Para negociar ou fazer stake na maioria dos protocolos, você primeiro aprova o contrato para mover o token em seu nome. Isso é normal e necessário. O problema é o padrão de fábrica: muitos apps pedem um approval ilimitado que nunca expira, então o contrato mantém a permissão de mover aquele token muito depois de você ter parado de usar o app.
Se esse contrato for explorado mais tarde, ou já era malicioso desde o início, o approval em aberto é a porta por onde o ataque entra. O atacante não precisa da sua seed phrase. A permissão que você já assinou basta para drenar o token aprovado. É uma das formas mais comuns de carteiras com fundos perderem dinheiro sem nunca sofrerem phishing diretamente.
A correção é higiene, não medo. Aprove só o valor necessário quando o app permitir e dê revoke nos approvals que você não usa mais. Revisar a superfície de approvals de um endereço mostra quais contratos ainda têm permissão, para você fechar os que já não merecem o lugar.