{"id":300,"date":"2026-07-25T21:04:56","date_gmt":"2026-07-25T21:04:56","guid":{"rendered":"https:\/\/coincrafty.com\/token-approvals-and-revoking-de-tmp\/"},"modified":"2026-07-30T16:39:31","modified_gmt":"2026-07-30T16:39:31","slug":"token-approvals-and-revoking","status":"publish","type":"post","link":"https:\/\/coincrafty.com\/de\/token-approvals-and-revoking\/","title":{"rendered":"Token-Genehmigungen: die Erlaubnis, die Sie vergessen haben zu geben"},"content":{"rendered":"<p class=\"cft-tldr\"><strong>Die Kurzfassung.<\/strong> Eine Token-Genehmigung ist eine dauerhafte Erlaubnis, die einem Smart Contract erlaubt, einen bestimmten Token aus Ihrer Wallet zu bewegen, wann immer er will. Die meisten Apps bitten standardm\u00e4\u00dfig um eine unbegrenzte Erlaubnis, und diese Erlaubnis bleibt lange aktiv, nachdem Sie die App nicht mehr nutzen. Ihre Genehmigungen zu pr\u00fcfen und die zu widerrufen, die Sie nicht mehr brauchen, ist eine der g\u00fcnstigsten Sicherheitsgewohnheiten in Krypto.<\/p>\n<h2>Was eine Genehmigung tats\u00e4chlich erteilt<\/h2>\n<p>Ihr Token-Guthaben liegt nicht wirklich in Ihrer Wallet. Bei einem <a href=\"\/glossary\/erc-20\/\">ERC-20<\/a>-Token ist das Guthaben eine Zeile im Vertrag des Tokens selbst, die besagt, dass Ihre Adresse eine bestimmte Anzahl Einheiten besitzt. Ihre Wallet h\u00e4lt den Schl\u00fcssel, mit dem Sie diesem Vertrag sagen k\u00f6nnen, er solle die Zeile bewegen.<\/p>\n<p>Das schafft ein Problem f\u00fcr jede App, die Token in Ihrem Namen bewegen muss. Eine dezentrale B\u00f6rse kann nicht f\u00fcr Sie signieren, also enth\u00e4lt der Token-Standard einen zweiten Weg. Sie rufen die Funktion approve auf, um einem benannten Vertrag eine Erlaubnis zu erteilen, und dieser Vertrag kann dann mit transferFrom bis zu diesem Betrag abrufen.<\/p>\n<p>Deshalb kostet Ihr erster Swap in einer neuen App meist zwei Transaktionen. Die erste setzt die Erlaubnis. Die zweite f\u00fchrt den Swap aus und gibt die Erlaubnis aus, die Sie gerade \u00fcbergeben haben.<\/p>\n<p>Das wichtige Detail ist, was eine Erlaubnis nicht ist. Sie ist kein einmaliges Ticket, das abl\u00e4uft, wenn Sie den Tab schlie\u00dfen. Sie ist eine on-chain festgehaltene Zahl, die unver\u00e4ndert bleibt, bis Sie oder der Ausgebende sie \u00e4ndern.<\/p>\n<h2>Warum Unbegrenzt zum Standard wurde<\/h2>\n<p>Jede Genehmigung ist eine Transaktion, und jede Transaktion kostet eine Netzwerkgeb\u00fchr. W\u00fcrden Apps nur den exakten Betrag anfragen, den Sie gleich handeln wollten, zahlten Sie vor jedem einzelnen Swap eine Geb\u00fchr.<\/p>\n<p>Also einigte sich die Branche auf eine Abk\u00fcrzung: einmal nach einer so gro\u00dfen Zahl fragen, dass sie nie ausgeht. Das ist eine echte Bequemlichkeit, und deshalb wurde das Muster normal statt Ausnahme.<\/p>\n<p>Es ver\u00e4ndert auch still das Risiko, das Sie tragen. Eine unbegrenzte Erlaubnis hat kein Ablaufdatum, keine Ausgabenobergrenze und keinen Begriff einer Sitzung. Sie \u00fcberlebt, dass die App verstummt, dass das Team weiterzieht und dass der Vertrag auf Code aktualisiert wird, den Sie nie angesehen haben. Auf einer aktiven Adresse h\u00e4ufen sich diese an, jede eine angelehnt gelassene T\u00fcr.<\/p>\n<h2>Wie eine Drainer-Seite den Mechanismus missbraucht<\/h2>\n<p>Der klassische Wallet-Drainer kommt Ihrer Wiederherstellungsphrase gar nicht nahe. Er braucht Sie nur, um eine routinem\u00e4\u00dfig aussehende Best\u00e4tigung zu unterzeichnen.