У большинства активных кошельков висят десятки разрешений на списание токенов, выданных когда-то и навсегда. Одобрили обмен три года назад — контракт до сих пор вправе забирать ваш USDC. Если тот контракт взломают завтра, вопросов к вам не будет: вы сами подписали.
Уборка занимает минут двадцать. Делаю её раз в квартал.
Откуда берётся проблема
Стандарт ERC-20 разделяет два действия: разрешение и списание. Интерфейсы по умолчанию просят бесконечный лимит, потому что так удобнее — не придётся подтверждать каждую сделку заново. Удобство остаётся с вами ровно до момента, когда у протокола находят дыру.
Именно так уходили деньги в инцидентах 2026 года — от истории с KelpDAO на $300 млн до серии мостовых атак на $328,6 млн за восемь эпизодов. Контракт не крали, крали через контракт.
Порядок действий
Открываете раздел Token Approvals в Etherscan или сервис вроде Revoke.cash. Видите список: контракт, токен, лимит, дата.
Дальше сортируете по риску, а не по алфавиту. В первую очередь снимайте бесконечные разрешения на стейблкоины и на токены с крупным балансом. Потом — всё, чем не пользовались больше полугода. Протоколы, в которых лежат активные позиции, оставляйте, но проверьте, что это те самые адреса, а не похожие.
Отдельно про цену вопроса. Каждый отзыв — транзакция с комиссией. На первом уровне Ethereum чистка тридцати разрешений выйдет ощутимо дороже, чем на роллапе, где медианная комиссия держится в районе $0,02 на Base и $0,08 на Arbitrum. Логичный подход: активные операции держать на втором уровне и там же регулярно убираться.
Что делать с новыми одобрениями
Ставить конечный лимит вручную, если интерфейс позволяет: MetaMask и Rabby дают отредактировать сумму прямо в окне подтверждения, и привычка вписывать туда ровно ту цифру, которая нужна для сделки, окупается однажды и целиком.
И читать, что именно подписываете. Подпись сообщения без комиссии выглядит безобидно, а на деле может быть разрешением на перевод всей коллекции — формат Permit из EIP-2612 работает без отдельной транзакции.
Чего эта уборка не закрывает
Утёкший ключ.
Скомпрометированную сид-фразу отзыв разрешений не лечит. Атакующий подпишет что угодно от вашего имени.
Не закрывает она и фишинг будущего. Через месяц вы снова что-то одобрите, поэтому речь идёт о гигиене, а не о разовой процедуре.
Разбор протоколов перед заводом средств — в тексте Как я готовлюсь к буллрану через анализ DeFi на смарт-контрактах, а про хранение ключей — в материале Почему Self-Custody важнее, чем когда-либо.
Обсуждение
Добавить комментарий