Ключ при цьому ніхто не краде. Ви самі видаєте чужому контракту право розпоряджатися вашим токеном, і далі він цим правом користується — стільки разів, скільки захоче.
Як це працює
У стандарті токена є дозвіл: власник називає адресу і суму, до якої та може забирати токени з його гаманця. Право багаторазове й безстрокове — поки число не обнулене, забрати можна будь-якої миті. «Безмежний дозвіл», який просять багато сайтів, — просто максимально можливе число.
Далі ваш підпис не потрібен: переказ ініціює сам отримувач дозволу. Розбори таких крадіжок показують, що забирають не одразу: типовий сценарій — дочекатися, доки на гаманець прийде свіже поповнення з майданчика. Апаратний гаманець тут не допомагає: ключ ніхто й не намагався вкрасти.
Як відкликати
Відкликання — та сама операція, але із сумою нуль: звичайна транзакція, за яку сплачується комісія мережі. Шлях залежить від мережі, і це головне. У мережах родини Ethereum перелік дозволів показують сервіс revoke.cash і вкладка перевірки дозволів в оглядачі. Дивитися можна просто за адресою, нічого не під’єднуючи, а от відкликати — тільки під’єднавши той самий гаманець: обнулити чужий дозвіл не можна. І одразу увімкніть у сервісі налаштування «Show all approvals» — без нього перелік показано не повністю. У вбудованому вигляді в MetaMask менеджера дозволів немає — відкликання винесено в окремий вебзастосунок MetaMask Portfolio. Для TRON ці шляхи не працюють: revoke.cash підтримує лише EVM-мережі, а TRON до них не належить. Там дивляться в самому TronLink — «Wallet Management» → «Approval Management» — або в Tronscan, на сторінці «ACCOUNT», розділ «LIST OF APPROVAL».
Замір 19 вересня 2026 року: в Ethereum відкликання коштувало близько чотирьох центів, у TRON — близько 1,14 долара за один дозвіл, бо там діє та сама надбавка за перевантажений контракт. Тому в TRON чистять за пріоритетом, починаючи з безмежних дозволів на USDT. І окрема обачність: підроблені «сервіси відкликання» самі виявляються дрейнерами — у квітні 2026 року зафіксовано п’ять таких кампаній, що ловили вже постраждалих.
Чого відкликання не робить
Не повертає вже виведеного. Це профілактика, а не відновлення; той, хто обіцяє повернути вкрадене, найчастіше сам шахрай. Але відкликати дозволи, якими вже скористалися, однаково треба — інакше з того самого гаманця заберуть ще раз, щойно на ньому з’являться гроші.
Не допомагає, якщо витекла резервна фраза. Дозволи при цьому нікуди не поділися — марна сама операція: у злодія ключ цілком, він підписує будь-що й без жодних дозволів. Вихід один — новий гаманець і перенесення залишків на нього.
Відкликання в одній мережі не відкликає в іншій. Кожен дозвіл діє на один токен в одній мережі: обнуливши його в Ethereum, ви нічого не змінили в BNB Chain. Проходити доводиться мережа за мережею.
І на кожній адресі окремо. Дозвіл прив’язаний до власника, тому в кожної адреси всередині одного гаманця свій набір — чистити треба всі, якими ви під’єднувалися до сайтів.
Натомість відкликання не чіпає депозитів і стейкінгу. На вже внесені та застейкані токени обнуління дозволів не впливає — побоюватися, що чистка зламає ваші позиції, не варто. Єдиний наслідок: щоб довнести в ту саму позицію, дозвіл доведеться видати заново.
«Відключити гаманець від сайта» — не відкликання. Відключення прибирає доступ сайта до вашої адреси, а видані дозволи лишаються активними.
Обнуління не скасовує вже підписаного, але ще не виконаного permit — дозволу, виданого підписом без транзакції. Поточне значення дозволу до умов його виконання не входить, а виконання перезапише ваш нуль. Скасовують такий підпис інакше — витративши його лічильник власною транзакцією, і вікно для цього маленьке. А якщо permit уже виконано, звичайне відкликання працює, і робити треба саме його.
Докладніше: Як зберігати резервну фразу, щоб її не виманили