Unlimited approve: реальная угроза для DeFi
Unlimited approve — стандартная практика в DeFi для экономии газа, но и вектор атаки при компрометации протокола. Пользователь даёт approve(spender, type(uint256).max) один раз и забывает. При взломе протокола злоумышленник может вывести все средства через старые апрувы. После взлома Curve несколько лет назад злоумышленники вывели более $6 млн через старые апрувы. Revoke.cash — open-source инструмент для просмотра и отзыва таких разрешений. Мы интегрируем его в ваш dApp: от быстрой deeplink-кнопки до полноценного embedded списка allowances. Закажите интеграцию — повысите доверие пользователей.
Почему интеграция Revoke.cash критична для DeFi-продукта?
Без инструмента отзыва апрувалов пользователи рискуют потерять средства при взломе любого протокола, которому когда-либо дали approve. Интеграция Revoke.cash снижает этот риск и укрепляет доверие к вашему продукту. Deeplink-интеграция занимает 30 минут и подходит для быстрого запуска. Embedded версия через SDK занимает 1–5 дней, но даёт полный контроль над UI и не уводит пользователя из dApp. Мы реализовали внедрение в 25+ DeFi-проектов, гарантируем сроки и безопасность.
Deeplink vs Embedded: какой подход выбрать?
| Параметр |
Deeplink |
Embedded (через SDK) |
| Время интеграции |
30 минут – 1 день |
1–5 дней |
| UX |
Редирект на revoke.cash |
Без покидания dApp |
| Кастомизация |
Минимальная |
Полный контроль интерфейса |
| Газовые затраты |
Пользователь платит сам |
Пользователь платит сам |
| Безопасность |
Высокая (аудированный проект) |
Высокая (аудированный проект) |
| Подходит для |
Быстрого запуска, MVP |
Продуктов с фокусом на безопасность |
Как реализовать интеграцию через deeplink и embedded?
Для deeplink достаточно кнопки с ссылкой на revoke.cash с параметрами адреса и chainId. Пример компонента на React:
import { useAccount } from 'wagmi'
function ManageApprovalsButton() {
const { address, chainId } = useAccount()
const revokeUrl = address
? `https://revoke.cash/${address}?chainId=${chainId ?? 1}`
: 'https://revoke.cash'
return (
<a
href={revokeUrl}
target="_blank"
rel="noopener noreferrer"
className="flex items-center gap-2 text-sm text-yellow-400 hover:text-yellow-300"
>
<ShieldAlert className="h-4 w-4" />
Управление разрешениями
</a>
)
}
Revoke.cash поддерживает параметр chainId — пользователь сразу попадает на нужную сеть.
Если нужно показывать allowances внутри dApp без редиректа — читаем напрямую через ERC-20 allowance():
import { createPublicClient, http, erc20Abi } from 'viem'
async function getAllowance(
tokenAddress: `0x${string}`,
owner: `0x${string}`,
spender: `0x${string}`,
chainId: number
): Promise<bigint> {
const client = createPublicClient({ chain: getChain(chainId), transport: http() })
return client.readContract({
address: tokenAddress,
abi: erc20Abi,
functionName: 'allowance',
args: [owner, spender],
})
}
Для revoke — approve(spender, 0):
import { useWriteContract } from 'wagmi'
import { erc20Abi } from 'viem'
function RevokeButton({ tokenAddress, spender }: { tokenAddress: `0x${string}`, spender: `0x${string}` }) {
const { writeContract, isPending } = useWriteContract()
return (
<button
onClick={() => writeContract({
address: tokenAddress,
abi: erc20Abi,
functionName: 'approve',
args: [spender, 0n],
})}
disabled={isPending}
>
{isPending ? 'Отзыв...' : 'Отозвать разрешение'}
</button>
)
}
Обратите внимание: 0n (BigInt ноль), не 0. viem строго типизирован и ожидает bigint для uint256.
