Ir para o conteúdo
Mon, Jul 27, 2026
BTC $00,000 ETH $0,000 SOL $000
Suas chaves são suas — nunca pedimos por elas Ao vivo
RED FLAG

Aprovações de Tokens Maliciosas: O Que São e Como Revogá-las

Uma única aprovação pode permitir que um contrato movimente seus tokens para sempre. Saiba como funcionam as aprovações maliciosas, como identificá-las e como revogar o acesso com segurança.

TokenSpin will never ask you to connect a wallet or enter a seed phrase — and we never link to the scam itself. This is a safety explainer, not a warning about any one named company.

Muitas perdas em cripto não acontecem no momento em que você é golpeado. Elas acontecem depois, silenciosamente, por causa de uma permissão que você concedeu e esqueceu. Essa permissão se chama aprovação de token (token approval), e entendê-la é uma das habilidades de segurança mais práticas que você pode desenvolver.

O que é uma aprovação de token

Para permitir que um aplicativo movimente seus tokens em seu nome, você concede a ele uma aprovação: permissão para gastar determinado token da sua carteira. Isso é normal e necessário em muitos usos legítimos. O perigo é que as aprovações podem ser definidas em valores ilimitados e podem permanecer ativas indefinidamente. Um contrato malicioso ou comprometido que detenha uma aprovação dessas pode drenar aquele token quando quiser, muito tempo depois da sua última interação com ele.

Como funcionam as aprovações maliciosas, passo a passo

1. O pedido de aprovação

Ao usar um site, muitas vezes falso ou malicioso, você recebe um pedido para aprovar um token. O pedido pode estar disfarçado como uma etapa de rotina para “habilitar” um resgate, uma troca (swap) ou uma recompensa.

2. A concessão ilimitada

A aprovação costuma ser definida com um limite de gasto ilimitado, o que é conveniente para aplicativos reais, mas catastrófico com um malicioso. Você assina, pensando que está apenas liberando um recurso.

3. A espera

Nada dramático acontece de imediato, e é justamente isso que torna a situação tão perigosa. A permissão simplesmente fica ali na sua carteira, ativa e esquecida.

4. A drenagem

No momento escolhido pelo atacante, às vezes quando seu saldo está mais alto, o contrato usa a aprovação em vigor para transferir seus tokens para fora. Como você autorizou a permissão antes, a transferência é válida on-chain.

Os sinais de alerta exatos

  • Um pedido de aprovação que você não esperava, especialmente em um site desconhecido ou encontrado às pressas.
  • Um limite de gasto ilimitado quando você pretendia apenas uma ação pequena e pontual.
  • Aprovações embutidas em um fluxo de “resgate” ou “recompensa” que não deveria precisar de permissão de gasto.
  • Avisos com redação confusa para obscurecer qual acesso você está concedendo.
  • Aprovações antigas para sites que você não usa mais ou nos quais não confia ainda ativas na sua carteira.

Como evitar e desfazer

Antes de assinar qualquer aprovação, pare e leia. Pergunte-se se a ação que você está fazendo realmente precisa de permissão para gastar aquele token, e desconfie de limites ilimitados. Onde sua carteira permitir, defina um valor específico e limitado em vez de conceder acesso ilimitado. Só aprove tokens em aplicativos que você verificou e acessou pelos seus próprios favoritos.

Igualmente importante: revise e limpe suas aprovações com regularidade. Use uma ferramenta de gestão de aprovações de boa reputação, como a revoke.cash, para ver todas as permissões que o seu endereço concedeu e revogar aquelas que você não reconhece, não usa mais ou nunca pretendeu conceder como ilimitadas. Revogar é uma transação on-chain normal, que custa uma pequena taxa de gas, e fecha a porta pela qual um contrato malicioso passaria. Faça dessa revisão um hábito de rotina, e não apenas uma resposta de emergência.

O que torna as aprovações singularmente perigosas é o intervalo de tempo entre o erro e a perda. Na maioria dos golpes o dano é imediato, então a ligação entre causa e efeito é óbvia. Com uma aprovação maliciosa, você pode assiná-la hoje e não ver nada de errado por semanas, até que os fundos desapareçam no pior momento possível. Essa demora leva as pessoas a supor que estavam seguras porque nada aconteceu logo. Trate uma aprovação assinada como uma porta deixada destrancada, e não como um roubo evitado. A ausência de um furto imediato não é prova de segurança; pode simplesmente significar que o atacante está esperando seu saldo crescer antes de passar pela porta que você deixou aberta.

O que fazer se você suspeitar de uma aprovação maliciosa

  • Revogue imediatamente. Conecte sua carteira a uma ferramenta de aprovações confiável, como a revoke.cash, e cancele a permissão suspeita.
  • Mova os fundos em risco para uma carteira nova se acreditar que uma drenagem pode ser iminente, priorizando os tokens com aprovações ativas.
  • Se você assinou em um dispositivo ou site em que não confia mais, trate a carteira como potencialmente comprometida e migre para uma nova com uma frase-semente nova.
  • Denuncie ao suporte oficial do provedor da sua carteira e, se houve subtração de fundos, à polícia local e ao serviço nacional de denúncia de crimes cibernéticos ou fraudes.

Uma promessa nossa: a TokenSpin nunca vai pedir que você aprove um token, conecte uma carteira ou conceda permissões de gasto para resgatar uma recompensa. Se uma página usando nosso nome pedir uma aprovação, não somos nós.

Frequently asked questions

What is the difference between connecting a wallet and approving a token?

Connecting a wallet typically just shares your public address so a site can read your balance, and it does not grant spending power. Approving a token is different and more serious: it gives a smart contract permission to move that specific token from your wallet, sometimes in unlimited amounts and for an unlimited time. That standing permission is what malicious contracts exploit later, which is why you should read every approval prompt carefully.

How do I revoke a token approval?

Use a reputable approval-management tool such as revoke.cash. Connect your wallet, review the list of permissions your address has granted, and revoke any you do not recognize, no longer use, or did not intend to be unlimited. Each revocation is a normal on-chain transaction that costs a small gas fee. Doing this closes the access a malicious contract would rely on. Make it a routine habit rather than waiting for a problem.

I revoked an approval, but my tokens are already gone. Why?

Revoking stops future misuse, but it cannot reverse transfers that already happened while the approval was active. If a malicious contract already used the permission to drain your tokens, those transactions are on-chain and effectively irreversible. Revoking still matters to protect anything remaining and to prevent further loss. Move at-risk funds to a fresh wallet, and if you believe the wallet itself is compromised, migrate everything to a new one with a new seed phrase.