È possibile revocare i token permissions su MetaMask?
Qualsiasi permesso concesso da un account MetaMask può essere rimosso. Il metodo dipende dal tipo di permesso.
Il centro assistenza di MetaMask distingue tra la disconnessione da un sito e la revoca di un'approvazione. La disconnessione impedisce a un sito web di visualizzare il tuo indirizzo e i tuoi saldi. Qualsiasi approvazione di token firmata in precedenza rimane attiva onchain e può comunque movimentare i tuoi token.
Anche due permessi più recenti possono garantire a una dApp un accesso continuo ai token. A seguito dell'aggiornamento Pectra di Ethereum, MetaMask può utilizzare l'EIP-7702 per indirizzare un account ordinario verso il proprio smart contract. Questo stato di smart account è attivato per impostazione predefinita per i nuovi utenti.
I permessi avanzati ERC-7715, che MetaMask ha iniziato a supportare, consentono a una dApp di spendere una quantità limitata di un token secondo una certa pianificazione senza richiedere ogni volta una firma. Entrambi i tipi di permesso possono essere disattivati all'interno del wallet.
I quattro tipi di permesso e cosa controlla ciascuno di essi
Ciascun permesso viene memorizzato in modo diverso, il che determina il luogo in cui deve essere rimosso.
- Connessione al sito: Consente a un sito web di visualizzare il tuo indirizzo pubblico, i saldi dei token e l'attività, oltre a inviare richieste di transazione per l'approvazione. Non può movimentare fondi autonomamente. Le connessioni vengono memorizzate localmente in MetaMask e la loro rimozione è gratuita.
- Limite di spesa del token (approvazione o allowance): Una registrazione onchain su un contratto di token che autorizza un beneficiario specifico, ovvero l'indirizzo del contratto approvato, a movimentare fino a una quantità stabilita di quel token dal tuo wallet. Le dApps richiedono comunemente limiti illimitati. MetaMask avverte che i limiti di spesa illimitati sono pericolosi, poiché una dApp violata o fraudolenta può svuotare l'intero saldo di quel token. I marketplace di NFT utilizzano un permesso correlato, setApprovalForAll, che copre ogni token di una collezione.
- Firme Permit e Permit2: Firme prive di gas che concedono un limite di spesa quando un contratto le invia successivamente. Il Permit EIP-2612 funziona sui token con la funzione integrata. Il contratto Permit2 di Uniswap estende questo approccio a qualsiasi token ERC-20 una volta approvato Permit2 stesso. Nessuna delle due firme appare onchain prima dell'invio.
- Delega di smart account e permessi avanzati: Una delega EIP-7702 indirizza il tuo account al contratto Delegator di MetaMask, abilitando il raggruppamento delle transazioni e il gas sponsorizzato. I permessi avanzati ERC-7715 si basano su tale smart account per concedere a una dApp un accesso limitato e vincolato nel tempo ai token, come ad esempio 10 USDC al giorno per un abbonamento. Ciascuno richiede passaggi di revoca separati.

Come revocare i token permissions su MetaMask
Quattro metodi coprono ogni tipo di permesso. Utilizziamo il primo dopo ogni sessione e il secondo o il terzo per qualsiasi operazione che coinvolga fondi.
1. Disconnetti i siti all'interno di MetaMask
La disconnessione è sufficiente se un sito web si è limitato a connettersi al tuo wallet e non ha mai richiesto l'approvazione di un token. È anche il primo passo da compiere dopo aver visitato una pagina di cui non ti fidi.
Rimuovi la connessione di un sito dal wallet:
- Apri le connessioni delle dApps: Nell'estensione di MetaMask, fai clic sul menu in alto a destra nella visualizzazione dell'account e seleziona Connessioni dApp. Su dispositivi mobili, apri il sito nel browser integrato nell'app e tocca l'icona dell'account in alto a destra.
- Scegli il sito: Seleziona il sito web, quindi premi Disconnetti sull'estensione o Disconnetti tutto su dispositivi mobili per rimuovere i tuoi account da esso.
- Cancella tutto in una volta: Vai su Impostazioni, quindi su Sicurezza e privacy e infine su Cancella dati sulla privacy. Questa operazione rimuove tutte le connessioni ai siti per l'account attualmente selezionato con un solo tocco.
La disconnessione è gratuita e istantanea perché non scrive nulla sulla blockchain. Inoltre, non revoca nulla onchain. Se hai firmato un'approvazione sul sito, procedi al passaggio successivo.