<\/p>\n<p>Die Seite sieht aus wie ein Projekt, das Sie wiedererkennen, oder ein Airdrop-Checker, oder eine Migrationsseite, die mit einem Countdown in Ihrem Feed auftauchte. Sie verbinden Ihre Wallet, eine Best\u00e4tigung erscheint, und es ist eine Genehmigung, die den Vertrag des Angreifers als Ausgebenden benennt.<\/p>\n<p>Nichts Dramatisches geschieht danach, und das ist der Trick. Der Angreifer ruft sp\u00e4ter transferFrom auf, manchmal Tage sp\u00e4ter, und fegt den genehmigten Token von jeder Adresse, die ihm eine Erlaubnis erteilt hat. Bis dahin ist die Seite l\u00e4ngst geschlossen, und die Verbindung zwischen den beiden Ereignissen ist f\u00fcr Sie unsichtbar.<\/p>\n<p>Es gibt auch eine gaslose Variante. Manche Token unterst\u00fctzen eine signierte permit-Nachricht, die eine Erlaubnis aus einer Off-Chain-Signatur erteilt, ohne Transaktion und ohne Geb\u00fchr. &#8220;Es ist nur eine Signatur, sie kostet nichts&#8221; ist daher ein schlechter Grund, sich zu entspannen. Das NFT-\u00c4quivalent ist eine sammlungsweite Operator-Genehmigung, noch breiter, weil sie jedes Objekt abdeckt, das Sie jetzt oder sp\u00e4ter halten.<\/p>\n<p class=\"cft-safety\"><strong>Sicherheit:<\/strong> Bevor Sie irgendetwas best\u00e4tigen, lesen Sie die beiden Felder, die z\u00e4hlen: welcher Token genehmigt wird und welcher Vertrag als Ausgebender benannt ist. Wenn Ihre Wallet Ihnen diese nicht in klaren Begriffen zeigen kann, lehnen Sie die Anfrage ab. Kein seri\u00f6ser Support-Mitarbeiter, Moderator oder &#8220;Wallet-Validierungs&#8221;-Bot wird Sie je bitten, eine Transaktion zu unterzeichnen, um ein Kontoproblem zu l\u00f6sen \u2013 eine der Taktiken, die unser Leitfaden dazu behandelt, <a href=\"\/toolkit\/how-to-spot-crypto-scams\/\">wie man Krypto-Betrug erkennt<\/a>.<\/p>\n<h2>Pr\u00fcfen und widerrufen, was Sie bereits erteilt haben<\/h2>\n<p>Erlaubnisse sind \u00f6ffentlich. Jeder kann nachsehen, welche Vertr\u00e4ge Ihre Adresse genehmigt hat, denn der Eintrag lebt on-chain in jedem Token-Vertrag. Ein <a href=\"\/glossary\/block-explorer\/\">Block Explorer<\/a> hat meist eine Ansicht der Token-Genehmigungen, und dedizierte Genehmigungsmanager pr\u00e4sentieren dieselben Daten lesbarer.<\/p>\n<p>Zwei Regeln halten das sicher. Tippen Sie die Adresse des Tools selbst ein, statt einem Link aus einer Nachricht oder einer Suchanzeige zu folgen, denn gef\u00e4lschte Widerrufsseiten sind eine ausgetretene Falle, die genau auf die Menschen zielt, die vorsichtig sein wollen. Und gleichen Sie alles \u00dcberraschende mit dem Block Explorer ab, der die zugrunde liegende Quelle ist.<\/p>\n<p>Widerrufen bedeutet, die Erlaubnis wieder auf null zu setzen, was eine gew\u00f6hnliche Transaktion ist und eine Netzwerkgeb\u00fchr kostet. Erlaubnisse gelten au\u00dferdem pro Netzwerk, also sind auf einer Chain erteilte Genehmigungen f\u00fcr ein auf eine andere gerichtetes Tool unsichtbar.<\/p>\n<h2>Den Explosionsradius verkleinern<\/h2>\n<p>Die wirksamste Gewohnheit ist nicht Wachsamkeit, denn Wachsamkeit l\u00e4sst nach. Es ist Trennung. Halten Sie eine Wallet zum Experimentieren und eine andere f\u00fcr Best\u00e4nde, deren Verlust Sie \u00e4rgern w\u00fcrde.<\/p>\n<ul>\n<li>Statten Sie die Experimentier-Wallet mit einem Betrag aus, dessen Verlust Sie wirklich gelassen s\u00e4hen, und behandeln Sie alles, was sie ber\u00fchrt, als entbehrlich.