Zveno VPN — до 10 устройств, безлимит, работает в России в 2026
TopChange.io
Безопасность 26 июля 2026 8 мин чтения

Как отозвать разрешения токенов (revoke) и защититься от дрейнера кошелька

Вы нажали «Approve» на сайте, который выглядел как обычный DeFi-сервис, а через минуту засомневались. Пока баланс на месте — время работает на вас, и вот что с ним делать.

АМ
Алексей Морозов
Главный редактор TopChange
3 651
Telegram
Как отозвать разрешения токенов (revoke) и защититься от дрейнера кошелька

Один клик по кнопке «Approve» — и вы дали смарт-контракту право распоряжаться вашими токенами. Иногда на конкретную сумму. Чаще — на бесконечную, потому что так удобнее разработчикам и незаметнее мошенникам. Пока вы не отозвали это право, чужой контракт может списать USDT, USDC или любой ERC-20 в тот момент, когда ему выгодно. Не сейчас — так через неделю.

Хорошая новость: подпись approve сама по себе деньги не двигает. Она только открывает дверь. И эту дверь можно закрыть.

Что вы на самом деле подписали

Когда приложение просит доступ к вашим токенам, оно вызывает функцию approve у контракта токена. Вы разрешаете некоему адресу (спендеру) тратить ваши монеты до определённого лимита. Это и есть разрешение токенов (allowance) — техническая основа почти всего DeFi. Без неё обменник на DEX или лендинг-протокол физически не смогут работать с вашим балансом.

Проблема в двух вещах. Первая — лимит по умолчанию часто стоит «безлимитный» (число вида 2^256−1). Вторая — смарт-контракт, которому вы дали доступ, может оказаться не тем, за кого себя выдаёт.

Отдельно стоит подпись Permit и Permit2. Это «газлесс»-разрешения: вы не платите комиссию и часто не видите привычного окна approve — просто подписываете сообщение. Для дрейнера это идеальный инструмент: жертва думает, что «просто вошла в аккаунт», а на деле выдала право на вывод.

Как работает дрейнер

Дрейнер — это заранее собранный скрипт-кошелёкоопустошитель. Его ставят на поддельный сайт: фейковый airdrop, «проверка кошелька», клон известного обменника, страница минта NFT. Механика почти всегда одна:

  1. 1Сайт подсовывает вам транзакцию или подпись, замаскированную под безобидное «Connect» или «Claim».
  2. 2Вы подписываете approve / Permit на самый ценный токен в кошельке.
  3. 3Скрипт мониторит ваш баланс и в удобный момент вызывает transferFrom — списывает токены на адрес мошенника.

Часто это работает в связке с фишингом и поддельным доменом: буква в адресе заменена, ссылка пришла из рекламы в поиске или из личного сообщения «поддержки». Как отличают подделку, мы разбирали в отдельном материале про фишинг и поддельные обменники.

Опаснее всего — слепая подпись: когда кошелёк показывает не «вы разрешаете тратить 1000 USDT», а нечитаемый hex. Не подтверждайте то, чего не понимаете.

Проверяем свои разрешения

Первый шаг — посмотреть, кому вообще открыт доступ. Для этого есть бесплатные сервисы-ревокеры, которые читают ваши allowance прямо из блокчейна:

СервисСетиЧто показывает
Revoke.cashEthereum, BSC, Polygon, Arbitrum и другие EVMСписок allowance, дату, спендера, риск-метки
Etherscan → Token ApprovalsEthereumРазрешения по адресу, отзыв в один клик
Bscscan / Polygonscan (Token Approvals)BSC, PolygonТо же для своих сетей

Порядок действий:

  1. 1Откройте сервис и вставьте публичный адрес кошелька — не seed-фразу и не приватный ключ. Легитимный ревокер их никогда не спрашивает.
  2. 2Посмотрите список активных разрешений: какой токен, какому контракту, на какую сумму.
  3. 3Красные флаги — безлимитный доступ, незнакомый спендер, свежая дата рядом с моментом, когда вы подписали что-то подозрительное.
  4. 4Сверьте адрес спендера в блокчейн-обозревателе. Контракт неверифицирован и создан пару дней назад — плохой знак. Как это делается, показывали в гайде по Tronscan и Etherscan.

