Как мы это проверили
Мы изучили связанные источники и обновляем страницу, если запись меняется. Используйте список источников ниже для проверки деталей.
Key points
Каждый раз, когда вы взаимодействуете с DeFi-протоколом, обменником или маркетплейсом, вас просят одобрить токен для траты. Это одобрение сообщает смарт-контракту: «Вы можете потратить до X количества этого токена из моего кошелька». Если контракт вредоносный или скомпрометирован, это разрешение может быть использовано для опустошения вашего баланса без дополнительного разрешения.
В этом руководстве объясняется, что такое разрешения токенов, почему они рискованны и как их отозвать в Ethereum, Binance Smart Chain и других EVM-совместимых сетях. В отличие от руководств, посвящённых экстренному восстановлению после подозрительной подписи, это описывает плановое обслуживание — упреждающие действия для обеспечения безопасности кошелька до того, как что-то пойдёт не так.
Что такое разрешение на токен?
Разрешения на токены — это стандартная функция токенов ERC-20 и BEP-20. Когда вы одобряете контракт на трату токена, вы даёте ему разрешение перемещать этот токен с вашего адреса. Разрешение может быть установлено на любую сумму, включая «неограниченную» (очень большое число, например 2^256-1).
Легитимные протоколы используют разрешения для обеспечения обмена, кредитования или стейкинга. Но после того как разрешение выдано, оно остаётся активным, пока вы его не отзовёте или контракт не будет уничтожен. Именно поэтому старые разрешения для заброшенных или взломанных контрактов являются распространённым вектором атаки.
Почему стоит отозвать старые разрешения
Опустошители кошельков сканируют блокчейн в поисках адресов с крупными или неограниченными разрешениями для уязвимых контрактов. Если контракт, на который выдано разрешение, содержит баг, бэкдор или был захвачен, злоумышленник может вызвать `transferFrom` и переместить ваши токены.
Примеры из реальной жизни:
- Опустошение разрешений в 2023 году на популярном агрегаторе DEX с скомпрометированным фронтендом.
- Фишинговые сайты, запрашивающие поддельное разрешение, а затем использующие его для опустошения кошельков.
- Неиспользуемые разрешения для тестовых контрактов или устаревших протоколов, которые больше не имеют активного мониторинга безопасности.
Как проверить свои разрешения на токены
Вы можете проверить разрешения с помощью блокчейн-обозревателей или специализированных панельных инструментов.
Использование Etherscan (Ethereum)
Перейдите на проверку разрешений токенов Etherscan.
Введите адрес своего кошелька.
Инструмент отобразит все токен-контракты, которые вы одобрили, адрес расходующего контракта и одобренную сумму.
Вы можете отфильтровать по «Unlimited», чтобы увидеть самые опасные разрешения.
Использование BscScan (BSC)
Тот же инструмент работает на BscScan Token Approval Checker для Binance Smart Chain.
Другие сети
Большинство обозревателей EVM-сетей имеют аналогичную функцию. Например:
- PolygonScan: polygonscan.com/tokenapprovalchecker
- Arbitrum: arbiscan.io/tokenapprovalchecker
- Avalanche C-Chain: snowtrace.io/tokenapprovalchecker
Как отозвать разрешения на токены
Отзыв разрешения означает установку одобренной суммы на ноль. Вы можете сделать это напрямую из обозревателя блокчейна или с помощью специального инструмента отзыва.
Метод 1: Использование Etherscan
Откройте страницу проверки разрешений токенов для вашего адреса.
Найдите разрешение, которое хотите отозвать.
Нажмите «Revoke» рядом с этим разрешением.
Ваш кошелёк попросит подписать транзакцию, устанавливающую лимит на 0.
Подтвердите транзакцию и оплатите газ.
Метод 2: Использование специального инструмента отзыва (Revoke.cash)
Revoke.cash — популярный сторонний инструмент, который агрегирует разрешения для нескольких сетей. Шаги:
Посетите revoke.cash и подключите свой кошелёк.