<\/li>\n<li>Halten Sie langfristige Best\u00e4nde auf einer Wallet, die sich nie mit einer unbekannten App verbindet, sodass dort gar nichts zu genehmigen ist.<\/li>\n<li>Wo Ihre Wallet Ihnen erlaubt, die Erlaubnis zu bearbeiten, setzen Sie sie nahe an den Betrag, den Sie tats\u00e4chlich handeln, statt den Standard zu akzeptieren.<\/li>\n<li>Kehren Sie Ihre Genehmigungen in einem Rhythmus durch, den Sie durchhalten, etwa wann immer Sie Ihr Portfolio aufr\u00e4umen, und erteilen Sie sammlungsweite NFT-Operator-Genehmigungen sparsam.<\/li>\n<\/ul>\n<p>Wenn ein Gro\u00dfteil Ihrer Aktivit\u00e4t in der dezentralen Finanzwelt stattfindet, w\u00e4chst die Genehmigungsfl\u00e4che schnell, weil jede neue App ihre eigene Erlaubnis will. Unsere Lektion zu <a href=\"\/learn\/defi-basics-and-risks\/\">DeFi-Grundlagen und -Risiken<\/a> stellt Genehmigungen neben die anderen Risiken erlaubnisfreier Apps.<\/p>\n<h2>Was Genehmigungen nicht k\u00f6nnen<\/h2>\n<p>Eine Genehmigung legt weder Ihren privaten Schl\u00fcssel noch Ihre Wiederherstellungsphrase offen. Niemand erf\u00e4hrt Ihre Seed-Phrase, weil Sie einen Vertrag genehmigt haben, und ein Widerruf ist keine Schl\u00fcsselrotation.<\/p>\n<p>Native Coins funktionieren ebenfalls anders. Das Senden der eigenen Coin eines Netzwerks beinhaltet keine Erlaubnis, weil es keinen separaten Token-Vertrag gibt, den man um Erlaubnis bitten m\u00fcsste. Erlaubnisse gelten f\u00fcr Guthaben, die in einem <a href=\"\/glossary\/smart-contract\/\">Smart Contract<\/a> leben.<\/p>\n<p>Und eine Hardware-Wallet rettet Sie hier nicht. Sie sch\u00fctzt Ihren Schl\u00fcssel davor, extrahiert zu werden, aber sie hindert Sie nicht daran, etwas zu autorisieren, das Sie nicht verstanden haben. Eine auf einem Ger\u00e4t best\u00e4tigte Genehmigung ist genauso bindend wie eine in einer Browser-Erweiterung best\u00e4tigte. Die Unterscheidung <a href=\"https:\/\/coincrafty.com\/de\/hot-wallet-vs-cold-wallet\/\">Hot Wallet gegen Cold Wallet<\/a> betrifft die Schl\u00fcsselexposition, nicht das Urteilsverm\u00f6gen.<\/p>\n<h2>Die wichtigsten Punkte<\/h2>\n<ul>\n<li>Eine Genehmigung ist eine dauerhafte Erlaubnis, die einem benannten Vertrag erlaubt, einen Token von Ihrer Adresse abzuziehen, und Unbegrenzt ist der Standard aus Bequemlichkeit, nicht aus Sicherheit.<\/li>\n<li>Drainer verlassen sich auf Genehmigungen statt auf gestohlene Seed-Phrasen, einschlie\u00dflich gasloser permit-Signaturen, deren Unterzeichnung nichts kostet.<\/li>\n<li>Pr\u00fcfen Sie Genehmigungen pro Chain mit einem Block Explorer oder einem Genehmigungsmanager, den Sie durch selbst\u00e4ndiges Eintippen der Adresse erreicht haben, und widerrufen Sie dann, was Sie nicht mehr nutzen.<\/li>\n<li>Eine experimentelle Wallet von Ihrer langfristigen zu trennen begrenzt den Schaden zuverl\u00e4ssiger, als jedes Mal vorsichtig sein zu wollen.<\/li>\n<\/ul>\n<h2>H\u00e4ufig gestellte Fragen<\/h2>\n<h3>Bekomme ich meine Token durch das Widerrufen einer Genehmigung zur\u00fcck?<\/h3>\n<p>Nein. Widerrufen setzt die Erlaubnis auf null, was k\u00fcnftige \u00dcberweisungen durch diesen Ausgebenden verhindert. Auf bereits durchgef\u00fchrte \u00dcberweisungen hat es keine Wirkung, und eine On-Chain-\u00dcberweisung kann weder von Ihnen noch von uns noch vom Netzwerk r\u00fcckg\u00e4ngig gemacht werden. Behandeln Sie den Widerruf als das Schlie\u00dfen einer offenen T\u00fcr, nicht als Wiederherstellungswerkzeug \u2013 deshalb z\u00e4hlt es, es fr\u00fch zu tun.