Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
獨立知識媒體
與任何項目無關聯
最深入的加密貨幣知識庫
crypto-bible.com
最新
Anthropic 宣布 Claude 永久無廣告:拒絕讓商業激勵扭曲 AI 助理的回答  ·  Anthropic 調查 81,000 名用戶:人類究竟想從 AI 得到什麼?  ·  科技巨頭聯手!AWS、Google、微軟等12家頂尖企業啟動 Project Glasswing 守護關鍵軟體安全  ·  Anthropic 推出 Claude Design:AI 直接生成簡報與原型,視覺創作門檻歸零  ·  Anthropic 發布 Claude Opus 4.8:代理任務與長程工作能力大幅躍升  ·  NFT 是什麼:你買的到底是什麼,又不是什麼
security

授權釣魚怎麼防:看懂錢包簽名、定期撤銷授權,避開最常見的盜幣手法

30 秒速讀
鏈上最常見的盜幣,不偷你的鑰匙——它讓你親手簽下那筆把資產搬走的授權。

完整解析 +
01 · 為什麼發生?

授權釣魚到底是什麼?它是一種不需要偷你私鑰、就能把資產轉走的盜幣手法。攻擊者架一個看起來像官方的網站(常打著「限時空投」名號),誘導你連上錢包並簽署一筆交易。你以為在「領空投」,實際簽下的卻是「允許這個合約無限動用你的代幣」或「轉走你全部 NFT」的授權。授權一旦生效,對方就能在你毫不知情下把資產搬空。整個過程,你的私鑰和助記詞從沒外洩。

02 · 運作原理是什麼?

為什麼私鑰沒外洩也會中招?因為盜竊發生在「簽名」這一層,不是「鑰匙」這一層。在鏈上做任何操作都要用私鑰簽名授權,但你的錢包通常不會把私鑰本身交出去,而是讓私鑰在本地簽好一筆指令再送出。問題在於那筆指令的內容——它可能是無害的轉帳,也可能是危險的無限授權。攻擊者不需要你的鑰匙,只要騙到你「同意簽」一筆危險指令就夠了。這也是為什麼「保管好私鑰」只是基本,「看懂每一次簽名」才是真正的防線。

03 · 如何應用

怎麼分辨一筆簽名安不安全?看三件事。第一,類型:是單純「轉帳」還是「授權(approve / setApprovalForAll)」?授權類要特別小心。第二,額度:授權的數量是一個具體、合理的數字,還是「無限(unlimited)」?無限授權是最大的紅旗。第三,對象:要授權的合約地址你認得嗎?是你正在用的那個正當協議嗎?只要這三點有任何一個你看不懂或覺得不對勁,就取消。多花十秒看清楚,勝過事後追不回的損失。

04 · 我該怎麼做?

防護清單,五條照做。一、簽名前一定看內容,分清「轉帳」與「授權」,看到無限授權先取消。二、永遠記得正規領空投不需要你簽授權、更不會要助記詞。三、定期用授權管理工具檢查並撤銷舊的、可疑的授權。四、大額資產放冷錢包,用硬體錢包的清晰簽名在裝置上二次確認。五、日常熱錢包只放小額,互動用的錢包和存大錢的錢包分開。把這五條變成反射動作,你就能避開鏈上最主流的盜幣套路。

圖解
How Approval Phishing Drains a WalletFake airdrop site"Claim · Sign"You signsetApprovalForAll /unlimited approveAttacker holdsyour approvalWalletdrainedYour key never leaked — you signed the approval yourself.Defence: read every signature, and revoke approvals you no longer need.
歡迎截圖分享,轉載請註明來源
提問
請至少輸入 10 個字
相關文章
新手最常遇到的七種加密詐騙:假客服、假空投、殺豬盤怎麼一眼識破
scams · 06/03
新手如何安全保管加密資產:冷熱錢包分倉完整指南
academy · 06/03
長期持幣者的資產安全與繼承規劃:冷儲存、備份分散與「人沒了幣還在」的問題
security · 06/03
為什麼有這麼多條公鏈:Layer1、跨鏈橋與你的資產到底在哪條鏈上
blockchain · 06/03
更多相關主題