2. Revoca dei limiti di spesa in MetaMask Portfolio
MetaMask Portfolio è una dashboard web separata che include il gestore delle autorizzazioni di MetaMask. Elenca e revoca i limiti di spesa su Ethereum Mainnet, Polygon, BNB Chain, Optimism e Base.
Come revocare un'autorizzazione da MetaMask Portfolio:
- Apri Portfolio: vai su portfolio.metamask.io, collega MetaMask e rimani sulla scheda Panoramica.
- Passa ai limiti di spesa: clicca sulla scheda Limiti di spesa per visualizzare le autorizzazioni attive sugli account collegati, elencate per token e spender.
- Revoca e conferma: premi Revoca accanto all'autorizzazione, quindi conferma in MetaMask. Ciascuna revoca richiede una transazione onchain e una gas fee di rete per essere elaborata.
Portfolio è ideale per gli utenti che desiderano rimanere all'interno di MetaMask e utilizzare solo le sue cinque reti supportate. Per Arbitrum, Avalanche, Linea o chain più piccole, scegli una delle successive due opzioni.

3. Revoca delle autorizzazioni tramite Revoke.cash
Il centro assistenza di MetaMask colloca Revoke.cash al primo posto tra gli strumenti di terze parti. Lo utilizziamo per gli indirizzi attivi su più chain. Oltre ai limiti di spesa ERC-20, la dashboard mostra le approvazioni di NFT, le autorizzazioni Permit2 e le deleghe EIP-7702. Un controllo di sicurezza confronta le tue autorizzazioni con un elenco di contratti violati.
Verifica e revoca su oltre 100 reti:
- Carica il tuo indirizzo: apri Revoke.cash e collega MetaMask, oppure incolla il tuo indirizzo o nome ENS nella barra di ricerca. Un nome ENS è un nome leggibile che termina in .eth. Seleziona la rete da controllare.
- Ordina e filtra: ordina per più recenti per trovare una nuova approvazione dannosa, oppure filtra per autorizzazioni illimitate. Se un avviso di sicurezza identifica un contratto, cerca per spender.
- Revoca o revoca in blocco: clicca su Revoca accanto a un'approvazione e conferma in MetaMask. Per rimuoverne diverse, selezionala e usa la revoca in blocco. Questa funzione utilizza uno smart account EIP-7702 per combinare decine di revoche in un'unica transazione.
La dashboard principale è gratuita e le singole revoche costano solo gas. Nel piano gratuito, Revoke.cash addebita 1,50 $ per blocco. La versione Premium costa 99 $ all'anno, rimuove le commissioni di blocco e aggiunge una visualizzazione multichain. Ultimate, a 199 $ all'anno, monitora continuamente le approvazioni e revoca automaticamente quelle rischiose, con un piccolo budget di gas incluso.
La sua estensione per browser gratuita supporta qualsiasi rete EVM e avvisa prima di firmare un'approvazione o un Permit sospetti.
4. Utilizza il Token Approval Checker del block explorer
La maggior parte dei principali explorer EVM dispone di un controllo delle approvazioni. MetaMask indirizza gli utenti verso Etherscan, BscScan e Polygonscan, dove è possibile verificare il contratto di uno spender sullo stesso sito utilizzato per leggere le transazioni.
Revoca da un explorer:
- Collegati a Web3: apri il controllo delle approvazioni dei token del tuo explorer di rete, clicca su Connect to Web3 e seleziona MetaMask.
- Esamina gli spender: il controllo elenca le approvazioni ERC-20, ERC-721 e ERC-1155, incluso il nome del contratto dello spender ove verificato. Apri la pagina del contratto per qualsiasi spender che non riconosci.
- Revoca e paga il gas: premi Revoca accanto alla voce. Controlla il token e lo spender nella finestra di conferma di MetaMask, quindi conferma la transazione.
Ciascun controllo su explorer copre una sola chain. Controllare un wallet utilizzato su sei reti richiede quindi sei visite separate, motivo per cui preferiamo uno strumento multichain per una revisione completa.
Come revocare le deleghe di smart account e i permessi avanzati
Gli smart account sono abilitati per impostazione predefinita per i nuovi utenti di MetaMask, quindi molti ora dispongono di una delega EIP-7702 senza averla configurata autonomamente. Una delega al contratto Delegator verificato di MetaMask è sicura. Tuttavia, l'esecuzione in blocco consente a una transazione di spostare più asset contemporaneamente, aumentando ciò che un sito di phishing può fare con una singola firma.
Nei mesi successivi a Pectra, Scam Sniffer ha registrato due grandi casi di phishing in blocco tramite EIP-7702 con perdite complessive pari a 2,54 milioni di dollari.
Disattiva lo smart account per tornare a un account standard:
- Apri i dettagli dell'account: Clicca sul selettore di account in alto su MetaMask, premi sui tre puntini accanto all'account e seleziona Dettagli account, quindi Smart account.
- Disattiva ogni rete: Disattiva lo stato di smart account su tutte le reti che desideri ripristinare. L'impostazione è specifica per ogni rete e ciascuna disattivazione richiede una transazione con una piccola commissione gas.
- Conferma il ripristino: Verifica e conferma su MetaMask. Il tuo indirizzo, i fondi e la Secret Recovery Phrase rimangono gli stessi poiché l'account continua a essere un EOA, un normale account controllato da chiavi.
Revoke.cash mostra le deleghe attive nella sua scheda Delegations, ma non può annullarle. MetaMask non consente alle dapps esterne di impostare o revocare deleghe EIP-7702, rendendo l'interruttore del wallet l'unico metodo di rimozione.
Per annullare i permessi avanzati ERC-7715, apri Connessioni dApp in MetaMask e revoca il permesso attivo. Molti hanno una data di scadenza e terminano automaticamente.
Se hai disattivato il tuo smart account, MetaMask ti chiederà di riattivarlo prima che una dapp possa richiedere un permesso avanzato. Questo avviso segnala che la dapp desidera un accesso continuo.

