DeFi allowance bezpečnost: co si pohlídat hned teď
DeFi allowance (token approval) určuje, kolik vašich tokenů smí chytrý kontrakt utratit z vaší peněženky. Pokud dáte špatnému kontraktu příliš velké nebo neomezené oprávnění, může v krajním případě vysát celý zůstatek daného tokenu – i bez dalšího potvrzení z vaší strany. Pro bezpečné používání DeFi potřebujete tři věci:
- rozumět, co přesně podpis „Approve“ dělá,
- umět zkontrolovat a zrušit stará oprávnění,
- nastavit si návyky, aby se rizika dlouhodobě držela nízko.
Níže najdete vysvětlení pojmů, srovnávací tabulku možností, praktický návod krok za krokem, kontrolní checklist a přehled typických chyb, kterým se vyhnout.
Pokud řešíte bezpečnost celé peněženky, může vám pomoci i návod bezpečné používání DeFi peněženky, kde jsou širší zásady ochrany klíčů a připojování k aplikacím.


Co je token allowance a jak fungují oprávnění chytrých kontraktů
Když v DeFi děláte swap, poskytujete likviditu nebo stakujete tokeny, většinou se setkáte se dvěma typy transakcí:
- Approve (schválení tokenu) – dává chytrému kontraktu právo utratit určitý počet vašich tokenů.
- Actual action (swap, deposit…) – samotná operace, která tokeny skutečně přesune.
Allowance tedy není přesun peněz, ale předem daný limit, kolik může konkrétní kontrakt z vaší adresy odečíst bez dalšího potvrzení. Prakticky to funguje takto:
- peněženka vám zobrazí žádost o podpis „Approve“ pro konkrétní token a kontrakt,
- v transakci je zapsán limit (např. 1000 tokenů nebo „neomezeně“),
- dokud limit nevyčerpáte nebo ho neodvoláte, kontrakt může tokeny odebírat.
Důležité detaily:
- Allowance je vázaná na kombinaci: vaše adresa + token + kontrakt. Pro jiný token nebo jiný kontrakt platí jiné oprávnění.
- Oprávnění zůstává v platnosti i po odpojení peněženky z webu. Odpojení webu v peněžence neodvolá allowance.
- Oprávnění je uložené na blockchainu, takže ho vidí i nástroje třetích stran a lze ho kdykoli zrušit novou transakcí.
Proč je neomezené (infinite) povolení pro tokeny rizikové
Mnoho DeFi aplikací nabízí při schvalování tokenu možnost „Unlimited“ nebo rovnou nastaví neomezený limit. Je to pohodlné – už nemusíte approve potvrzovat při každé další akci. Z bezpečnostního pohledu to ale přináší několik zásadních rizik. Co se může stát při infinite allowance:
- Pokud je kontrakt zranitelný nebo napadený, útočník může vyčerpat celý zůstatek daného tokenu, který máte v peněžence.
- Pokud se web, ke kterému se připojujete, změní (např. je hacknutý a přesměruje na jiný kontrakt), můžete podepsat approve pro škodlivý kontrakt, který pak má neomezený přístup.
- Allowance často zůstává aktivní roky poté, co službu přestanete používat. Zapomenuté oprávnění je ideální cíl pro útočníky.
Kdy infinite approval dává smysl a kdy ne:
- Smysl: dlouhodobě používaný, prověřený protokol, kde často děláte transakce se stejným tokenem a chápete riziko (např. hlavní DEX, který používáte denně).
- Nedává smysl: nové, neověřené projekty, airdropy, neznámé farmy, krátkodobé akce – tam je bezpečnější dát jen omezený limit.
