வாலெட் பாதுகாப்பு
Wallet approval கொடுத்த பிறகு assets ஏன் தானாக வெளியேறலாம்?
Wallet connect, signature, transaction, ERC-20 allowance மற்றும் NFT operator permission வேறுபாடுகளை அறிந்து, unlimited approval-ஐ குறைத்து, பல network-களில் revoke செய்வதற்கான முழு வழிகாட்டி.
ஒரு DApp website-க்கு wallet connect செய்ததும் assets தானாக நகராது. ஆனால் பின்னர் நீங்கள் sign செய்யும் token approval, permit அல்லது NFT operator transaction, ஒரு spender-க்கு இப்போது அல்லது எதிர்காலத்தில் assets-ஐ நகர்த்தும் அதிகாரம் கொடுக்கலாம். இந்த வேறுபாட்டை அறியாமல் “website-ஐ disconnect செய்துவிட்டேன், ஆகவே safe” என்று நினைப்பது ஆபத்தானது.

Wallet popup-ல் வரும் ஐந்து action-கள்
Connect
Website உங்கள் public address மற்றும் தேர்ந்தெடுத்த network-ஐப் பார்க்க அனுமதிக்கும். இது பொதுவாக token transfer authority அல்ல. இருந்தாலும் site உங்கள் address activity-ஐ profile செய்யலாம்; தேவையில்லாத site-களுடன் connect ஆகாதீர்கள்.
Sign message
Login அல்லது ownership proof-க்கு message signature பயன்படுத்தப்படலாம். Plain message மற்றும் typed structured data வேறுபடும். Human-readable text safe போல இருந்தாலும் domain, nonce, expiry மற்றும் requested action-ஐப் புரியாமல் sign செய்யாதீர்கள்.
Send transaction
Blockchain state-ஐ மாற்றும் operation. Native coin transfer, contract call, swap, mint அல்லது approval இருக்கலாம். Destination contract, value, network மற்றும் wallet simulation warnings-ஐப் பாருங்கள்.
Approve / Allowance / Permit
ERC-20 போன்ற token-க்கு spender எவ்வளவு amount நகர்த்தலாம் என்பதை அனுமதிக்கும். Exact amount, பெரிய limit அல்லது practically unlimited amount இருக்கலாம். Permit off-chain signature போல தோன்றினாலும் பின்னர் allowance உருவாக்க பயன்படலாம்.
NFT operator approval
SetApprovalForAll போன்ற permission, ஒரு collection-ல் உள்ள பல NFTs-ஐ operator நிர்வகிக்க அனுமதிக்கலாம். ஒரு item விற்கும் action என்று நினைத்து collection-wide authority கொடுக்காதீர்கள்.
Unlimited approval ஏன் கேட்கப்படுகிறது?
ஒவ்வொரு use-க்கும் தனி approval transaction மற்றும் gas தேவையைத் தவிர்க்க DApp பெரிய allowance கேட்கலாம். இது convenience வழங்குகிறது; அதே நேரத்தில் malicious contract, compromised frontend அல்லது future contract risk-ன் impact-ஐ அதிகரிக்கிறது. Wallet custom spending cap அனுமதித்தால் தேவையான அளவுக்கு மட்டுமே limit செய்யுங்கள்.
Approval amount குறைத்தால் எல்லா risk-மும் நீங்காது. Malicious transaction நேரடியாக asset transfer செய்யலாம்; native coin-க்கு ERC-20 allowance model பொருந்தாது; smart-account permission வேறு வடிவத்தில் இருக்கலாம். Popup-ல் action type-ஐ ஒவ்வொரு முறையும் படிக்க வேண்டும்.
Approval கொடுப்பதற்கு முன் checklist
- Full domain verified bookmark அல்லது official source-ல் இருந்து திறந்தீர்களா?
- சரியான wallet account மற்றும் network தேர்வு செய்யப்பட்டுள்ளதா?
- Token contract உண்மையானதா, பெயர் மட்டும் copy செய்யப்பட்டதா?
- Spender contract எந்த DApp-க்கு சொந்தம் என்பதை block explorer-ல் verify செய்ய முடியுமா?
- Requested amount actual transaction-க்கு தேவையானதா?
- Unlimited request-ஐ smaller custom amount-ஆக மாற்ற முடியுமா?
- Wallet simulation அல்லது warning என்ன சொல்கிறது?
- High-value wallet-க்கு பதிலாக limited-balance interaction wallet பயன்படுத்த முடியுமா?
ஒரு கேள்விக்கும் பதில் தெரியவில்லை என்றால் cancel செய்து documentation-ஐப் படியுங்கள். Gas fee செலுத்திவிட்டதால் அடுத்த popup-ஐ approve செய்ய வேண்டிய கட்டாயம் இல்லை.
Approval inventory எப்படிப் பார்க்க வேண்டும்?
Wallet அல்லது trusted block explorer-ல் token approvals page பயன்படுத்தலாம். முதலில் network தேர்வு செய்யுங்கள். Ethereum Mainnet list, Polygon, Arbitrum, BNB Chain அல்லது மற்ற network permissions-ஐ காட்டாது. ஒவ்வொரு network-க்கும் தனி review தேவை.
