DCDROPCHECK
ΕργαλείαΠροστασία από απάτεςΟδηγοί για airdropsΒασικές έννοιες on-chainΣχετικά

Πώς να ανακαλέσετε εγκρίσεις πορτοφολιού και να προστατέψετε τα tokens σας

Έλεγχος και ανάκληση εγκρίσεων: μια λίστα με allowances approve και ένα κουμπί ανάκλησης
Πολλές κλοπές ξεκινούν από μια έγκριση που κάποτε πατήσατε και έμεινε ξεχασμένη — μέχρι που κάποιος την εκμεταλλεύεται.

Ένα πράγμα θέλω πρώτα να διορθώσω, γιατί αναποδογυρίζει την εικόνα πολλών για το „να σε χακάρουν": ένα σημαντικό μέρος των πορτοφολιών που αδειάζουν, δεν πάει στραβά εκείνη την ημέρα. Η αρχή τους βρίσκεται εβδομάδες ή μήνες πριν, σε μια έγκριση που κάποτε πατήσατε κάπου σε ένα DApp. Ίσως αντάλλασσατε νομίσματα σε μια σελίδα swap, ή πατήσατε σε μια σελίδα claim το „σύνδεσε το πορτοφόλι για να επιβεβαιώσεις την επιλεξιμότητά σου", πατήσατε γρήγορα OK, και τέλος. Εσείς το ξεχάσατε. Η έγκριση όχι — έμεινε ήσυχη on-chain, περιμένοντας τη μέρα που το εγκεκριμένο συμβόλαιο θα χαλούσε, ή που ήταν εξαρχής συμβόλαιο phishing που δεν είχε ακόμη χτυπήσει. Μέχρι να πάει πραγματικά στραβά, τα χρήματα έχουν ήδη φύγει, και μόνο εκ των υστέρων ανακαλύπτετε ότι η πηγή ήταν εκείνη η ξεχασμένη έγκριση.

Αυτό το κείμενο δεν αφορά αόριστη θεωρία, αλλά καλύπτει μία συγκεκριμένη δουλειά από την αρχή ως το τέλος: τι είναι ακριβώς μια έγκριση, γιατί κάποιες είναι επιπλέον επικίνδυνες, πώς βάζετε μία φορά όλες τις εγκρίσεις σας σε σειρά, πώς ανακαλείτε αυτές που δεν θέλετε, και πώς το κάνετε συνήθεια ώστε να μην ξεφύγει ξανά. Τους όρους τους εξηγώ σε καθημερινή γλώσσα, χωρίς να γίνονται λάθος. Μετά το διάβασμα θα μπορείτε να κάνετε μόνοι σας ένα „καθάρισμα εγκρίσεων". Αν δεν ξεχωρίζετε ακόμη εγκρίσεις και υπογραφές, διαβάστε δίπλα τους κινδύνους υπογραφής στο πορτοφόλι — τα δύο τα ανακατεύουν συχνά οι απατεώνες.

Τι είναι ακριβώς μια έγκριση (approve / allowance)

Ξεκινήστε από ένα υποκείμενο γεγονός: τα tokens σας (στο Ethereum τα ERC-20) δεν είναι ένα αρχείο που „βρίσκεται στην εφαρμογή πορτοφολιού". Είναι μια γραμμή με αριθμούς στο καθολικό του συμβολαίου του token — πόσο υπόλοιπο υπάρχει κάτω από μια διεύθυνση, το ορίζει εκείνο το βιβλίο. Η εφαρμογή πορτοφολιού είναι απλώς το εργαλείο που κρατά το private key σας και επιτρέπεται να υπογράφει εντολές όπως „μετακίνησε το υπόλοιπο που είναι στο όνομά μου". Για το ίδιο το πρότυπο token, η εξήγηση ERC-20 του Ethereum Foundation δίνει αρκετά πλήρη εικόνα.

Τώρα το πρόβλημα: αν σε ένα αποκεντρωμένο ανταλλακτήριο (DEX) θέλετε να ανταλλάξετε το νόμισμα A με το νόμισμα B, το συμβόλαιο του ανταλλακτηρίου πρέπει „εκ μέρους σας" να στείλει το νόμισμα A και να φέρει πίσω το B. Αλλά δεν έχει το private key σας και δεν μπορεί να αγγίξει έτσι απλά το υπόλοιπό σας. Γι' αυτό ο μηχανισμός είναι στημένος έτσι: στέλνετε πρώτα μια συναλλαγή που λέει στο συμβόλαιο του νομίσματος A „επιτρέπω στη διεύθυνση συμβολαίου τάδε να πάρει το πολύ N μονάδες του νομίσματος A στο όνομά μου". Αυτή η συναλλαγή είναι το approve, ο μέγιστος αριθμός που επιτρέπεται να αντληθεί (N) λέγεται allowance, και το μέρος που παίρνει την άδεια λέγεται spender.

