Die Kurzfassung. Eine Token-Genehmigung ist eine dauerhafte Erlaubnis, die einem Smart Contract erlaubt, einen bestimmten Token aus Ihrer Wallet zu bewegen, wann immer er will. Die meisten Apps bitten standardmäßig um eine unbegrenzte Erlaubnis, und diese Erlaubnis bleibt lange aktiv, nachdem Sie die App nicht mehr nutzen. Ihre Genehmigungen zu prüfen und die zu widerrufen, die Sie nicht mehr brauchen, ist eine der günstigsten Sicherheitsgewohnheiten in Krypto.
Was eine Genehmigung tatsächlich erteilt
Ihr Token-Guthaben liegt nicht wirklich in Ihrer Wallet. Bei einem ERC-20-Token ist das Guthaben eine Zeile im Vertrag des Tokens selbst, die besagt, dass Ihre Adresse eine bestimmte Anzahl Einheiten besitzt. Ihre Wallet hält den Schlüssel, mit dem Sie diesem Vertrag sagen können, er solle die Zeile bewegen.
Das schafft ein Problem für jede App, die Token in Ihrem Namen bewegen muss. Eine dezentrale Börse kann nicht für Sie signieren, also enthält der Token-Standard einen zweiten Weg. Sie rufen die Funktion approve auf, um einem benannten Vertrag eine Erlaubnis zu erteilen, und dieser Vertrag kann dann mit transferFrom bis zu diesem Betrag abrufen.
Deshalb kostet Ihr erster Swap in einer neuen App meist zwei Transaktionen. Die erste setzt die Erlaubnis. Die zweite führt den Swap aus und gibt die Erlaubnis aus, die Sie gerade übergeben haben.
Das wichtige Detail ist, was eine Erlaubnis nicht ist. Sie ist kein einmaliges Ticket, das abläuft, wenn Sie den Tab schließen. Sie ist eine on-chain festgehaltene Zahl, die unverändert bleibt, bis Sie oder der Ausgebende sie ändern.
Warum Unbegrenzt zum Standard wurde
Jede Genehmigung ist eine Transaktion, und jede Transaktion kostet eine Netzwerkgebühr. Würden Apps nur den exakten Betrag anfragen, den Sie gleich handeln wollten, zahlten Sie vor jedem einzelnen Swap eine Gebühr.
Also einigte sich die Branche auf eine Abkürzung: einmal nach einer so großen Zahl fragen, dass sie nie ausgeht. Das ist eine echte Bequemlichkeit, und deshalb wurde das Muster normal statt Ausnahme.
Es verändert auch still das Risiko, das Sie tragen. Eine unbegrenzte Erlaubnis hat kein Ablaufdatum, keine Ausgabenobergrenze und keinen Begriff einer Sitzung. Sie überlebt, dass die App verstummt, dass das Team weiterzieht und dass der Vertrag auf Code aktualisiert wird, den Sie nie angesehen haben. Auf einer aktiven Adresse häufen sich diese an, jede eine angelehnt gelassene Tür.
Wie eine Drainer-Seite den Mechanismus missbraucht
Der klassische Wallet-Drainer kommt Ihrer Wiederherstellungsphrase gar nicht nahe. Er braucht Sie nur, um eine routinemäßig aussehende Bestätigung zu unterzeichnen.
Die Seite sieht aus wie ein Projekt, das Sie wiedererkennen, oder ein Airdrop-Checker, oder eine Migrationsseite, die mit einem Countdown in Ihrem Feed auftauchte. Sie verbinden Ihre Wallet, eine Bestätigung erscheint, und es ist eine Genehmigung, die den Vertrag des Angreifers als Ausgebenden benennt.
Nichts Dramatisches geschieht danach, und das ist der Trick. Der Angreifer ruft später transferFrom auf, manchmal Tage später, und fegt den genehmigten Token von jeder Adresse, die ihm eine Erlaubnis erteilt hat. Bis dahin ist die Seite längst geschlossen, und die Verbindung zwischen den beiden Ereignissen ist für Sie unsichtbar.
