Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
獨立知識媒體
與任何項目無關聯
最深入的加密貨幣知識庫
crypto-bible.com
最新
零售散戶幾乎沒聽過的鏈,30 天手續費 6,020 萬美元——Canton Network 超越以太坊的費用結構解析  ·  為什麼你的止損總是剛好設在被掃點的位置:加密倉位管理完全指南  ·  PoS 和 PoW 哪個更安全?礦工和驗證者的本質差異,以及為什麼答案沒你想的那麼簡單  ·  你接到「幣安客服」的電話,聽起來完全真實:AI 語音深偽詐騙如何讓老手也中招  ·  代幣解鎖為什麼總在高點讓你措手不及:Vesting Schedule 完全解析  ·  包裝幣完全解讀:為什麼比特幣要在以太坊「穿上馬甲」才能交易
security

授權釣魚怎麼防:看懂錢包簽名、定期撤銷授權,避開最常見的盜幣手法

30 秒速讀
鏈上最常見的盜幣,不偷你的鑰匙——它讓你親手簽下那筆把資產搬走的授權。

完整解析 +
01 · 為什麼發生?

授權釣魚到底是什麼?它是一種不需要偷你私鑰、就能把資產轉走的盜幣手法。攻擊者架一個看起來像官方的網站(常打著「限時空投」名號),誘導你連上錢包並簽署一筆交易。你以為在「領空投」,實際簽下的卻是「允許這個合約無限動用你的代幣」或「轉走你全部 NFT」的授權。授權一旦生效,對方就能在你毫不知情下把資產搬空。整個過程,你的私鑰和助記詞從沒外洩。

02 · 運作原理是什麼?

為什麼私鑰沒外洩也會中招?因為盜竊發生在「簽名」這一層,不是「鑰匙」這一層。在鏈上做任何操作都要用私鑰簽名授權,但你的錢包通常不會把私鑰本身交出去,而是讓私鑰在本地簽好一筆指令再送出。問題在於那筆指令的內容——它可能是無害的轉帳,也可能是危險的無限授權。攻擊者不需要你的鑰匙,只要騙到你「同意簽」一筆危險指令就夠了。這也是為什麼「保管好私鑰」只是基本,「看懂每一次簽名」才是真正的防線。

03 · 如何應用

怎麼分辨一筆簽名安不安全?看三件事。第一,類型:是單純「轉帳」還是「授權(approve / setApprovalForAll)」?授權類要特別小心。第二,額度:授權的數量是一個具體、合理的數字,還是「無限(unlimited)」?無限授權是最大的紅旗。第三,對象:要授權的合約地址你認得嗎?是你正在用的那個正當協議嗎?只要這三點有任何一個你看不懂或覺得不對勁,就取消。多花十秒看清楚,勝過事後追不回的損失。

04 · 我該怎麼做?

防護清單,五條照做。一、簽名前一定看內容,分清「轉帳」與「授權」,看到無限授權先取消。二、永遠記得正規領空投不需要你簽授權、更不會要助記詞。三、定期用授權管理工具檢查並撤銷舊的、可疑的授權。四、大額資產放冷錢包,用硬體錢包的清晰簽名在裝置上二次確認。五、日常熱錢包只放小額,互動用的錢包和存大錢的錢包分開。把這五條變成反射動作,你就能避開鏈上最主流的盜幣套路。

完整內容 +

很多人以為,只要不洩漏私鑰和助記詞,資產就安全了。但鏈上最常見的盜幣手法,根本不需要你的私鑰——它騙的是你的「簽名」。這篇教你看懂錢包簽名、認出授權釣魚,並養成定期撤銷授權的習慣。

私鑰沒外洩,為什麼還會被盜

當你連上一個 DeFi 應用、要做交易時,錢包會跳出一個「簽名」或「授權」視窗。你按下確認,等於用私鑰簽署了一筆指令——但你簽的到底是「轉一筆錢」還是「允許某個合約無限動用你的代幣」,很多人根本沒看。攻擊者就是利用這一點:不偷你的鑰匙,而是騙你親手簽下一筆把資產轉走、或開放授權的交易。

最危險的兩種操作

第一種是「代幣授權(approve)」:你授權某個合約可以動用你錢包裡某種代幣。正常的 DApp 需要這個才能幫你交易,但惡意合約會要求「無限額度」授權,之後就能隨時把你的代幣搬光。第二種是 setApprovalForAll,常見於 NFT,一旦簽下,對方能轉走你整個系列的 NFT。看起來只是簽個字的「簽名訊息」,實際上也可能是一張授權他人代你操作的許可。

