Керування дозволами на токени
Ключові висновки
Вступ
DeFi дає користувачам контроль над своїми активами, зокрема приватними ключами, а з ним небачену свободу й владу над коштами. Але велика влада означає більшу відповідальність: користувач сам відповідає за безпеку своїх активів і за керування ними.
Є чотири поширені різновиди шахрайства, про які варто знати кожному в DeFi:
-
Викрадення сід-фрази: зловмисники намагаються обманом вивідати сід-фразу, яка дасть їм несанкціонований доступ до коштів. Маючи твою сід-фразу, зловмисник виведе всі кошти й робитиме це знову щоразу, коли ти поповниш гаманець. На жаль, відновитися після цього неможливо, і єдиний вихід це створити цілком новий гаманець із новою
сід-фразою. -
Прямі перекази ETH: шахраї можуть маскувати переказ ETH під виклик функції, наприклад «Security Update». Метод сирого підпису, на якому працювали старі версії цієї схеми, з MetaMask прибрали; сучасні фішингові набори натомість зловживають звичайними на вигляд запитами на підпис, розраховуючи, що ти підпишеш, не читаючи, що показує гаманець. Якщо ти на це попався, коштів не повернути, але сам гаманець можна й далі безпечно використовувати для інших транзакцій.
-
Оголошення на маркетплейсах NFT: остерігайся підроблених оголошень і зловмисних контрактів, які використовують дозволи, видані тобою маркетплейсам на кшталт OpenSea. Шахраї можуть обманом схилити тебе підписати
позамережевеповідомлення, що виставляє твої схваленіNFTна продаж, і жодної транзакції з токеном при цьому не відбувається. -
Дозволи на токени: зловмисники можуть підлаштувати права так, щоб дістати доступ до більшої суми, ніж ти схвалив спочатку. «Схвалення» (approvals) це ончейн-транзакції, які дають доступ до твоїх токенів або NFT. «Дозволи» (permits) дають той самий доступ, але потребують лише безгазового позамережевого підпису. Uniswap і більшість сучасних торгових застосунків працюють саме так (система Permit2). Підписи-дозволи не з'являються як ончейн-схвалення, доки їх не використають, і можуть мати термін дії; вкладка «Signatures» у Revoke.cash дає їх переглянути й скасувати.
Смартконтракти стають дедалі популярнішими, тож
дозволи на токенистають необхідними, щоб надійні контракти виконували транзакції, не відкриваючи приватних ключів. Дозволи на токени дають dApp автоматично рухати токени в твоєму гаманці від твого імені. Ця зручність підвищує ефективність, але водночас відкриває користувачів для шахрайства й несанкціонованого доступу.
У цій статті ми поговоримо про «дозволи на токени» й познайомимо тебе з інструментом спільноти, створеним для керування ними.
Дозволи на токени: як зрозуміти, керувати та вберегтися
Дозволи на токени це права, надані смартконтрактам наперед, витрачати токени з гаманця. Вони відіграють ключову роль: завдяки їм не треба щоразу окремо підтверджувати прямий переказ активів із гаманця. Але при зловживанні дозволи на токени стають вектором атаки на необачних. Щоб знизити цей ризик, користувачам DeFi варто бути обачними, вивчати безпеку й розуміти, як дозволи на токени працюють насправді.
Надання прав сторонньому контракту складається з двох кроків:
-
Підключення гаманця: підключаючи гаманець до dApp, ти лише ділишся
адресоюгаманця з її інтерфейсом, щоб вона показала твої баланси й активність. Саме підключення не дає жодних ончейн-прав. -
Схвалення токена: щоб працювати з dApp, ти далі схвалюєш її смартконтракту право рухати певні токени від твого імені. Саме цей крок дає справжню владу над коштами.
Керуючи дозволами на токени завчасно, користувач може бути певен, що жоден контракт не зніме з гаманця більше за початково вказану суму. На щастя, спільнота створила інструменти, які дають користувачам DeFi упевненість і спокій.
Покрокова інструкція: як користуватися Revoke.cash
Revoke.cash дає легко керувати дозволами на токени через простий сайт, який допомагає переглядати й відстежувати дозволи, видані різним dApp. Розберімо крок за кроком, як користуватися цим потужним інструментом спільноти, щоб уберегти свої активи й повернути контроль над гаманцем.
1. Підключи свій гаманець:
Щоб почати відкликати дозволи на токени, зайди на Revoke.cash і натисни «Connect Wallet» у правому верхньому куті. Або ж вручну введи публічну адресу свого гаманця в рядок пошуку. Коли завантаження завершиться, ти побачиш список усіх своїх схвалень токенів у цій мережі.

2. Переглянь свої дозволи:
Підключивши гаманець, ти можеш переглянути наявні схвалення. Їх можна сортувати, фільтрувати або шукати за адресою уповноваженого витратника. Сортування «Newest to Oldest» особливо корисне, якщо ти підозрюєш недавнє зловмисне схвалення. Скористайся сортуванням і фільтрами, щоб побачити загальну картину виданих дозволів на токени. Дозволи діють у межах однієї мережі, тож перемикай мережу й повторюй перегляд у кожній, якою ти користуєшся.

3. Відклич небажані дозволи:
Знайшовши схвалення, які хочеш відкликати, просто натисни кнопку «Revoke» біля кожного з них. За бажанням можна змінити суму схвалення, натиснувши на олівець біля неї, якщо схвалення тобі ще знадобиться, але ризик хочеться зменшити.

