本文提供的信息仅供参考,不构成财务建议。投资加密货币具有高风险。
大多数被清空的钱包从未被黑客攻击。没有人猜中助记词,也没有人入侵设备。是钱包所有者自己点击了“确认”,从而允许陌生人的合约随时移动他们的代币。
这就是它与您读过的所有关于钱包安全的内容之间的决定性区别:钱包盗取者不需要您的私钥。
它只需要您曾经授予的一次授权。该授权没有过期时间,通常金额无限,并且不会出现在您的交易历史中。只有当您特意去查找未关闭的授权时,它才会显现。
要点一览
ERC-20标准下的代币授权没有过期时间,因为该标准未规定过期机制。授权金额由应用程序决定,许多应用默认设置一个几乎无限的上限。
钱包盗取者正是利用这一点:它不需要助记词,只需要一个已确认的授权。
自EIP-2612(Permit)以来,只需一个无需您自己交易的签名即可完成授权。这不会消耗您的Gas,也不会出现在您的交易历史中。
此处描述的授权仅针对代币。但这并不意味着您的ETH是安全的:自EIP-7702以来,一个签名即可将您的地址委托给陌生人的合约,从而也能移动原生ETH。
旧的授权可以单独撤销,通过相关区块浏览器的代币授权检查工具或撤销工具进行操作。
事故发生后,顺序至关重要:先撤销所有授权,再将剩余资产转移到新钱包。
什么是授权,为什么钱包盗取者需要它
当您在交易所上交换代币时,会发生两件事。首先,您允许交易所的合约从您的钱包中取出该代币。然后,它执行交换。
第一步就是授权,而这也是真正关键的操作。授权金额的上限并非由ERC-20标准规定,而是由您使用的界面决定。许多界面默认设置一个实际上无限的上限,这样您就不必在下一次交换时再次确认。只要另一方的合约按预期运行,这确实很方便。
陷阱在于:即使您不再访问该网站,该权限依然存在。如果合约后来变得恶意,或者从一开始就是恶意的,它可以在任何时候提取您的资产。几周后,当您早已忘记时,它依然可以操作。
因此,钱包盗取者并非一种盗窃工具,而是一种骗局形式。它诱使您自愿交出权限。
通过签名进行的钱包盗取:无形且免费
直到几年前,授权始终是一笔交易。它需要支付费用,会出现在历史记录中,并且事后可以验证。
EIP-2612标准改变了这一点。“Permit”授权是在链下签名的:您签署一条消息,另一方随后自行提交该签名。对您来说,这意味着没有费用,没有交易历史记录,也感觉不到自己刚刚做了一件重要的事情。
这正是签名请求比交易更危险的原因。
一笔交易看起来像是一个决定。一个签名看起来像是一次登录。
Permit签名确实带有一个时间限制,即“deadline”字段。但这种保护作用比听起来要小:该值可以自由设置,规范本身也指出可以将其设置为签名几乎永远不会过期。最重要的是,该限制仅约束签名可以提交的时限;由此产生的授权仍然是普通的开放式授权。
如何识别授权?
不能通过Gas费用是否为零来判断。无害的登录也是免费签名的。关键在于消息的内容,任何正规钱包都可以为您展开查看。
纯粹的登录会包含域名、您的地址、一个随机数和一个时间戳。没有其他内容。
而处置授权会包含接收方(spender)、金额(value)和截止时间(deadline),或者带有Permit、PermitSingle或PermitBatch等消息类型。
如有疑问,请取消。真正的登录可以无风险地重复进行。
识别钱包盗取者:确认前的三个问题
在确认之前,回答三个问题。总共只需二十秒。
1. 我是自己打开这个网站的吗?几乎所有盗取者都是通过链接接近受害者,例如私信、帖子下的评论、搜索广告。自己输入网址,一半的此类攻击就不会触及您。
2. 操作是否与我的意图一致?您想铸造NFT,但窗口却要求代币授权?那就不对劲。
3. 详情部分说了什么?任何正规钱包都会在请求时显示哪个合约正在获取什么权限。对于一个未知的合约,授予无限金额是取消的理由。
硬件钱包在这里更有帮助,因为它会在自己的屏幕上显示内容,计算机上的任何恶意软件都无法触及该屏幕。不同钱包对授权信息的解读差异很大。
锁定钱包盗取者:检查并撤销旧的授权
您曾经允许的,也可以收回。只是它不会自动消失。
每个主流区块浏览器都为此提供了代币授权检查工具:输入您的地址,即可看到所有未关闭的授权,包括合约、代币和金额。此外,还有一些专门的撤销服务,可以在多条链上显示相同的信息。
实际操作中:
撤销需要消耗Gas。这是一笔在相关链上的交易。如果有许多旧授权,最好在Gas费用较低时一次性批量处理。
每条链单独处理。Arbitrum上的授权在以太坊上不可见,反之亦然。
每半年检查一次作为常规操作就足够了。更重要的是,每次与新的应用程序交互后都要检查。
如果经常使用新应用,最好从一开始就分开管理:一个钱包用于持有资产,另一个用于尝试新事物。第二个钱包里的资产就是最大损失。
如果已经发生:顺序决定一切
如果您发现代币正在消失,顺序不是随意的。先转移,可能会将资产转入授权仍然打开的钱包。
首先撤销所有授权,从价值最高的代币开始。
检查您的地址是否已委托给陌生人的合约(EIP-7702),并重置委托。仅撤销授权在这里不够:委托也会影响原生ETH。在区块浏览器中,如果您地址下有代码存储,就可以识别出委托。
断开与所有应用程序的连接。
只有在这之后,才将剩余资产转移到一个新生成的钱包中,而不是现有的钱包。
如果助记词本身已被泄露,任何撤销都无法挽救。此时整个钱包都已丢失,只有尽快转移资产才来得及。
与每次损失报告一样:任何声称可以预付费用帮您找回代币的人,都是问题的一部分。这些骗局专门针对受害者的帖子下寻找目标。另一种针对同样善意的骗局是伪造的交易所通知,要求您将资金转移到“安全账户”。
常见问题
钱包盗取者能偷走我的助记词吗?
不能。它只利用您已授予的权限。因此,更好地保管备份并不能防御它,只有确认时的警惕才是关键。
如果我不持有代币,我的ETH安全吗?
不自动安全。此处描述的ETH授权并不存在,但自EIP-7702以来,一个签名即可将您的地址委托给陌生人的合约。规范本身警告说,一个设计不当的委托可能让攻击者几乎完全控制该地址,包括余额。
我的比特币会受影响吗?
比特币本身没有长期授权这种结构。但有两个例外:以太坊上的代币化比特币,如WBTC或cbBTC,是完全普通的代币,完全受影响。此外,在比特币上,交易平台也存在盲目签名的交易,让另一方事后插入收款地址。
为什么我在交易历史中看不到授权?
因为Permit授权是在链下签名的。只有当另一方提交时才会出现,而且那是他们的交易,不是您的。
删除钱包应用够吗?
不够。授权存在于区块链上,而不是应用里。无论您使用什么软件,授权都保持不变。
无限授权总是错误的吗?
不一定是。对于每天使用的应用,它可以节省Gas费用。错误的是授予后便忘记它。

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种