Como verificamos isto
Revisamos as fontes vinculadas e atualizamos a página quando o registro muda. Use a lista de fontes abaixo para conferir os detalhes.
Key points
Toda vez que você interage com um protocolo DeFi, uma troca ou um marketplace, é solicitado que você aprove um token para gasto. Essa aprovação informa ao contrato inteligente: “Você pode gastar até X quantidade deste token da minha carteira.” Se o contrato for malicioso ou comprometido, essa aprovação pode ser usada para drenar seu saldo sem permissão adicional.
Este guia explica o que são aprovações de tokens, por que são arriscadas e como revogá-las na Ethereum, Binance Smart Chain e outras redes compatíveis com EVM. Diferente de guias focados em recuperação de emergência após uma assinatura suspeita, este aborda a manutenção de rotina—medidas proativas para manter sua carteira segura antes que algo dê errado.
O que é uma aprovação de token?
Aprovações de tokens são uma funcionalidade padrão dos tokens ERC-20 e BEP-20. Quando você aprova um contrato para gastar um token, você concede permissão para que ele mova esse token do seu endereço. A aprovação pode ser definida para qualquer valor, incluindo “ilimitado” (um número muito alto como 2^256-1).
Protocolos legítimos usam aprovações para permitir trocas, empréstimos ou staking. Mas uma vez que uma aprovação é concedida, ela permanece ativa até que você a revogue ou o contrato seja destruído. É por isso que aprovações antigas para contratos abandonados ou comprometidos são um vetor de ataque comum.
Por que você deve revogar aprovações antigas
Drenadores de carteira escaneiam a blockchain em busca de endereços com aprovações de alto valor ou ilimitadas para contratos vulneráveis. Se o contrato por trás da aprovação tiver um bug, uma backdoor ou tiver sido assumido, o invasor pode chamar `transferFrom` e mover seus tokens.
Exemplos do mundo real:
- O dreno de aprovação de 2023 em um agregador DEX popular que teve um front-end comprometido.
- Sites de phishing que solicitam uma aprovação falsa e depois a usam para esvaziar carteiras.
- Aprovações não utilizadas para contratos de teste ou protocolos obsoletos que não possuem mais monitoramento de segurança ativo.
Como verificar suas aprovações de tokens
Você pode verificar suas aprovações usando exploradores de blocos ou ferramentas de painel dedicadas.
Usando o Etherscan (Ethereum)
Acesse Etherscan Token Approval Checker.
Insira o endereço da sua carteira.
A ferramenta lista todos os contratos de token que você aprovou, o endereço do gastador e o valor aprovado.
Você pode filtrar por “Ilimitado” para ver as aprovações mais perigosas.
Usando o BscScan (BSC)
A mesma ferramenta funciona no BscScan Token Approval Checker para a Binance Smart Chain.
Outras redes
A maioria dos exploradores de redes EVM tem um recurso semelhante. Por exemplo:
- PolygonScan: polygonscan.com/tokenapprovalchecker
- Arbitrum: arbiscan.io/tokenapprovalchecker
- Avalanche C-Chain: snowtrace.io/tokenapprovalchecker
Como revogar aprovações de tokens
Revogar uma aprovação significa definir o valor aprovado para zero. Você pode fazer isso diretamente pelo explorador de blocos ou usando uma ferramenta de revogação dedicada.
Método 1: Usando o Etherscan
Abra a página do verificador de aprovação de tokens para o seu endereço.
Localize a aprovação que deseja revogar.
Clique em “Revogar” ao lado dessa aprovação.
Sua carteira solicitará que você assine uma transação que define a permissão para 0.
Confirme a transação e pague a taxa de gás.
Método 2: Usando uma ferramenta de revogação dedicada (Revoke.cash)
Revoke.cash é uma ferramenta de terceiros popular que agrega aprovações em várias redes. Passos:
Visite revoke.cash e conecte sua carteira.
O painel mostra todas as aprovações ativas.
Selecione as aprovações que deseja revogar e clique em “Revogar selecionadas”.
Assine as transações.
Cuidado: Sempre verifique o domínio. Sites de phishing imitaram o revoke.cash. Marque a URL real como favorito.
Método 3: Transação manual via explorador de blocos
Alguns usuários preferem chamar manualmente a função `approve` no contrato do token, definindo o endereço do gastador como o contrato e o valor como 0. Isso requer o uso da aba “Escrever Contrato” na página do explorador do token. Faça isso apenas se estiver confortável com interação com contratos inteligentes.
Comparação de verificadores de aprovação de tokens
| Ferramenta | Redes Suportadas | Filtro Ilimitado | Revogação em Lote | Observações |
|---|---|---|---|---|
| Etherscan | Apenas Ethereum | Sim | Não | Oficial, confiável |
| BscScan | Apenas BSC | Sim | Não | Oficial, confiável |
| Revoke.cash | Ethereum, BSC, Polygon, Arbitrum, Optimism, Avalanche e mais | Sim | Sim | Terceiros, bem auditado |
| DeBank | Múltiplas redes EVM | Não | Não | Visão de portfólio, mostra aprovações |
| TokenAllowance | Ethereum, BSC, Polygon | Sim | Não | Simples, código aberto |
Melhores práticas para evitar riscos futuros de aprovação
- Limite os valores de aprovação. Aprove apenas o valor necessário para uma única transação, não ilimitado. Muitos protocolos agora suportam assinaturas “permit” que expiram.
- Use uma carteira descartável dedicada para interações de teste e dApps de baixa confiança.
- Audite suas aprovações mensalmente. Defina um lembrete no calendário para revisar e revogar aprovações não utilizadas.
- Verifique os contratos antes de aprovar. Use a verificação de código-fonte no explorador. Se o contrato não estiver verificado, trate-o como de alto risco.
- Cuidado com sites de phishing que imitam dApps legítimos e solicitam uma aprovação de token. Sempre verifique a URL e o endereço do contrato.
O que fazer se você achar que uma aprovação foi explorada
Se você notar que uma aprovação de token foi usada por um invasor, mova seus ativos restantes dessa carteira para um novo endereço imediatamente. Use uma carteira de hardware ou uma nova carteira de software. Não tente “revogar” a aprovação da mesma carteira se o invasor já tiver uma transação pendente – ele pode ser capaz de antecipar sua revogação. Após mover os fundos, você pode revogar com segurança da carteira vazia.
Seus próximos passos: uma lista de verificação prática
Source-tracked CryptoRescue article.
Use esta lista de verificação para proteger sua carteira hoje:
- [ ] Visite o verificador de aprovação de tokens do seu explorador de blocos e revise suas aprovações atuais.
- [ ] Revogue quaisquer aprovações para contratos que você não usa mais ou não confia.
- [ ] Para aprovações futuras, escolha valores personalizados e evite permissões ilimitadas.
- [ ] Se você não tiver certeza sobre um contrato específico, verifique seu histórico de auditoria em fontes como CertiK ou SlowMist.
- [ ] Defina um lembrete mensal recorrente para auditar suas aprovações.
Seguindo esses passos, você transforma uma medida de segurança reativa em uma rotina proativa. Revogar aprovações de tokens desnecessárias é uma das maneiras mais simples de reduzir sua exposição a drenadores de carteira e explorações de contratos inteligentes.
Registro de atualizações
- 24 jul 2026Publicado com rastreamento de fontes e contexto de segurança para leitores.
- CorreçõesSe uma fonte mudar ou uma alegação precisar de esclarecimento, esta página pode ser atualizada pela redação.