Как мы это проверили
Мы изучили связанные источники и обновляем страницу, если запись меняется. Используйте список источников ниже для проверки деталей.
Key points
Разрешения на токены — один из наименее заметных рисков для кошелька в криптоиндустрии. Вы можете подписать на вид безобидное разрешение во время торговли, минта NFT или подключения к DeFi-приложению, а затем забыть, что это разрешение остается активным. Если контракт является вредоносным, скомпрометированным или позднее используется злоумышленниками, старое разрешение может стать способом нежелательного перевода токенов.
Чтобы отозвать разрешения на токены, вы используете блокчейн-обозреватель или инструмент проверки allowance, находите активные разрешения и отправляете ончейн-транзакцию, которая снижает или удаляет лимит на расходование. Это может снизить будущий риск, но не отменяет уже выполненные переводы и не гарантирует безопасность кошелька.
Что на самом деле позволяют разрешения на токены
В сетях Ethereum-типа ERC-20-токены обычно используют функции approval и allowance. В документации Ethereum по ERC-20 описан этот паттерн: держатель токена может разрешить другому адресу, часто смарт-контракту, тратить определенное количество токенов от имени держателя. В документации OpenZeppelin по ERC-20 allowance также описывается как стандартный механизм делегированного расходования токенов.
Такая конструкция полезна. Децентрализованной бирже нужно разрешение, прежде чем она сможет обменять ваши токены. Кредитному протоколу может потребоваться разрешение, прежде чем он сможет переместить обеспечение. Риск возникает, когда одобренный spender небезопасен, лимит неоправданно высок или пользователю больше не нужно это разрешение.
Разрешения отличаются от простого подключения кошелька. Подключение к сайту может позволить приложению просматривать публичную информацию кошелька или запрашивать подписи. Разрешение на токен — это ончейн-разрешение с участием токен-контракта и адреса spender. Для отзыва разрешения обычно нужно заплатить сетевую комиссию, потому что это изменяет состояние блокчейна.
Когда отзывать разрешения на токены
Не нужно удалять каждое разрешение каждый час. Практическая цель — убрать разрешения, которые вам больше не нужны, и уделять особое внимание действиям после рискованных взаимодействий.
Ситуация | Почему это важно | Разумное действие
---|---|---
Вы подписали транзакцию на незнакомом сайте | Spender может быть не тем приложением, которое вы ожидали | Сразу проверьте разрешения и удалите неизвестных spender
Вы использовали страницу разового минта, airdrop или swap | Временные кампании часто имитируют фишинговые сайты | Отзовите разрешения, которые больше не нужны
Вы выдали неограниченное разрешение | Крупный allowance может поставить под риск весь баланс токена | Рассмотрите возможность уменьшить или удалить allowance после использования
Вы подозреваете wallet drainer | Активные разрешения все еще могут быть использованы | При необходимости переместите оставшиеся активы и проверьте разрешения
Неограниченные разрешения заслуживают особого внимания. Многие интерфейсы запрашивают очень высокий лимит расходования, чтобы пользователям не приходилось одобрять каждую транзакцию. Это может быть удобно, но также создает более крупную зону риска, если spender окажется вредоносным или скомпрометированным.
Как проверить разрешения на токены
Начните с той сети, где произошло взаимодействие. Разрешение в Ethereum mainnet не применяется автоматически к Arbitrum, Base, BNB Chain или Polygon, но похожие разрешения могут существовать в нескольких сетях, если вы широко использовали один и тот же кошелек.
Для Ethereum Etherscan предоставляет Token Approval Checker по адресу https://etherscan.io/tokenapprovalchecker. Такие инструменты, как Revoke.cash, также помогают пользователям проверять allowance в нескольких сетях. Эти инструменты полагаются на публичные данные блокчейна и подписи кошелька, поэтому всегда вводите домен самостоятельно или используйте надежную закладку, а не переходите по ссылкам из нежелательных сообщений.
Базовая проверка выглядит так:
Source-tracked CryptoRescue article.
Откройте известный обозреватель или инструмент проверки allowance для нужной сети.
Введите публичный адрес вашего кошелька или подключите кошелек в режиме чтения, если инструмент этого требует.
3. Просмотрите каждый токен, одобренного spender и сумму allowance.