Cosa fare riguardo alle firme Permit e Permit2
Nessuna dashboard può mostrare quali firme Permit hai firmato, poiché compaiono onchain solo quando il destinatario le invia. I wallet drainer sfruttano questo punto cieco. Il report annuale più recente di Scam Sniffer ha attribuito il 38% delle perdite di grande entità alle firme Permit e Permit2, inclusi il furto più grande dell'anno e 6,5 milioni di dollari in stETH e Bitcoin conWrapped.
Se sospetti di aver firmato un Permit su un sito di phishing, usa prima Revoke.cash o Portfolio per revocare la tua approvazione permanente al contratto Permit2. Revoca anche le approvazioni ai contratti dei marketplace di NFT come OpenSea o Blur.
Successivamente, apri la scheda Signatures nella pagina del tuo account su Revoke.cash per annullare le potenziali firme Permit per i token che possiedi. Revoke.cash specifica che questa pagina può elencare solo i token per cui potrebbe esistere una firma. Spendi gas per la cancellazione solo se sei sicuro di aver firmato qualcosa.
Se i fondi stanno già uscendo e ogni ricarica in ETH scompare nel giro di secondi, la tua seed phrase è stata compromessa. La revoca non servirà. Sposta ciò che rimane su un nuovo wallet e abbandona quello vecchio.
Quando approvi Permit2, sostituisci il valore predefinito illimitato con un limite di spesa. MetaMask ti consente di modificare il limite nella schermata di conferma prima di firmare, limitando la quantità di fondi che una firma successiva può sottrarre.

Come revocare i permessi dei token su Solana
Gli strumenti di revoca per EVM non funzionano su Solana perché i suoi permessi operano in modo diverso. Ciascun token si trova nel proprio account di token, il cui proprietario può nominare un unico delegato per trasferire fino a un determinato importo. Solo il proprietario dell'account di token può firmare l'istruzione Revoke del Token Program, che rimuove il delegato e azzera l'importo delegato.
La maggior parte delle azioni DeFi su Solana non crea un delegato duraturo. I drainer utilizzano invece finte pagine di reclamo che ne approvano uno silenziosamente.
Gli account Solana di MetaMask non dispongono di una schermata dedicata ai delegati, quindi è necessario connettersi a uno strumento di revoca per Solana. Il centro assistenza di Phantom consiglia il revoker della Famous Fox Federation. Anche lo strumento di revoca di Sol Incinerator scansiona gli account SPL Token e Token-2022.
Cancella i delegati di Solana con uno strumento di revoca:
- Connetti un wallet Solana: Apri lo strumento di revoca e connetti Phantom, Solflare o un altro wallet Solana supportato. Lascia che scansiona i tuoi account di token alla ricerca di delegati attivi.
- Verifica l'indirizzo approvato: Controlla il nome di ogni token, l'indirizzo di mint e il delegato. Mantieni qualsiasi delegato richiesto da un'inserzione attiva su un marketplace o da una posizione di lending.
- Revoca e firma: Seleziona i delegati da rimuovere e firma la transazione. I tuoi token rimangono nel tuo wallet e paghi solo la normale commissione di rete di Solana.
Disconnettere un'app Solana in Phantom o MetaMask interrompe le nuove richieste di firma ma lascia intatti i delegati onchain. La stessa distinzione si applica su Ethereum. Il nostro confronto tra MetaMask e Phantom spiega come entrambi i wallet gestiscono Solana.