Es gibt auch eine gaslose Variante. Manche Token unterstützen eine signierte permit-Nachricht, die eine Erlaubnis aus einer Off-Chain-Signatur erteilt, ohne Transaktion und ohne Gebühr. “Es ist nur eine Signatur, sie kostet nichts” ist daher ein schlechter Grund, sich zu entspannen. Das NFT-Äquivalent ist eine sammlungsweite Operator-Genehmigung, noch breiter, weil sie jedes Objekt abdeckt, das Sie jetzt oder später halten.
Sicherheit: Bevor Sie irgendetwas bestätigen, lesen Sie die beiden Felder, die zählen: welcher Token genehmigt wird und welcher Vertrag als Ausgebender benannt ist. Wenn Ihre Wallet Ihnen diese nicht in klaren Begriffen zeigen kann, lehnen Sie die Anfrage ab. Kein seriöser Support-Mitarbeiter, Moderator oder “Wallet-Validierungs”-Bot wird Sie je bitten, eine Transaktion zu unterzeichnen, um ein Kontoproblem zu lösen – eine der Taktiken, die unser Leitfaden dazu behandelt, wie man Krypto-Betrug erkennt.
Prüfen und widerrufen, was Sie bereits erteilt haben
Erlaubnisse sind öffentlich. Jeder kann nachsehen, welche Verträge Ihre Adresse genehmigt hat, denn der Eintrag lebt on-chain in jedem Token-Vertrag. Ein Block Explorer hat meist eine Ansicht der Token-Genehmigungen, und dedizierte Genehmigungsmanager präsentieren dieselben Daten lesbarer.
Zwei Regeln halten das sicher. Tippen Sie die Adresse des Tools selbst ein, statt einem Link aus einer Nachricht oder einer Suchanzeige zu folgen, denn gefälschte Widerrufsseiten sind eine ausgetretene Falle, die genau auf die Menschen zielt, die vorsichtig sein wollen. Und gleichen Sie alles Überraschende mit dem Block Explorer ab, der die zugrunde liegende Quelle ist.
Widerrufen bedeutet, die Erlaubnis wieder auf null zu setzen, was eine gewöhnliche Transaktion ist und eine Netzwerkgebühr kostet. Erlaubnisse gelten außerdem pro Netzwerk, also sind auf einer Chain erteilte Genehmigungen für ein auf eine andere gerichtetes Tool unsichtbar.
Den Explosionsradius verkleinern
Die wirksamste Gewohnheit ist nicht Wachsamkeit, denn Wachsamkeit lässt nach. Es ist Trennung. Halten Sie eine Wallet zum Experimentieren und eine andere für Bestände, deren Verlust Sie ärgern würde.
- Statten Sie die Experimentier-Wallet mit einem Betrag aus, dessen Verlust Sie wirklich gelassen sähen, und behandeln Sie alles, was sie berührt, als entbehrlich.
- Halten Sie langfristige Bestände auf einer Wallet, die sich nie mit einer unbekannten App verbindet, sodass dort gar nichts zu genehmigen ist.
- Wo Ihre Wallet Ihnen erlaubt, die Erlaubnis zu bearbeiten, setzen Sie sie nahe an den Betrag, den Sie tatsächlich handeln, statt den Standard zu akzeptieren.
- Kehren Sie Ihre Genehmigungen in einem Rhythmus durch, den Sie durchhalten, etwa wann immer Sie Ihr Portfolio aufräumen, und erteilen Sie sammlungsweite NFT-Operator-Genehmigungen sparsam.
Wenn ein Großteil Ihrer Aktivität in der dezentralen Finanzwelt stattfindet, wächst die Genehmigungsfläche schnell, weil jede neue App ihre eigene Erlaubnis will. Unsere Lektion zu DeFi-Grundlagen und -Risiken stellt Genehmigungen neben die anderen Risiken erlaubnisfreier Apps.
Was Genehmigungen nicht können
Eine Genehmigung legt weder Ihren privaten Schlüssel noch Ihre Wiederherstellungsphrase offen. Niemand erfährt Ihre Seed-Phrase, weil Sie einen Vertrag genehmigt haben, und ein Widerruf ist keine Schlüsselrotation.