Srovnání: infinite allowance vs. omezený limit
| Typ allowance | Kdy se používá | Hlavní výhoda | Hlavní riziko | Doporučený přístup |
|---|---|---|---|---|
| Neomezené (infinite) povolení | Časté používání stejného protokolu a tokenu | Nemusíte opakovaně platit za approve, méně klikání | V případě zneužití může kontrakt vysát prakticky celý zůstatek daného tokenu | Používat jen u prověřených protokolů, pravidelně kontrolovat a stará oprávnění rušit |
| Omezený jednorázový limit | Jednorázové swapy, testování nových projektů | Útočník může ukrást maximálně schválené množství, ne celý zůstatek | Pro další transakce je nutné schválit znovu, více transakcí a poplatků | Preferovat u neznámých nebo krátkodobých akcí, limity nastavovat s rezervou jen na plánovanou operaci |
| Postupné zvyšování limitu | Pravidelné používání, ale s důrazem na bezpečnost | Kombinuje pohodlí a kontrolu – limit zvyšujete jen podle potřeby | Stále existuje riziko zneužití aktuálního limitu | Nastavit menší limit, po jeho vyčerpání případně navýšit, místo jednorázového infinite approval |
Jak zjistit, jaká oprávnění má vaše peněženka udělena
Samotná peněženka většinou neukáže kompletní přehled všech allowances. K tomu slouží specializované nástroje, které čtou data přímo z blockchainu. Obecný postup kontroly oprávnění:
- Vyberte nástroj pro kontrolu allowances
Existuje několik webových nástrojů, které po připojení peněženky zobrazí seznam tokenů a kontraktů, které mají právo je utrácet. - Připojte peněženku jen pro čtení
Většina nástrojů potřebuje pouze připojení peněženky, nikoli podpis transakce. Připojení umožní načíst seznam oprávnění. - Seřaďte oprávnění podle rizika
Všímejte si hlavně:- tokenů s vysokou hodnotou,
- neomezených (infinite) limitů,
- kontraktů, které už nepoužíváte nebo je nepoznáváte.
- Rozhodněte, co zrušit
Staré, neznámé nebo zbytečně vysoké allowances je vhodné odvolat (revoke). U často používaných protokolů můžete ponechat rozumný limit.
Tip: pokud používáte více sítí (Ethereum, Polygon, BNB Chain atd.), je potřeba allowances kontrolovat na každé síti zvlášť, protože jsou oddělené.
Přehled nástrojů pro kontrolu a odvolání oprávnění
Konkrétní názvy nástrojů se mohou v čase měnit, ale většina z nich funguje podobně:
- Čtecí část (dashboard) – po připojení peněženky zobrazí seznam tokenů, kontraktů a aktuálních limitů.
- Akční část (revoke / update) – umožní odeslat transakci, která limit sníží nebo nastaví na nulu.
- Filtrování podle sítě a tokenu – můžete se zaměřit na konkrétní síť nebo konkrétní token.
Při výběru nástroje sledujte:
- zda podporuje sítě, které používáte,
- jak přehledně zobrazuje rizikové allowances (infinite, neznámé kontrakty),
- zda je open-source nebo má dobrou reputaci v komunitě (ověřte si informace z více zdrojů).
Nástroje pro správu allowances jsou jen rozhraní nad blockchainem. Samotné odvolání oprávnění vždy probíhá jako standardní transakce, kterou podepisujete ve své peněžence.
Návod krok za krokem: jak zrušit stará oprávnění (revoke)
Konkrétní tlačítka se mohou lišit podle nástroje i peněženky, ale princip je vždy podobný.
- Připravte si peněženku
Otevřete peněženku (např. v prohlížeči nebo na mobilu) a ujistěte se, že jste na správné síti (např. Ethereum mainnet). - Otevřete nástroj pro allowances
V prohlížeči přejděte na vybraný nástroj pro správu oprávnění. - Připojte peněženku
Klikněte na „Connect wallet“ (nebo ekvivalent), vyberte typ peněženky a potvrďte připojení. Většinou není potřeba nic podepisovat, jde jen o čtení adresy. - Načtěte seznam oprávnění
Po připojení by se měl zobrazit seznam tokenů a kontraktů. Někdy je potřeba kliknout na „Load“ nebo vybrat konkrétní síť. - Vyberte riziková oprávnění
Začněte u položek, které splňují alespoň jednu z podmínek:- token má pro vás vysokou hodnotu,
- limit je neomezený nebo výrazně vyšší, než potřebujete,
- kontrakt nepoznáváte nebo službu už nepoužíváte.
- Klikněte na „Revoke“ nebo „Update allowance“
U vybraného oprávnění zvolte možnost odvolání (revoke) nebo úpravy limitu. Nástroj připraví transakci pro blockchain. - Potvrďte transakci v peněžence
Peněženka zobrazí detail transakce (poplatek, síť). Zkontrolujte, že interagujete se správným kontraktem a sítí, a potvrďte. - Počkejte na potvrzení
Po několika blocích by se měl stav v nástroji aktualizovat – limit bude snížený nebo nastavený na nulu. Pokud se nezmění hned, zkuste stránku znovu načíst. - Opakujte pro další riziková oprávnění
Postupně projděte celý seznam a zrušte vše, co nedává smysl držet.
