Approval phishing: как проверить разрешения кошелька и не потерять токены
Разбираем, чем approval отличается от подключения кошелька, как увидеть опасное разрешение, когда отзывать allowances и что делать после подозрительной подписи.
Что такое approval phishing и почему он опаснее обычного «подключить кошелёк»?
Approval phishing — это атака, где пользователя убеждают подписать разрешение, а не просто открыть сайт или подключить кошелёк. Опасность в том, что разрешение может дать контракту право списывать токены позже. Поэтому важна не только фраза «не отдавайте seed», но и привычка читать, кому и на какую сумму вы даёте доступ.
Почему простое отключение сайта не решает проблему?
В кошельке часто есть две разные вещи: подключение к сайту и разрешение смарт-контракту тратить токены. Подключение обычно позволяет сайту видеть публичный адрес и предлагать транзакции. Approval/allowance — это уже право контракта двигать конкретные токены в пределах выданного лимита.
MetaMask отдельно объясняет эту разницу: отключение dApp не равно отзыву allowance, а отзыв разрешения требует on-chain транзакции и оплаты газа: MetaMask Help Center. Практический вывод простой: если вы подписали подозрительный approval, кнопка «disconnect» не является ремонтом.
Как выглядит нормальное разрешение?
Нормальное разрешение связано с понятным действием. Например, DEX просит доступ к USDC, чтобы выполнить обмен, или протокол просит доступ к LP-токену, чтобы добавить ликвидность. Даже в этом случае стоит смотреть на три поля: какой токен, какой контракт-спендер и какой лимит.
Самый неудобный компромисс — unlimited approval. Он экономит клики и газ при повторном использовании протокола, но расширяет ущерб, если контракт окажется вредоносным или будет взломан. Для редкого действия безопаснее выдавать ограниченный лимит, близкий к нужной сумме, а не бесконечный доступ ко всему балансу.
Какие признаки у approval phishing?
Первый признак — срочность. Вас подталкивают подписать действие прямо сейчас: «активация награды», «проверка аккаунта», «закрытый сейл», «возврат средств», «срочный airdrop». Второй признак — разрыв между обещанием и транзакцией: сайт говорит о входе или подтверждении, а кошелёк показывает spend limit, setApprovalForAll или доступ к токену.
Третий признак — сопровождение человеком. В свежем разборе Chainalysis от 17 июня 2026 года approval phishing описан как часть более широкой социальной инженерии: жертву ведут шаг за шагом, создают зависимость от «наставника» и торопят с транзакциями. В том же материале Chainalysis приводит оценку, что on-chain scams в 2025 году получили минимум $14 млрд, а после атрибуции адресов сумма может вырасти до $17 млрд: Chainalysis.
Что проверять перед подписью?
Проверьте домен: это официальный сайт, а не похожий адрес из рекламы, личного сообщения или поисковой выдачи. Проверьте действие в кошельке: вы подтверждаете обмен, подпись сообщения или разрешение на списание токена. Проверьте сумму: если вам нужен обмен на 100 USDC, unlimited approval на весь баланс не должен проходить автоматически.
Отдельно проверьте контракт. Для известных протоколов адреса обычно можно сверить через документацию, блок-эксплорер или официальный интерфейс. Если сайт новый, а контракт не верифицирован, история транзакций пустая или вокруг проекта нет внятной документации, лучше закрыть страницу и вернуться позже.
Как регулярно чистить старые разрешения?
Раз в месяц или после активного DeFi-периода откройте approval checker в блок-эксплорере или специализированный инструмент для проверки разрешений. MetaMask указывает, что отслеживать и отзывать allowances можно через MetaMask Portfolio, блок-эксплореры и внешние сервисы. Revoke.cash объясняет approvals как разрешения смарт-контракту тратить токены от вашего имени и даёт отдельные материалы по управлению ими: Revoke.cash Learn.
Логика уборки такая: оставляйте только те разрешения, которые реально нужны сейчас. Старые approvals к неизвестным протоколам, тестовым сайтам, забытым NFT-маркетам и одноразовым фармингам лучше отзывать. Это стоит газа, но уменьшает поверхность атаки.
Что делать, если вы уже подписали подозрительное разрешение?
Сначала не паникуйте и не подписывайте новые транзакции на том же сайте. Откройте проверку approvals напрямую из закладки или вручную введённого адреса, а не по ссылке из чата. Найдите самое свежее разрешение по нужной сети и токену, затем отзовите его. Если кошелёк уже пополняется газом и средства сразу исчезают, это может означать компрометацию seed-фразы или приватного ключа, а не только allowance.
Revoke.cash отдельно подчёркивает в FAQ: отзыв approvals не возвращает украденные активы и не лечит кошелёк, если seed-фраза уже скомпрометирована; в таком случае нужен новый кошелёк и перенос оставшихся активов безопасным способом: Revoke.cash FAQ.
Какой простой режим безопасности выбрать?
Для основного хранения используйте кошелёк, который не подключается к новым сайтам. Для экспериментов держите отдельный горячий кошелёк с небольшим балансом. Для каждого нового протокола ограничивайте spend limit, если кошелёк и интерфейс позволяют это сделать. После одноразового действия удаляйте лишнее разрешение.
Ещё одно рабочее правило: если сайт требует срочности, скриншотов, «помощи менеджера» или перехода по ссылке из личного сообщения, остановитесь. В хороших интерфейсах нет необходимости торопить пользователя, который пытается понять, что именно он подписывает.
Какие ограничения у этого подхода?
Проверка approvals снижает риск, но не делает DeFi безопасным. Она не защищает от падения цены, уязвимости самого протокола, взлома фронтенда, фальшивого токена, ошибки пользователя или компрометации seed-фразы. Это слой гигиены, а не гарантия сохранности средств. Его сила в другом: он убирает ненужные бессрочные разрешения и заставляет остановиться до подписи транзакции, которую потом нельзя отменить.
Источники
- Chainalysis approval phishing
- MetaMask approvals
- Revoke.cash approvals
Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Торговля на криптовалютном рынке связана с риском потери средств; результаты на исторических данных не гарантируют результатов в будущем.
Проверьте стратегию на своих данных
ACARO - терминал, который исполняет стратегию на вашем собственном биржевом счёте. Подбор параметров и бэктест на истории входят в подписку.
Смотреть тарифы