Αυτό που γίνεται μετά είναι κρίσιμο: όσο το allowance δεν έχει εξαντληθεί, εκείνο το εγκεκριμένο συμβόλαιο δεν χρειάζεται να σας βάζει ξανά να υπογράψετε ή να επιβεβαιώσετε για να παίρνει κάθε φορά αυτό το token. Αυτό δεν είναι ευπάθεια — είναι η βάση πάνω στην οποία τρέχει αυτόματα το DeFi. Εγκρίνετε μία φορά, και μετά τα swaps, η παροχή ρευστότητας ή οι αποπληρωμές δεν περνούν κάθε βήμα ξανά χειροκίνητα από εσάς. Αλλά ακριβώς σε αυτό το „μία φορά έγκριση, μακροχρόνια ισχύ" κρύβεται το αγκάθι: τα δικαιώματα τα δώσατε εσείς, δεν επιστρέφουν μόνα τους, εκτός αν τα ανακαλέσετε ενεργά.

Επεξήγηση

Μια έγκριση και το „σύνδεση με υπογραφή" είναι δύο διαφορετικά πράγματα. Η έγκριση είναι μια on-chain συναλλαγή που δίνει το δικαίωμα να κινηθεί ένα συγκεκριμένο token σας· μια απλή υπογραφή αποδεικνύει συνήθως μόνο ότι είστε ο ιδιοκτήτης του πορτοφολιού. Υπάρχει όμως ένα είδος υπογραφής (permit) που ισοδυναμεί με έγκριση, και αυτό ακριβώς είναι το επικίνδυνο — δείτε κινδύνους υπογραφής στο πορτοφόλι.

Μια όχι απόλυτα σωστή αλλά εύκολα απομνημονεύσιμη σύγκριση: το approve είναι σαν μια εξουσιοδότηση που δίνετε σε μια εταιρεία είσπραξης, με πάνω της „μπορείς να χρεώνεις από την κάρτα μου το πολύ N ευρώ". Μέσα σε αυτό το ποσό δεν χρειάζεται να ρωτά κάθε φορά. Όσο δεν ανακαλείτε την εξουσιοδότηση, μένει σε ισχύ — ακόμη κι αν δεν χρησιμοποιείτε πλέον την υπηρεσία εκείνης της εταιρείας. Μια on-chain έγκριση είναι ακριβώς τέτοιο πράγμα, μόνο που ο αντισυμβαλλόμενος είναι συμβόλαιο και το θέμα είναι τα tokens σας.

Γιατί το setApprovalForAll στα NFT είναι πιο επικίνδυνο

Στα ERC-20 tokens μπορείτε τουλάχιστον να δέσετε την έγκριση σε έναν μέγιστο αριθμό N. Στα NFT (ERC-721 / ERC-1155) ο συνηθισμένος τρόπος έγκρισης λέγεται setApprovalForAll, και το νόημά του είναι αρκετά πιο σκληρό: δεν είναι „έγκριση διαχείρισης ενός NFT", αλλά „έγκριση ώστε μια διεύθυνση να διαχειρίζεται όλα τα NFT μου από αυτή τη συλλογή, χωρίς όριο σε αριθμό ή φορές". Μία υπογραφή, και η εξουσία διάθεσης ολόκληρης της συλλογής χάθηκε. Το πρότυπο και ο τρόπος έγκρισης για NFT ορίζονται επίσημα στην εξήγηση ERC-721 του Ethereum Foundation.