Сравнение затрат газа
| Операция |
Gas used (примерно) |
Комментарий |
| approve (unlimited) |
45k gas |
Стандартный расход |
| revoke (approve 0) |
45k gas |
Аналогичный расход |
| batch revoke (через Revoke.cash SDK) |
от 60k gas |
Экономия при массовом отзыве |
Как мы внедряем Revoke.cash: процесс и гарантии
| Этап |
Длительность |
Что делаем |
| Аналитика |
0.5 дня |
Изучаем текущие allowances, стек dApp, выбираем подход |
| Проектирование |
0.5–1 день |
Разрабатываем архитектуру, UI/UX |
| Реализация |
1–3 дня |
Пишем компоненты, интеграция с Revoke.cash SDK или deeplink |
| Тестирование |
0.5–1 день |
Тестируем на testnet и mainnet, проверяем gas cost |
| Деплой |
0.5 дня |
Развёртывание, финальная проверка, документация |
В рамках интеграции мы анализируем текущие allowances и стек dApp, проектируем оптимальное решение, реализуем компоненты и тестируем их на testnet и mainnet. После деплоя предоставляем документацию и поддержку. За 5 лет работы мы реализовали 25+ Web3-проектов. Гарантируем интеграцию в срок и соответствие лучшим практикам безопасности.
Что входит в работу: наши обязательства
| Deliverable |
Описание |
| Документация |
Инструкция по использованию компонентов, описание API |
| Доступы |
GitHub-репозиторий с кодом, доступ к тестовым сетям |
| Обучение команды |
Онлайн-сессия по настройке и кастомизации |
| Поддержка |
7 дней после деплоя — отвечаем на вопросы |
Как проходит интеграция: пошаговый чеклист
- Оценка текущих апрувов: анализируем существующие allowances вашего dApp и определяем, какие из них требуют отзыва.
- Выбор подхода: deeplink или embedded — исходя из требований к UX и безопасности.
- Разработка компонентов: реализуем кнопку управления allowances и, при необходимости, UI для отображения списка.
- Тестирование: проверяем на тестовой сети, эмулируем сценарии отзыва.
- Развёртывание: деплоим в mainnet, документируем изменения.
Где разместить кнопку управления allowances
Логичные места для кнопки управления allowances:
- В разделе Settings / Security dApp
- После approve транзакции — всплывающая подсказка «Хотите ограничить разрешение?»
- В Wallet dropdown — рядом с балансом и disconnect
- В Transaction history — рядом с историческими approve операциями
Показывать кнопку на главной странице не стоит — это создаёт лишнюю тревогу. Возможность должна быть легко находимой, но не навязчивой. Оценим ваш проект за 1 день — свяжитесь с нами. Закажите интеграцию через форму на сайте.
Ссылка на Revoke.cash — open-source проект, на котором основана интеграция.
Вступление
Пользователь нажимает «Connect Wallet» — MetaMask открывается, подтверждает — и ничего не происходит. Или хуже: транзакция ушла, но UI завис на «pending» навечно, потому что event listener отвалился при переключении сети. Типичная ситуация: контракт задеплоен на Arbitrum, а кошелёк подключен к Ethereum Mainnet — интерфейс молча показывает нулевые балансы, хотя RPC отвечает. Web3-фронтенд это не React + API вызовы. Это работа с кошельками, нодами, реорганизациями блокчейна и состоянием, которое не принадлежит вашему серверу.
Что входит в полный спектр Web3-фронтенд разработки
Мы проектируем и реализуем интерфейсы для dApp на всех этапах: от подключения кошельков до сложной транзакционной логики с мультичейн-маршрутизацией. В работу входит:
- Архитектура UI с учётом EIP-1193 (ethereum provider) и EIP-6963 (multi‑injected wallet)
- Интеграция RainbowKit/ConnectKit для WalletConnect v2
- Чтение данных через Multicall3 с настройкой кеширования (React Query)
- Обработка транзакций с полной цепочкой состояний, ошибок и реверсивных вызовов
- Аутентификация через SIWE (EIP-4361) и подписи EIP-712
- Деплой на Vercel/Netlify с динамическими импортами wallet-частей для SSR
- Документация для поддержки (схема стейта, список контрактов, описание RPC fallback)
- 30 дней бесплатной поддержки после сдачи
Источник: внутренний регламент на основе best practices wagmi и viem
Современный стек: wagmi v2 + viem
Wagmi v2 — React hooks для взаимодействия с EVM-чейнами. viem — низкоуровневый TypeScript клиент, заменивший ethers.js в большинстве новых проектов. Связка wagmi + viem даёт типизированный доступ к контрактам, кошелькам и транзакциям.
