Como verificamos isto
Revisamos as fontes vinculadas e atualizamos a página quando o registro muda. Use a lista de fontes abaixo para conferir os detalhes.
Key points
A aprovação de token é uma das ações de carteira mais comuns em cripto, mas também uma das mais fáceis de entender mal. Quando uma exchange descentralizada, ponte, marketplace de NFTs ou aplicativo de staking pede permissão para usar um token, a assinatura pode dar a um contrato inteligente o direito de mover esse ativo da sua carteira posteriormente.
Essa permissão nem sempre é perigosa. Muitos aplicativos precisam dela para funcionar. O risco é que uma autorização ampla ou ilimitada permaneça ativa muito depois de você sair do site. Se o contrato for malicioso, comprometido ou apresentado de forma enganosa por meio de uma página de phishing, a aprovação pode se tornar um caminho para roubo.
O que uma aprovação de token realmente faz
Em redes no estilo Ethereum, muitos tokens seguem o padrão ERC-20. O padrão inclui funções como “approve” e “allowance”, que permitem que o detentor de um token autorize outro endereço, geralmente um contrato inteligente, a gastar até uma quantidade definida de tokens.
Isso é diferente de enviar fundos diretamente. Uma transferência move ativos agora. Uma aprovação cria uma permissão que pode ser usada depois, dependendo do limite autorizado e do comportamento do contrato.
Por exemplo, se você quiser trocar USDC por ETH em uma exchange descentralizada, o contrato da exchange pode precisar de permissão para acessar seu USDC. Uma aprovação limitada pode permitir apenas o valor necessário para essa troca. Uma aprovação ilimitada pode permitir que o contrato gaste qualquer quantidade desse token da sua carteira até que a permissão seja alterada ou revogada.
Riscos de aprovação de tokens a verificar antes de assinar
A aprovação mais segura é aquela que você entende antes de confirmar. As interfaces de carteiras variam, e algumas telas de aviso são mais claras do que outras, por isso os usuários devem ir com calma sempre que uma solicitação envolver permissões sobre ativos, em vez de uma simples assinatura de login.
| Verificação | Sinal de menor risco | Sinal de maior risco |
|---|---|---|
| Valor de gasto | Limitado ao valor necessário | Ilimitado ou muito acima do tamanho da transação |
| Identidade do contrato | Corresponde ao aplicativo oficial ou a um contrato verificado | Endereço desconhecido, link copiado ou contrato recém-implantado |
| Origem do site | URL digitada, favorito ou documentação oficial | Link de anúncio, mensagem direta, página falsa de suporte |
| Token envolvido | Ativo que você pretendia usar | Token valioso não relacionado à ação solicitada |
| Momento | Permissão necessária para uma transação clara | Pressão urgente para “verificar”, “desbloquear” ou “resgatar” |
Uma solicitação de permissão que não corresponde à ação é um sinal de alerta. Uma página falsa de airdrop pedindo acesso amplo a stablecoins, por exemplo, deve ser tratada como suspeita, mesmo que o design da página pareça profissional.
Por que autorizações ilimitadas são comuns
Permissões ilimitadas nem sempre são prova de golpe. Alguns protocolos legítimos as usam para reduzir transações repetidas de aprovação e custos de gas. Se um usuário negocia o mesmo token com frequência, aprovar o valor máximo uma única vez pode ser mais conveniente do que aprovar cada negociação separadamente.
Essa conveniência cria um risco permanente. Se o contrato aprovado posteriormente tiver uma vulnerabilidade, se o usuário tiver aprovado o contrato errado ou se um site de phishing tiver enganado o usuário para assinar, a autorização pode expor fundos que não faziam parte da transação original.
Para carteiras de maior valor, aprovações limitadas costumam ser mais seguras. Para usuários frequentes de DeFi, uma carteira separada de negociação com saldos menores pode reduzir o dano caso uma permissão ruim passe despercebida.
Aprovação não é o mesmo que acesso à seed phrase
Uma autorização de token não entrega a alguém sua seed phrase nem sua chave privada. Em geral, ela se aplica a um token específico e a um contrato gastador específico. Essa distinção importa porque a resposta é diferente.
Se você assinou uma aprovação suspeita, talvez consiga reduzir o risco revogando a autorização ou movendo fundos. Se você compartilhou uma seed phrase ou chave privada, a própria carteira deve ser tratada como comprometida, e revogar permissões pode não ser suficiente.
