Pour trader ou staker sur la plupart des protocoles, tu approuves d'abord le contrat pour qu'il déplace le token à ta place. C'est normal et nécessaire. Le problème, c'est le réglage par défaut : beaucoup d'apps demandent un approval illimité qui n'expire jamais, donc le contrat garde la permission de déplacer ce token longtemps après que tu as fini de l'utiliser.
Si ce contrat est exploité plus tard, ou était malveillant dès le départ, l'approval en place est la porte par laquelle il entre. L'attaquant n'a pas besoin de ta seed phrase. La permission que tu as déjà signée suffit à vider le token approuvé. C'est l'une des façons les plus courantes dont des wallets bien remplis perdent de l'argent sans jamais se faire phisher directement.
Le fix, c'est de l'hygiène, pas de la peur. Approuve seulement le montant nécessaire quand l'app le permet, et revoke les approvals que tu n'utilises plus. Passer en revue la surface d'approvals d'une adresse montre quels contrats détiennent encore une permission, pour fermer ceux qui ne méritent plus leur place.