Token approvals bezpečnost: co si odnést hned na začátku
Token approvals (schválení oprávnění k tokenům) rozhodují o tom, kdo může utrácet vaše kryptoměny z vaší peněženky. Pokud je nastavíte příliš široce nebo je necháte aktivní roky, dáváte útočníkům otevřené dveře k vašim prostředkům. Základní princip bezpečnosti u token approvals:
- schvalujte jen to, co opravdu potřebujete (částku, konkrétní token, konkrétní aplikaci),
- pravidelně kontrolujte, jaká oprávnění máte aktivní,
- nebezpečná nebo nepotřebná approvals bez milosti rušte,
- u větších částek používejte konzervativnější strategii (nižší limity, častější kontroly).
Po přečtení byste měli umět:
- vysvětlit, co je token approval a proč existuje,
- poznat rizikové (neomezené) approvals,
- najít přehled svých approvals a krok za krokem je odvolat,
- nastavit si vlastní bezpečnostní rutinu kontrol.
Co je token approval a proč vůbec existuje
Token approval je souhlas, kterým své peněžence (smart kontraktu) říkáte: „Tento konkrétní kontrakt smí utrácet moje tokeny až do určitého limitu.“ Typicky se s tím setkáte, když:
- přidáváte likviditu do DeFi poolu,
- swapujete tokeny na decentralizované burze,
- půjčujete si nebo poskytujete půjčky v DeFi protokolech,
- mintujete nebo obchodujete NFT.
Bez approvals by každá interakce musela být řešena jinak a DeFi by bylo prakticky nepoužitelné. Approval tedy není chyba, ale nutná součást fungování:
- Umožňuje automatizaci – kontrakt může provést více kroků za vás, aniž byste podepisovali každou drobnost.
- Snižuje počet transakcí – approval často uděláte jednou a pak můžete opakovaně obchodovat.
- Je oddělený od samotného převodu – nejdřív dáte souhlas (approve), pak kontrakt tokeny skutečně použije (transferFrom).
Problém nastává, když approval:
- je příliš široký (neomezený),
- zůstane aktivní dlouhé měsíce nebo roky,
- je udělený kontraktu, kterému už nevěříte, nebo který byl napaden.
Rozdíl mezi neomezeným a omezeným schválením tokenů
Při podepisování approval transakce často vidíte dvě hlavní možnosti:
- Neomezené schválení (unlimited / max)
- Omezené schválení (na konkrétní částku)
Co to prakticky znamená:
| Typ approval | Jak funguje | Kdy se používá | Hlavní riziko | Kdy dává smysl |
|---|---|---|---|---|
| Neomezené schválení | Kontrakt může utratit až „maximální“ množství daného tokenu z vaší adresy, dokud approval neodvoláte. | Často default volba u DEX a DeFi aplikací pro pohodlí uživatele. | Pokud je kontrakt hacknutý nebo škodlivý, může vysát prakticky všechny vaše tokeny daného typu. | U menších částek, u kterých vám nevadí případná ztráta, nebo u krátkodobých interakcí s důvěryhodným protokolem. |
| Omezené schválení | Kontrakt může utratit maximálně částku, kterou sami zadáte (např. 100 USDC). | Když swapujete konkrétní objem nebo testujete novou aplikaci. | Musíte approval zvyšovat nebo opakovat, pokud chcete pracovat s větším objemem. | U větších částek, nových nebo méně známých projektů, nebo když jste obecně opatrnější. |
Praktické rozhodovací kritérium:
- Čím větší hodnota tokenu → tím více se vyplatí omezené schválení.
- Čím méně důvěryhodný nebo nový projekt → tím více se vyplatí omezené schválení a rychlé odvolání po použití.
- Čím častěji protokol používáte → tím více můžete zvažovat vyšší limit, ale stále s vědomím rizika.
Rizika spojená s příliš širokými oprávněními
Příliš široká approvals jsou jedním z nejčastějších způsobů, jak lidé přijdou o kryptoměny, i když nikdy „neposlali tokeny podvodníkovi“. Hlavní rizika:
- Útok na smart kontrakt – pokud má kontrakt chybu a útočník ji zneužije, může pomocí vašeho neomezeného approvalu vybrat všechny vaše tokeny daného typu.
- Malicious upgrade – některé protokoly používají upgradovatelné kontrakty. Pokud je správa upgradu kompromitovaná, nový kód může approval zneužít.
