Перейти к содержимому
← Все статьи

Approval phishing: как проверить разрешения кошелька и не потерять токены

Разбираем, чем approval отличается от подключения кошелька, как увидеть опасное разрешение, когда отзывать allowances и что делать после подозрительной подписи.

Абстрактная проверка разрешений криптокошелька и защиты от фишинга

Что такое approval phishing и почему он опаснее обычного «подключить кошелёк»?

Approval phishing — это атака, где пользователя убеждают подписать разрешение, а не просто открыть сайт или подключить кошелёк. Опасность в том, что разрешение может дать контракту право списывать токены позже. Поэтому важна не только фраза «не отдавайте seed», но и привычка читать, кому и на какую сумму вы даёте доступ.

Почему простое отключение сайта не решает проблему?

В кошельке часто есть две разные вещи: подключение к сайту и разрешение смарт-контракту тратить токены. Подключение обычно позволяет сайту видеть публичный адрес и предлагать транзакции. Approval/allowance — это уже право контракта двигать конкретные токены в пределах выданного лимита.

MetaMask отдельно объясняет эту разницу: отключение dApp не равно отзыву allowance, а отзыв разрешения требует on-chain транзакции и оплаты газа: MetaMask Help Center. Практический вывод простой: если вы подписали подозрительный approval, кнопка «disconnect» не является ремонтом.

Как выглядит нормальное разрешение?

Нормальное разрешение связано с понятным действием. Например, DEX просит доступ к USDC, чтобы выполнить обмен, или протокол просит доступ к LP-токену, чтобы добавить ликвидность. Даже в этом случае стоит смотреть на три поля: какой токен, какой контракт-спендер и какой лимит.

Самый неудобный компромисс — unlimited approval. Он экономит клики и газ при повторном использовании протокола, но расширяет ущерб, если контракт окажется вредоносным или будет взломан. Для редкого действия безопаснее выдавать ограниченный лимит, близкий к нужной сумме, а не бесконечный доступ ко всему балансу.

Какие признаки у approval phishing?

Первый признак — срочность. Вас подталкивают подписать действие прямо сейчас: «активация награды», «проверка аккаунта», «закрытый сейл», «возврат средств», «срочный airdrop». Второй признак — разрыв между обещанием и транзакцией: сайт говорит о входе или подтверждении, а кошелёк показывает spend limit, setApprovalForAll или доступ к токену.

Третий признак — сопровождение человеком. В свежем разборе Chainalysis от 17 июня 2026 года approval phishing описан как часть более широкой социальной инженерии: жертву ведут шаг за шагом, создают зависимость от «наставника» и торопят с транзакциями. В том же материале Chainalysis приводит оценку, что on-chain scams в 2025 году получили минимум $14 млрд, а после атрибуции адресов сумма может вырасти до $17 млрд: Chainalysis.

Что проверять перед подписью?

Проверьте домен: это официальный сайт, а не похожий адрес из рекламы, личного сообщения или поисковой выдачи. Проверьте действие в кошельке: вы подтверждаете обмен, подпись сообщения или разрешение на списание токена. Проверьте сумму: если вам нужен обмен на 100 USDC, unlimited approval на весь баланс не должен проходить автоматически.

Отдельно проверьте контракт. Для известных протоколов адреса обычно можно сверить через документацию, блок-эксплорер или официальный интерфейс. Если сайт новый, а контракт не верифицирован, история транзакций пустая или вокруг проекта нет внятной документации, лучше закрыть страницу и вернуться позже.

Как регулярно чистить старые разрешения?

Раз в месяц или после активного DeFi-периода откройте approval checker в блок-эксплорере или специализированный инструмент для проверки разрешений. MetaMask указывает, что отслеживать и отзывать allowances можно через MetaMask Portfolio, блок-эксплореры и внешние сервисы. Revoke.cash объясняет approvals как разрешения смарт-контракту тратить токены от вашего имени и даёт отдельные материалы по управлению ими: Revoke.cash Learn.

Логика уборки такая: оставляйте только те разрешения, которые реально нужны сейчас. Старые approvals к неизвестным протоколам, тестовым сайтам, забытым NFT-маркетам и одноразовым фармингам лучше отзывать. Это стоит газа, но уменьшает поверхность атаки.

Что делать, если вы уже подписали подозрительное разрешение?

Сначала не паникуйте и не подписывайте новые транзакции на том же сайте. Откройте проверку approvals напрямую из закладки или вручную введённого адреса, а не по ссылке из чата. Найдите самое свежее разрешение по нужной сети и токену, затем отзовите его. Если кошелёк уже пополняется газом и средства сразу исчезают, это может означать компрометацию seed-фразы или приватного ключа, а не только allowance.

Revoke.cash отдельно подчёркивает в FAQ: отзыв approvals не возвращает украденные активы и не лечит кошелёк, если seed-фраза уже скомпрометирована; в таком случае нужен новый кошелёк и перенос оставшихся активов безопасным способом: Revoke.cash FAQ.

Какой простой режим безопасности выбрать?

Для основного хранения используйте кошелёк, который не подключается к новым сайтам. Для экспериментов держите отдельный горячий кошелёк с небольшим балансом. Для каждого нового протокола ограничивайте spend limit, если кошелёк и интерфейс позволяют это сделать. После одноразового действия удаляйте лишнее разрешение.

Ещё одно рабочее правило: если сайт требует срочности, скриншотов, «помощи менеджера» или перехода по ссылке из личного сообщения, остановитесь. В хороших интерфейсах нет необходимости торопить пользователя, который пытается понять, что именно он подписывает.

Какие ограничения у этого подхода?

Проверка approvals снижает риск, но не делает DeFi безопасным. Она не защищает от падения цены, уязвимости самого протокола, взлома фронтенда, фальшивого токена, ошибки пользователя или компрометации seed-фразы. Это слой гигиены, а не гарантия сохранности средств. Его сила в другом: он убирает ненужные бессрочные разрешения и заставляет остановиться до подписи транзакции, которую потом нельзя отменить.

Источники

  • Chainalysis approval phishing
  • MetaMask approvals
  • Revoke.cash approvals

Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Торговля на криптовалютном рынке связана с риском потери средств; результаты на исторических данных не гарантируют результатов в будущем.

Читайте дальше

Зачем биржа задерживает вывод криптовалюты у новых клиентов на 48 часов?

Проверьте стратегию на своих данных

ACARO - терминал, который исполняет стратегию на вашем собственном биржевом счёте. Подбор параметров и бэктест на истории входят в подписку.

Смотреть тарифы