Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
獨立知識媒體
與任何項目無關聯
最深入的加密貨幣知識庫
crypto-bible.com
最新
零售散戶幾乎沒聽過的鏈,30 天手續費 6,020 萬美元——Canton Network 超越以太坊的費用結構解析  ·  為什麼你的止損總是剛好設在被掃點的位置:加密倉位管理完全指南  ·  PoS 和 PoW 哪個更安全?礦工和驗證者的本質差異,以及為什麼答案沒你想的那麼簡單  ·  你接到「幣安客服」的電話,聽起來完全真實:AI 語音深偽詐騙如何讓老手也中招  ·  代幣解鎖為什麼總在高點讓你措手不及:Vesting Schedule 完全解析  ·  包裝幣完全解讀:為什麼比特幣要在以太坊「穿上馬甲」才能交易
名詞解析 · wallet-and-security

Token Approval

代幣授權
wallet-and-security 進階

30 秒版 · 給沒耐心的人
<a href="/zh/glossary/wallet-and-security/token-approval/" target="_blank">代幣授權</a>(Token Approval)是指你授權某個<a href="/zh/glossary/blockchain-fundamentals/smart-contract/">智能合約</a>「可以動用你錢包裡某種代幣」的權限。在 DeFi 裡,當你要用某協議交易、提供流動性或質押某個代幣時,必須先簽一筆 approve 交易,給那個合約動用該代幣的額度。問題在於:很多介面預設請求「無限額度」授權,等於讓那個合約日後可以隨時動用你錢包裡這種代幣的全部——萬一合約有漏洞或本身是惡意的,你的資產就有被搬空的風險。
完整解說 +
01 · 這是什麼?

代幣授權(Token Approval,常見的鏈上動作叫 approve)是指你「授權某個智能合約,可以動用你錢包裡某一種代幣」的權限設定。要理解它,先記住一個機制:在 DeFi 世界,智能合約沒辦法在未經你允許的情況下動你錢包裡的代幣。所以當你要在某個去中心化交易所拿 USDT 換別的幣、或把某代幣存進協議時,你必須先簽一筆 approve 交易,明確授權那個合約「可以動用你多少額度的這種代幣」。這一步是 DeFi 互動的必經之路,但也正是因為它把動用你資產的權限交了出去,理解並管好授權,是錢包安全裡最關鍵、卻最常被忽略的一環。

02 · 為什麼存在?

代幣授權真正的風險,藏在「額度」這個細節裡。當你簽 approve 時,其實是在設定「允許這個合約動用你多少數量的這種代幣」。理論上你可以只授權剛好這次要用的數量,但為了省去你每次交易都要重新授權的麻煩,絕大多數 DeFi 介面預設請求的是「無限額度(unlimited)」授權。這代表:一旦你簽下去,那個合約日後就能在任何時候、不必再經你同意,動用你錢包裡這種代幣的全部。如果那個合約本身是惡意的、或日後被駭客找到漏洞,它就能憑這個你早就簽過的授權,把你錢包裡的對應代幣一次搬空——這正是大量「錢包被掏空」事件的真正原因,而非私鑰外洩。

03 · 如何影響你的決策?

既然授權是必要的、卻又有風險,該怎麼管好它?幾個關鍵做法。第一,能限額就限額:有些錢包或介面允許你在 approve 時手動把額度改成剛好這次需要的數量,而不是無限,這樣即使合約出事,損失也僅限那次授權的額度。第二,定期檢視並撤銷授權:你可以用專門的授權檢視/撤銷工具,查看你的地址過去授權給了哪些合約、額度多少,把那些你早就不用、或來路不明的授權撤銷掉(撤銷本身要付一筆 Gas)。第三,互動前看清楚:每次簽 approve 前,確認你互動的是正牌、可信、最好經過審計的合約,別在不明網站隨手簽授權。把管理授權當成例行的資安習慣,能擋掉很大一部分風險。

04 · 你該怎麼辦?

在實務上,幾個情境特別要對授權提高警覺。第一,新的或不熟悉的協議:第一次和某個 DeFi 協議互動、它請求 approve 時,先確認它是不是正牌、有沒有審計、社群評價如何,別因為想搶高收益就隨手對陌生合約開無限授權。第二,可疑的空投或釣魚網站:很多詐騙正是誘導你連錢包並 approve 或簽名認領,而那個授權其實是把你某代幣的動用權交給駭客——這類請求一律當詐騙。第三,定期大掃除:每隔一段時間,用授權檢視工具把舊的、用不到的、額度過大的授權清掉,尤其是你曾經互動過、現在已不用的協議。把授權管理變成像定期更新密碼一樣的習慣,是進階使用者保護資產的基本功。

實際例子 +

用一個真實常見的情境理解授權的威力與風險。假設你想在一個去中心化交易所,用錢包裡的 USDC 換成別的幣。第一次操作時,介面會跳出兩個步驟:先 approve(授權),再 swap(兌換)。

你點了 approve,錢包彈出簽名請求——這裡藏著關鍵:很多介面預設請求的是無限額度授權。如果你沒注意、直接簽下去,等於告訴這個交易所合約:你以後可以動用我錢包裡全部的 USDC,不必再問我。當下你可能只想換 100 美元,但你授權的卻是無上限。