Панель покажет все активные разрешения.
Выберите разрешения, которые хотите отозвать, и нажмите «Revoke selected».
Подпишите транзакции.
Внимание: Всегда проверяйте домен. Фишинговые сайты имитировали revoke.cash. Добавьте настоящий URL в закладки.
Метод 3: Ручная транзакция через обозреватель блокчейна
Некоторые пользователи предпочитают вручную вызвать функцию `approve` в контракте токена, установив адрес расходующего контракта и сумму 0. Для этого нужно использовать вкладку «Write Contract» на странице токена в обозревателе. Делайте это только если уверены во взаимодействии со смарт-контрактами.
Сравнение инструментов проверки разрешений токенов
| Инструмент | Поддерживаемые сети | Фильтр неограниченных | Пакетный отзыв | Примечания |
|---|---|---|---|---|
| Etherscan | Только Ethereum | Да | Нет | Официальный, надёжный |
| BscScan | Только BSC | Да | Нет | Официальный, надёжный |
| Revoke.cash | Ethereum, BSC, Polygon, Arbitrum, Optimism, Avalanche и другие | Да | Да | Сторонний, хорошо проверенный |
| DeBank | Несколько EVM-сетей | Нет | Нет | Просмотр портфеля, показывает разрешения |
| TokenAllowance | Ethereum, BSC, Polygon | Да | Нет | Простой, с открытым исходным кодом |
Лучшие практики для предотвращения будущих рисков, связанных с разрешениями
- Ограничивайте суммы одобрения. Одобряйте только ту сумму, которая нужна для одной транзакции, а не неограниченную. Многие протоколы теперь поддерживают подписи «permit» с истекающим сроком действия.
- Используйте отдельный «сгораемый» кошелёк для тестовых взаимодействий и малодоверительных dApps.
- Проверяйте свои разрешения ежемесячно. Установите напоминание в календаре для просмотра и отзыва неиспользуемых разрешений.
- Проверяйте контракты перед одобрением. Используйте верификацию исходного кода в обозревателе. Если контракт не верифицирован, считайте его высокорисковым.
- Остерегайтесь фишинговых сайтов, имитирующих легитимные dApps и запрашивающих одобрение токена. Всегда проверяйте URL и адрес контракта.
Что делать, если вы считаете, что разрешение было использовано злоумышленником
Если вы заметили, что разрешение токена было использовано атакующим, немедленно переместите оставшиеся активы из этого кошелька на новый адрес. Используйте аппаратный кошелёк или новый программный кошелёк. Не пытайтесь «отозвать» разрешение из того же кошелька, если у атакующего уже есть ожидающая транзакция — он может опередить ваш отзыв. После перемещения средств вы можете безопасно отозвать разрешение из пустого кошелька.
Ваши следующие шаги: практический чек-лист
Source-tracked CryptoRescue article.
Используйте этот чек-лист, чтобы обезопасить свой кошелёк сегодня:
- [ ] Перейдите к проверке разрешений токенов в вашем блокчейн-обозревателе и просмотрите текущие разрешения.
- [ ] Отзовите все разрешения для контрактов, которые вы больше не используете или которым не доверяете.
- [ ] Для будущих одобрений выбирайте произвольные суммы и избегайте неограниченных лимитов.
- [ ] Если вы не уверены в конкретном контракте, проверьте его историю аудита на таких источниках, как CertiK или SlowMist.
- [ ] Установите ежемесячное напоминание для проверки своих разрешений.
Следуя этим шагам, вы превращаете реактивную меру безопасности в упреждающую рутину. Отзыв ненужных разрешений на токены — один из самых простых способов снизить подверженность опустошителям кошельков и эксплойтам смарт-контрактов.
Журнал обновлений
- 24 июл 2026Опубликовано с отслеживанием источников и контекстом безопасности для читателя.
- ИсправленияЕсли источник изменится или утверждение потребует уточнения, страница может быть обновлена редакцией.