Fontes verificadas

Como verificamos isto

Revisamos as fontes vinculadas e atualizamos a página quando o registro muda. Use a lista de fontes abaixo para conferir os detalhes.

Links de fontes anexados Contexto de segurança incluído Correções abertas

Key points

Quando você interage com um aplicativo descentralizado (dApp) pela primeira vez, muitas plataformas pedem que você “aprove” um token. Isso concede ao contrato inteligente permissão para gastar uma quantidade específica desse token. Embora as aprovações sejam uma parte padrão dos padrões de token como ERC-20 e BEP-20, elas criam um risco persistente: se o contrato inteligente for malicioso ou comprometido, os atacantes podem drenar os tokens aprovados da sua carteira a qualquer momento.

O abuso de aprovação de tokens é um dos vetores mais comuns em golpes de drenagem de carteiras, ataques de phishing e explorações DeFi. Apenas em 2024, serviços automatizados de verificação de aprovações como o Scam Sniffer sinalizaram milhões de dólares em transações de permissão não autorizadas. O risco não é teórico – qualquer endereço com aprovações abertas em um contrato vulnerável pode perder fundos sem assinar outra transação.

O que é uma Aprovação de Token?

Uma aprovação de token é uma permissão que você concede a um contrato inteligente para mover um certo número de tokens da sua carteira. A aprovação é registrada na blockchain por meio de uma transação que chama a função `approve()` do contrato do token. O valor pode ser definido com precisão (por exemplo, 100 USDC) ou ilimitado (valor máximo, geralmente `uint256(-1)`).

Tipo de AprovaçãoNível de RiscoCaso de Uso
Quantidade fixa (exata)Baixo – o atacante só pode gastar esse valorTroca única, mint
Ilimitada (max uint)Alto – saldo inteiro em riscoNegociação frequente, pools de liquidez
Múltiplas aprovações no mesmo tokenCumulativo – cada contrato aprovado pode drenarSwap, empréstimo, yield farming

A maioria dos dApps solicita aprovações ilimitadas para evitar ter que pedir que você aprove toda vez que negociar. Essa conveniência tem um custo: se o contrato for comprometido, o atacante pode drenar todo o seu saldo de tokens.

Como os Atacantes Exploram Aprovações Abertas

Source-tracked CryptoRescue article.

Os atacantes usam vários métodos para roubar tokens por meio de aprovações existentes:

  • Aprovações de phishing: Um dApp ou interface de carteira falsa engana você para assinar uma transação de aprovação para um contrato malicioso. Uma vez aprovado, o contrato transfere os tokens imediatamente.
  • Contratos comprometidos: Um protocolo DeFi legítimo é hackeado, e o atacante usa o contrato do protocolo para chamar `transferFrom()` em todos os endereços aprovados.
  • Scripts de drenagem: Sites maliciosos injetam JavaScript que solicita que você aprove um token específico. Esses scripts são frequentemente distribuídos por meio de anúncios no Twitter, grupos do Telegram ou links falsos de airdrop.
  • Aprovações reutilizadas em diferentes blockchains: Se você aprovar um contrato na Ethereum e depois interagir com o mesmo endereço de contrato em uma sidechain (por exemplo, BNB Chain), a aprovação pode ser válida em ambas as blockchains se o token for pontes.

Como Verificar Suas Aprovações de Tokens

Você pode revisar suas aprovações abertas usando exploradores de blocos ou ferramentas dedicadas. O método é semelhante em todas as blockchains.

Usando o Etherscan (Ethereum)

Vá para o Etherscan e insira o endereço da sua carteira.
2. Clique na aba “Token Approvals” (sob o menu “More”).
3. Revise a lista de contratos aprovados, símbolos de tokens e valores de permissão.
4. Clique em “Revoke” para gerar uma transação que define a permissão como zero.

Usando o Revoke.cash (multi-chain)

Abra o Revoke.cash e conecte sua carteira.
2. A ferramenta escaneia blockchains suportadas (Ethereum, BNB Chain, Polygon, Arbitrum, etc.) em busca de aprovações.
3. Para cada aprovação, você pode revogar individualmente ou em lote.
4. Confirme a transação de revogação na sua carteira.

Usando o gerenciador de aprovações integrado da carteira

Algumas carteiras (por exemplo, MetaMask, Rabby) agora incluem uma seção “Permissões” ou “Aprovações” que mostra e permite revogar permissões.

Passos para Revogar uma Aprovação de Token

Revogar uma aprovação envia uma nova transação que define a permissão como zero. Esta é uma ação segura e somente leitura que não envolve movimentação de fundos.

Identifique o token e o contrato que deseja revogar usando uma das ferramentas acima.

Inicie a transação de revogação. Isso chama a função `approve()` com um valor de 0.
3. Confirme a transação na sua carteira e pague a taxa de gás.
4. Aguarde a confirmação da transação na blockchain. A aprovação agora está removida.
5. (Opcional) Verifique novamente no Etherscan ou Revoke.cash se a permissão agora é zero.

Melhores Práticas para Aprovações de Tokens

  • Nunca aprove permissões ilimitadas em contratos desconhecidos ou não auditados. Use uma quantidade fixa se possível.
  • Audite suas aprovações regularmente. Defina um lembrete mensal para verificar e revogar permissões não utilizadas.
  • Use uma carteira de hardware para ativos de alto valor. Carteiras de hardware adicionam uma camada extra de segurança, mas não impedem que aprovações maliciosas sejam assinadas.
  • Tenha cuidado com solicitações de “aprovar tudo”. dApps legítimos geralmente pedem aprovação de um token específico, não de toda a sua carteira.
  • Considere usar uma carteira descartável para dApps experimentais e uma carteira fria separada para holdings de longo prazo.

O Que Fazer se Você Já Assinou uma Aprovação Maliciosa

Se você suspeitar que aprovou um contrato malicioso para gastar seus tokens, aja imediatamente:

Não aprove mais nenhuma transação dessa carteira.

Revogue a aprovação usando os métodos acima o mais rápido possível.
3. Transfira os tokens restantes para uma nova carteira que nunca interagiu com o contrato malicioso.
4. Denuncie o endereço do contrato para plataformas de denúncia de golpes como Scam Sniffer ou o banco de dados de aprovações de tokens do Etherscan.

Limitações da Revogação

A revogação não é uma cura para todos os males. Se o atacante já tiver permissão para gastar tokens, ele pode drená-los no momento em que você revogar, se estiver monitorando o mempool. Na prática, a maioria dos atacantes conta com a vítima não percebendo ou não agindo rapidamente. Revogar ainda é o primeiro passo mais seguro, mas se você sabe que o contrato está comprometido, mover seus tokens para uma nova carteira é a proteção mais confiável.

Observações sobre as Fontes

As informações neste guia são baseadas em dados públicos da blockchain, auditorias de empresas de segurança como SlowMist e CertiK, e documentação de ferramentas de aprovação de tokens como Revoke.cash e Etherscan. Sempre verifique os endereços dos contratos e os domínios das ferramentas antes de conectar sua carteira. Nenhuma ferramenta ou guia pode garantir proteção completa contra ataques novos, e você nunca deve confiar apenas em uma única fonte para decisões de segurança.

Registro de atualizações

  1. 26 jul 2026Publicado com rastreamento de fontes e contexto de segurança para leitores.
  2. CorreçõesSe uma fonte mudar ou uma alegação precisar de esclarecimento, esta página pode ser atualizada pela redação.