Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
獨立知識媒體
與任何項目無關聯
加密資產安全,從防禦到應對的完整指南
safu-bible.com
最新
買了硬體錢包,你的資產就安全了嗎?三個「離線」保護不了你的情境  ·  審計過了,還是被駭了:2026 上半年 4.4 億美元教會這個產業的事  ·  六千萬美元、一次硬分叉、十年後依然在犯的錯:重入攻擊的前世今生  ·  偷你錢包的人,可能連程式碼都不會寫:清空即服務(Drainer-as-a-Service)產業鏈解剖  ·  交易所公布的儲備金證明,你真的看得懂嗎?三分鐘教你抓出關鍵數字  ·  偽造稽核報告、謊稱資金餘額 115%:CFTC 起訴 Goliath Ventures 3.97 億美元加密龐氏騙局
名詞解析 · security-tools

Approval Revocation Tool

授權撤銷工具
security-tools beginner

30 秒版 · 給沒耐心的人
一類讓使用者連上自己的錢包、就能看到自己過去簽過的所有<a href="/zh/glossary/wallet-and-security/token-approval/">代幣授權</a>清單、並一鍵撤銷不再需要的授權的免費工具,本身不會動用你的資產,唯一的功能是幫你看清楚「你目前把哪些動用權限交給了哪些合約」,並讓你能主動收回。
完整解說 +
01 · 這是什麼?

授權撤銷工具是什麼,跟錢包本身內建的功能有什麼不同?

授權撤銷工具(例如 Revoke.cash 這類服務)本質上是一個讀取區塊鏈公開資料的查詢與操作介面:它連上你的錢包地址後,掃描鏈上所有跟你錢包相關的 approve 交易紀錄,整理成一份清單,列出你目前對哪些合約、哪些代幣、給了多少額度的動用授權,並讓你針對任何一筆授權,直接發起一筆「撤銷」(設定額度為零)的交易。這個過程中,工具本身不會、也無法主動動用你的資產,因為它沒有你的私鑰,每一筆撤銷動作都需要你自己在錢包裡簽署確認。

這跟錢包本身內建的功能不完全重疊:多數主流錢包(MetaMask、Rabby 等)近年也陸續加入了簡易的授權管理頁面,但專門的授權撤銷工具通常提供更完整的跨鏈掃描(一次檢視你在多條鏈上的所有授權,而不只是錢包當下連接的那一條鏈)、更清楚的風險標示(例如標註哪些授權是「無限額度」)、以及更新更即時的合約黑名單資料庫,這些是許多錢包內建功能還沒有完全做到的細節。

02 · 為什麼存在?

為什麼會需要這類獨立於錢包之外的工具,它解決的是什麼具體問題?

這類工具存在的根本原因,是授權(approval)這個機制本身有一個結構性的盲點:授權一旦簽下,它會無限期存在,直到被主動撤銷,或直到額度被完全用完為止,但簽署授權這個動作本身通常只發生在使用者「當下想要完成某個操作」的那一刻(例如想在某個 DEX 換幣),使用者的注意力全部放在「完成這次交易」上,很少會同時想到「這個授權以後要不要記得清理」。時間一久,一個活躍使用多個 DeFi 協議的使用者,錢包裡往往會累積數十筆從未被撤銷、甚至自己已經忘記存在的授權,這些授權本身就是持續存在的風險——不需要任何新的簽署動作,只要授權對象的合約後續被攻破或本身就是惡意合約,舊授權隨時可能被引爆。

這個問題無法只靠「使用者更小心」來解決,因為問題不在於單次簽署時有沒有仔細核對,而在於「時間拉長後,累積的舊授權沒有人主動去盤點」。授權撤銷工具解決的正是這個「事後盤點與清理」的需求——它把原本分散在各條鏈上、難以人工逐一查詢的授權紀錄,集中彙整成一份清單,讓「定期檢查授權」這件事,從理論上該做但實務上很難做到的建議,變成幾分鐘就能完成的具體操作。

03 · 如何影響你的決策?

授權撤銷工具實際上是怎麼運作的,撤銷動作又是怎麼在鏈上生效的?