Γιατί τα marketplaces χρησιμοποιούν τέτοιο „έγκριση όλων"; Επειδή ένα συμβόλαιο marketplace, όταν βάζετε ένα NFT προς πώληση, πρέπει να έχει το δικαίωμα να μεταφέρει το NFT σας στον αγοραστή τη στιγμή της πώλησης, ενώ εσείς εκ των προτέρων δεν ξέρετε ποιο θα πουληθεί ή πότε. Γι' αυτό ζητά το δικαίωμα διαχείρισης ολόκληρης της συλλογής. Σε ένα νόμιμο marketplace αυτό είναι φυσιολογικό. Αλλά ο ίδιος μηχανισμός στα χέρια ενός phisher είναι τρομακτικός: μια σελίδα που παρουσιάζεται ως „δωρεάν mint" ή „διεκδίκησε το limited NFT σου" ίσως σας βάλει να υπογράψετε ακριβώς ένα setApprovalForAll, με τη διεύθυνση του απατεώνα ως εγκεκριμένο μέρος. Νομίζετε ότι παίρνετε δωρεάν ένα NFT, αλλά στην πραγματικότητα δίνετε το δικαίωμα μεταφοράς ολόκληρης — πιθανώς πολύτιμης — συλλογής σας.

Προσοχή

Αν δείτε στο popup του πορτοφολιού σας κάτι σαν Set Approval For All ή „έγκριση όλων" ενώ θέλετε μόνο να διεκδικήσετε ή να αγοράσετε ένα NFT, σταματήστε και ελέγξτε αν το εγκεκριμένο μέρος είναι όντως το συμβόλαιο ενός marketplace που εμπιστεύεστε. Αντιμετωπίστε το „έγκριση όλων" ως ενέργεια υψηλού κινδύνου που αξίζει επιπλέον επιβεβαίωση, όχι ως ρουτίνα που την προσπερνάτε αμέριμνα.

Όπως και στα ERC-20, το setApprovalForAll είναι μια on-chain καταγραφή: εντοπίζεται και ανακαλείται. Τα εργαλεία παρακάτω για έλεγχο και ανάκληση δουλεύουν και για εγκρίσεις NFT. Προσέξτε στο καθάρισμα να συμπεριλάβετε τις εγκρίσεις NFT και να μην κοιτάτε μόνο tokens.

Οι κίνδυνοι των απεριόριστων εγκρίσεων

Πίσω στο allowance N των ERC-20. Θεωρητικά μπορείτε να βάλετε το N ακριβώς όσο χρειάζεστε για αυτή τη συναλλαγή. Αλλά στην πράξη πολλά DApps ζητούν εξ ορισμού ένα N που είναι υπερβολικά μεγάλο (σχεδόν άπειρο), ώστε να μη χρειάζεται αργότερα να εγκρίνετε ξανά κάθε φορά. Αυτό λέγεται απεριόριστη έγκριση (unlimited approval). Σε ευκολία χρήσης όντως βοηθά — μία έγκριση και δεν το σκέφτεστε ξανά. Το τίμημα είναι ότι ο κίνδυνός σας ανοίγει στο μέγιστο.

Απεριόριστο σημαίνει: μόλις εκείνο το εγκεκριμένο συμβόλαιο είναι κακόβουλο, ή αρχικά σωστό αλλά αργότερα σπάσει ή αναληφθεί, μπορεί να αντλήσει ολόκληρο το υπόλοιπό σας σε αυτό το ένα token, απεριόριστες φορές, χωρίς να χρειάζεται να επιβεβαιώσετε ξανά. Προσέξτε το όριο: μπορεί να αγγίξει μόνο το token που εγκρίνατε, όχι τα άλλα περιουσιακά σας και όχι τη seed phrase σας. Αλλά για εκείνο το ένα token, το απεριόριστο ισοδυναμεί με το να δώσετε μακροχρόνια το κλειδί του θησαυροφυλακίου.

  • Ο κίνδυνος δεν είναι στο „τώρα", αλλά στο „αργότερα". Το συμβόλαιο που εγκρίνετε ίσως είναι εκείνη τη στιγμή όντως ασφαλές, αλλά η έγκριση μένει μακροχρόνια σε ισχύ. Τα συμβόλαια αναβαθμίζονται, private keys κλέβονται, ομάδες εξαφανίζονται. Το απεριόριστο κάνει το „οποιαδήποτε μελλοντική στιγμή πάει κάτι στραβά" να αγγίζει ολόκληρο το υπόλοιπό σας σε αυτό το token.
  • Το phishing αγαπά το απεριόριστο. Μια σελίδα phishing τυλίγει το „διεκδίκησε airdrop" ως απεριόριστο approve προς το δικό της συμβόλαιο. Τη στιγμή που πατάτε, έχει μακροχρόνια το δικαίωμα να αδειάζει αυτό το token από εσάς.
  • Μάλλον δεν είδατε καλά σε ποιον εγκρίνετε. Το popup δείχνει τη διεύθυνση spender, αλλά πολλοί πατούν κατευθείαν OK. Απεριόριστο συν μη ελεγμένος αντισυμβαλλόμενος είναι ο πιο συχνός συνδυασμός γκάφας.