平常這沒事——只要那個合約是正派、安全的。但風險在於:萬一這個合約日後被發現有漏洞、被駭客攻破,駭客就能利用你當初簽下的那個無限授權,把你錢包裡所有 USDC 一次轉走,完全不需要你的私鑰。

正確的做法是:approve 時若能改額度,就只授權這次要用的數量;或事後用授權撤銷工具,把這個用不到的無限授權撤掉。這個小動作,正是區隔「資安老手」與「哪天莫名其妙被掏空」的人的關鍵。

圖解
Token Approval: the Permission You Grant授權額度對比圖呈現代幣授權的核心風險:你簽 approve 等於給一個智能合約「動用你某種代幣」的額度。左側綠色是「限額授權」,只授權剛好需要的數量(例如 100 USDC),合約最多只能動這麼多、損失有上限;右側紅色是「無限授權」,沒有上限,合約日後能隨時動用你這種代幣的全部。圖中提醒:萬一合約被駭或本身惡意,無限授Token Approval: the Permission You GrantYou sign "approve" → a contract gets an allowance to spend your tokenLimited approval= up to 100 USDCContract can spend only this much.Worst case loss is capped.Unlimited approval (∞)= no capContract can move ALL your USDC,anytime, without asking again.If that contract is hacked or malicious, an unlimited approval lets it drain the token.Revoke approvals you no longer need.Crypto Bible · crypto-bible.com
歡迎截圖分享,轉載請註明來源
常見誤解 +
✕ 誤解1
× 誤解一:只要我沒洩漏私鑰,錢包裡的資產就絕對安全。不對。就算私鑰沒外洩,你只要曾對一個惡意或有漏洞的合約簽過(尤其是無限額度)授權,對方就能憑那個授權合法地把你對應的代幣搬走。私鑰是一層,授權是另一層,兩層都要顧。
✕ 誤解2
× 誤解二:簽 approve 跟把幣轉出去是一樣的、會馬上動到我的錢。不一樣。approve 本身不會立刻轉走你的幣,它只是給予未來動用的權限(額度)。風險是延遲性的:權限留在那,等合約日後(可能是被駭後)真的來動用時才出事。正因為當下不痛不癢,無限授權才特別容易被忽略。
這件事跟你有什麼關係 +
直接影響

代幣授權的核心取捨,是「便利」與「安全」之間。無限額度授權的好處是省事:授權一次,之後在這個協議反覆交易都不必再簽、不必再付授權的 Gas,體驗順暢。但代價是你把一個永久、無上限的動用權留在了那個合約上,等於把安全完全押在「這個合約永遠不會出事」上——而合約被駭的事件層出不窮。反過來,每次都只授權限額最安全,但要忍受反覆簽名與額外 Gas 的麻煩。務實的平衡點是:對信任度高、常用的大型協議,可接受較寬鬆的授權以求便利,但要定期檢視撤銷;對陌生、小型、或一次性的互動,盡量限額或用後即撤。

提問
請至少輸入 10 個字
相關文章
假空投釣魚:一個「免費領幣」連結,如何在 30 秒內把你的錢包清空
scams · 06月15日
Token 無限授權:你在 DeFi 操作時悄悄給出去的「永久提款權」,以及怎麼撤銷它
security · 06月11日
新手最常遇到的七種加密詐騙:假客服、假空投、殺豬盤怎麼一眼識破
scams · 06月03日
更多相關主題
如何選擇加密 AI Agent 服務:五個評估框架,讓你不被行銷話術坑
AI Agent Bible
給 Agent 服務授權前,問四個問題:它的授權邊界是程式碼強制的還是只是承諾?你能看到每次操作的完整推理日誌嗎?有沒有第三方審計報告?私鑰由誰持有?四個問題都有清楚答案,再考慮授權。一個好看的介面不是安全的憑證。
#hack#security
加密 Agent 上線前安全檢查清單:從測試網到主網的 12 個必做項目
AI Agent Bible
加密 Agent 上線前 12 個必做安全項目:私鑰不明文、Agent 錢包和主錢包完全隔離、ERC-20 授權有上限、System Prompt 無憑證、寫入工具後端驗證、Schema 驗證層、高金額獨立確認通道、每日熔斷上限、市場異常熔斷、完整四層日誌。少一個都不行。
#hack#security
Tool Use 完整機制拆解:AI Agent 怎麼「動手」,以及為什麼這個設計決定了它能不能被信任
AI Agent Bible
AI Agent 的 LLM 本身不執行任何工具——它只輸出「我想做什麼」的請求,真正執行的是你的後端程式碼。這個設計是整個安全性的基礎:執行層在你的控制下,安全驗證在你這裡加。工具設計得好不好,決定 Agent 能不能被信任。
#hack#security
搶跑你的 Agent:當 MEV 機器人開始針對 AI Agent 的交易,損失比你被針對更慘
AI Agent Bible
AI Agent 是 MEV 機器人比人類交易者更好的獵物——因為 Agent 的交易模式可預測、高頻、時機規律。每次被搶跑損失 0.3%,一個每天操作 20 次的 Agent,一年的累積損耗接近 22%。這不是手續費,是隱形的策略侵蝕。
#hack#security