O alcance da permissão tem de ser conhecido
Em mecanismos como a aprovação de tokens ERC-20, uma autorização permite que um endereço movimente uma quantidade de tokens em seu nome. Antes de confirmar, identifique a rede, o token, quem recebe a permissão e o respetivo limite. Autorizar e efetuar uma transferência são ações distintas.
O limite e a duração dependem do mecanismo. Algumas interfaces pedem valores elevados para evitar novas autorizações; certas permissões mantêm-se ativas até serem alteradas, consumidas ou revogadas. Desligar a carteira de um sítio, ou deixar de utilizar o protocolo, não cancela necessariamente a autorização registada.
A exposição pode continuar depois da utilização
Enquanto uma permissão se mantiver válida, pode permitir movimentações dentro do seu alcance sem uma nova autorização em cada utilização. Se o endereço autorizado ou o respetivo contrato for comprometido, essa permissão anterior pode participar no incidente. O efeito depende do token, do limite e da lógica utilizada.
Por isso, a revisão tem de considerar autorizações antigas, e não apenas as interações recentes. Reduzir ou revogar uma permissão pode limitar utilizações futuras, mas não desfaz transações já concluídas nem elimina riscos de outros acessos ou de outros contratos.
Reveja sem criar uma nova exposição
Comece por identificar as permissões ativas e a respetiva finalidade. Compare o limite com a utilização pretendida e avalie quais continuam a ser necessárias. Separar carteiras por função também exige controlos próprios de acesso e de recuperação; a organização escolhida tem de ser compreendida e mantida.
Antes de assinar uma alteração ou uma revogação, confira a origem da ferramenta, a rede e o contrato indicado. Leia o que a confirmação autoriza e pondere os custos da operação. Uma mensagem que prometa rever permissões não dispensa a verificação da ação proposta.