Как мы это проверили
Мы изучили связанные источники и обновляем страницу, если запись меняется. Используйте список источников ниже для проверки деталей.
Key points
Отзыв разрешений на токены — распространенный шаг безопасности после использования децентрализованных бирж, NFT-маркетплейсов, мостов, аирдропов или незнакомых криптоприложений. Он не обращает кражу вспять, не отменяет завершенную транзакцию и не доказывает, что кошелек безопасен. Однако он может снизить один конкретный риск: старое или чрезмерное разрешение, которое позволяет смарт-контракту позднее перемещать токены из вашего кошелька.
В этом руководстве объясняется, что такое approvals, когда они имеют значение и как их проверять, не считая какой-либо инструмент гарантией. Основной фокус — практическая гигиена кошелька для пользователей, которые взаимодействовали с Web3-приложениями и хотят снизить подверженность wallet drainer.
Что позволяют разрешения на токены
Многим блокчейн-приложениям нужно разрешение, прежде чем они смогут переместить токен из вашего кошелька. В сетях типа Ethereum это часто связано с ERC-20 allowance: ваш кошелек подписывает транзакцию, сообщающую контракту токена, что другой контракт может потратить сумму до определенного лимита.
Такое разрешение может быть ограниченным или очень широким. Некоторые приложения запрашивают разрешение только на нужную сумму. Другие запрашивают очень высокий или «неограниченный» allowance, чтобы пользователю не приходилось снова подтверждать разрешение позже. Широкие разрешения удобны, но они могут стать опасными, если одобренный контракт является вредоносным, скомпрометированным, подменен обманчивым клоном интерфейса или используется способом, который пользователь не понял.
Разрешения отличаются от обычных переводов. Отправка токенов на адрес — это одно действие. Предоставление контракту разрешения потратить токены позже — другое. Именно поэтому старые разрешения стоит периодически пересматривать.
Когда отзывать разрешения на токены
Стоит рассмотреть проверку и отзыв разрешений после любого взаимодействия, которое вызвало неопределенность. Частые поводы включают подозрительный запрос подписи, страницу получения аирдропа, фейковую ссылку поддержки, недавно запущенный NFT mint, мост, которым вы больше не пользуетесь, или разрешение для децентрализованной биржи, превышавшее сумму сделки.
Отзыв также полезен как регулярное обслуживание. Активные пользователи DeFi могут накопить множество allowances в Ethereum, BNB Chain, Polygon, Arbitrum, Base и других EVM-совместимых сетях. Кошелек, который выглядит неактивным в одной сети, может все еще иметь рискованные разрешения в другой.
Ситуация | Почему это важно | Разумное действие
--- | --- | ---
Вы одобрили неизвестное приложение | Контракт может иметь возможность перемещать одобренные токены | Отзовите allowance и прекратите пользоваться сайтом
Вы использовали легитимную DEX несколько месяцев назад | Старые неограниченные разрешения могут сохраняться | Проверьте, нужно ли разрешение по-прежнему
Вы подписали сообщение, но gas не оплачивался | Некоторые подписи все равно могут авторизовать действия в зависимости от типа | Проверьте недавнюю активность и разрешения, затем обратитесь к рекомендациям, относящимся к конкретному источнику
Токены уже ушли из кошелька | Отзыв не может отменить подтвержденные переводы | Сохраните доказательства и избегайте мошенников, обещающих возврат средств
Как безопасно проверять разрешения
Начните с сети, в которой произошло взаимодействие. Если вы использовали приложение Ethereum, сначала проверьте Ethereum. Если транзакция была в Base, Arbitrum, Optimism, Polygon или BNB Chain, используйте соответствующий explorer или надежный инструмент проверки approvals, поддерживающий эту сеть.
Etherscan предоставляет Token Approval Checker для адресов Ethereum. Аналогичные explorers могут предлагать связанные инструменты для своих сетей. Revoke.cash — широко используемый интерфейс управления approvals с поддержкой нескольких сетей, но пользователям все равно следует вручную проверять домен перед подключением кошелька.
Осторожный процесс выглядит так:
Source-tracked CryptoRescue article.
Введите домен инструмента самостоятельно или используйте сохраненную закладку.
Проверьте, что браузер не открыт на рекламном клоне или домене с опечаткой.
3. По возможности подключите кошелек в режиме только для чтения, прежде чем что-либо подписывать.
4. Проверьте адрес spender, токен, размер allowance и сеть.