Το συμπέρασμα δεν είναι „απεριόριστο ποτέ", αλλά: αν μπορείτε να βάλετε όριο, κάντε το αντί να ανοίγετε αμέριμνα απεριόριστο, και καθαρίζετε τις απεριόριστες εγκρίσεις επιπλέον συχνά. Πώς κάνετε και τα δύο, έρχεται συγκεκριμένα παρακάτω.

Πώς βλέπετε τη δική σας λίστα εγκρίσεων

Τα καλά νέα: επειδή μια έγκριση είναι μια πραγματική on-chain καταγραφή, μπορείτε σημείο προς σημείο να βρείτε ποια συμβόλαια εγκρίνατε με ποιο allowance. Υπάρχουν δύο είσοδοι που γενικά θεωρούνται καλές.

Με τον Etherscan Token Approval Checker

Το Etherscan προσφέρει τον Token Approval Checker. Βάζετε τη διεύθυνσή σας (ή συνδέετε το πορτοφόλι), και δείχνει όλες τις ακόμη έγκυρες εγκρίσεις ERC-20 κάτω από αυτή τη διεύθυνση, μαζί με το εγκεκριμένο συμβόλαιο (spender), το αντίστοιχο token, και αν το allowance είναι περιορισμένο ή απεριόριστο. Το Etherscan είναι ένας από τους πιο χρησιμοποιούμενους block explorers για το Ethereum, άρα η πηγή που διαβάζει τα on-chain δεδομένα είναι αξιόπιστη. Αυτό το βήμα είναι καθαρά „κοίταγμα" — δεν χρειάζεται να υπογράψετε τίποτα και δεν κοστίζει.

Στον έλεγχο προσέξτε κυρίως τρεις στήλες: πρώτον ποιος είναι ο εγκεκριμένος αντισυμβαλλόμενος — υπάρχει κάποιο συμβόλαιο που δεν αναγνωρίζετε καθόλου ή δεν θυμάστε πού το εγκρίνατε· δεύτερον αν το allowance είναι απεριόριστο — δώστε προτεραιότητα σε ό,τι είναι unlimited ή υπερβολικά μεγάλος αριθμός· τρίτον αν χρησιμοποιείτε ακόμη αυτή την έγκριση — πολλές είναι υπολείμματα παλιών DApps που δεν χρησιμοποιείτε πια. Αυτά τα τρία είδη είναι οι σημαντικότεροι υποψήφιοι για ανάκληση.

Με το revoke.cash: έλεγχος και ανάκληση σε ένα

Πιο βολικό εργαλείο είναι το revoke.cash, φτιαγμένο ειδικά για έλεγχο και ανάκληση εγκρίσεων. Μπορείτε πρώτα να βάλετε μόνο μια διεύθυνση για μια εικόνα μόνο-ανάγνωσης (το κοίταγμα γίνεται και χωρίς σύνδεση πορτοφολιού). Παραθέτει τόσο τις εγκρίσεις ERC-20 όσο και το setApprovalForAll των NFT, και επισημαίνει ανά έγκριση το σημείο κινδύνου. Σε αντίθεση με έναν σκέτο block explorer, συνδυάζει το „εντοπισμός ύποπτης έγκρισης" και το „ανάκληση με ένα κλικ" στην ίδια διεπαφή, πιο φιλικό για τον απλό χρήστη. Μόνο όταν θέλετε πραγματικά να ανακαλέσετε, συνδέετε το πορτοφόλι.

Συμβουλή

Στην πρώτη ματιά πολλοί τρομάζουν με τον αριθμό των εγκρίσεων — όσο περισσότερο κάνατε farming και όσο περισσότερους ιστότοπους συνδέσατε, τόσο περισσότερες συνήθως κρέμονται. Μην πανικοβάλλεστε: αυτό ακριβώς είναι το σημάδι ότι πρέπει να καθαρίσετε. Κοιτάξτε πρώτα, κυκλώστε τις ύποπτες και αχρησιμοποίητες, και ανακαλέστε τες στην επόμενη ενότητα με τη μία.