<\/p>\n<h3>Ich benutze eine Hardware-Wallet. Muss ich mir dar\u00fcber trotzdem Sorgen machen?<\/h3>\n<p>Ja. Eine Hardware-Wallet h\u00e4lt Ihren privaten Schl\u00fcssel von einem mit dem Internet verbundenen Computer fern, was Schl\u00fcsseldiebstahl sehr wirksam vereitelt. Sie bewertet Transaktionen nicht f\u00fcr Sie. Wenn Sie eine sch\u00e4dliche Genehmigung auf dem Ger\u00e4tebildschirm best\u00e4tigen, ist das Ergebnis identisch mit einer Best\u00e4tigung anderswo. Nutzen Sie die F\u00e4higkeit des Ger\u00e4ts, Transaktionsdetails vollst\u00e4ndig anzuzeigen, und verweigern Sie alles, was Sie nicht lesen k\u00f6nnen.<\/p>\n<h3>Ist das Signieren einer Nachricht sicherer als das Signieren einer Transaktion?<\/h3>\n<p>Nicht automatisch. Manche Signaturen sind harmlose Nachweise, dass Sie eine Adresse kontrollieren, schlicht zum Anmelden verwendet. Andere sind permit-artige Autorisierungen, die eine Erlaubnis ohne Transaktion und ohne Geb\u00fchr erteilen, weshalb &#8220;es ist gratis&#8221; Ihnen nichts \u00fcber das Risiko sagt. Lesen Sie, was die Nachricht sagt, bevor Sie signieren, und seien Sie vorsichtig bei jeder Anfrage, deren Formulierung Sie nicht nachvollziehen k\u00f6nnen.<\/p>\n<h2>Quellen<\/h2>\n<ul>\n<li><a href=\"https:\/\/eips.ethereum.org\/EIPS\/eip-20\" rel=\"noopener noreferrer nofollow\" target=\"_blank\">EIP-20: Token Standard<\/a><\/li>\n<li><a href=\"https:\/\/eips.ethereum.org\/EIPS\/eip-2612\" rel=\"noopener noreferrer nofollow\" target=\"_blank\">EIP-2612: Permit extension for EIP-20 signed approvals<\/a><\/li>\n<\/ul>\n<p class=\"cft-ymyl\"><em>Bildungsinhalt, keine Finanzberatung. Geben Sie Ihre Seed-Phrase oder Ihre privaten Schl\u00fcssel niemals an jemanden weiter \u2014 auch nicht an jemanden, der behauptet, CoinCrafty zu sein.<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Eine ERC-20-Genehmigung ist eine dauerhafte Erlaubnis, Ihre Token zu bewegen, meist standardm\u00e4\u00dfig unbegrenzt. Hier steht, was Sie tats\u00e4chlich erteilt haben, wie Drainer-Seiten sie missbrauchen und wie Sie alte Genehmigungen sicher pr\u00fcfen und widerrufen.<\/p>\n","protected":false},"author":6,"featured_media":234,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[96],"tags":[],"class_list":["post-300","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-smart-contracts"],"_links":{"self":[{"href":"https:\/\/coincrafty.com\/de\/wp-json\/wp\/v2\/posts\/300","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/coincrafty.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/coincrafty.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/coincrafty.com\/de\/wp-json\/wp\/v2\/users\/6"}],"replies":[{"embeddable":true,"href":"https:\/\/coincrafty.com\/de\/wp-json\/wp\/v2\/comments?post=300"}],"version-history":[{"count":2,"href":"https:\/\/coincrafty.com\/de\/wp-json\/wp\/v2\/posts\/300\/revisions"}],"predecessor-version":[{"id":586,"href":"https:\/\/coincrafty.com\/de\/wp-json\/wp\/v2\/posts\/300\/revisions\/586"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/coincrafty.com\/de\/wp-json\/wp\/v2\/media\/234"}],"wp:attachment":[{"href":"https:\/\/coincrafty.com\/de\/wp-json\/wp\/v2\/media?parent=300"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/coincrafty.com\/de\/wp-json\/wp\/v2\/categories?post=300"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/coincrafty.com\/de\/wp-json\/wp\/v2\/tags?post=300"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}