TP钱包实用教程 · 安全
代币授权时怎样看懂额度、对象与有效期
代币授权并不是转账,而是允许某个合约在指定范围内代扣。学会核对授权对象、额度单位与有效期,才能避免无限授权、误授恶意合约,并在不再使用时及时收回权限。
阅读时间:约 3 分钟

一、先分清授权对象:谁有权动用代币
授权交易通常面向代币合约的 approve 或 permit 逻辑。你把权限交给的不是某个昵称或网页按钮,而是一个具体的合约地址;之后,该地址对应的合约可按授权规则调用代币合约完成代扣。名称、图标和项目宣传都可能被仿冒,地址才是核对重点。
确认授权对象是否与当前要使用的协议一致,并从可靠的项目文档、区块浏览器或已保存的地址进行比对。若页面把陌生地址包装成常见品牌,或授权请求与当前操作明显不匹配,应先拒绝并退出。
核对清单
- 核对 spender(被授权方)地址,而非只看名称。
- 确认地址与协议官方文档或可信来源一致。
- 警惕授权对象是陌生合约、个人地址或与业务无关的地址。
二、看懂额度:有限数字不等于可放心忽略
额度表示被授权方最多可代扣多少该代币,常见选项包括本次所需数量、自定义数量和 Unlimited(无限额度)。注意代币可能有 decimals:钱包显示的 1 个代币,链上底层数值可能是 10 的若干次方;不要只凭一串很大的原始数字判断风险。
只授权本次确需使用的数量,尤其是兑换、质押或跨链等会持续调用代币的场景。无限额度并不代表资产已经被转走,但在授权仍有效且合约存在漏洞、被攻破或被替换逻辑利用时,风险范围会扩大。
核对清单
- 确认代币名称、合约地址和授权数量三者对应。
- 优先选择精确额度,避免无必要的 Unlimited。
- 比较授权数量与本次实际操作数量是否相符。
三、检查有效期,并在结束后撤销
部分授权支持有效期,常见于 permit 或带 deadline 的签名:期限决定授权何时失效,但不一定改变已写入的额度。永久授权则没有自动到期点。还要区分“签名待提交”和“链上授权已生效”:前者可能尚未广播,后者可在区块浏览器或授权管理页面查到。
使用完协议后,检查该代币的授权记录,确认对象、剩余额度和到期时间;不再使用时可将额度降为 0 或撤销。撤销本身通常也是链上交易,需要核对网络和手续费,并留意是否误撤了仍在使用的正常授权。
核对清单
- 确认显示的是永久授权还是具体到期时间。
- 区分签名未提交、交易待确认与授权已生效。
- 停用协议后将不需要的额度降为 0,并复核撤销结果。
- 撤销前核对网络、代币和 spender,避免操作错对象。