aprovação comparados
| Padrão de aprovação | O que geralmente significa | Principal risco | Hábito mais seguro |
|---|---|---|---|
| Valor exato | O contrato pode gastar apenas o valor necessário para uma ação | O usuário ainda pode aprovar o contrato errado | Verifique o domínio, o token e o endereço autorizado antes de assinar |
| Valor limitado personalizado | O usuário define um limite acima da transação atual | Uma autorização extra pode permanecer após a transação | Use o menor limite prático |
| Aprovação ilimitada | O contrato pode gastar um valor máximo muito alto | Risco de drenagem futura se o endereço autorizado for malicioso ou comprometido | Evite, a menos que você entenda e confie no contrato |
| Aprovação de operador de NFT | Um marketplace ou contrato pode gerenciar um ou mais NFTs | Uma aprovação ruim pode expor colecionáveis valiosos | Revise cuidadosamente as permissões da coleção e do operador |
Quando as aprovações se tornam perigosas
As aprovações de maior risco geralmente compartilham uma ou mais características.
A primeira é a pressão do domínio. Um airdrop falso, uma página clonada de exchange ou um site de suporte que se faz passar por outro serviço pede que o usuário conecte uma carteira e assine rapidamente. A página visível pode parecer familiar, mas o endereço autorizado a gastar pode não pertencer ao serviço legítimo.
A segunda é a incompatibilidade. O usuário espera reivindicar uma recompensa, verificar uma conta ou corrigir um problema da carteira, mas o pedido na carteira solicita permissão sobre tokens ou NFTs valiosos. Uma verificação legítima de conta normalmente não deve exigir que um contrato de terceiros gaste os ativos de um usuário.
A terceira é o escopo ilimitado. Aprovações ilimitadas são comuns em DeFi, portanto não podem ser tratadas, por si só, como prova de golpe. O problema é o contexto: permissão ilimitada para um contrato de protocolo conhecido é diferente de permissão ilimitada para um endereço desconhecido promovido por uma mensagem no Telegram.
A quarta é a permissão antiga. Um usuário pode parar de usar um aplicativo, mas deixar autorizações ativas por meses ou anos. Se o contrato aprovado se tornar inseguro depois, ou se o usuário originalmente aprovou um contrato falso, a carteira pode continuar exposta.
Como verificar e reduzir autorizações existentes
Verificadores de aprovação podem mostrar quais endereços autorizados têm permissão para mover tokens de uma carteira. A Etherscan oferece um verificador de aprovação de tokens para endereços Ethereum em https://etherscan.io/tokenapprovalchecker. A Revoke.cash também oferece uma interface multichain de revisão e revogação de aprovações em https://revoke.cash/.
Antes de usar qualquer ferramenta de aprovação, digite o domínio manualmente ou acesse-o por um favorito confiável. A revogação de aprovação em si é uma transação on-chain, portanto o usuário ainda precisa inspecionar o que a carteira pede para assinar.
Um fluxo prático de revisão:
Source-tracked CryptoRescue article.
Abra o verificador de aprovações a partir de um domínio conhecido e correto.
Conecte a carteira em modo de leitura se a ferramenta oferecer suporte, ou pesquise o endereço público quando possível.
3. Revise os endereços autorizados, os nomes dos tokens e os valores de autorização.
4. Revogue permissões que não são mais necessárias, especialmente aprovações ilimitadas para contratos desconhecidos.
5. Guarde os hashes de transação de qualquer revogação caso precise documentar a linha do tempo posteriormente.
Revogar uma aprovação não recupera fundos que já foram movidos. Isso apenas altera a permissão futura. Se os ativos já saíram da carteira, o próximo passo é preservar evidências, não uma garantia de recuperação.
O que salvar se uma aprovação levou a uma perda
Se uma aprovação suspeita parecer ligada a fundos desaparecidos, preserve os registros antes de trocar de dispositivo, apagar conversas ou fechar abas do navegador.
Salve o endereço da carteira, o hash da transação, o domínio suspeito, o endereço do contrato, o nome do token, o horário, capturas de tela do pedido se disponíveis e quaisquer mensagens que levaram à assinatura. Links de exploradores são mais úteis do que capturas de tela recortadas porque permitem que investigadores, exchanges ou portais de denúncia verifiquem o caminho da transação.
Não compartilhe uma seed phrase, chave privada ou acesso completo por compartilhamento de tela com ninguém que afirme poder “reverter” a transação. Transações em blockchain normalmente não são reversíveis por terceiros, e golpes de recuperação frequentemente miram vítimas imediatamente após uma drenagem de carteira.
Próximas verificações práticas
Antes de assinar uma nova aprovação, faça três perguntas específicas: o domínio corresponde ao serviço real, o endereço autorizado corresponde à ação e a autorização não é maior do que o necessário?
Para carteiras antigas, estabeleça uma revisão recorrente de aprovações, especialmente depois de usar novos aplicativos DeFi, marketplaces de NFT, bridges ou páginas de airdrop. Trate autorizações ilimitadas desconhecidas como motivo para pausar e verificar, não como prova, por si só, de que um serviço nomeado é fraudulento. A leitura mais segura vem da análise conjunta do endereço do contrato, da documentação oficial do serviço e do histórico de transações.
Registro de atualizações
- 19 jul 2026Publicado com rastreamento de fontes e contexto de segurança para leitores.
- CorreçõesSe uma fonte mudar ou uma alegação precisar de esclarecimento, esta página pode ser atualizada pela redação.