Terenval Answers · P1 safety · English

Как token approval scams опустошают криптокошельки?

Token-approval scam не обязательно крадёт seed-фразу. Пользователя можно заставить самостоятельно дать spender contract разрешение на будущий вывод токенов.

Проверено: 2026-10-05.

Редакционная и техническая проверка
Опубликовано Terenval
Техническая проверка: команда Terenval Wallet
Редакционная политика
Прямой ответ: ERC-20 approval позволяет owner авторизовать spender contract на использование токенов через allowance. Malicious dApp может заставить пользователя подписать большой или unlimited allowance; затем attacker использует `transferFrom` через разрешённый spender и переводит токены без нового approval. Seed phrase при этом может оставаться секретной. Перед подписью проверяйте spender, token и allowance, а suspicious permissions отзывайте on-chain.

Главное

1. ERC-20 allowance

ERC-20 определяет approve, allowance и transferFrom. Это нужно легитимным DEX/DeFi contracts, которые перемещают token после согласия owner.

Тот же механизм опасен, если пользователь не понимает, какому spender и какой объём permission он выдаёт.

2. Как происходит drain

Phishing site или malicious dApp может показать approval как часть claim, swap или verification flow. Если пользователь подписывает очень большой amount, spender получает долговременное on-chain permission.

После этого attacker может инициировать transfers в пределах allowance. Новый password prompt при каждом таком движении не обязателен, потому что token contract исполняет уже выданное разрешение.

3. Что проверять перед approval

По возможности ограничивайте allowance необходимой суммой. Если простой claim просит unlimited spending power, это сильный warning sign.

4. Что делать после suspicious approval

Используйте trusted block-explorer approval checker или независимо проверенный revoke tool в правильной сети. Отзовите или уменьшите allowance отдельной on-chain transaction и подтвердите результат.

Если unauthorized transfers уже начались или могла утечь seed/private key, одного revoke может быть недостаточно — понадобится migration на fresh recovery material.

Частые ошибки

Как это работает в Terenval Wallet

Когда Terenval Wallet получает transaction/signature request от dApp, проверяйте смысл permission до подписи. WalletConnect не делает requested contract безопасным, а Terenval не может отменить allowance, уже записанный on-chain.

По возможности отделяйте экспериментальную dApp activity от крупных savings и отзывайте stale/suspicious approvals через проверенные инструменты.

Официальные страницы: Поддерживаемые сети · Безопасность

Открыть Terenval Wallet

Частые вопросы

Approval может украсть BTC?

ERC-20 approvals относятся к token contracts в EVM networks. Native Bitcoin не использует эту модель.

Approval даёт доступ ко всем токенам?

Обычно permission относится к конкретному token contract, spender и amount. Другие типы signatures могут иметь иной scope.

Смена password отменяет approvals?

Нет. On-chain allowances остаются до on-chain изменения.

Связанные материалы Terenval Answers

Первичные и авторитетные источники

Утверждения о Terenval являются first-party; общие технические утверждения проверены по первичным или авторитетным источникам.