代幣授權與合約交互

2026-07-28

代幣授權與合約交互

如今人們損失加密資產最常見的方式,不是被盜的密碼——而是一個他們自願給出的簽名。代幣授權,是那些讓應用能移動你代幣的許可,而理解它們,就是「安全地使用 DeFi」與「把鑰匙交給騙子」之間的區別。

代幣授權與合約交互: 要點一覽圖

授權為何存在

在多數區塊鏈上,一個智能合約無法觸碰你的代幣,除非你先授予它許可。這份許可,就是代幣授權:一筆交易,告訴你的錢包,某個特定合約獲准代你移動某種特定代幣、至多到某個數額。它的存在,是為了讓應用——一家去中心化交易所、一個借貸協議——能替你行動,卻從不直接持有你的資金。

一次授權如何運作

當你第一次在一個 DeFi 應用裏使用某種代幣時,你簽署兩樣東西:先是一份授權,然後是操作本身。這份授權,在鏈上記錄下該合約可以花費多少這種代幣。從那以後,每當你交互,應用就能調用一個函數來拉取被授權的數額——這很方便,但也意味著,那份許可會一直持續,直到你把它移除。

無限授權的危險

為了方便,許多應用會請求一份無限授權,好讓你再也不必重新授權。問題在於,一份無限授權,是一張隨時可以抽乾那整個代幣餘額的常設許可證。如果你授權的那個合約是惡意的、或日後被黑,它可以拿走你持有的那種代幣的一切——而不只是你當時在交易的那部分。在這裏,方便與風險,是同一個設置。

授權釣魚與「抽乾器」

攻擊者會直接利用這一點。一個假網站或空投,誘騙你簽署一份指向他們控制的錢包的授權;日後,他們只需簡單地拉走你的代幣。這些「抽乾器(drainer)」工具包,已成為散戶被劫最主要的方式,恰恰是因為你的錢包在其他方面是安全的——你並沒有被黑,是你簽了名。現代的工具包,能把許多授權打包進一次點擊,在幾秒內清空一個錢包。

保護你自己

兩個習慣最重要。第一,對你所簽的東西要審慎:讀一讀授權提示、寧可選擇有限的數額而非無限、並且永遠不要從一條不請自來的消息裏的鏈接去授權。第二,用一個信譽良好的授權檢查工具,定期審查並撤銷舊的授權——它會顯示你授權過的每一個合約,並讓你取消那些你不再使用的。較新的標準,也力圖通過把授權路由經過單個經過審計的合約,來讓授權更安全。

結語

授權,是 DeFi 裏那套沉默的管道:必要、強大,一旦被忽視便危險。你授予的每一份,都是持續到你撤銷為止的常設許可,所以,要像對待密碼一樣地對待簽名。授權要收窄、撤銷要勤快,並記住:在鏈上金融裏,最危險的那一次點擊,通常是你自己做出的那一次。

免責聲明:本文為幣貝學院提供的教育內容,僅供參考。不構成投資、交易、稅務或財務建議。撰寫於 2026 年 7 月;請以最新官方資訊為準。

參考資料

[1] MetaMask, "What are token approvals" metamask.io

[2] Revoke.cash, "How to revoke token approvals" revoke.cash

相關推薦

更多推薦