Um auf den meisten Protokollen zu traden oder zu staken, approvst du zuerst den Contract, damit er den Token in deinem Namen bewegen darf. Das ist normal und nötig. Das Problem ist der Default: Viele Apps fordern ein unlimitiertes Approval ohne Ablauf, sodass der Contract die Berechtigung behält, lange nachdem du die App nicht mehr nutzt.
Wird dieser Contract später exploitet, oder war er von Anfang an bösartig, ist das stehende Approval die Tür, durch die der Angreifer geht. Er braucht deine Seed Phrase nicht. Die Berechtigung, die du längst signiert hast, reicht, um den approvten Token abzuziehen. Das ist einer der häufigsten Wege, wie gefüllte Wallets Geld verlieren, ohne je direkt gephisht worden zu sein.
Die Lösung ist Hygiene, nicht Angst. Approve nur den Betrag, den du brauchst, wenn die App das unterstützt, und revoke Approvals, die du nicht mehr nutzt. Ein Blick auf die Approval-Fläche einer Adresse zeigt, welche Contracts noch Berechtigungen halten, damit du die schließt, die ihren Platz nicht mehr verdienen.