Entry-ல் token, spender address, allowance amount மற்றும் original transaction பார்க்கவும். DApp brand name மட்டும் நம்பாதீர்கள்; verified contract label மற்றும் official documentation-ஐ ஒப்பிடுங்கள். Unknown spender, பயன்படுத்தாத service, unlimited amount அல்லது பழைய campaign approval-ஐ priority review செய்யுங்கள்.
Revoke செய்யும் வரிசை
- Revoke tool-ன் full domain-ஐ verify செய்யுங்கள்.
- சரியான wallet மற்றும் network connect செய்யுங்கள்.
- Token மற்றும் spender-ஐத் துல்லியமாகத் தேர்வு செய்யுங்கள்.
- Revoke அல்லது allowance zero transaction details-ஐ wallet-ல் படிக்கவும்.
- Gas fee மற்றும் destination contract-ஐ உறுதிசெய்து sign செய்யுங்கள்.
- Transaction confirmed ஆனபின் page refresh செய்து allowance நீங்கியதா பார்க்கவும்.
- மற்ற networks மற்றும் NFT operator approvals-ஐ மீண்டும் ஆய்வு செய்யுங்கள்.
Revoke-க்கும் gas தேவைப்படலாம். Pending revoke confirmed ஆகும் முன் “done” என்று நினைக்காதீர்கள். Unknown revoke website-க்கு seed phrase தேவையில்லை; wallet connection மற்றும் on-chain transaction மட்டுமே இருக்க வேண்டும்.
Disconnect, revoke மற்றும் migrate வேறுபாடு
Disconnect website session-ஐ நிறுத்தும். Revoke on-chain allowance-ஐ மாற்றும். Seed phrase/private key வெளியானால் இவை இரண்டும் wallet-ஐ மீண்டும் safe ஆக்காது; புதிய phrase wallet-க்கு migrate செய்ய வேண்டும்.
Already transferred assets-ஐ revoke திரும்பப் பெறாது. Unauthorized transfer தெரிந்தால் TXID, token, spender, approval transaction மற்றும் domain evidence சேமிக்கவும். Remaining assets, other networks, NFTs மற்றும் imported accounts-ஐ மதிப்பிடுங்கள்.
Signature phishing மற்றும் Permit risk
சில approval flows gas இல்லாத signature போல தோன்றலாம். User “transaction இல்லை, ஆகவே asset நகராது” என்று நினைக்கலாம்; ஆனால் signed Permit-ஐ மற்றவர் submit செய்து allowance உருவாக்க முடியும். Signature popup-ல் verifying contract, chain ID, spender, value, nonce மற்றும் deadline புரியாவிட்டால் sign செய்யாதீர்கள். Deadline குறுகியதாக இருப்பது alone safe அல்ல; spender malicious என்றால் valid period-க்குள் பயன்படுத்தலாம்.
Scammer ஒரு fake support அல்லது airdrop page-ல் harmless login signature முதலில் கேட்டு trust உருவாக்கலாம்; அடுத்த popup-ல் Permit அல்லது SetApprovalForAll வரலாம். ஒவ்வொரு popup-ஐ தனி action ஆக ஆய்வு செய்யுங்கள். முதல் signature safe இருந்ததால் அடுத்ததும் safe என்று assume செய்யாதீர்கள். Wallet simulation “unlimited access”, “operator” அல்லது “asset changes” warning காட்டினால் cancel செய்து contract-ஐ independent source மூலம் verify செய்யுங்கள்.
எவ்வளவு அடிக்கடி review செய்ய வேண்டும்?
High-value wallet-ல் ஒவ்வொரு DApp session பிறகும்; routine interaction wallet-ல் மாதம் ஒருமுறை; major protocol exploit, suspicious popup அல்லது frontend compromise செய்தி வந்தால் உடனே. Use முடிந்த approvals-ஐ வைத்திருக்க வேண்டிய அவசியம் இல்லை. ஆனால் revoke செய்யும் முன் active DeFi position-க்கு operational impact இருக்கிறதா official documentation-ல் பார்க்கவும்.
Review செய்யும்போது screenshot மட்டும் வைத்துக்கொள்ளாமல் network, wallet address, token, spender, allowance, original TXID மற்றும் review date-ஐ secret இல்லாத inventory-ல் பதிவு செய்யலாம். இது அடுத்த மாதம் புதிய permission எது என்பதைப் புரிய உதவும். DApp பெயரை மட்டும் எழுதாதீர்கள்; ஒரே brand பல contracts பயன்படுத்தலாம். Contract upgrade அல்லது migration announcement வந்தால் official domain மற்றும் on-chain address இரண்டையும் மீண்டும் verify செய்யுங்கள்.
Risk separation
Long-term storage wallet-ஐ mint, airdrop அல்லது experimental DApp-களுடன் connect செய்யாதீர்கள். DApp interaction-க்கு limited balance wallet, holding-க்கு வேறு wallet பயன்படுத்துவது approval failure-ன் maximum impact-ஐ குறைக்கும். Hardware wallet key theft-ஐத் தடுக்க உதவலாம்; ஆனால் device screen-ல் malicious approval-ஐ நீங்கள் confirm செய்தால் அது முடிவைத் தடுக்காது.
Wallet approval பாதுகாப்பின் அடிப்படை: connect மற்றும் spend authority வேறுபடும்; permission network-specific; disconnect revoke அல்ல; secret exposure-க்கு migration தேவை.
