如今人们损失加密资产最常见的方式,不是被盗的密码——而是一个他们自愿给出的签名。代币授权,是那些让应用能移动你代币的许可,而理解它们,就是"安全地使用 DeFi"与"把钥匙交给骗子"之间的区别。
授权为何存在
在多数区块链上,一个智能合约无法触碰你的代币,除非你先授予它许可。这份许可,就是代币授权:一笔交易,告诉你的钱包,某个特定合约获准代你移动某种特定代币、至多到某个数额。它的存在,是为了让应用——一家去中心化交易所、一个借贷协议——能替你行动,却从不直接持有你的资金。
一次授权如何运作
当你第一次在一个 DeFi 应用里使用某种代币时,你签署两样东西:先是一份授权,然后是操作本身。这份授权,在链上记录下该合约可以花费多少这种代币。从那以后,每当你交互,应用就能调用一个函数来拉取被授权的数额——这很方便,但也意味着,那份许可会一直持续,直到你把它移除。
无限授权的危险
为了方便,许多应用会请求一份无限授权,好让你再也不必重新授权。问题在于,一份无限授权,是一张随时可以抽干那整个代币余额的常设许可证。如果你授权的那个合约是恶意的、或日后被黑,它可以拿走你持有的那种代币的一切——而不只是你当时在交易的那部分。在这里,方便与风险,是同一个设置。
授权钓鱼与"抽干器"
攻击者会直接利用这一点。一个假网站或空投,诱骗你签署一份指向他们控制的钱包的授权;日后,他们只需简单地拉走你的代币。这些"抽干器(drainer)"工具包,已成为散户被劫最主要的方式,恰恰是因为你的钱包在其他方面是安全的——你并没有被黑,是你签了名。现代的工具包,能把许多授权打包进一次点击,在几秒内清空一个钱包。
保护你自己
两个习惯最重要。第一,对你所签的东西要审慎:读一读授权提示、宁可选择有限的数额而非无限、并且永远不要从一条不请自来的消息里的链接去授权。第二,用一个信誉良好的授权检查工具,定期审查并撤销旧的授权——它会显示你授权过的每一个合约,并让你取消那些你不再使用的。较新的标准,也力图通过把授权路由经过单个经过审计的合约,来让授权更安全。
结语
授权,是 DeFi 里那套沉默的管道:必要、强大,一旦被忽视便危险。你授予的每一份,都是持续到你撤销为止的常设许可,所以,要像对待密码一样地对待签名。授权要收窄、撤销要勤快,并记住:在链上金融里,最危险的那一次点击,通常是你自己做出的那一次。
免责声明:本文为币贝学院提供的教育内容,仅供参考。不构成投资、交易、税务或财务建议。撰写于 2026 年 7 月;请以最新官方信息为准。
参考资料
[1] MetaMask, "What are token approvals" metamask.io
[2] Revoke.cash, "How to revoke token approvals" revoke.cash






