Lunedì, 21 settembre 2026 Il magazine su crypto, economia e finanza Academy Strumenti Area riservata
Come leggere Etherscan

Etherscan e autorizzazioni dei token: come controllare e revocare gli approval

Una guida pratica per capire quali smart contract possono spendere i tuoi token, distinguere allowance e transazioni normali e revocare le autorizzazioni non più necessarie usando…

di Redazione · 14 ago 2026 · 16 letture
Etherscan e autorizzazioni dei token: come controllare e revocare gli approval

Una delle verifiche più importanti dopo aver usato un exchange decentralizzato, una piattaforma DeFi o un’applicazione Web3 riguarda le autorizzazioni concesse ai token. Un wallet può mostrare un saldo corretto e non avere transazioni sospette, ma uno smart contract potrebbe comunque essere autorizzato a trasferire determinati token in futuro.

Questa autorizzazione si chiama spesso approval o allowance. Non coincide con un normale invio di criptovaluta: è una regola registrata sulla blockchain che permette a un indirizzo, normalmente uno smart contract, di spendere una quantità definita di token per conto del proprietario.

Etherscan può aiutare a individuare queste autorizzazioni e, quando la rete e il token lo consentono, a revocarle. La procedura richiede però attenzione: revocare un approval è a sua volta una transazione on-chain, costa gas e non annulla eventuali trasferimenti già eseguiti. Questa guida serve quindi a leggere il rischio e a intervenire con consapevolezza, non a suggerire quali applicazioni utilizzare.

Che cos’è un approval e perché può essere rischioso

I token fungibili conformi allo standard ERC-20 non vengono trasferiti esattamente come l’ether nativo. Il contratto del token mantiene, tra le altre informazioni, una tabella di autorizzazioni tra un proprietario e uno spender.

In termini semplificati, l’utente può dire al contratto del token: “autorizzo l’indirizzo X a spendere fino a Y unità dei miei token”. In seguito, lo smart contract autorizzato può usare la funzione transferFrom per trasferire quei token, rispettando il limite disponibile.

Questo meccanismo è normale quando si interagisce con un exchange decentralizzato. Per esempio, prima di effettuare uno scambio, una dApp può chiedere l’autorizzazione a utilizzare una determinata quantità di token. Senza approval, il contratto dello scambio non potrebbe prelevare dal wallet i token necessari all’operazione.

Il rischio nasce quando:

  • l’autorizzazione è molto elevata o teoricamente illimitata;
  • lo smart contract è vulnerabile, compromesso o amministrato in modo scorretto;
  • l’utente ha interagito con una dApp falsa o con un sito di phishing;
  • l’approvazione riguarda un contratto che non viene più utilizzato;
  • il wallet conserva ancora i token autorizzati, anche se l’utente ha smesso di usare quell’applicazione.

Un approval non significa automaticamente che i fondi siano stati rubati o che il contratto sia fraudolento. Significa però che esiste una possibilità tecnica di spesa entro i limiti registrati sulla blockchain.

Quali informazioni leggere su Etherscan

Per iniziare serve l’indirizzo pubblico del wallet e la rete corretta. Un indirizzo può esistere su più blockchain compatibili con Ethereum, ma il saldo e le autorizzazioni sono separati per ciascuna rete. Un controllo effettuato sulla rete sbagliata può quindi dare un risultato incompleto o apparentemente rassicurante.

Su Etherscan, la sezione relativa alle autorizzazioni dei token può essere indicata con denominazioni come Token Approvals o strumenti equivalenti. L’interfaccia può cambiare nel tempo e alcune funzioni possono non essere disponibili su ogni rete o per ogni tipo di token.

Per ogni autorizzazione è importante esaminare almeno questi elementi:

  • Token: il contratto del token al quale si riferisce l’autorizzazione. Il nome visualizzato non basta: bisogna verificare anche l’indirizzo del contratto, soprattutto in presenza di token con nomi simili.
  • Spender: l’indirizzo autorizzato a spendere i token. Può essere un router di uno scambio decentralizzato, un marketplace, un aggregatore o un altro smart contract.
  • Allowance: la quantità massima ancora spendibile dallo spender. Una dicitura come “unlimited” o un valore molto grande non significa necessariamente che quella quantità sia presente nel wallet, ma indica un limite ampio rispetto al saldo.
  • Network: la blockchain sulla quale l’approval è stato registrato. Un’autorizzazione su una rete non equivale automaticamente alla stessa autorizzazione su un’altra.
  • Stato dell’autorizzazione: un approval può essere ancora attivo, ridotto a zero o parzialmente utilizzato.

Per comprendere chi sia davvero lo spender, si può aprire il suo indirizzo su Etherscan e verificare se è un contratto, se il codice sorgente è verificato e quali transazioni ha eseguito. La presenza del codice verificato è utile per la trasparenza, ma non costituisce una garanzia di sicurezza: un contratto verificato può contenere funzioni rischiose o essere stato progettato per operare in modo aggressivo.

Come distinguere un approval da un normale trasferimento

La distinzione è essenziale. Una transazione transfer sposta effettivamente token da un indirizzo a un altro. Una transazione approve, invece, modifica una regola di autorizzazione nel contratto del token. Di norma il saldo del wallet non diminuisce semplicemente perché è stato concesso l’approval.