- Phishing a falešné aplikace – podepíšete approval na stránce, která vypadá jako známý protokol, ale ve skutečnosti jde o podvodný kontrakt.
- Zapomenutá approvals – roky staré schválení na projekt, který už nepoužíváte. Pokud je později napaden, approval stále platí.
- Schválení pro všechny NFT / všechny tokeny daného standardu – u některých standardů (např. NFT) můžete schválit „všechny tokeny“ daného typu, což je extrémně rizikové.
Typické scénáře ztráty:
- Uživatel měl neomezené approval na stablecoiny u DeFi protokolu, který byl později hacknut. Útočník přes approval vybral celý zůstatek.
- Uživatel podepsal approval na falešné stránce, která napodobovala známý DEX. Kontrakt okamžitě využil approval a vybral tokeny.
- Uživatel měl staré approvals na NFT marketplace, který změnil kontrakty. Původní kontrakt byl zneužit a NFT zmizely.
Klíčové ponaučení: approval je stejně citlivý jako samotný převod tokenů. Rozdíl je jen v tom, že následky se projeví až později, často bez vašeho dalšího podpisu.
Jak si zobrazit aktuální approvals: přehled možností
Existuje několik typů nástrojů, které vám umožní zkontrolovat, jaká approvals máte aktivní. Konkrétní názvy se mohou lišit podle sítě (Ethereum, další EVM chainy), ale princip je podobný. Možnosti, jak získat přehled:
- Bezpečnostní sekce ve vaší peněžence
Některé peněženky mají přímo v rozhraní záložku typu „Connected dApps“ nebo „Permissions“, kde vidíte, které aplikace mají přístup k vašim tokenům nebo NFT. - Specializované webové nástroje pro správu approvals
Existují služby, které po připojení peněženky zobrazí seznam kontraktů, tokenů a schválených částek. Obvykle můžete approvals rovnou odvolat. Před použitím vždy ověřte, že jste na správné doméně a že jde o známý a prověřený nástroj. - Průzkumníky blockchainu (block explorers)
Některé průzkumníky umožňují zobrazit historii approve transakcí nebo aktuální allowance (povolené částky) mezi vaší adresou a konkrétním kontraktem. Je to technicky přesnější, ale méně pohodlné.
Praktický postup, jak začít:
- Vyberte si jednu důvěryhodnou cestu (např. bezpečnostní sekci peněženky nebo známý nástroj pro approvals).
- Připojte peněženku jen pro čtení (při pouhém zobrazení approvals obvykle nepodepisujete žádnou transakci).
- Seznam si rozdělte na tři kategorie: aktivně používané protokoly, občas používané, zcela neznámé / staré.
Pokud s kryptem začínáte, může vám pomoci i širší kontext, například průvodce co je kryptoměna a jak funguje, abyste lépe chápali, jak smart kontrakty a oprávnění zapadají do celého ekosystému.
Postup krok za krokem: jak odvolat nebezpečné approvals
Odvolání approvalu je běžná transakce na blockchainu. Zaplatíte za ni poplatek (gas), ale tím trvale zrušíte možnost daného kontraktu utrácet vaše tokeny. Níže je obecný postup, který se mírně liší podle konkrétního nástroje, ale logika je stejná.
- Připravte si peněženku
Ujistěte se, že máte:- dostatek nativní měny dané sítě (např. ETH na Ethereum síti) na zaplacení poplatků,
- aktuální verzi peněženky,
- bezpečně uloženou seed phrase bezpečnost – seed ale při odvolávání approvals nikam nezadáváte.
- Otevřete nástroj pro správu approvals
Může to být buď funkce přímo v peněžence, nebo specializovaný webový nástroj. Vždy si pečlivě zkontrolujte adresu stránky a vyhněte se odkazům z neznámých zdrojů. - Připojte peněženku
Klikněte na „Connect wallet“ nebo podobnou volbu. Připojení samo o sobě ještě nic neodešle, jen umožní nástroji přečíst vaše approvals. - Vyfiltrujte rizikové approvals
Zaměřte se na:- neomezené approvals na hodnotné tokeny (stablecoiny, hlavní coiny),
- approvals na kontrakty, které nepoznáváte,
- approvals staršího data, u projektů, které už nepoužíváte.