Ανάκληση: revoke.cash και ο Etherscan Token Approval Checker

Η ανάκληση (revoke) στον πυρήνα της είναι το να στείλετε άλλη μία συναλλαγή που ξαναβάζει το allowance στο 0: λέτε στο συμβόλαιο του token „το allowance που έδωσα σε μια διεύθυνση γίνεται τώρα 0". Μόλις γίνει 0, εκείνο το συμβόλαιο δεν μπορεί πια να αγγίξει το token σας. Και τα δύο εργαλεία το κάνουν αυτό.

Με το revoke.cash γίνεται συνήθως έτσι:

  • Ανοίξτε τον ιστότοπο και συνδέστε το πορτοφόλι που θέλετε να καθαρίσετε (ελέγξτε ότι δεν συνδέετε λάθος διεύθυνση).
  • Βρείτε στη λίστα εγκρίσεων τη γραμμή που θέλετε να ανακαλέσετε — δώστε προτεραιότητα σε απεριόριστα allowances, άγνωστους spenders και παλιά DApps που δεν χρησιμοποιείτε πια.
  • Πατήστε „Ανάκληση / Revoke" σε εκείνη την έγκριση. Το πορτοφόλι δείχνει αίτημα συναλλαγής· ελέγξτε το και υπογράψτε για αποστολή.
  • Περιμένετε να επιβεβαιωθεί on-chain η συναλλαγή. Μετά το allowance εκείνης της έγκρισης είναι μηδέν και η λίστα ανανεώνεται.
  • Για το setApprovalForAll των NFT δουλεύει το ίδιο: βρείτε το αντίστοιχο στοιχείο και πατήστε ανάκληση.

Με τον Etherscan Token Approval Checker είναι παρόμοιο: μετά τη σύνδεση του πορτοφολιού, δεξιά από κάθε έγκριση υπάρχει είσοδος ανάκλησης. Αν την πατήσετε, ξεκινά κι εδώ μια συναλλαγή που μηδενίζει το allowance· υπογραφή και επιβεβαίωση, τέλος. Η υποκείμενη ενέργεια και των δύο εργαλείων είναι η ίδια, διαφέρει μόνο η διεπαφή — πάρτε ό,τι σας βολεύει.

Προσοχή

Και τα ίδια τα εργαλεία ανάκλησης μπορούν να απομιμηθούν. Για την ανάκληση χρησιμοποιήστε τα επίσημα domains: φυλάξτε τα revoke.cash και Etherscan ως σελιδοδείκτη και μπαίνετε κάθε φορά μέσω αυτού. Μην τα ψάχνετε συνέχεια από την αναζήτηση, και σίγουρα μην πατάτε τους διαφημιστικούς συνδέσμους στην κορυφή. Περισσότερους τρόπους αναγνώρισης επίσημων καναλιών θα διαβάσετε στο ψεύτικα airdrops και approval-phishing.

Και μια χρονική διάκριση που θέλω να ξεκαθαρίσω: η ανάκληση περιορίζει τη ζημιά, δεν επιστρέφει τίποτα. Αν ο αντισυμβαλλόμενος έχει ήδη αντλήσει tokens με την έγκρισή σας, η ανάκληση εμποδίζει μόνο το „να αντληθούν στο μέλλον κι άλλα"· ό,τι έφυγε δεν επιστρέφει. Αν υποψιάζεστε ότι μια έγκριση δεν είναι εντάξει, ανακαλέστε γρήγορα — αλλά μη βλέπετε την ανάκληση ως πανάκεια: προστατεύει το μέλλον, όχι το παρελθόν.

Η ανάκληση είναι συναλλαγή και κοστίζει gas

Εδώ κολλάνε πολλοί την πρώτη φορά, γι' αυτό το τονίζω ξεχωριστά: η ανάκληση μιας έγκρισης είναι μια πραγματική on-chain συναλλαγή, που πρέπει να υπογράψετε με το πορτοφόλι σας και για την οποία πληρώνετε gas. Όπως και στο αρχικό approve, οι validators πρέπει να επεξεργαστούν σε ένα μπλοκ την ενέργεια „ξαναβάλε το allowance στο 0", και αυτό κοστίζει χρέωση συναλλαγής.