Отзываем доступ: пошагово

Отзыв (revoke) — это новая транзакция, которая возвращает лимит allowance в ноль. Она требует газа: в сети Ethereum это комиссия сети, в дешёвых сетях вроде Polygon — копейки.

  1. 1В ревокере найдите нужное разрешение и нажмите Revoke.
  2. 2Подтвердите транзакцию в кошельке. Прочитайте, что подписываете: должно быть обнуление allowance для конкретного токена.
  3. 3Дождитесь подтверждения в сети. После этого спендер больше не сможет трогать этот токен.
  4. 4Повторите для каждого подозрительного разрешения.

Если газа в кошельке уже не хватает, а токены под угрозой — это гонка. Иногда быстрее не отзывать по одному, а спасти активы: перевести уцелевшее на новый, чистый кошелёк.

Как не подписывать лишнее впредь

Отозвать — это лечение. Профилактика дешевле.

  • Ставьте лимит вручную. Многие кошельки позволяют заменить «безлимит» на конкретную сумму под сделку. Чуть больше кликов — зато спендер не получит доступ ко всему балансу.
  • Разделяйте кошельки. «Боевой» кошелёк для новых сайтов держите отдельно от хранилища. Основной капитал — на холодном кошельке или аппаратном, который подтверждает каждую транзакцию на своём экране.
  • Читайте окно подписи. Кошелёк показывает адрес спендера и сумму. Не жмите Confirm на автомате — особенно если увидели Permit, SetApprovalForAll или нечитаемые данные.
  • Не ходите по ссылкам из личных сообщений и рекламы. Адрес DeFi-сервиса вбивайте руками или из закладок. Airdrop, который требует approve на ваш USDT, — это не airdrop.
  • Проверяйте контрагентов. Прежде чем подключать кошелёк к незнакомому сайту, вбейте его в поиск вместе со словами «scam» и «drainer».

Если вы вообще не хотите давать смарт-контрактам доступ к своим активам, простой обмен через обменник этого не требует — там сделка идёт без подписи approve на вашем кошельке. Базовую гигиену это не отменяет, но убирает целый класс рисков.

Короткий чек-лист при панике

Подписали подозрительное и не знаете, слили ли уже кошелёк:

  1. 1Больше ничего не подписывайте на этом сайте, закройте вкладку.
  2. 2Откройте ревокер, вставьте публичный адрес, гляньте свежие allowance.
  3. 3Отзовите подозрительные разрешения — или уведите токены на чистый кошелёк, если газа хватает.
  4. 4Вводили seed-фразу — считайте кошелёк скомпрометированным и срочно переносите всё на новый.
  5. 5Проверьте остальные свои адреса: дрейнеры редко ограничиваются одним токеном.

Подпись approve — обычный инструмент DeFi, а не приговор. Опасен он ровно до тех пор, пока открыта дверь, а закрывается она за пару транзакций.

Материал информационный, не финансовая или юридическая консультация. Проверяйте актуальные условия перед сделкой.

Материал имеет информационный характер и не является финансовой или юридической консультацией. Перед сделкой проверяйте актуальные условия выбранного обменника.

Место для Вашей рекламы
АМ
Алексей Морозов
Главный редактор TopChange

В индустрии криптовалют с 2014 года. Бывший репортёр Forklog и Bits.media, автор более 200 публикаций про обмен, AML-практики и регуляторные изменения в России. С 2021 года ведёт редакцию TopChange: отвечает за методологию рейтинга, тайные покупки и проверки резервов.

Профиль автора
Алерты курсов

Подпишитесь — пришлём, когда курс станет выгоднее

Один e-mail в день с лучшими курсами по выбранному вами направлению. Без спама, отписка в один клик.