Perché revocare i permessi è ancora importante
Il phishing basato su approvazioni e firme è diminuito drasticamente l'anno scorso, ma le perdite rimangono concentrate nei permessi trattati qui. Scam Sniffer ha tracciato 83,85 milioni di dollari rubati a 106.106 vittime tramite wallet drainer nel 2025. Ciò ha rappresentato un calo dell'83% rispetto ai 494 milioni dell'anno precedente.
Le perdite hanno seguito l'attività di mercato, raggiungendo i 31 milioni di dollari nel terzo trimestre durante il più grande rally dell'anno di Ethereum. Tutti gli undici casi superiori a 1 milione di dollari hanno coinvolto una firma approvata dalla vittima. Questi includono Permit, chiamate di approve o increaseApproval, permessi setApprovalForAll sugli NFT di posizione di Uniswap V3 e batch EIP-7702.
Anche le approvazioni concesse a protocolli legittimi comportano rischi duraturi. Un'autorizzazione concessa due anni fa rimane valida se in seguito il protocollo viene sfruttato o la sua interfaccia compromessa. Un utente malintenzionato può utilizzare quell'autorizzazione senza le tue private key. Come spiega Revoke.cash, un hardware wallet non offre alcuna protezione in questo caso perché l'approvazione firmata autorizza già la spesa. La revoca regolare è l'unica difesa efficace a posteriori.
Consideriamo temporanee le approvazioni per exchange decentralizzati, bridge e marketplace di NFT. Dopo aver utilizzato uno dei principali exchange decentralizzati o un cross-chain bridge, revochiamo l'autorizzazione nella stessa sessione. La volta successiva in cui ne avremo bisogno, approveremo solo l'importo esatto.

Problemi comuni di revoca su MetaMask e relative soluzioni
La maggior parte delle revoche nonriuscite o confuse è riconducibile a tre cause. Verificale in ordine prima di dare la colpa al wallet.
1. L'approvazione non viene visualizzata
Controlla prima il tipo di autorizzazione e la rete:
- Conferma cosa hai concesso: la connessione a un sito non compare in un elenco di limiti di spesa. Controlla invece le connessioni delle dApps. Se hai abilitato uno smart account, cerca nella scheda Deleghe.
- Verifica la corrispondenza della rete: le approvazioni vengono registrate separatamente su ciascuna blockchain. Per un'approvazione firmata su Arbitrum, passa sia su MetaMask che sullo strumento di revoca ad Arbitrum. Se la rete manca, segui la nostra guida per aggiungere reti a MetaMask.
- Prova un secondo strumento: Portfolio indicizza solo cinque reti, mentre ciascun explorer indicizza la propria. Se l'autorizzazione manca in entrambi, carica il tuo indirizzo su Revoke.cash e controlla la stessa catena.
2. La transazione di revoca fallisce
Escludi problemi legati al gas e alle transazioni in sospeso:
- Finanzia il token nativo: le revoche Onchain richiedono la coin nativa della rete per il gas, come ETH, POL, BNB o SOL. Prima di iniziare un batch lungo, controlla il costo attuale sul nostro tracker del gas di Ethereum.
- Elimina le transazioni bloccate: una transazione in sospeso con un nonce inferiore blocca quelle successive. Il nonce è il numero di sequenza che MetaMask assegna a ogni transazione. Accelera o annulla la transazione in sospeso nella scheda Attività prima di riprovare. Se la finestra di conferma restituisce un errore, consulta la nostra soluzione per l'errore JSON-RPC interno in MetaMask.
- Attendi il ripristino dell'RPC: gli endpoint RPC pubblici sono i server utilizzati da MetaMask per raggiungere una rete. In caso di congestione, potrebbero scartare le richieste sulle reti più piccole. Riprova dopo qualche minuto o passa a un altro RPC per quella rete.
3. Il permesso sembra ancora attivo
Distingui i dati obsoleti da un problema reale:
- Aggiorna la fonte: gli strumenti di revoca memorizzano i risultati nella cache. Una volta confermata la revoca, ricarica ed esegui una nuova scansione, quindi controlla l'hash della transazione sull'explorer per verificarne il successo.
- Controlla che non ci sia una nuova approvazione: alcune dApps richiedono automaticamente un'altra approvazione al tuo ritorno. Un'autorizzazione che riappare significa che il sito l'ha richiesta di nuovo e tu l'hai firmata.
- Cerca un bot di svuotamento: se gli ETH depositati per il gas spariscono immediatamente, la tua private key è compromessa e la revoca non sarà efficace. Sposta tutto il possibile su un nuovo wallet senza riutilizzare la seed phrase.
Considerazioni finali
Ora è possibile rimuovere qualsiasi permesso su un account MetaMask. Portfolio gestisce i limiti di spesa su cinque reti, mentre Revoke.cash copre i restanti tipi di permessi, inclusi Permit2 e deleghe. Le deleghe degli smart account e i permessi ERC-7715 vengono disattivati all'interno del wallet.
Imposta un promemoria mensile per controllare Revoke.cash o Portfolio e rimuovere le autorizzazioni non utilizzate. Per le approvazioni che mantieni, scegli un limite di spesa anziché un accesso illimitato. Insieme, queste abitudini eliminano gran parte dell'esposizione da cui dipendono i wallet drainer.