- Rozhodněte se, co zrušit
Pro každý záznam si položte otázky:- „Používám tento protokol ještě aktivně?“
- „Jak velká částka je schválená?“
- „Jak moc by mě bolelo, kdyby o tyto tokeny někdo přišel?“
Na základě toho si označte approvals k odvolání.
- Spusťte transakci na odvolání
U většiny nástrojů kliknete na „Revoke“ nebo „Remove“. Peněženka zobrazí transakci, kde se nastavuje allowance na 0. Zkontrolujte:- adresu kontraktu,
- typ tokenu,
- síť, na které transakci podepisujete.
Potvrďte transakci a zaplaťte poplatek.
- Ověřte výsledek
Po potvrzení v síti (může trvat od několika sekund do minut) obnovte stránku nebo seznam approvals. U daného kontraktu by měl být limit nastavený na 0 nebo approval zcela zmizet. - Opakujte pro další rizikové approvals
Postupně projděte všechny rizikové položky. Nemusíte vše udělat v jeden den – začněte nejhodnotnějšími tokeny a nejméně důvěryhodnými kontrakty.
Jak nastavit bezpečnou strategii schvalování tokenů
Bezpečnost u approvals není jednorázová akce, ale dlouhodobá strategie. Cílem je najít rovnováhu mezi pohodlím a ochranou prostředků. Několik praktických principů:
1. Pracujte s limity podle hodnoty
Rozdělte si své tokeny do kategorií podle hodnoty pro vás:
- Vysoká hodnota – úspory, dlouhodobé investice.
- Střední hodnota – aktivně používaný kapitál v DeFi.
- Nízká hodnota – částky, které si můžete dovolit ztratit.
Podle toho volte typ approval:
- Vysoká hodnota → omezené approvals, krátkodobé, časté kontroly.
- Střední hodnota → omezené nebo středně vysoké approvals, pravidelné kontroly.
- Nízká hodnota → případně neomezené approvals, ale jen u prověřených protokolů.
2. Používejte dočasné approvals
Když potřebujete jednorázově něco udělat (např. swap větší částky):
- schvalte jen částku, kterou opravdu potřebujete pro danou akci,
- po dokončení obchodu approval odvolejte, pokud víte, že protokol delší dobu nepoužijete,
- u nových nebo experimentálních projektů vždy preferujte krátkodobé a omezené approvals.
3. Oddělte „pracovní“ a „spořicí“ peněženku
Bezpečná praxe je mít:
- Hlavní (cold) peněženku – kde držíte většinu prostředků, minimální nebo žádné approvals, ideálně hardwarová peněženka.
- Pracovní (hot) peněženku – menší částka na aktivní DeFi, více approvals, ale jen s omezeným množstvím tokenů.
Tím snížíte dopad případného zneužití approvals – útočník se nedostane k celé vaší bilanci.
4. Kontrolujte, co přesně podepisujete
Před potvrzením approval transakce:
- ověřte adresu kontraktu (např. přes oficiální kanály projektu),
- zkontrolujte, zda schvalujete správný token,
- podívejte se, zda jde o neomezený limit, nebo konkrétní částku,
- všímejte si varování peněženky (některé upozorňují na neobvyklé oprávnění).
5. Pravidelná údržba approvals
Stejně jako měníte hesla nebo kontrolujete výpis z účtu, měli byste pravidelně projít i approvals. Níže najdete konkrétní checklist i doporučené intervaly.
Příklady útoků zneužívajících approvals (stručně a srozumitelně)
Nejde o konkrétní kauzy, ale typické modely útoků, které se v DeFi opakují v různých obměnách.
1. Phishingový DEX
Uživatel hledá oblíbený DEX přes vyhledávač. Klikne na placený odkaz, který vede na podvodnou kopii stránky. Připojí peněženku, potvrdí „swap“ a v pozadí podepíše neomezený approval pro své stablecoiny. Podvodný kontrakt okamžitě využije approval a převede všechny stablecoiny na adresu útočníka. Poučení: vždy kontrolovat doménu, nepodepisovat approvals na stránkách, které jste si neověřili z oficiálních zdrojů.
2. Hacknutý DeFi protokol
Dlouhodobě používaný DeFi protokol má miliardy v TVL a mnoho uživatelů mu dalo neomezené approvals. Útočník najde chybu ve smart kontraktu, která mu umožní volat funkce s cizími approvals. V krátkém čase vysaje velkou část tokenů uživatelů, kteří měli schválené vysoké limity. Poučení: i velké projekty mohou být napadené. Neomezený approval na velké částky je vždy riziko.