使用流程通常分幾步:使用者連接錢包後,工具會讀取該地址在鏈上所有歷史 approve 事件的紀錄(這是公開資料,任何人都可以查詢,不需要特殊權限),整理成清單並依風險程度標示(例如額度是否為無限、上次使用時間是否久遠、合約是否曾被標記為惡意);使用者瀏覽清單後,針對想撤銷的項目點擊「revoke」,工具會產生一筆「將授權額度重新設定為零」的交易請求,推送到使用者的錢包(MetaMask 等)跳出確認視窗;使用者需要親自核對這筆交易的內容並簽署確認,交易才會被送上鏈執行,撤銷才算真正生效。

值得留意的技術細節是:每一筆撤銷動作,本質上跟當初簽署授權一樣,都是一筆需要支付 Gas 費的鏈上交易,不是免費的操作——這也是為什麼多數安全建議會提醒使用者,與其等到授權大量累積、一次要花費大筆 gas 費清理,不如養成較高頻率、少量多次的檢查習慣。另外,撤銷動作只會影響「未來」是否還能被動用——如果一筆惡意授權在你撤銷之前就已經被攻擊者觸發,資產已經轉走,撤銷本身無法追回已經發生的損失,它的價值在於阻斷「還沒被觸發、但仍然存在」的風險,而不是事後補救工具。

04 · 你該怎麼辦?

我該怎麼把撤銷授權變成一個實際的日常習慣,需要注意什麼?

實務上建議的頻率是每季至少檢查一次,如果本身是活躍的 DeFi 使用者、經常在不同協議之間操作,可以拉高到每月檢查一次。檢查時的判斷邏輯很單純:優先撤銷額度顯示為「無限」且已經很久沒有使用過的授權(這類授權風險最高,潛在損失也最大),對於仍在頻繁使用的協議(例如你每週都會用到的 DEX),可以評估是否要保留,或改成撤銷後改用較低的授權額度,而不是一律撤銷所有項目影響日常操作。

需要特別留意的是,連上授權撤銷工具這個動作本身,也應該遵循核對官方網址的基本原則——市面上已經出現過偽造的「撤銷授權」網站,反而誘騙使用者簽下新的惡意授權,利用使用者對「撤銷」這個字眼天生的信任感,製造出更隱蔽的攻擊。因此使用這類工具時,一樣要核對網址是否為官方正版、每一筆要簽署的交易內容是否真的是「額度歸零」的撤銷交易,而不是因為工具本身標榜「幫你做安全防護」,就對彈出的簽署請求降低戒心。

實際例子 +

在授權釣魚(approval phishing)相關的鏈上追蹤案例中,防禦端最常被引用的具體行動建議,就是使用區塊鏈瀏覽器內建的授權查詢功能(如 Etherscan 的 Token Approval Checker)或專門的授權撤銷工具,定期檢視並清理閒置授權。2026 年 1 月,區塊鏈安全公司 Scam Sniffer 的報告指出,簽名釣魚造成的損失單月較前月暴增 207%,攻擊者手法明顯轉向鎖定少數高資產錢包進行「獵鯨」,這類報告普遍建議使用者將定期撤銷授權,列為與核對簽署內容同等重要的日常防禦習慣,而不是只在懷疑自己已經受害後才被動查詢。

常見誤解 +
✕ 誤解1
× 誤解:只要沒有再使用某個 DeFi 協議,過去給它的授權自然就會失效,實際是:授權一旦簽下會無限期存在,不會因為使用者停止使用而自動失效或過期,必須主動撤銷才會終止,多年前簽過、早已遺忘的授權,跟昨天簽的授權在風險上完全等價
✕ 誤解2
× 誤解:授權撤銷工具本身可能有風險,不如乾脆都不要用,實際是:正版的授權撤銷工具只讀取公開鏈上資料並產生撤銷交易,不持有你的私鑰、無法主動動用資產,每筆撤銷都需要你自己簽署確認,風險點在於連錯了偽造的撤銷網站,而不是這類工具的機制本身
這件事跟你有什麼關係 +
直接影響

授權撤銷工具的優點是把原本分散、難以人工查詢的授權紀錄集中彙整,把「定期清理閒置授權」從理論建議變成幾分鐘可完成的具體操作;缺點是撤銷動作本身需要支付 gas 費、無法追回已經被觸發的損失,且使用工具的過程本身仍然需要使用者核對網址真偽與簽署內容,工具能降低操作門檻,但無法完全取代使用者的警覺性。

提問
請至少輸入 10 個字
相關文章
花 30 分鐘,把錢包裡的舊風險一次清乾淨:一份可以直接照做的安檢清單
tools · 08月13日
更多相關主題