釣魚怎麼運作

最典型的劇本:你看到「限時空投,連錢包領取」的網站,介面做得跟官方一模一樣。你連上錢包、按下「領取」,跳出的簽名沒細看就確認——其實那筆簽名是 setApprovalForAll 或無限 approve。幾秒後,你錢包裡對應的資產就被自動轉空。整個過程你的私鑰從沒外洩,但你「自願」簽了授權。

看懂你在簽什麼

每次簽名前,停下來看視窗內容:是「轉帳」還是「授權」?授權的額度是具體數字還是「無限」?對象合約地址你認得嗎?只要出現你看不懂、或要求無限授權的操作,寧可取消也不要急著簽。記住:正常領空投通常不需要你簽授權,更不會要你輸入助記詞。

定期撤銷舊授權

你過去授權過的合約,授權會一直存在,直到你主動撤銷。用授權管理工具定期檢查、撤銷不再需要或可疑的授權,能堵住一大類「舊授權被利用」的盜竊。

進階防護

大額資產用硬體錢包,並善用它的「清晰簽名」——在裝置螢幕上顯示你真正在簽的內容,讓你在實體確認前看清楚,避免被介面騙過去。日常互動的熱錢包只放小額,把這套習慣變成反射動作,你就能擋掉鏈上九成的盜幣套路。

圖解
How Approval Phishing Drains a Wallet圖解呈現授權釣魚的盜幣流程:假冒空投網站誘導你簽名 → 你簽下的其實是 setApprovalForAll 或無限額度授權 → 攻擊者取得授權 → 在你不知情下把錢包資產轉空。全程私鑰未外洩,問題出在你「自願簽下」的授權。How Approval Phishing Drains a WalletFake airdrop site"Claim · Sign"You signsetApprovalForAll /unlimited approveAttacker holdsyour approvalWalletdrainedYour key never leaked — you signed the approval yourself.Defence: read every signature, and revoke approvals you no longer need.
歡迎截圖分享,轉載請註明來源
提問
請至少輸入 10 個字
相關文章
新手最常遇到的七種加密詐騙:假客服、假空投、殺豬盤怎麼一眼識破
scams · 06/03
長期持幣者的資產安全與繼承規劃:冷儲存、備份分散與「人沒了幣還在」的問題
security · 06/03
助記詞被偷的 7 種真實途徑:你以為的安全保管,可能正在默默漏錢
security · 06/15
Token 無限授權:你在 DeFi 操作時悄悄給出去的「永久提款權」,以及怎麼撤銷它
security · 06/11
更多相關主題
如何選擇加密 AI Agent 服務:五個評估框架,讓你不被行銷話術坑
AI Agent Bible
給 Agent 服務授權前,問四個問題:它的授權邊界是程式碼強制的還是只是承諾?你能看到每次操作的完整推理日誌嗎?有沒有第三方審計報告?私鑰由誰持有?四個問題都有清楚答案,再考慮授權。一個好看的介面不是安全的憑證。
#hack#security
加密 Agent 上線前安全檢查清單:從測試網到主網的 12 個必做項目
AI Agent Bible
加密 Agent 上線前 12 個必做安全項目:私鑰不明文、Agent 錢包和主錢包完全隔離、ERC-20 授權有上限、System Prompt 無憑證、寫入工具後端驗證、Schema 驗證層、高金額獨立確認通道、每日熔斷上限、市場異常熔斷、完整四層日誌。少一個都不行。
#hack#security
Tool Use 完整機制拆解:AI Agent 怎麼「動手」,以及為什麼這個設計決定了它能不能被信任
AI Agent Bible
AI Agent 的 LLM 本身不執行任何工具——它只輸出「我想做什麼」的請求,真正執行的是你的後端程式碼。這個設計是整個安全性的基礎:執行層在你的控制下,安全驗證在你這裡加。工具設計得好不好,決定 Agent 能不能被信任。
#hack#security
搶跑你的 Agent:當 MEV 機器人開始針對 AI Agent 的交易,損失比你被針對更慘
AI Agent Bible
AI Agent 是 MEV 機器人比人類交易者更好的獵物——因為 Agent 的交易模式可預測、高頻、時機規律。每次被搶跑損失 0.3%,一個每天操作 20 次的 Agent,一年的累積損耗接近 22%。這不是手續費,是隱形的策略侵蝕。
#hack#security