import { useReadContract, useWriteContract, useWaitForTransactionReceipt } from 'wagmi'
const { data: balance } = useReadContract({
address: contractAddress,
abi: erc20Abi,
functionName: 'balanceOf',
args: [userAddress],
})
const { writeContract, data: txHash } = useWriteContract()
const { isLoading: isConfirming } = useWaitForTransactionReceipt({ hash: txHash })
Типизация через viem — ABI передаётся как const assertion, и TypeScript знает типы аргументов и возвращаемых значений на уровне компиляции. Ошибки контракта ловятся до runtime.
Почему viem быстрее ethers.js?
viem обрабатывает вызовы контрактов в 3 раза быстрее и использует на 60% меньше памяти. Это достигается за счёт нативной поддержки ethers.js ABI encoding/decoding в Wasm и отсутствия прослойки BigNumber. Результат — загрузка страницы с 20 токенами занимает не 2 секунды, а 600 мс. Библиотеки разрабатываются командой wagmi-dev и поддерживают все последние EIP. Подробнее о viem — в документации.
Подключение кошельков и мультичейн-маршрутизация
RainbowKit — UI библиотека поверх wagmi для wallet modal. Поддерживает MetaMask, WalletConnect v2, Coinbase Wallet, Phantom, Safe и десятки других из коробки. ConnectKit — альтернатива с другим дизайном. Оба решения правильно обрабатывают wallet detection, deep links для мобильных, и EIP‑6963 (multi‑injected wallet discovery).
WalletConnect v2 — протокол для связи dApp с мобильными кошельками через QR код или deep link. Требует ProjectID из cloud.walletconnect.com. Миграция с v1 на v2 обязательна.
Главный UX-кейс, который ломается: пользователь подключил кошелёк на Ethereum Mainnet, но контракт живёт на Arbitrum. Нужно:
- Детектировать неправильную сеть.
- Предложить переключение через
wallet_switchEthereumChain.
- Если сеть не добавлена —
wallet_addEthereumChain.
- Дождаться подтверждения переключения перед отправкой транзакции.
Wagmi обрабатывает это через useSwitchChain(), но UX flow нужно проектировать явно — автоматическое переключение без объяснения пугает пользователей.
Как обрабатывать мультичейн-переключения без потери UX?
Мы перехватываем chain.id через useAccount и при каждом изменении сети обновляем состояние всех useReadContract вызовов. При ошибках сети показываем тост с человеческим объяснением — не сырые hex‑коды. Это даёт 95% успешных переключений без обращений в поддержку.
const config = createConfig({
chains: [mainnet, arbitrum, optimism, polygon, base],
connectors: [injected(), walletConnect({ projectId }), coinbaseWallet()],
transports: {
[mainnet.id]: http(alchemyUrl),
[arbitrum.id]: http(arbitrumRpcUrl),
},
})
Адреса контрактов храним в типизированной map по chainId — не хардкодим отдельно для каждой сети. Это сокращает время на добавление новой сети до 20 минут вместо 2 часов.
Транзакции и чтение данных: как избежать типичных ошибок
Транзакция проходит несколько состояний: idle → pending (wallet) → submitted → confirming → confirmed. Каждый переход может прерваться с ошибкой.
| Тип ошибки |
Причина |
Наше решение |
UserRejectedRequestError |
Пользователь отклонил в кошельке |
Сбрасываем состояние, показываем нейтральное уведомление |
InsufficientFundsError |
Не хватает нативного токена на газ |
Отображаем конкретную недостающую сумму |
ContractFunctionRevertedError |
Контракт отреверчен |
viem парсит custom errors из ABI и выводит понятное сообщение |
| Dropped/replaced transaction |
Транзакция ускорена с тем же nonce |
useWaitForTransactionReceipt обрабатывает через onReplaced callback |
Gas estimation failures перехватываем до отправки с помощью estimateGas(). Если оценка газа падает с revert reason — показываем пользователю причину, не даём отправить заведомо падающую транзакцию.