Su una pagina di transazione Etherscan, nella sezione dei dettagli del metodo chiamato, si possono incontrare funzioni come:

  • approve: imposta o modifica l’allowance di uno spender;
  • transfer: trasferisce token direttamente da un indirizzo a un altro;
  • transferFrom: consente a uno spender autorizzato di trasferire token dal proprietario a un destinatario;
  • increaseAllowance o decreaseAllowance: aumentano o riducono l’autorizzazione, quando il contratto del token supporta queste funzioni;
  • permit: può usare una firma crittografica per autorizzare un’operazione senza una precedente transazione approve tradizionale, a seconda dello standard implementato.

La voce To della transazione identifica il contratto chiamato, che nel caso di un approval è normalmente il contratto del token. Il destinatario visualizzato nei dettagli dell’evento può invece essere lo spender o un altro indirizzo coinvolto. Per questo è meglio leggere insieme metodo, eventi e indirizzi, senza basarsi su una sola riga della cronologia.

Un caso particolare riguarda i token non fungibili. Per gli NFT ERC-721 e per molti ERC-1155 esistono autorizzazioni come setApprovalForAll, che possono permettere a un operatore di gestire tutti gli NFT di una determinata collezione presenti nel wallet. Non sono equivalenti a un allowance numerico ERC-20: possono avere una portata molto più ampia rispetto a un singolo oggetto.

Come revocare un’autorizzazione

La revoca consiste nel modificare l’allowance, generalmente portandola a zero, oppure nel disattivare un operatore per gli NFT. L’operazione deve essere firmata dal wallet che aveva concesso l’autorizzazione.

La procedura pratica, con possibili variazioni dell’interfaccia, è questa:

  • aprire Etherscan sulla rete corretta;
  • cercare l’indirizzo pubblico del wallet, senza inserire seed phrase o chiavi private;
  • raggiungere lo strumento per la verifica degli approval dei token;
  • identificare il token e lo spender che si desidera controllare;
  • selezionare l’opzione di revoca o di riduzione dell’allowance;
  • verificare nel wallet la rete, il contratto chiamato e la commissione di gas;
  • firmare la transazione solo dopo aver controllato i dati;
  • attendere la conferma e verificare nuovamente lo stato on-chain.

Etherscan non custodisce i fondi e non può revocare un’autorizzazione senza una firma. Quando viene collegato un wallet, il sito dovrebbe richiedere una firma o una transazione compatibile con l’operazione. Una richiesta che chiede la seed phrase, una chiave privata o un trasferimento non coerente con la revoca è un segnale di pericolo.

Su alcuni token la revoca può richiedere prima di impostare l’allowance a zero e poi di assegnare un nuovo valore. In altri casi il contratto può avere comportamenti non standard. Se la transazione di revoca fallisce, non è corretto ripetere molte volte senza capire il motivo: occorre controllare il contratto del token, la funzione disponibile e l’eventuale necessità di una diversa procedura.

Rischi ed errori da evitare

Revocare non significa recuperare i token già trasferiti. Se uno spender ha già utilizzato un approval per spostare fondi, portare l’allowance a zero impedisce in genere ulteriori utilizzi, ma non annulla il trasferimento precedente. Il recupero può dipendere dal destinatario e dalle circostanze, e non è garantito.

Non confondere un indirizzo noto con un indirizzo sicuro. Le etichette presenti su Etherscan possono aiutare a orientarsi, ma non sostituiscono la verifica dell’applicazione e del contratto. Anche un contratto legittimo può avere privilegi amministrativi, upgrade o rischi tecnici che richiedono un’analisi separata.

Controllare sempre la rete. Un wallet può avere autorizzazioni diverse su Ethereum, su una rete layer 2 o su un’altra blockchain compatibile. La revoca su una rete non modifica gli approval registrati altrove.

Prestare attenzione a Permit e sistemi intermedi. Una firma off-chain può autorizzare un’operazione senza apparire come una normale transazione approve già confermata. Alcuni protocolli utilizzano contratti intermedi, come sistemi di gestione delle autorizzazioni, che devono essere valutati come spender effettivi.

Considerare il costo e il rischio operativo. Ogni revoca on-chain richiede gas. Un costo elevato non rende automaticamente inutile la revoca, ma è prudente evitare operazioni impulsive e verificare prima quali autorizzazioni siano realmente ancora attive. Non è necessario collegare il wallet a siti sconosciuti per “sbloccare” una funzione di sicurezza.

Una routine di controllo sostenibile

Un controllo periodico può essere utile dopo aver smesso di usare una dApp, dopo aver collegato il wallet a un sito non familiare o prima di mantenere somme rilevanti in un wallet operativo. È preferibile concentrarsi sulle autorizzazioni effettivamente presenti e dare priorità a spender sconosciuti, allowance molto ampie e operatori NFT attivi non più necessari.

La lettura di Etherscan va comunque inserita in una procedura più ampia: separare il wallet utilizzato per le applicazioni da quello destinato alla conservazione, controllare con attenzione le richieste di firma e non usare mai la seed phrase su siti web. Per importi o situazioni particolarmente complesse, è utile comprendere prima il funzionamento del contratto e, se necessario, chiedere una valutazione tecnica indipendente.

Capire gli approval trasforma Etherscan da semplice esploratore di transazioni in uno strumento di controllo della superficie di rischio del wallet. La regola fondamentale è distinguere tra ciò che è già accaduto sulla blockchain e ciò che uno smart contract potrebbe ancora essere autorizzato a fare.

Articoli correlati

Iscriviti alla newsletter

Ricevi ogni settimana le notizie e le analisi più importanti su crypto e finanza.