Poznámka: každé odvolání je samostatná transakce s poplatkem. U levnějších sítí můžete rušit oprávnění po jednom, u dražších dává smysl začít u nejhodnotnějších tokenů a nejrizikovějších kontraktů.
Jak nastavit nižší limity při schvalování tokenů
Když podepisujete approve, často máte možnost limit upravit. Pokud peněženka nebo dApp nabízí jen infinite approval, můžete někdy limit změnit přímo v detailech transakce. Praktický postup nastavení nižšího limitu:
- Odhadněte, kolik tokenů opravdu potřebujete
Například chcete směnit 200 tokenů. Bezpečný limit může být 220–250 tokenů jako malá rezerva. - Najděte pole „Custom spend limit“ nebo ekvivalent
V okně approve bývá možnost přepnout z „Unlimited“ na „Custom“ a zadat vlastní číslo. - Zadejte částku s rozumnou rezervou
Nastavte limit tak, aby pokryl plánovanou akci a případně jednu další, ale ne o řád vyšší, než potřebujete. - Zkontrolujte jednotky
Ujistěte se, že zadáváte částku ve správném formátu (např. 250 tokenů, ne 250 × 10^18). Peněženka většinou zobrazuje lidsky čitelné číslo, ale vyplatí se kontrola. - Potvrďte approve
Po podpisu má kontrakt právo utratit maximálně zadaný počet tokenů. Pokud budete chtít později utratit víc, můžete limit navýšit nebo dát nový approve.
Tip: u protokolů, které používáte často, můžete zvolit strategii „středního“ limitu – např. částku, kterou typicky používáte za několik dní nebo týdnů, a jednou za čas limit navýšit podle potřeby.
Strukturovaný checklist: pravidelná kontrola a údržba oprávnění peněženky
Použijte následující checklist jako rutinu, kterou projdete jednou za čas nebo po každém intenzivnějším DeFi období.
- Inventura sítí
- Sepsal(a) jsem si, které sítě aktivně používám (např. Ethereum, Arbitrum, BNB Chain…).
- Vím, na kterých sítích držím významnější zůstatky.
- Kontrola allowances na každé síti
- Otevřel(a) jsem nástroj pro správu oprávnění a připojil(a) peněženku.
- Zobrazil(a) jsem allowances pro jednu síť a prošel(a) seznam tokenů.
- Zaznamenal(a) jsem si kontrakty, které nepoznávám nebo už nepoužívám.
- Identifikace rizikových oprávnění
- Vyfiltroval(a) jsem infinite approvals (neomezené limity).
- U každého hodnotného tokenu jsem zkontroloval(a), které kontrakty mají právo s ním nakládat.
- U neznámých kontraktů jsem si ověřil(a), k jakému projektu patří (podle adresy, dokumentace, komunity).
- Revoke a úpravy limitů
- Zrušil(a) jsem allowances pro projekty, které už nepoužívám.
- U často používaných protokolů jsem infinite approval nahradil(a) rozumným limitem, pokud to dává smysl.
- U nových nebo pochybných projektů jsem ponechal(a) jen malé limity nebo vše zrušil(a).
- Nastavení budoucího chování
- Rozhodl(a) jsem se, že infinite approval budu používat jen u několika málo prověřených protokolů.
- U jednorázových akcí budu vždy nastavovat omezený limit.
- Po skončení farmení, airdropu nebo testování nového projektu allowances zkontroluji a uklidím.
- Bezpečnostní návyky
- Před podpisem approve vždy kontroluji adresu kontraktu a web, na kterém jsem.
- Nepodepisuji approve, pokud si nejsem jistý/á, k čemu přesně slouží.
- Mám oddělené peněženky pro „hlavní úspory“ a pro experimentování.
Doporučené návyky: kdy dělat „úklid“ oprávnění
Allowance úklid je dobré brát jako pravidelnou údržbu, podobně jako aktualizace hesel nebo záloha seed phrase (k jejíž ochraně se hodí i specializované tipy, viz například návod na seed phrase bezpečnost). Doporučené intervaly a situace:
- Jednou za 1–3 měsíce – základní kontrola allowances na hlavních sítích, kde držíte hodnotnější tokeny.
- Po skončení farmení nebo airdropu – jakmile přestanete používat konkrétní protokol, zrušte jeho oprávnění.
