Как мы это проверили
Мы изучили связанные источники и обновляем страницу, если запись меняется. Используйте список источников ниже для проверки деталей.
Key points
Когда вы впервые взаимодействуете с децентрализованным приложением (dApp), многие платформы просят вас «одобрить» токен. Это даёт смарт-контракту разрешение тратить определённое количество этого токена. Хотя аппрувы являются стандартной частью токен-стандартов, таких как ERC-20 и BEP-20, они создают постоянный риск: если смарт-контракт окажется вредоносным или будет скомпрометирован, злоумышленники в любой момент смогут вывести одобренные токены из вашего кошелька.
Злоупотребление токен-аппрувами — один из самых распространённых векторов в скамах с опустошением кошельков, фишинговых атаках и эксплойтах DeFi. Только в 2024 году автоматизированные сервисы проверки аппрувов, такие как Scam Sniffer, зафиксировали миллионы долларов в несанкционированных транзакциях по аллоуансам. Риск не теоретический — любой адрес с открытыми аппрувами на уязвимом контракте может потерять средства без подписания новой транзакции.
Что такое токен-аппрув?
Токен-аппрув — это разрешение, которое вы даёте смарт-контракту на перемещение определённого количества токенов из вашего кошелька. Аппрув записывается в блокчейн через транзакцию, вызывающую функцию `approve()` контракта токена. Сумма может быть установлена точным значением (например, 100 USDC) или неограниченной (максимальное значение, часто `uint256(-1)`).
| Тип аппрува | Уровень риска | Сценарий использования |
|---|---|---|
| Фиксированная сумма (точная) | Низкий — злоумышленник может потратить только эту сумму | Одноразовый свап, минт |
| Неограниченный (max uint) | Высокий — под угрозой весь баланс | Частая торговля, пулы ликвидности |
| Несколько аппрувов на один токен | Суммарный — каждый одобренный контракт может опустошить | Свап, кредитование, фарминг |
Большинство dApp запрашивают неограниченные аппрувы, чтобы не требовать подтверждения каждый раз при торговле. Это удобство имеет свою цену: если контракт скомпрометирован, злоумышленник может вывести весь ваш баланс токенов.
Как злоумышленники эксплуатируют открытые аппрувы
Source-tracked CryptoRescue article.
Злоумышленники используют несколько методов для кражи токенов через существующие аппрувы:
- Фишинговые аппрувы: поддельное dApp или интерфейс кошелька обманом заставляют вас подписать транзакцию аппрува для вредоносного контракта. После одобрения контракт немедленно переводит токены.
- Скомпрометированные контракты: легитимный DeFi-протокол взламывается, и злоумышленник использует контракт протокола для вызова `transferFrom()` на всех одобренных адресах.
- Скрипты-дрейнеры: вредоносные сайты внедряют JavaScript, который предлагает вам одобрить определённый токен. Такие скрипты часто распространяются через рекламу в Twitter, Telegram-группы или ссылки на фейковые эирдропы.
- Повторное использование аппрувов на разных сетях: если вы одобрили контракт в Ethereum, а затем взаимодействуете с тем же адресом контракта в сайдчейне (например, BNB Chain), аппрув может быть действителен в обеих сетях, если токен был переброшен через мост.
Как проверить свои токен-аппрувы
Вы можете просмотреть свои открытые аппрувы с помощью блокчейн-обозревателей или специализированных инструментов. Метод одинаков для разных сетей.
Использование Etherscan (Ethereum)
Перейдите на Etherscan и введите адрес вашего кошелька.
2. Нажмите на вкладку «Token Approvals» (в меню «More»).
3. Просмотрите список одобренных контрактов, символов токенов и сумм аллоуансов.
4. Нажмите «Revoke», чтобы создать транзакцию, которая установит аллоуанс в ноль.
Использование Revoke.cash (мультичейн)
Откройте Revoke.cash и подключите ваш кошелек.
2. Инструмент сканирует поддерживаемые сети (Ethereum, BNB Chain, Polygon, Arbitrum и др.) на предмет аппрувов.
3. Для каждого аппрува вы можете отозвать его отдельно или пакетно.
4. Подтвердите транзакцию отзыва в вашем кошельке.
Использование встроенного менеджера аппрувов кошелька
Некоторые кошельки (например, MetaMask, Rabby) теперь имеют раздел «Permissions» или «Approvals», который показывает и позволяет отзывать аллоуансы.
Шаги по отзыву токен-аппрува
Отзыв аппрува отправляет новую транзакцию, которая устанавливает аллоуанс в ноль. Это безопасное действие, предназначенное только для чтения, не связанное с перемещением средств.
Определите токен и контракт, который хотите отозвать, с помощью одного из инструментов выше.
Инициируйте транзакцию отзыва. Она вызывает функцию `approve()` со значением 0.
3. Подтвердите транзакцию в кошельке и оплатите газ.
4. Дождитесь подтверждения транзакции в блокчейне. Аппрув теперь удалён.
5. (Опционально) Проверьте на Etherscan или Revoke.cash, что аллоуанс стал нулевым.
Лучшие практики для токен-аппрувов
- Никогда не одобряйте неограниченные аппрувы на незнакомых или неаудированных контрактах. По возможности используйте фиксированную сумму.
- Регулярно проводите аудит своих аппрувов. Установите ежемесячное напоминание, чтобы проверять и отзывать неиспользуемые разрешения.
- Используйте аппаратный кошелек для активов высокой стоимости. Аппаратные кошельки добавляют дополнительный уровень безопасности, но не предотвращают подписание вредоносных аппрувов.
- Остерегайтесь запросов «одобрить всё». Легитимные dApp обычно просят одобрить конкретный токен, а не весь ваш кошелек.
- Рассмотрите возможность использования отдельного кошелька для экспериментов с dApp и холодного кошелька для долгосрочного хранения.
Что делать, если вы уже подписали вредоносный аппрув
Если вы подозреваете, что одобрили вредоносный контракт на трату ваших токенов, действуйте немедленно:
Не одобряйте больше никаких транзакций с этого кошелька.
Отзовите аппрув, используя описанные выше методы, как можно скорее.
3. Переведите оставшиеся токены на новый кошелек, который никогда не взаимодействовал с вредоносным контрактом.
4. Сообщите адрес контракта на платформы для репортинга скамов, такие как Scam Sniffer или базу данных аппрувов Etherscan.
Ограничения отзыва
Отзыв не является панацеей. Если злоумышленник уже имеет разрешение на трату токенов, он может вывести их в момент вашего отзыва, если отслеживает мемпул. На практике большинство злоумышленников рассчитывают на то, что жертва не заметит или не будет действовать быстро. Отзыв — это всё равно самый безопасный первый шаг, но если вы знаете, что контракт скомпрометирован, перевод токенов на новый кошелек — наиболее надёжная защита.
Источники и предостережения
Информация в этом руководстве основана на публичных данных блокчейна, аудитах от таких компаний, как SlowMist и CertiK, а также документации инструментов для работы с аппрувами, таких как Revoke.cash и Etherscan. Всегда проверяйте адреса контрактов и домены инструментов перед подключением кошелька. Ни один инструмент или руководство не может гарантировать полную защиту от новых атак, и вам не следует полагаться исключительно на один источник для принятия решений по безопасности.
Журнал обновлений
- 26 июл 2026Опубликовано с отслеживанием источников и контекстом безопасности для читателя.
- ИсправленияЕсли источник изменится или утверждение потребует уточнения, страница может быть обновлена редакцией.