[{"data":1,"prerenderedAt":19},["ShallowReactive",2],{"blog-content-tr-token-approvals-and-permit-explained":3},{"slug":4,"title":5,"excerpt":6,"description":7,"bodyHtml":8,"faqItems":9},"token-approvals-and-permit-explained","Token Onayları, Allowance ve Permit: Gerçekte Neyi İmzalıyorsunuz","Bir dApp sizden bir tokeni 'onaylamanızı' her istediğinde, bir sözleşmeye bakiyenizi harcama hakkı veriyorsunuz. İşte ERC-20 allowance'larının gerçekte nasıl çalıştığı, Permit ve Permit2'nin neyi değiştirdiği ve eski onayların bir yükümlülüğe dönüşmesini nasıl önleyeceğiniz.","ERC-20 onayları açıklaması: approve ve allowance nasıl çalışır, sınırsız onay riski, EIP-2612 Permit ve Permit2 imzaları, drainer dolandırıcılıkları ve token onaylarını güvenle inceleyip iptal etme.","\u003Ch2>dApp'ler neden onay istiyor\u003C\u002Fh2>\n\u003Cp>ERC-20 tokenlarının Web3 kullanıcı deneyiminin yarısını şekillendiren bir tuhaflığı vardır: bir akıllı sözleşme, siz istesenizde bile, adresinizden tokenları öylece alamaz. USDC'nizi takas eden bir DEX'in önce açık izninize ihtiyacı vardır. Bu yüzden pek çok etkileşim iki adımlıdır — önce bir \u003Cem>approve\u003C\u002Fem> işlemi, sonra asıl takas ya da yatırma. Onay bir formalite değildir; süregelen bir harcama yetkisidir ve verildiği işlemden daha uzun yaşar.\u003C\u002Fp>\n\n\u003Ch2>approve() gerçekte ne verir\u003C\u002Fh2>\n\u003Cp>Bir onay imzaladığınızda token sözleşmesi bir \u003Cem>allowance\u003C\u002Fem> kaydeder: X adresi (dApp'in sözleşmesi), tokenlarınızın en fazla N kadarını, harcanana ya da değiştirilene dek, dilediği zaman harcayabilir. İki özellik önemlidir. Birincisi, allowance ziyaret ettiğiniz web sitesinde değil, \u003Cem>onayladığınız sözleşmede\u003C\u002Fem> durur — arayüz ortadan kalkabilir, izin kalır. İkincisi, harcama anında sizin katılımınız gerekmez: yetki bir kez verildikten sonra onaylı sözleşme, sizden yeni bir imza almadan, sonraki herhangi bir işlemde tokenları çekebilir. Onayları kullanışlı yapan da tam olarak budur — saldırı yüzeyi yapan da.\u003C\u002Fp>\n\n\u003Ch2>Sınırsız onaylar: pratik ve kalıcı bir risk\u003C\u002Fh2>\n\u003Cp>Her onay gas'e mal olduğundan, birçok dApp bir daha onay istememek için fiilen \u003Cem>sınırsız\u003C\u002Fem> bir allowance ister. Kolaylık gerçektir, ama takas da öyle: bir sözleşmeye sınırsız allowance, o tokendeki tüm bakiyenizin sonsuza dek o sözleşmenin güvenliğine bağlı olması demektir. Sözleşme yıllar sonra istismar edilirse — ya da baştan beri kötü niyetliyse — saldırganın anahtarınıza ya da imzanıza ihtiyacı yoktur; verdiğiniz allowance yeterlidir. En büyük cüzdan boşaltma vakalarının birçoğu anahtar hırsızlığı değildi; sadece eski onayların paraya çevrilmesiydi.\u003C\u002Fp>\n\n\u003Ch2>Permit ve Permit2: imzayla onay\u003C\u002Fh2>\n\u003Cp>Modern iyileştirme \u003Cstrong>Permit\u003C\u002Fstrong>'tir (EIP-2612): zincir üstü bir approve işlemi yerine, dApp'in kendi eylemiyle birlikte gönderdiği zincir dışı bir mesaj imzalarsınız — iki işlem yerine bir, ayrı onay gas'i yok ve izin bir son kullanma tarihiyle sınırlandırılabilir. \u003Cstrong>Permit2\u003C\u002Fstrong>, fikri EIP-2612'yi hiç uygulamamış tokenlara genelleştirir; süresi dolan, miktarı sınırlı yetkiler veren ortak bir onay merkezi gibi çalışır. Bunlar gerçek iyileştirmelerdir, ama neyi değiştirdiklerine dikkat edin: eskiden işlemlerin yaptığı işi artık imzalar yapıyor. Sizi yanlış Permit mesajını imzalamaya ikna eden bir oltalama sitesi, kötü niyetli bir onayla aynı sonuca ulaşır — dolayısıyla \u003Cem>imzaladığınızı okumak\u003C\u002Fem> eskisinden daha da önemlidir.