- Po každém podezřelém incidentu – pokud jste se omylem připojili k podivnému webu, podepsali něco, čemu nerozumíte, nebo se v komunitě objeví zprávy o hacku daného protokolu.
- Před přesunem větší částky – pokud plánujete přesunout větší objem tokenů do peněženky, je rozumné předem uklidit stará allowances, aby nový zůstatek nebyl vystaven zbytečnému riziku.
Organizační tipy:
- Zapište si do kalendáře připomínku na pravidelný allowance audit.
- Vytvořte si jednoduchý seznam „důvěryhodných“ protokolů, kde jste ochotni mít vyšší limity.
- Pro experimenty používejte oddělenou peněženku s menším zůstatkem, kde případné zneužití allowances nebude likvidační.
Příklady typických útoků zneužívajících allowance
Konkrétní incidenty se liší, ale vzorce zneužití allowances bývají podobné. Následující scénáře jsou typické modelové situace, které ukazují, jak riziko vzniká:
- Falešný airdrop nebo odměnový web
Uživatel přijde na web slibující airdrop. Web ho vyzve k podpisu „Approve“ pro známý token s neomezeným limitem. Kontrakt je ale škodlivý a po potvrzení může kdykoli vysát všechny tokeny tohoto typu z peněženky. - Hacknutý front-end legitimního protokolu
Známý DeFi protokol má bezpečný kontrakt, ale jeho web je napaden. Útočník podstrčí jinou adresu kontraktu do rozhraní. Uživatel, který důvěřuje značce, podepíše infinite approval pro škodlivý kontrakt, aniž by si změny adresy všiml. - Staré zapomenuté allowances
Uživatel před rokem používal experimentální farmu, kde dal infinite approval pro několik tokenů. Projekt mezitím zanikl, ale kontrakt zůstává na chainu. Pokud je v něm zranitelnost nebo se klíče k němu dostanou k útočníkovi, může ten využít staré allowances a ukrást tokeny, které uživatel mezitím do peněženky přesunul. - Podvodné NFT minty
Některé falešné NFT mint stránky zneužívají to, že uživatelé nečtou detaily transakce. Místo jednoduchého mintu pošlou transakci s approve pro běžné tokeny. Uživatel si myslí, že podepisuje mint, ale ve skutečnosti dává infinite allowance pro své hlavní tokeny.
Společným jmenovatelem je vždy příliš velké nebo neomezené oprávnění pro kontrakt, kterému nelze plně důvěřovat, a absence pravidelné kontroly starých allowances.
Časté chyby při práci s DeFi allowances a jak se jim vyhnout
- Podepisování approve bez čtení detailů
Chyba: uživatel slepě kliká na „Approve“, aniž by se podíval na token, adresu kontraktu a limit.
Jak se vyhnout: vždy zkontrolujte, jaký token schvalujete, pro jaký kontrakt a v jaké výši. Pokud něco nesedí, transakci odmítněte. - Neomezené limity u neznámých projektů
Chyba: infinite approval pro nový nebo neověřený protokol jen kvůli pohodlí.
Jak se vyhnout: u nových projektů nastavujte vždy omezený limit, ideálně jen na konkrétní plánovanou akci. - Žádná pravidelná kontrola allowances
Chyba: uživatel roky neprojde seznam oprávnění, i když často experimentuje s novými projekty.
Jak se vyhnout: zařaďte allowance audit do své rutiny alespoň několikrát ročně nebo po každé vlně experimentů. - Jedna peněženka pro všechno
Chyba: stejné adresy pro dlouhodobé úspory i pro rizikové DeFi experimenty.
Jak se vyhnout: rozdělte prostředky – hlavní úspory držte na adrese, která se DeFi téměř neúčastní, a pro DeFi použijte oddělenou peněženku. - Spoléhání se na „disconnect“ místo revoke
Chyba: uživatel si myslí, že odpojením peněženky z webu zruší i oprávnění kontraktu.
Jak se vyhnout: uvědomte si, že disconnect řeší jen přístup webu k vaší adrese, nikoli práva kontraktu na blockchainu. Pro zrušení je nutný skutečný revoke.
