Один клик по кнопке «Approve» — и вы дали смарт-контракту право распоряжаться вашими токенами. Иногда на конкретную сумму. Чаще — на бесконечную, потому что так удобнее разработчикам и незаметнее мошенникам. Пока вы не отозвали это право, чужой контракт может списать USDT, USDC или любой ERC-20 в тот момент, когда ему выгодно. Не сейчас — так через неделю.
Хорошая новость: подпись approve сама по себе деньги не двигает. Она только открывает дверь. И эту дверь можно закрыть.
Что вы на самом деле подписали
Когда приложение просит доступ к вашим токенам, оно вызывает функцию approve у контракта токена. Вы разрешаете некоему адресу (спендеру) тратить ваши монеты до определённого лимита. Это и есть разрешение токенов (allowance) — техническая основа почти всего DeFi. Без неё обменник на DEX или лендинг-протокол физически не смогут работать с вашим балансом.
Проблема в двух вещах. Первая — лимит по умолчанию часто стоит «безлимитный» (число вида 2^256−1). Вторая — смарт-контракт, которому вы дали доступ, может оказаться не тем, за кого себя выдаёт.
Отдельно стоит подпись Permit и Permit2. Это «газлесс»-разрешения: вы не платите комиссию и часто не видите привычного окна approve — просто подписываете сообщение. Для дрейнера это идеальный инструмент: жертва думает, что «просто вошла в аккаунт», а на деле выдала право на вывод.
Как работает дрейнер
Дрейнер — это заранее собранный скрипт-кошелёкоопустошитель. Его ставят на поддельный сайт: фейковый airdrop, «проверка кошелька», клон известного обменника, страница минта NFT. Механика почти всегда одна:
- 1Сайт подсовывает вам транзакцию или подпись, замаскированную под безобидное «Connect» или «Claim».
- 2Вы подписываете approve / Permit на самый ценный токен в кошельке.
- 3Скрипт мониторит ваш баланс и в удобный момент вызывает
transferFrom— списывает токены на адрес мошенника.
Часто это работает в связке с фишингом и поддельным доменом: буква в адресе заменена, ссылка пришла из рекламы в поиске или из личного сообщения «поддержки». Как отличают подделку, мы разбирали в отдельном материале про фишинг и поддельные обменники.
Опаснее всего — слепая подпись: когда кошелёк показывает не «вы разрешаете тратить 1000 USDT», а нечитаемый hex. Не подтверждайте то, чего не понимаете.
Проверяем свои разрешения
Первый шаг — посмотреть, кому вообще открыт доступ. Для этого есть бесплатные сервисы-ревокеры, которые читают ваши allowance прямо из блокчейна:
| Сервис | Сети | Что показывает |
|---|---|---|
| Revoke.cash | Ethereum, BSC, Polygon, Arbitrum и другие EVM | Список allowance, дату, спендера, риск-метки |
| Etherscan → Token Approvals | Ethereum | Разрешения по адресу, отзыв в один клик |
| Bscscan / Polygonscan (Token Approvals) | BSC, Polygon | То же для своих сетей |
Порядок действий:
- 1Откройте сервис и вставьте публичный адрес кошелька — не seed-фразу и не приватный ключ. Легитимный ревокер их никогда не спрашивает.
- 2Посмотрите список активных разрешений: какой токен, какому контракту, на какую сумму.
- 3Красные флаги — безлимитный доступ, незнакомый спендер, свежая дата рядом с моментом, когда вы подписали что-то подозрительное.
- 4Сверьте адрес спендера в блокчейн-обозревателе. Контракт неверифицирован и создан пару дней назад — плохой знак. Как это делается, показывали в гайде по Tronscan и Etherscan.
Отзываем доступ: пошагово
Отзыв (revoke) — это новая транзакция, которая возвращает лимит allowance в ноль. Она требует газа: в сети Ethereum это комиссия сети, в дешёвых сетях вроде Polygon — копейки.
- 1В ревокере найдите нужное разрешение и нажмите Revoke.
- 2Подтвердите транзакцию в кошельке. Прочитайте, что подписываете: должно быть обнуление allowance для конкретного токена.
- 3Дождитесь подтверждения в сети. После этого спендер больше не сможет трогать этот токен.
- 4Повторите для каждого подозрительного разрешения.
Если газа в кошельке уже не хватает, а токены под угрозой — это гонка. Иногда быстрее не отзывать по одному, а спасти активы: перевести уцелевшее на новый, чистый кошелёк.
Как не подписывать лишнее впредь
Отозвать — это лечение. Профилактика дешевле.
- Ставьте лимит вручную. Многие кошельки позволяют заменить «безлимит» на конкретную сумму под сделку. Чуть больше кликов — зато спендер не получит доступ ко всему балансу.
- Разделяйте кошельки. «Боевой» кошелёк для новых сайтов держите отдельно от хранилища. Основной капитал — на холодном кошельке или аппаратном, который подтверждает каждую транзакцию на своём экране.
- Читайте окно подписи. Кошелёк показывает адрес спендера и сумму. Не жмите Confirm на автомате — особенно если увидели
Permit,SetApprovalForAllили нечитаемые данные. - Не ходите по ссылкам из личных сообщений и рекламы. Адрес DeFi-сервиса вбивайте руками или из закладок. Airdrop, который требует approve на ваш USDT, — это не airdrop.
- Проверяйте контрагентов. Прежде чем подключать кошелёк к незнакомому сайту, вбейте его в поиск вместе со словами «scam» и «drainer».
Если вы вообще не хотите давать смарт-контрактам доступ к своим активам, простой обмен через обменник этого не требует — там сделка идёт без подписи approve на вашем кошельке. Базовую гигиену это не отменяет, но убирает целый класс рисков.
Короткий чек-лист при панике
Подписали подозрительное и не знаете, слили ли уже кошелёк:
- 1Больше ничего не подписывайте на этом сайте, закройте вкладку.
- 2Откройте ревокер, вставьте публичный адрес, гляньте свежие allowance.
- 3Отзовите подозрительные разрешения — или уведите токены на чистый кошелёк, если газа хватает.
- 4Вводили seed-фразу — считайте кошелёк скомпрометированным и срочно переносите всё на новый.
- 5Проверьте остальные свои адреса: дрейнеры редко ограничиваются одним токеном.
Подпись approve — обычный инструмент DeFi, а не приговор. Опасен он ровно до тех пор, пока открыта дверь, а закрывается она за пару транзакций.
Материал информационный, не финансовая или юридическая консультация. Проверяйте актуальные условия перед сделкой.
Материал имеет информационный характер и не является финансовой или юридической консультацией. Перед сделкой проверяйте актуальные условия выбранного обменника.
Место для Вашей рекламыВ индустрии криптовалют с 2014 года. Бывший репортёр Forklog и Bits.media, автор более 200 публикаций про обмен, AML-практики и регуляторные изменения в России. С 2021 года ведёт редакцию TopChange: отвечает за методологию рейтинга, тайные покупки и проверки резервов.