Golpistas costumam misturar essas categorias. Falsos agentes de suporte podem dizer que precisam da sua frase de recuperação para “cancelar” uma aprovação pendente ou “proteger” sua carteira. Nenhuma equipe legítima de suporte de carteira deveria precisar da sua seed phrase.
Como revisar permissões existentes da carteira
Você pode verificar autorizações ativas por meio de exploradores de blockchain e ferramentas de revisão de permissões. O Etherscan oferece um verificador de aprovações de token para endereços Ethereum, e ferramentas semelhantes existem para outras redes. O Revoke.cash também oferece uma interface multichain para revisar e revogar aprovações.
Antes de usar qualquer verificador, confira o domínio de forma independente. Não clique em um link enviado por um desconhecido no Telegram, Discord, X ou em um pop-up de carteira. Salve como favoritos as ferramentas em que você confia e compare endereços com a documentação oficial sempre que possível.
Um processo simples de revisão:
Source-tracked CryptoRescue article.
Abra o verificador a partir de um domínio verificado.
Conecte ou cole o endereço público da carteira.
3. Revise primeiro tokens de alto valor, especialmente stablecoins e ativos wrapped.
4. Procure autorizações ilimitadas ou gastadores desconhecidos.
5. Revogue permissões que não são mais necessárias.
6. Confirme a transação de revogação na sua carteira e guarde o hash da transação.
Revogar uma aprovação geralmente exige uma transação on-chain e uma taxa de rede. Isso também não recupera fundos que já foram movidos.
Padrões comuns de golpes envolvendo aprovações
Drenadores de carteiras muitas vezes dependem de engenharia social antes que a aprovação apareça. A solicitação de assinatura pode ser apresentada como algo inofensivo, como verificar elegibilidade para um airdrop, conectar-se ao suporte ao cliente, confirmar a propriedade da carteira ou desbloquear liquidez.
Fique atento a estes padrões:
- Um site pede aprovação antes de mostrar qualquer serviço ou transação clara.
- Um “agente de suporte” pressiona você a conectar uma carteira por meio de um link privado.
- Uma página de resgate solicita acesso a tokens valiosos não relacionados à suposta recompensa.
- O aviso da carteira mostra permissão de gasto ilimitada.
- O domínio é um clone de uma exchange, projeto de NFT ou aplicativo DeFi conhecido.
Um projeto real ainda pode ser falsificado. O nome e o logotipo em uma página não bastam. Endereços de contratos, anúncios oficiais e histórico de domínio são sinais mais fortes, embora nenhum deles seja perfeito por si só.
O que fazer depois de assinar uma aprovação suspeita
Se você acha que aprovou um contrato malicioso, aja rapidamente, mas evite medidas de pânico que criem mais risco.
Primeiro, pare de interagir com o site. Não digite sua seed phrase, não instale software de acesso remoto nem pague uma “taxa de recuperação”. Em seguida, verifique as autorizações ativas com um explorador confiável ou uma ferramenta de revogação. Revogue permissões suspeitas quando possível, começando pelos tokens valiosos.
Se ainda houver ativos na carteira e você suspeitar de comprometimento mais amplo, considere movê-los para uma nova carteira cuja seed phrase nunca tenha sido exposta. Para perdas grandes, preserve evidências: hashes de transações, endereços de carteiras, URLs de sites, capturas de tela, identificadores de chats e horários. Esses registros podem ajudar ao registrar denúncias junto a exchanges, autoridades policiais ou contatos de análise de blockchain.
Verificações práticas antes da sua próxima aprovação
Trate cada permissão de carteira como uma instrução permanente, não como um clique único. Use autorizações limitadas quando prático, separe o armazenamento de alto valor da atividade em DeFi e revise permissões antigas depois de usar novos aplicativos.
Fontes úteis para verificar a mecânica e o estado da sua própria carteira incluem a documentação do padrão ERC-20, verificadores de aprovação em exploradores de blockchain e ferramentas de revogação respeitáveis. Essas fontes podem mostrar o que está aprovado, mas não podem garantir que um contrato seja seguro ou que um site seja genuíno. Quando a finalidade, o valor ou o endereço autorizado a gastar não estiver claro, a opção mais segura é rejeitar a solicitação e verificar pelos canais oficiais antes de tentar novamente.
Registro de atualizações
- 23 jul 2026Publicado com rastreamento de fontes e contexto de segurança para leitores.
- CorreçõesSe uma fonte mudar ou uma alegação precisar de esclarecimento, esta página pode ser atualizada pela redação.