5. Отзывайте только те разрешения, которые вы понимаете достаточно хорошо, чтобы определить их как ненужные.
6. Подтвердите транзакцию отзыва в кошельке и сохраните transaction hash.
Отзыв approval обычно требует on-chain транзакции и сетевой комиссии. Если сайт заявляет, что может бесплатно отозвать любой риск, вернуть украденные средства или «очистить» кошелек после того, как вы передадите seed phrase, воспринимайте это как серьезный тревожный сигнал.
Что отзыв не исправляет
У отзыва есть ограничения. Он не возвращает активы, которые уже были переведены. Он не удаляет вредоносное ПО с устройства. Он не делает безопасной скомпрометированную seed phrase. Он не отменяет вредоносные транзакции, которые уже подтверждены on-chain.
Если seed phrase или private key были введены на сайте, отправлены «поддержке», сохранены в скомпрометированном облачном аккаунте или раскрыты через вредоносное ПО, более безопасное предположение состоит в том, что кошелек больше не заслуживает доверия. В таком сценарии отзыв approvals может снизить часть оставшейся подверженности риску, но более сильный шаг — переместить нескомпрометированные активы в новый кошелек, созданный на чистом устройстве. Даже в этом случае пользователям следует избегать перемещения подозрительных токенов или взаимодействия с неизвестными активами, которые могут заманить их в еще одно approval.
Разрешения также различаются в зависимости от стандарта токена и сети. ERC-20 allowances распространены, но NFT и другие активы могут использовать другие модели разрешений. Например, NFT approvals могут разрешать оператору перевести один токен или все токены в коллекции. Поэтому проверка только allowances для взаимозаменяемых токенов может упустить часть риска.
Тревожные сигналы во время проверки
Несколько предупреждающих признаков требуют особой осторожности. Spender contract, который вы не узнаете, не обязательно является вредоносным, но игнорировать его не стоит. Разрешение, выданное незадолго до потери, очень высокий allowance для ценного токена или активность approvals, связанная с фишинговым доменом, — более серьезные признаки.
Будьте особенно осторожны, если кто-то связывается с вами после потери и просит подключить кошелек к «порталу восстановления». Фейковые агенты по возврату средств часто давят на жертв через Telegram, WhatsApp, X или email. Они могут утверждать, что работают с биржей, регулятором, блокчейн-аналитической компанией или правоохранительным подразделением. Настоящим следователям и надежным службам поддержки не нужны ваша seed phrase, private key или удаленный доступ к вашему устройству.
Если вы не уверены в адресе spender, соберите доказательства перед рискованными последующими действиями: адрес кошелька, transaction hashes, временные метки, название сети, URL сайта, скриншоты запроса approval и любые сообщения от контрагента. Такая запись может помочь при обращении на биржу, к провайдеру кошелька, в правоохранительный орган или базу данных отчетов о мошенничестве.
Практическая гигиена кошелька после approvals
Более безопасная долгосрочная схема разделяет риск. Используйте один кошелек для обычного тестирования приложений, а другой — для долгосрочного хранения. Держите крупные балансы подальше от экспериментальных mints, неизвестных мостов, страниц private sale и незапрошенных ссылок на claim. Рассмотрите аппаратные кошельки для хранения более значительных сумм, но помните, что аппаратный кошелек все равно может подписать плохое approval, если пользователь его подтвердит.
Для активных кошельков запланируйте ежемесячную проверку allowances. Удаляйте разрешения для приложений, которыми больше не пользуетесь. Предпочитайте approvals на точную сумму, когда приложение их поддерживает. Внимательно читайте подсказки кошелька, особенно когда в них упоминаются unlimited spending, setApprovalForAll, permit signatures или незнакомые spender addresses.
Полезные следующие проверки
Проверьте соответствующий block explorer для вашего адреса, просмотрите approvals в каждой сети, которой вы пользуетесь, и перед подключением кошелька убедитесь, что любой инструмент отзыва открыт с его официального домена. Если средства пропали, не платите авансовую «комиссию за возврат» и не передавайте секретные учетные данные. Сохраните доказательства транзакций, отзовите ненужные разрешения там, где это уместно, и рассматривайте любую раскрытую seed phrase как повод перенести оставшиеся активы в новый кошелек.
Журнал обновлений
- 20 июл 2026Опубликовано с отслеживанием источников и контекстом безопасности для читателя.
- ИсправленияЕсли источник изменится или утверждение потребует уточнения, страница может быть обновлена редакцией.