O que uma autorização ERC-20 permite
O glossário cripto da BrefCrypto explica o papel dos tokens e dos contratos. Na Ethereum e em redes compatíveis, a função approve concede a um endereço chamado spender o direito de usar uma quantidade determinada. Depois, o contrato poderá chamar transferFrom para movimentar os tokens autorizados.
O padrão oficial ERC-20 descreve approve, allowance e transferFrom. Uma allowance não fornece a chave privada. Ela abre um direito específico no contrato do token. Se o spender tiver uma vulnerabilidade ou agir de forma maliciosa, poderá explorar esse direito sem solicitar uma nova assinatura, enquanto o limite disponível não for esgotado.
Esse mecanismo explica por que uma DEX costuma solicitar duas transações na primeira utilização de um token: a aprovação e, depois, a negociação. As operações seguintes podem reutilizar a mesma allowance.
Autorização limitada ou ilimitada
Uma aprovação limitada corresponde à quantidade necessária, como 100 USDC. Já uma aprovação ilimitada usa um valor técnico muito alto para evitar uma nova transação a cada negociação. Ela economiza gas e melhora a experiência, mas prolonga a exposição.
A escolha depende da frequência de uso, do valor e da confiança no protocolo. Para uma aplicação usada apenas uma vez, um limite exato geralmente oferece o melhor equilíbrio. Em um protocolo conhecido e utilizado com frequência, alguns usuários aceitam uma allowance maior e fazem o monitoramento regularmente.
Uma interface pode exibir “acesso aos seus fundos” sem especificar claramente o valor. Abra os detalhes da wallet antes de assinar. Verifique o token, o spender, a rede e o limite. Recuse uma approval solicitada para um ativo que não tenha relação com a operação.
Assinatura, conexão e approval: três ações diferentes
Conectar uma wallet revela o endereço público à aplicação, mas não movimenta tokens. Assinar uma mensagem comprova o controle de um endereço ou aceita uma instrução off-chain. Enviar uma approval cria uma transação on-chain e altera a alocação do token.
Algumas assinaturas estruturadas, no entanto, permitem criar autorizações sem uma transação imediata, como ocorre com os permits. Um invasor poderá executá-las depois. Por isso, é preciso ler o domínio, o contrato, o valor e a data de expiração, mesmo quando a wallet informa “sem gas”.
Falsos airdrops costumam explorar essa confusão. Uma página pede uma assinatura para verificar a elegibilidade, mas a mensagem prepara uma transferência ou autorização. A estratégia da BrefCrypto para proteger suas criptomoedas recomenda separar as wallets de uso das reservas de longo prazo.
Como verificar as autorizações ativas
Use a ferramenta de approvals de um explorador reconhecido ou uma interface open source de boa reputação. Informe o endereço público; nunca compartilhe a seed phrase. A ferramenta lê as allowances on-chain e lista os tokens, os spenders e os valores.
Comece examinando as autorizações ilimitadas, os protocolos antigos e os contratos desconhecidos. Verifique o endereço do spender no site oficial do protocolo ou em sua documentação. O guia sobre exploradores de blocos ajuda a consultar o contrato e o histórico.
Repita a auditoria em cada rede utilizada. Uma approval na Ethereum não se aplica automaticamente à Polygon ou à Arbitrum, mas a mesma wallet pode ter acumulado direitos em várias redes. As ferramentas nem sempre exibem todas as redes em uma única visualização.
Como revogar uma approval corretamente
A revogação geralmente envia uma transação que define a alocação como zero. Ela custa gas e deve ser realizada na rede correta. Após a confirmação, atualize a ferramenta e confira o valor on-chain.
Revogar uma allowance não recupera tokens que já foram transferidos. A ação apenas interrompe gastos futuros. Se uma wallet tiver assinado uma transação maliciosa ou sua seed phrase tiver sido exposta, transfira rapidamente os ativos restantes para um novo endereço criado em um dispositivo seguro.
Não use um link recebido por mensagem privada para revogar uma autorização. Golpistas costumam aproveitar um alerta verdadeiro para conduzir a vítima a um segundo ataque. Digite o endereço do explorador ou acesse sua página oficial.
Quando realizar uma auditoria
Uma frequência mensal é adequada para um usuário ativo de DeFi. Uma verificação após cada campanha, mint, bridge ou protocolo abandonado oferece ainda mais precisão. Para uma wallet pouco utilizada, uma auditoria trimestral e outra antes de qualquer depósito relevante costumam ser suficientes.
Adicione um lembrete quando conceder uma permissão temporária. Anote o protocolo, a rede, o token e a data. Depois da operação, revogue a autorização se nenhuma necessidade recorrente justificar sua manutenção.
Uma hardware wallet não elimina as approvals já registradas. Ela protege a assinatura inicial, mas o contrato autorizado poderá agir depois, dentro dos limites concedidos. A segurança, portanto, exige acompanhamento on-chain, não apenas um dispositivo físico.
Reduza o risco desde a primeira interação
Use uma wallet separada para testar novas aplicações. Mantenha a reserva principal em um endereço que não assine nenhuma approval de DeFi. Limite o valor depositado na wallet de uso ao montante que você aceita expor.
Verifique o domínio, o certificado, os anúncios oficiais e o endereço do contrato. Desconfie de resultados patrocinados nos mecanismos de busca. Um favorito criado após a primeira verificação reduz os erros de digitação.
Leia as auditorias, mas não as trate como garantia. Um contrato auditado pode conter uma vulnerabilidade, sofrer uma atualização ou depender de uma chave de administração. As permissões concedidas devem continuar proporcionais à necessidade.
Limitações das ferramentas de revogação
Uma ferramenta pode não reconhecer um padrão recente, uma rede ou uma assinatura off-chain. Também pode exibir um nome amigável que não prova nada. O endereço do contrato deve ser prioritário.
Algumas aplicações exigem uma nova approval depois da revogação. Esse custo adicional corresponde ao preço de reduzir o risco. A decisão deve considerar o valor exposto e a frequência de uso, não uma regra absoluta.
Por fim, a revogação de um token não cancela as permissões relacionadas a NFTs ou smart accounts. Revise as categorias oferecidas pelo explorador.
Pontos principais
- Uma approval permite que um spender movimente um token até o limite definido.
- Autorizações ilimitadas economizam gas, mas prolongam a exposição a uma vulnerabilidade ou a um contrato malicioso.
- A revogação interrompe gastos futuros; ela não recupera ativos que já foram transferidos.
Uma permissão deve durar apenas enquanto for usada
As approvals tornam a DeFi mais fluida, mas seu acúmulo transforma uma wallet em um conjunto de direitos esquecidos. Um controle periódico, limites adequados e uma wallet separada para testes reduzem significativamente esse risco. A melhor autorização não ultrapassa o valor nem a duração necessários para a operação planejada.