\u003C\u002Fp>\n\n\u003Ch2>Saldırı yüzeyi: drainer'lar ve bayat allowance'lar\u003C\u002Fh2>\n\u003Cp>Onay istismarı iki tatta gelir. Aktif: drainer siteleri gerçek dApp'leri taklit eder ve \"claim\" ya da \"cüzdan doğrula\" gibi zararsız görünen eylemler kılığında onaylar (veya Permit imzaları) ister. Pasif: yıllar önce meşru sözleşmelere verdiğiniz allowance'lar, sözleşme, yönetici anahtarları ya da yükseltme yolu ele geçirilene dek uykuda bekler. İkisi de bağlan-ve-onayla akışını Web3'ün güvenlik açısından kritik anı olarak görmek için birer nedendir — güvenli yolunu \u003Ca href=\"\u002Fblog\u002Fhow-to-connect-wallet-to-dapp\">cüzdanınızı bir dApp'e bağlama rehberimizde\u003C\u002Fa> anlatıyoruz.\u003C\u002Fp>\n\n\u003Ch2>Gerçekten işe yarayan onay hijyeni\u003C\u002Fh2>\n\u003Cp>Üç alışkanlık riskin çoğunu kapatır. dApp izin veriyorsa, özellikle büyük bakiyeler için \u003Cem>sınırlı miktarlar\u003C\u002Fem> onaylayın — sonraki ek onay, ucuz bir sigortadır. Allowance'ları saygın bir onay denetleyicisiyle \u003Cem>düzenli inceleyip iptal edin\u003C\u002Fem>; artık kullanmadığınız her şeyi atılacak ölü ağırlık sayın (iptalin kendisi de bir işlemdir). Ve ciddi varlıkları, aktif dApp cüzdanınızdan ayrı, onay imzalamayan bir adreste tutun. Daha katmanlı alışkanlıklar \u003Ca href=\"\u002Fblog\u002Fcrypto-wallet-security-best-practices\">cüzdan güvenliği en iyi uygulamalarımızda\u003C\u002Fa>.\u003C\u002Fp>\n\n\u003Ch2>WATS bu tabloda nerede\u003C\u002Fh2>\n\u003Cp>Onaylar imzadır ve imzalar cüzdanın alanıdır. \u003Ca href=\"\u002Fhot-wallet\">WATS\u003C\u002Fa> tamamen non-custodial'dir — anahtarlarınızı siz tutarsınız, WATS asla bir anahtar tutmaz — dolayısıyla her onay, Permit imzası ve iptal, yalnızca \u003Cem>sizin\u003C\u002Fem> anahtarınız imzaladığında, tarayıcı uzantısından ya da mobil uygulamadan, EVM, Solana ve TON genelinde gerçekleşir. Ücret tarafı ise WATS'ı benzersiz kılan yerdir: onay ve iptal işlemleri dahil her eylem, zincirin yerel gas'i yerine tek bir tokenle, \u003Cstrong>ATS\u003C\u002Fstrong> ile ücretlendirilir — EVM'de bir \u003Cstrong>ERC-4337 paymaster\u003C\u002Fstrong>, Solana ve TON'da eşdeğer bir ücret ödeyici\u002Faktarıcı aracılığıyla — böylece eski allowance'ları temizlemek, o ağda gas tokeniniz bitti diye asla yarıda kalmaz. Toplanan ATS 100M arzdan 30M tabana doğru yakılır ve ATS bir LayerZero OFT olduğundan tek bakiye tüm zincirleri kapsar. WATS, ERC-4337 ile OFT tek-token ücretlerini bu yakımla birleştiren ilk ve tek cüzdandır — ayrıntılar \u003Ca href=\"\u002Fats-fee\">ATS ücret sayfasında\u003C\u002Fa>.\u003C\u002Fp>",[10,13,16],{"q":11,"a":12},"Token allowance nedir?","Allowance, bir ERC-20 token sözleşmesine kaydedilen süregelen bir izindir: belirli bir sözleşmenin, tokenlarınızın belirli bir miktara kadarını harcayabileceğini söyler. Bir approve işlemi imzaladığınızda oluşur ve — kullandığınız web sitesinden bağımsız olarak — harcanana, değiştirilene ya da iptal edilene dek sürer. Harcama anında onaylı sözleşmenin sizden başka bir imzaya ihtiyacı yoktur.",{"q":14,"a":15},"Sınırsız (sonsuz) token onayları güvenli mi?","Kullanışlıdırlar ama kalıcı bir kuyruk riski taşırlar: o tokendeki tüm bakiyeniz, onaylanan sözleşmenin süresiz olarak asla istismar edilmemesine ya da kötü niyetli olmamasına bağlıdır. Küçük aktif bakiyelerde kolaylık çoğu zaman ağır basar; büyük varlıklar için sınırlı miktarları tercih edin ve artık kullanmadığınız allowance'ları düzenli olarak iptal edin. Büyük boşaltma vakalarının birçoğu çalınan anahtarlar değil, istismar edilen eski onaylardı.",{"q":17,"a":18},"Permit ile normal onay arasındaki fark nedir?","Normal onay, dApp harekete geçmeden önce gas'e mal olan ayrı bir zincir üstü işlemdir. Permit (EIP-2612) onu, dApp'in kendi işlemine iliştirdiği zincir dışı bir imzayla değiştirir — tek adım, isteğe bağlı son kullanma tarihleriyle; Permit2 bu deseni yerel Permit desteği olmayan tokenlara genişletir. Güvenlik modeli de buna göre kayar: artık bir imza harcama yetkisi verebilir, dolayısıyla imza isteklerini tıpkı bir onayı inceler gibi inceleyin.",1784634285889]