Αυτό σημαίνει δύο πράγματα. Πρώτον, στο πορτοφόλι που θέλετε να καθαρίσετε πρέπει να υπάρχει λίγο από το βασικό νόμισμα για να πληρώσετε gas — στο Ethereum mainnet είναι ETH, σε άλλα δίκτυα το native νόμισμα εκείνου του δικτύου. Αν δεν υπάρχει καθόλου gas στο πορτοφόλι, η συναλλαγή ανάκλησης δεν μπορεί να σταλεί. Δεύτερον, οι χρεώσεις gas είναι μεταβλητές και εξαρτώνται από το πόσο πολυσύχναστο είναι το δίκτυο εκείνη τη στιγμή· σε ένα φορτωμένο Ethereum mainnet το κόστος μιας ενέργειας ανεβαίνει αισθητά, σε ήρεμη ώρα είναι πολύ χαμηλότερο. Πώς υπολογίζεται ακριβώς και γιατί κυμαίνεται, βρίσκεται στην εξήγηση για gas και χρεώσεις συναλλαγών του Ethereum Foundation. Το δικό μας εργαλείο ελέγχου διεύθυνσης σας βοηθά επιπλέον να επιβεβαιώσετε πριν από μια μεταφορά ή αλληλεπίδραση ότι μια διεύθυνση δεν αντιγράφηκε λάθος.

Συμβουλή

Αν έχετε μια στοίβα εγκρίσεων προς ανάκληση και το gas στο mainnet είναι ακριβό, κάντε το συγκεντρωμένα σε ήρεμη ώρα, ή ανακαλέστε πρώτα μόνο τις πιο επικίνδυνες (απεριόριστο συν άγνωστος αντισυμβαλλόμενος) και καθαρίστε τις υπόλοιπες όταν το κόστος είναι χαμηλό. Σώστε πρώτα το πιο επικίνδυνο, κάντε το υπόλοιπο καθάρισμα με την ησυχία σας.

Ακόμη κάτι για τα διαφορετικά δίκτυα: το gas στο Ethereum mainnet είναι σχετικά ακριβό, και πολλοί είναι καθημερινά ενεργοί σε Layer 2, όπου τα κόστη είναι πολύ χαμηλότερα. Οι εγκρίσεις ανά δίκτυο είναι ανεξάρτητες: σε όποιο δίκτυο εγκρίνατε, εκεί πρέπει και να κοιτάξετε και να ανακαλέσετε — το revoke.cash υποστηρίζει την αλλαγή δικτύου. Αν θέλετε να μάθετε περισσότερα για το τοπίο των L2, το L2BEAT είναι μια συχνά αναφερόμενη ουδέτερη πηγή δεδομένων με επισκόπηση ανά L2.

Καθημερινές συνήθειες: όριο, χωρισμός πορτοφολιών, τακτικός έλεγχος

Ο έλεγχος και η ανάκληση είναι ενέργειες αποκατάστασης· πιο ήρεμα ζείτε αν από την αρχή εγκρίνετε λιγότερα και κρατάτε τον κίνδυνο μικρό. Οι συνήθειες παρακάτω κοστίζουν λίγο και τις χρησιμοποιώ ο ίδιος διαρκώς.

Αν μπορείτε να βάλετε όριο, μην ανοίγετε απεριόριστο

Αρκετά πορτοφόλια σας αφήνουν στο popup του approve να αλλάξετε το allowance χειροκίνητα από το προεπιλεγμένο „απεριόριστο" σε „ακριβώς αρκετό για αυτή τη φορά". Δέκα δευτερόλεπτα παραπάνω, και αλλάζετε τον κίνδυνο „αυτό το συμβόλαιο μπορεί αργότερα να μου αδειάσει αυτό το token" σε „το πολύ αυτή τη μία φορά κινείται αυτό το ποσό". Το αν το προσαρμόζετε κάθε φορά το ζυγίζετε εσείς, αλλά σε μεγάλα ποσά και σε λιγότερο γνωστά συμβόλαια το όριο αξίζει τον κόπο.