Відкликати чи змінити дозвіл на токени варто, якщо:
-
Нещодавно розгорнутий смартконтракт зламали, і це створило вразливість у
децентралізованій біржі, якою ти регулярно користуєшся.У квітні 2023 року популярна
DEXSushiSwap зазнала схожої атаки, коли в користувачів вкрали близько 3,5 млн доларів. Постраждалі лишалися під загрозою, доки не відкликали свій дозвіл на токени. -
Зловмисна пропозиція в управлінні оновлює кілька контрактів, щоб вивести кошти користувачів.
Активів більш ніж на 2,5 млн доларів було скомпрометовано, коли Atlantis Loans,
DeFi-протокол у мережі BNB, виконав пропозицію управління, націлену на кілька контрактів. Користувачі, які обмежували суму схвалення, зменшили ризик повного спустошення своїх гаманців цією зловмисною пропозицією.
Не забувай про делегування
Після оновлення Ethereum під назвою Pectra (травень 2025 року) переглядати варто не лише дозволи. Новіша можливість гаманців (EIP-7702) дає гаманцю делегувати виконання додаткового коду, що вмикає зручності на кшталт пакетних транзакцій, але й новий трюк для викрадачів: один зловмисний підпис може встановити код-«підмітальник», який миттєво пересилає зловмиснику все, що ти вносиш, і сід-фраза при цьому нікуди не витікає. У 2025 році дослідники з Wintermute виявили, що понад 97 % ранніх делегувань гаманців вказували на однаковий код-підмітальник.
Revoke.cash показує твої активні делегування на вкладці «Delegations», але оскільки делегуванням керує сам гаманець, а не dApp, небажане делегування відкликають зсередини гаманця. У MetaMask відкрий деталі акаунта й поверни акаунт до стандартного типу. Якщо ти ніколи свідомо не переходив на смарт-акаунт, вважай будь-яке знайдене делегування ворожим.
Час зміцнити оборону нашого гаманця! Сподіваємося, тобі сподобався цей запис довідника Дослідника: «Керування дозволами на токени».
Не забудь зібрати цей запис, якщо хочеш мати власну копію під рукою в мандрах або підтримати майбутні матеріали Bankless Academy. Щасливої дороги, Досліднику!
Часті запитання
Коли варто користуватися Revoke.cash?
Заходь на Revoke.cash час від часу, особливо в періоди, коли ти не користуєшся якоюсь dApp активно, і насамперед щодо маркетплейсів NFT. Обмеження схвалень зменшує ризик втратити кошти через зломи, атаки чи фішинг. Відсортувавши схвалення за свіжістю, ти помітиш підозрілі й швидко їх відкличеш, зменшивши подальшу шкоду.
Чи захищає мене відключення гаманця від атак через схвалення?
Відключення гаманця від dApp не захищає ні від атак через схвалення, ні від інших. Раніше видані схвалення токенів лишаються активними й після відключення, бо вони зберігаються ончейн.
Як уникнути атак через дозволи на токени та схожих ризиків?
Завчасний підхід до дозволів на токени включає:
-
видавати дозволи лише надійним dApp.
-
час від часу переглядати дозволи на токени.
-
прибирати непотрібні чи підозрілі дозволи.
-
перевіряти делегування гаманця, яких ти не впізнаєш.
-
стежити за оновленнями безпеки в dApp.
Розглянь сторонні інструменти, як-от розширення для браузера від Revoke.cash: воно працює на випередження загроз. Розширення попереджає, якщо ти збираєшся підписати щось потенційно шкідливе, і захищає тебе від фішингу та іншої зловмисної активності.
Чи можу я повернути кошти через Revoke.cash?
На жаль, Revoke.cash не може повернути вкрадені кошти. Це запобіжний інструмент, який зменшує шанс стати жертвою атак через схвалення. Проте відкликання схвалень, через які викрали кошти, зупинить подальші крадіжки.
Чому мій гаманець спустошують щоразу, коли я його поповнюю?
У твоєму гаманці може сидіти «бот-підмітальник», скрипт, що стежить за скомпрометованим гаманцем і миттєво виводить будь-які нові надходження, перш ніж ти встигнеш зреагувати. Одна з причин це викрадена сід-фраза. У такому разі відкликання схвалень не допоможе; покинь гаманець і створи новий. Але так само ймовірна причина це зловмисне делегування гаманця: код-підмітальник, встановлений через підпис, який тебе обманом змусили поставити, без витоку сід-фрази. Перевір вкладку «Delegations» на Revoke.cash. Якщо знайдеш делегування, якого не впізнаєш, відклич його зсередини гаманця (наприклад, через деталі акаунта в MetaMask). Якщо делегування немає, а спустошення триває, вважай сід-фразу скомпрометованою й переходь на новий гаманець.
Автор
Marcus видає ENS DAO Newsletter. Досліджує, як надлишковий дохід від комісій протоколу може підтримувати розробку на рівні застосунків та іншу інфраструктуру з відкритим кодом.
Редактори
Tetranome це Project Champion у Bankless Academy; займається користувацьким досвідом, інтерфейсом, дизайном і контентом.
Trewkat це письменниця й редакторка в BanklessDAO. Прагне дізнатися більше про крипту та NFT, особливо про те, як найкраще передавати ці знання іншим.
Меценат
Ця стаття без спонсора є частиною твоєї безкоштовної освіти в Bankless Academy. Збери статтю, щоб підтримати майбутні матеріали!