钱包抽干器与签名骗局

2026-07-28

钱包抽干器与签名骗局

最可怕的加密盗窃,并不攻破你的钱包——它们诱骗你,让你亲手签字送走自己的资金。钱包抽干器(drainer)与签名骗局,已成为人们损失加密资产最主要的方式,恰恰是因为其中并不涉及任何黑客攻击。搞懂它们如何运作,是你最好的防御。

钱包抽干器与签名骗局: 要点一览图

签名骗局为何奏效

你钱包的密码学,本质上牢不可破,所以攻击者不去试图破解它。相反,他们瞄准他们唯一能影响的那一部分:你。如果他们能说服你去批准一笔恶意交易、或签署一条恶意消息,他们就不需要你的密钥——是你自愿地交出了访问权。什么都没有被黑;是你签了字,而在区块链上,一个签名,是最终的。

钱包抽干器是什么

一个钱包抽干器,是一套自动化这种盗窃的现成工具包。一旦你签下它摆到你面前的东西,抽干器就会瞬间扫走你的代币与 NFT,常常把一切打包进一笔交易,让你的钱包在几秒内清空。这些工具包,是一门产业化的、价值数十亿美元的生意,被卖给骗子,由他们部署在假网站、钓鱼链接与付费广告上。

那些签名把戏

抽干器,倚靠几个特定的把戏。其一,是一次恶意的代币授权,它授予骗子的合约花费你代币的许可。另一个,是一条链下的"permit"签名——一条无需 gas 的消息,它在没有一笔明显交易的情况下授权花费,让人极易忽略。最危险的,是一个盲签(blind signature),一条原始的消息请求,它把你实际上在授权什么,藏在无法阅读的数据背后。

那些诱饵

诱饵,被设计来催促你走向一个签名提示。常见的钩子,包括承诺免费代币的假空投、真实应用的克隆版本、"领取(claim)"或"铸造(mint)"页面、紧急的私信,以及出现在搜索结果顶部、真网站之上的恶意广告。它们中的每一个,都把你漏斗式地引向同一个时刻:一个签名的请求,被精心设计成让你在思考之前就点击。

如何保护自己

几个习惯,能挡住几乎所有这些。永远不要从一个你不是自己去寻找的链接去签名,并且永远要读一读一个提示在请求什么——一个针对你代币的、意料之外的"approve"或"permit",就是一个危险信号。使用一个能解码并对有风险的签名发出警告的钱包、把你使用的应用的真实地址加为书签、定期撤销旧的授权,并考虑把大部分资金,放在一个与"你用来连接新网站的那个"分开的钱包里。

结语

钱包抽干器与签名骗局,把你自己的签名武器化,这就是为什么它们能绕过原本完美的安全。你的安全,完全系于你同意去签的东西,所以,在每一个提示前都放慢脚步、核验网站与那个确切的请求,并把任何意料之外的签名请求,都当作敌意的,直到你已证明它并非如此。在加密世界里,你自己做出的那一次点击,才是最该畏惧的。

免责声明:本文为币贝学院提供的教育内容,仅供参考。不构成投资、交易、税务或财务建议。撰写于 2026 年 7 月;请以最新官方信息为准。

参考资料

[1] ScamSniffer, "Wallet drainers and approval phishing report" scamsniffer.io

[2] MetaMask, "How to avoid signature phishing scams" metamask.io

相关推荐

更多推荐