Terenval Answers · P1 safety · English
Как token approval scams опустошают криптокошельки?
Token-approval scam не обязательно крадёт seed-фразу. Пользователя можно заставить самостоятельно дать spender contract разрешение на будущий вывод токенов.
Проверено: 2026-10-05.
Опубликовано Terenval
Техническая проверка: команда Terenval Wallet
Редакционная политика
Главное
- Approval — permission, а не просто login.
- Unlimited allowance действует, пока его не изменить или revoke.
- Обычно permission относится к конкретному token/spender.
- Disconnect dApp не удаляет allowance.
- Compromised spender превращает старый approval в future risk.
1. ERC-20 allowance
ERC-20 определяет approve, allowance и transferFrom. Это нужно легитимным DEX/DeFi contracts, которые перемещают token после согласия owner.
Тот же механизм опасен, если пользователь не понимает, какому spender и какой объём permission он выдаёт.
2. Как происходит drain
Phishing site или malicious dApp может показать approval как часть claim, swap или verification flow. Если пользователь подписывает очень большой amount, spender получает долговременное on-chain permission.
После этого attacker может инициировать transfers в пределах allowance. Новый password prompt при каждом таком движении не обязателен, потому что token contract исполняет уже выданное разрешение.
3. Что проверять перед approval
- Точную blockchain network.
- Token contract.
- Spender contract.
- Allowance amount.
- Действительно ли операция требует approval.
- Совпадают ли domain и contracts с official docs dApp.
По возможности ограничивайте allowance необходимой суммой. Если простой claim просит unlimited spending power, это сильный warning sign.
4. Что делать после suspicious approval
Используйте trusted block-explorer approval checker или независимо проверенный revoke tool в правильной сети. Отзовите или уменьшите allowance отдельной on-chain transaction и подтвердите результат.
Если unauthorized transfers уже начались или могла утечь seed/private key, одного revoke может быть недостаточно — понадобится migration на fresh recovery material.
Частые ошибки
- Считать Approve обычной кнопкой подключения.
- Подписывать unlimited allowance для одноразовой операции.
- Делать WalletConnect disconnect и считать allowance удалённым.
- Переходить по случайной “revoke now” ссылке из scare message.
- Годами оставлять unlimited approvals на крупном account.
Как это работает в Terenval Wallet
Когда Terenval Wallet получает transaction/signature request от dApp, проверяйте смысл permission до подписи. WalletConnect не делает requested contract безопасным, а Terenval не может отменить allowance, уже записанный on-chain.
По возможности отделяйте экспериментальную dApp activity от крупных savings и отзывайте stale/suspicious approvals через проверенные инструменты.
Официальные страницы: Поддерживаемые сети · Безопасность
Открыть Terenval WalletЧастые вопросы
Approval может украсть BTC?
ERC-20 approvals относятся к token contracts в EVM networks. Native Bitcoin не использует эту модель.
Approval даёт доступ ко всем токенам?
Обычно permission относится к конкретному token contract, spender и amount. Другие типы signatures могут иметь иной scope.
Смена password отменяет approvals?
Нет. On-chain allowances остаются до on-chain изменения.
Связанные материалы Terenval Answers
Первичные и авторитетные источники
- https://eips.ethereum.org/EIPS/eip-20
- https://support.metamask.io/more-web3/learn/how-to-revoke-smart-contract-allowances-token-approvals/
- https://ethereum.org/reports/trillion-dollar-security/
- https://support.metamask.io/stay-safe/safety-in-web3/what-is-a-token-approval/
Утверждения о Terenval являются first-party; общие технические утверждения проверены по первичным или авторитетным источникам.