3. Staré approvals a opuštěný projekt
Uživatel před lety používal menší DeFi projekt, který postupně přestal fungovat. Approval nikdy neodvolal. O několik let později někdo získá kontrolu nad starým kontraktem nebo klíči projektu a využije staré approvals k vybrání tokenů, které uživatel mezitím na adresu poslal. Poučení: staré approvals nejsou „zapomenuté“. Dokud je neodvoláte, zůstávají aktivní.
Strukturovaný checklist: pravidelná kontrola token approvals
Následující checklist můžete použít při každé bezpečnostní kontrole. Ideálně si ho projděte alespoň několikrát do roka, u aktivních DeFi uživatelů i častěji.
- Vyberte síť
Začněte hlavní sítí, kde držíte nejvíce hodnoty (např. Ethereum, další EVM chainy). Pro každou síť proveďte kontrolu zvlášť. - Otevřete nástroj pro zobrazení approvals
Použijte peněženku nebo specializovaný nástroj, který zobrazí seznam kontraktů a schválených částek. - Seřaďte approvals podle hodnoty tokenu
Zaměřte se nejdříve na stablecoiny, hlavní coiny a další cenné tokeny. - Označte neomezené approvals
U každého hodnotného tokenu si poznamenejte, kde máte neomezené nebo velmi vysoké limity. - Rozdělte kontrakty do kategorií
- Aktivně používané (např. oblíbený DEX, lending protokol).
- Občas používané.
- Neznámé nebo dlouho nepoužívané.
- Okamžitě zrušte approvals u neznámých kontraktů
Pokud si kontrakt nepamatujete nebo ho nedokážete rychle identifikovat, je bezpečnější approval odvolat. - Omezte approvals u aktivně používaných protokolů
Zvažte snížení limitů na částky, které odpovídají vašemu běžnému používání. Místo neomezeného approvalu raději vyšší, ale stále konečný limit. - Zkontrolujte approvals pro NFT
Ujistěte se, že nemáte schválené „všechny NFT“ pro marketplace nebo jiný kontrakt, který už nepoužíváte. - Zapište si datum kontroly
Poznamenejte si, kdy jste kontrolu dělali a jaké větší změny jste provedli. Pomůže vám to při příští revizi. - Nastavte si připomínku
V kalendáři si nastavte připomínku na další kontrolu (např. za 1–3 měsíce podle vaší aktivity).
Srovnání strategií: pohodlí vs. bezpečnost u token approvals
Následující tabulka shrnuje tři typické přístupy k approvals a jejich důsledky.
| Strategie | Popis chování | Výhody | Nevýhody a rizika | Pro koho se hodí |
|---|---|---|---|---|
| Maximální pohodlí | Všude dáváte neomezené approvals, approvals téměř nikdy nekontrolujete. | Minimum transakcí, rychlé používání DeFi, žádné „otravné“ potvrzování. | Vysoké riziko ztráty velké části portfolia při hacku nebo phishingu, staré approvals zůstávají roky aktivní. | Spíše pro malé částky, které si můžete dovolit ztratit, nebo pro testovací peněženky. |
| Vyvážený přístup | Větší částky schvalujete omezeně, menší částky někdy neomezeně, approvals kontrolujete několikrát ročně. | Rozumný kompromis mezi bezpečností a pohodlím, omezení dopadu případného útoku. | Občas musíte approvals obnovovat, vyžaduje to určitou disciplínu a základní přehled. | Pro většinu běžných DeFi uživatelů s významnějšími částkami. |
| Maximální bezpečnost | Schvalujete jen konkrétní částky, approvals po použití rušíte, pravidelně vše kontrolujete. | Výrazně nižší riziko velkých ztrát, dobrý přehled o tom, kdo má k čemu přístup. | Více transakcí a poplatků, pomalejší práce s DeFi, vyšší nároky na pozornost. | Pro uživatele s vysokými částkami, dlouhodobé investory, bezpečnostně orientované uživatele. |
Shrnutí a doporučené intervaly kontrol approvals
Klíčové body, které byste si měli zapamatovat:
- Token approval je souhlas, kterým dáváte smart kontraktu možnost utrácet vaše tokeny.
- Neomezené approvals jsou pohodlné, ale představují významné riziko, zejména u hodnotných tokenů.