Χωρίστε πορτοφόλια: θησαυροφυλάκιο και πειραματισμός χώρια

Σπάστε το σε τουλάχιστον δύο επίπεδα. Ένα „πορτοφόλι-θησαυροφυλάκιο" που κρατά μόνο μακροπρόθεσμα περιουσιακά, δεν συνδέει σχεδόν κανένα DApp και κατά προτίμηση χρησιμοποιεί hardware wallet· και ένα „πειραματικό πορτοφόλι" με το οποίο συνδέετε νέους ιστότοπους, διεκδικείτε airdrops και κάνετε αποστολές, με μόνο ένα μικρό ποσό που μπορείτε να χάσετε. Έτσι, ακόμη κι αν το πειραματικό πορτοφόλι χτυπηθεί κάποτε από κακόβουλη έγκριση, η ζημιά περιορίζεται σε εκείνο το μικρό ποσό, και το θησαυροφυλάκιο μένει άθικτο. Αυτή είναι η πιο αποδοτική γραμμή άμυνας. Πώς διαχειρίζεστε πολλά πορτοφόλια και φυλάτε καλά private key και seed phrase, θα το διαβάσετε στην ασφάλεια seed phrase.

Κάντε την ανάκληση τακτικό καθάρισμα

Οι εγκρίσεις συσσωρεύονται. Κάντε το συνήθεια να περνάτε τακτικά (π.χ. μηνιαία) με το revoke.cash ή το Etherscan τη λίστα εγκρίσεών σας και να ανακαλείτε ό,τι δεν χρησιμοποιείτε πια ή φαίνεται ύποπτο. Όσο πιο καθαρή η λίστα, τόσο μικρότερη η πιθανότητα ένα ξεχασμένο παλιό συμβόλαιο να σας παρασύρει. Μπορείτε να χρησιμοποιήσετε τη λίστα κινδύνων έγκρισης ως αναφορά και να τσεκάρετε σημείο προς σημείο τι ανακαλείτε.

Αναγνωρίστε πρώτα το ψεύτικο airdrop, πριν εγκρίνετε

Η πηγή πολλών επικίνδυνων εγκρίσεων είναι μια σελίδα phishing όπου δεν έπρεπε καν να βρεθείτε. Το πρώτο βήμα είναι λοιπόν η αναγνώριση ενός ψεύτικου airdrop — μια σελίδα που σας υπόσχεται tokens αλλά θέλει να εγκρίνετε ή να υπογράψετε δομημένο μήνυμα έχει αντιστρέψει την κατεύθυνση. Αυτή την κρίση την αναλύουμε εκτενώς στα προειδοποιητικά σημάδια ψεύτικων airdrops, και μαζί με αυτό το άρθρο το διαβάζετε πληρέστερα. Για τις ρυθμίσεις ασφαλείας του ίδιου του πορτοφολιού κρατάτε την επίσημη τεκμηρίωση του πορτοφολιού σας, π.χ. το κέντρο υποστήριξης MetaMask.

Όταν έβγαλα για πρώτη φορά τη λίστα εγκρίσεών μου, έμεινα κι εγώ λίγο άφωνος — τόσες εγκρίσεις που δεν θυμόμουν πια πού τις είχα ανοίξει, και μερικές με απεριόριστο allowance. Μόλις έφυγαν, ένιωσα ανακούφιση. Αργότερα το έκανα σταθερό μηνιαίο τελετουργικό, και έκτοτε εκείνη η ελαφριά ανησυχία του „δεν ξέρω πού κρέμεται ακόμη μια βόμβα" εξαφανίστηκε.

Κλείνω. Ο πυρήνας μιας έγκρισης είναι απλός: για να χρησιμοποιήσετε ένα DApp δίνετε το δικαίωμα να „κινηθεί ένα συγκεκριμένο token", αυτό το δικαίωμα δεν επιστρέφει μόνο του, και το απεριόριστο το κάνει πιο επικίνδυνο. Η λύση είναι εξίσου νηφάλια — βάζετε όριο όπου γίνεται, χωρίζετε θησαυροφυλάκιο και πειραματισμό, καθαρίζετε τακτικά τις αχρησιμοποίητες εγκρίσεις με αξιόπιστο εργαλείο, και αναγνωρίζετε πάντα πρώτα το ψεύτικο airdrop πριν αποφασίσετε αν υπογράφετε. Κάντε το συνήθεια, και το σενάριο όπου „μια παλιά έγκριση χρόνων σας πιάνει ξαφνικά" δεν πέφτει εύκολα πάνω σας.

CM
Chen Mo
Σύνταξη DROPCHECK · συντάκτης (ψευδώνυμο)

Μάζεψε ο ίδιος airdrops και έπεσε θύμα ψεύτικων· τώρα γράφει για ασφαλή συμμετοχή. Μόνο μέθοδοι, καμία σύσταση έργων, καμία πρόβλεψη τιμής.