Native Coins funktionieren ebenfalls anders. Das Senden der eigenen Coin eines Netzwerks beinhaltet keine Erlaubnis, weil es keinen separaten Token-Vertrag gibt, den man um Erlaubnis bitten müsste. Erlaubnisse gelten für Guthaben, die in einem Smart Contract leben.
Und eine Hardware-Wallet rettet Sie hier nicht. Sie schützt Ihren Schlüssel davor, extrahiert zu werden, aber sie hindert Sie nicht daran, etwas zu autorisieren, das Sie nicht verstanden haben. Eine auf einem Gerät bestätigte Genehmigung ist genauso bindend wie eine in einer Browser-Erweiterung bestätigte. Die Unterscheidung Hot Wallet gegen Cold Wallet betrifft die Schlüsselexposition, nicht das Urteilsvermögen.
Die wichtigsten Punkte
- Eine Genehmigung ist eine dauerhafte Erlaubnis, die einem benannten Vertrag erlaubt, einen Token von Ihrer Adresse abzuziehen, und Unbegrenzt ist der Standard aus Bequemlichkeit, nicht aus Sicherheit.
- Drainer verlassen sich auf Genehmigungen statt auf gestohlene Seed-Phrasen, einschließlich gasloser permit-Signaturen, deren Unterzeichnung nichts kostet.
- Prüfen Sie Genehmigungen pro Chain mit einem Block Explorer oder einem Genehmigungsmanager, den Sie durch selbständiges Eintippen der Adresse erreicht haben, und widerrufen Sie dann, was Sie nicht mehr nutzen.
- Eine experimentelle Wallet von Ihrer langfristigen zu trennen begrenzt den Schaden zuverlässiger, als jedes Mal vorsichtig sein zu wollen.
Häufig gestellte Fragen
Bekomme ich meine Token durch das Widerrufen einer Genehmigung zurück?
Nein. Widerrufen setzt die Erlaubnis auf null, was künftige Überweisungen durch diesen Ausgebenden verhindert. Auf bereits durchgeführte Überweisungen hat es keine Wirkung, und eine On-Chain-Überweisung kann weder von Ihnen noch von uns noch vom Netzwerk rückgängig gemacht werden. Behandeln Sie den Widerruf als das Schließen einer offenen Tür, nicht als Wiederherstellungswerkzeug – deshalb zählt es, es früh zu tun.
Ich benutze eine Hardware-Wallet. Muss ich mir darüber trotzdem Sorgen machen?
Ja. Eine Hardware-Wallet hält Ihren privaten Schlüssel von einem mit dem Internet verbundenen Computer fern, was Schlüsseldiebstahl sehr wirksam vereitelt. Sie bewertet Transaktionen nicht für Sie. Wenn Sie eine schädliche Genehmigung auf dem Gerätebildschirm bestätigen, ist das Ergebnis identisch mit einer Bestätigung anderswo. Nutzen Sie die Fähigkeit des Geräts, Transaktionsdetails vollständig anzuzeigen, und verweigern Sie alles, was Sie nicht lesen können.
Ist das Signieren einer Nachricht sicherer als das Signieren einer Transaktion?
Nicht automatisch. Manche Signaturen sind harmlose Nachweise, dass Sie eine Adresse kontrollieren, schlicht zum Anmelden verwendet. Andere sind permit-artige Autorisierungen, die eine Erlaubnis ohne Transaktion und ohne Gebühr erteilen, weshalb “es ist gratis” Ihnen nichts über das Risiko sagt. Lesen Sie, was die Nachricht sagt, bevor Sie signieren, und seien Sie vorsichtig bei jeder Anfrage, deren Formulierung Sie nicht nachvollziehen können.
Quellen
Bildungsinhalt, keine Finanzberatung. Geben Sie Ihre Seed-Phrase oder Ihre privaten Schlüssel niemals an jemanden weiter — auch nicht an jemanden, der behauptet, CoinCrafty zu sein.
Zuletzt aktualisiert 30 Juli 2026
Tanaya Macheel mostly analyzes crypto markets for CoinCrafty.