- Staré a zapomenuté approvals mohou být zneužity i po letech.
- Pravidelná kontrola a odvolávání nepotřebných approvals je základní bezpečnostní návyk.
Doporučené intervaly kontrol podle typu uživatele:
- Pasivní držitel (téměř nepoužívá DeFi) – kontrola alespoň 1× ročně, plus vždy po větší jednorázové akci (např. účast v novém projektu).
- Běžný DeFi uživatel – kontrola přibližně 1× za 3 měsíce, případně po každé větší změně portfolia nebo používání nového protokolu.
- Intenzivní DeFi uživatel / trader – kontrola 1× měsíčně nebo častěji, plus po každé interakci s novým nebo méně známým projektem.
Jako praktický krok po přečtení si vyhraďte 15–30 minut, otevřete nástroj na správu approvals a projděte alespoň nejhodnotnější tokeny. Často už první kontrola odhalí několik starých nebo zbytečných approvals, které stojí za to okamžitě zrušit. Pokud chcete komplexněji posílit ochranu svých kryptoměn, může vám pomoci i návod jak se nenechat okrást o kryptoměny nebo přehled možností jak bezpečně uchovávat kryptoměny.
Časté otázky k bezpečnosti token approvals (FAQ)
Co bych měl o bezpečnosti token approvals pochopit jako první?
Nejdůležitější je uvědomit si, že approval je plnohodnotné oprávnění utrácet vaše tokeny. Když dáte kontraktu neomezený approval na hodnotný token, je to podobné, jako kdybyste někomu dali trvalý přístup k vašemu účtu bez limitu. Proto je nutné approvals omezovat, pravidelně kontrolovat a nepotřebná oprávnění rušit.
Jakým nejčastějším chybám u token approvals se mám vyhnout?
Mezi typické chyby patří:
- bezmyšlenkovité potvrzování neomezených approvals u každé aplikace,
- podepisování approvals na stránkách, jejichž adresu jste si neověřili,
- dlouhodobé neprovádění žádné kontroly approvals,
- držení velkých částek v peněžence, která má mnoho aktivních approvals,
- schválení „všech NFT“ nebo všech tokenů pro marketplace či jiný kontrakt.
Vyhnout se těmto chybám znamená vědomě číst, co podepisujete, a zavést si pravidelnou kontrolu.
Jaký praktický krok mám udělat hned po přečtení tohoto návodu?
Konkrétní krok je jednoduchý: přihlaste se do své peněženky, otevřete nástroj pro zobrazení approvals a projděte si alespoň approvals pro své nejhodnotnější tokeny. Vše, co nepoznáváte, nepoužíváte nebo je neomezené bez důvodu, označte a postupně odvolejte. Zároveň si nastavte připomínku na další kontrolu, aby se z toho stal pravidelný návyk.
Je vždy nutné rušit všechna neomezená approvals?
Ne nutně, ale je vhodné je mít pod kontrolou. U menších částek v peněžence, kterou používáte jen na experimenty, vám může neomezený approval u prověřeného protokolu ušetřit čas. U větších částek nebo u projektů, které už nevyužíváte, je ale rozumnější approvals omezit nebo úplně zrušit. Důležité je, aby neomezený approval nikdy nebyl „omylem“, ale vědomé rozhodnutí s pochopením rizika.
Co když omylem podepíšu approval u podezřelé aplikace?
Pokud máte podezření, že jste podepsali approval u škodlivé nebo falešné aplikace, jednejte co nejrychleji:
- okamžitě najděte a odvolejte daný approval pomocí nástroje na správu approvals,
- zvažte přesun zbytku prostředků na novou adresu (zejména u hodnotných tokenů),
- zkontrolujte, zda aplikace nemá další oprávnění (např. k NFT),
- do budoucna přistupujte k odkazům na DeFi aplikace pouze přes ověřené kanály (oficiální web, ověřené profily na sociálních sítích).
Tím minimalizujete šanci, že útočník approval stihne zneužít nebo že v peněžence zůstanou další skrytá rizika.



Praktický návod, jak snížit poplatky za kryptoměny: výběr vhodné sítě, načasování transakce, nastavení gasu, slučování plateb a modelové scénáře pro…
Přečíst článek →
Jak si nastavit opravdu silné heslo pro kryptoměnovou burzu a peněženku, aniž byste si ho museli pamatovat? Praktické příklady, časté…
Přečíst článek →