4. Сопоставьте spender с приложениями, которыми вы действительно пользуетесь.
5. Отзовите или уменьшите разрешения, которые незнакомы, чрезмерны или больше не нужны.
Не передавайте seed phrase, private key или recovery phrase никакому инструменту проверки разрешений. Легитимная проверка разрешений не требует этих секретных данных.
Как отзыв работает ончейн
Отзыв разрешения обычно означает отправку транзакции, которая устанавливает allowance равным нулю. В некоторых кошельках или инструментах вы можете увидеть варианты уменьшить allowance вместо полного удаления. В любом случае транзакция должна быть подтверждена в сети и обычно потребует gas.
Отзыв влияет только на будущие расходы в рамках этого разрешения. Если токены уже покинули кошелек, отзыв allowance не вернет их обратно. Если seed phrase или private key кошелька были раскрыты, удаления разрешений недостаточно; злоумышленник все еще может напрямую подписывать новые транзакции.
Это различие важно после предполагаемой кражи. Разрешения на токены — один уровень риска. Компрометация ключа — другая и более серьезная проблема.
Предупреждающие признаки при проверке разрешений
Некоторые разрешения легко распознать: контракт крупной биржи, DeFi-протокол, которым вы все еще пользуетесь, или маркетплейс, которому вы сознательно дали разрешение. Другие требуют осторожности.
Обращайте внимание на такие сигналы:
- spender, которого вы не узнаете после посещения giveaway, страницы «claim» или фальшивой поддержки;
- разрешение для токена, который у вас есть в значимом объеме, но которым вы редко торгуете;
- неограниченные лимиты расходования, выданные краткосрочному сайту кампании;
- инструмент, который просит recovery phrase, чтобы «просканировать» или «восстановить» разрешения;
- давление со стороны аккаунтов в Telegram, WhatsApp или X, утверждающих, что они могут вернуть средства за плату.
Подозрительное разрешение не является доказательством того, что конкретная сторона украла средства. Метки spender могут быть неполными, контракты могут маршрутизироваться через другие системы, а обозреватели могут не идентифицировать каждый адрес. Рассматривайте проверку как снижение риска, а не как публичное обвинение.
Что делать после подозрительной подписи
Если вы недавно что-то подписали и теперь сомневаетесь, действуйте в порядке срочности. Сначала прекратите взаимодействовать с сайтом или аккаунтом, который запросил подпись. Затем проверьте соответствующую сеть на наличие разрешений и отзовите рискованные разрешения. В-третьих, если в кошельке остаются ценные активы и вы считаете, что сам кошелек мог быть скомпрометирован, рассмотрите возможность перевести их в новый кошелек, созданный на чистом устройстве.
Сохраните доказательства, прежде чем закрывать вкладки или удалять сообщения. Сохраните хэши транзакций, URL сайтов, адреса кошельков, скриншоты запросов и имена чатов или аккаунтов. Эти детали могут позже помочь при обращении в поддержку биржи, поддержку кошелька, при подаче заявлений в правоохранительные органы или при блокчейн-анализе.
Не отправляйте дополнительные средства, чтобы «разблокировать» вывод, оплатить «верификационный» сбор или нанять агента по возврату, который гарантирует результат. Ни один инструмент проверки разрешений или расследователь не может гарантировать возврат украденной криптовалюты.
Практические следующие проверки
Проверяйте разрешения в каждой сети, которой вы пользуетесь, а не только в Ethereum mainnet. Добавьте в закладки известные инструменты, такие как approval checker от Etherscan или Revoke.cash, вместо того чтобы искать их под давлением. Для кошельков со значительными балансами сделайте проверку разрешений частью регулярной практики: после незнакомых DeFi-взаимодействий, после NFT-минтов и перед долгосрочным хранением активов.
Если хэш транзакции, адрес spender или домен выглядят подозрительно, сохраните доказательства и проверьте их через первичные источники, такие как соответствующий блокчейн-обозреватель, официальная документация приложения и рекомендации по безопасности от провайдера кошелька, прежде чем предпринимать дальнейшие действия.
Журнал обновлений
- 19 июл 2026Опубликовано с отслеживанием источников и контекстом безопасности для читателя.
- ИсправленияЕсли источник изменится или утверждение потребует уточнения, страница может быть обновлена редакцией.