Jednoduchá pravidla pro bezpečnou práci s oprávněními v DeFi
Shrnutí do několika praktických zásad:
- Infinite approval jen výjimečně
Používejte neomezené limity jen u několika málo prověřených protokolů, které používáte často a dlouhodobě. - Omezené limity pro vše ostatní
U nových, experimentálních nebo krátkodobých projektů vždy nastavujte konkrétní, omezený limit s malou rezervou. - Pravidelný allowance audit
Minimálně několikrát ročně projděte allowances na hlavních sítích a zrušte vše, co už nepotřebujete nebo nepoznáváte. - Oddělené peněženky podle rizika
Hlavní úspory držte na adrese, která neinteraguje s pochybnými projekty. Na experimenty používejte jinou peněženku s menším zůstatkem. - Kontrola před podpisem
Před každým approve zkontrolujte token, adresu kontraktu a limit. Pokud si nejste jistí, raději nepodepisujte. - Reakce na incidenty
Pokud se dozvíte o hacku protokolu, který jste používali, nebo jste podepsali něco podezřelého, okamžitě zkontrolujte a zrušte allowances pro daný kontrakt.
Po přečtení má smysl udělat jeden konkrétní krok: hned teď otevřít nástroj pro správu allowances, projít hlavní síť, kde držíte nejvíc prostředků, a zrušit alespoň nejzjevněji zbytečná oprávnění. Tím okamžitě snížíte potenciální škody z případného útoku.
Často kladené otázky k DeFi allowance bezpečnosti
Co bych si měl(a) z tématu DeFi allowance bezpečnost odnést jako úplný základ?
Nejdůležitější je pochopit, že approve není jen formalita, ale povolení pro chytrý kontrakt utrácet vaše tokeny až do výše nastaveného limitu. Neomezené (infinite) approvals jsou pohodlné, ale mohou v případě zneužití vést ke ztrátě celého zůstatku daného tokenu. Bezpečný přístup znamená:
- používat infinite approval jen výjimečně a u prověřených protokolů,
- u ostatních projektů nastavovat omezené limity,
- pravidelně kontrolovat a rušit stará oprávnění.
Jakým konkrétním chybám při nastavování DeFi allowances se mám vyhnout?
Vyhněte se hlavně těmto chybám:
- podepisování approve bez čtení detailů (token, kontrakt, limit),
- infinite approval pro neznámé nebo krátkodobé projekty,
- dlouhodobé neprovádění žádné kontroly allowances,
- používání jedné peněženky pro úspory i rizikové experimenty,
- předpokladu, že „disconnect“ v peněžence zruší i oprávnění kontraktu (nezruší).
Jaký praktický krok mám udělat hned po přečtení, abych zvýšil(a) bezpečnost svých DeFi allowances?
Nejefektivnější je okamžitě udělat rychlý allowance audit:
- Vyberte hlavní síť, kde držíte nejvíc tokenů.
- Otevřete nástroj pro správu oprávnění a připojte peněženku.
- Vyfiltrujte infinite approvals a neznámé kontrakty.
- Zrušte allowances pro projekty, které už nepoužíváte nebo jim nedůvěřujete.
- U zbylých si nastavte připomínku na další kontrolu za několik týdnů či měsíců.
Tento krok obvykle zabere jen několik minut, ale může zásadně omezit škody v případě budoucího útoku na některý z protokolů, které jste v minulosti používali.
Pomůže mi hardwarová peněženka vyřešit rizika spojená s DeFi allowances?
Hardwarová peněženka chrání vaše soukromé klíče před malwarem a phishingem na zařízení, ale nemění princip allowances. Pokud na hardwarové peněžence podepíšete infinite approval pro škodlivý kontrakt, riziko zneužití je stejné jako u softwarové peněženky. Hardwarová peněženka je proto skvělý základ bezpečnosti, ale pravidelná správa a úklid oprávnění zůstává nutností.
Jak souvisí bezpečnost seed phrase s bezpečností DeFi allowances?
Seed phrase je „hlavní klíč“ k celé peněžence. Pokud ji někdo získá, může:
- převést všechny vaše tokeny bez ohledu na allowances,
- podepisovat nové approve a měnit limity podle libosti.
Bezpečná práce s allowances tedy předpokládá, že máte pod kontrolou i samotnou peněženku a seed phrase. Vyplatí se proto kombinovat pravidelný allowance audit s dobrými návyky pro ochranu seed phrase a celkovou bezpečnost peněženky.

Praktický návod, jak snížit poplatky za kryptoměny: výběr vhodné sítě, načasování transakce, nastavení gasu, slučování plateb a modelové scénáře pro…
Přečíst článek →
Jak si nastavit opravdu silné heslo pro kryptoměnovou burzu a peněženku, aniž byste si ho museli pamatovat? Praktické příklady, časté…
Přečíst článek →