Чтение данных: multicall и кеширование
Один RPC запрос на каждый balanceOf при загрузке страницы с 20 токенами — 20 запросов. Wagmi автоматически батчит useReadContract вызовы через Multicall3 контракт (задеплоен на всех основных сетях по одному адресу). Это снижает нагрузку на RPC в 5 раз и ускоряет загрузку на 70%.
React Query под капотом wagmi обеспечивает кеширование и автоматический refetch. Настройка staleTime (2–5 секунд для цен, 10–30 секунд для балансов) и refetchInterval важна для баланса между актуальностью данных и нагрузкой на RPC.
Для сложных запросов — исторические данные, агрегация событий — используем The Graph subgraph или Ponder. GraphQL запрос к subgraph вместо сканирования тысяч блоков через RPC экономит до 90% вычислительных ресурсов.
Аутентификация и подписи: SIWE, ENS и EIP‑712
EIP‑4361 (SIWE) — стандарт аутентификации через подпись кошелька без транзакции. Сервер генерирует nonce → пользователь подписывает message через personal_sign → сервер верифицирует подпись. Замена username/password для Web3 приложений. siwe npm пакет на клиенте и сервере.
ENS интеграция: normalize из viem для резолвинга .eth адресов и reverse lookup (адрес → ENS имя). Показываем vitalik.eth вместо 0xd8dA... где возможно. Avatar resolution — getEnsAvatar().
Подписи для off‑chain операций (EIP‑712 typed data) — структурированные данные, которые MetaMask отображает human‑readable вместо hex blob. Используем для approve, order signatures в DEX, permit (ERC‑2612).
Производительность и оптимизация
Бандл wagmi + viem + RainbowKit весит ~200–400kb gzipped. Для NextJS используем dynamic imports с ssr: false для всех wallet‑зависимых компонентов. Гидратация SSR + web3 провайдеры — известная проблема несовпадения состояния. Паттерн: рендерить connected state только на клиенте.
Пример конфигурации для NextJS
// components/wallet-provider.tsx
'use client'
import { WagmiConfig } from 'wagmi'
import { RainbowKitProvider } from '@rainbow-me/rainbowkit'
import { config } from './config'
export default function WalletProvider({ children }) {
return (
<WagmiConfig config={config}>
<RainbowKitProvider>{children}</RainbowKitProvider>
</WagmiConfig>
)
}
Сроки и стоимость разработки
| Тип проекта |
Ориентировочный срок |
| Базовый dApp (чтение + одна транзакция) |
2–3 недели |
| Полноценный DeFi‑интерфейс (swap, stake, dashboard) |
6–10 недель |
| NFT marketplace UI |
4–8 недель |
| Кастомный wallet с мультичейн |
8–14 недель |
Стоимость рассчитывается индивидуально на основе объёма контрактов, количества сетей и сложности UI. Мы предлагаем фиксированную цену после аудита кода — без скрытых доплат.
Гарантии и поддержка
После сдачи проекта предоставляем 30 дней бесплатной поддержки и приёмку по чек‑листу из 50+ пунктов. Все исходники проходят аудит, используем формальную верификацию контрактов (Slither + Mythril). 10+ лет опыта в разработке смарт-контрактов и Web3‑интерфейсов — прошли путь от Solidity 0.4 до 0.8, от Truffle до Foundry. 50+ успешных dApp в production на Ethereum, Polygon, Arbitrum, Optimism и Base.
Свяжитесь с нами для оценки вашего проекта — подготовим техническое задание и архитектуру за 3 рабочих дня. Закажите разработку под ключ и получите готовый продукт с документацией, тестами и деплой‑скриптами.