最可怕的加密盜竊,並不攻破你的錢包——它們誘騙你,讓你親手簽字送走自己的資金。錢包抽乾器(drainer)與簽名騙局,已成為人們損失加密資產最主要的方式,恰恰是因為其中並不涉及任何黑客攻擊。搞懂它們如何運作,是你最好的防禦。
簽名騙局為何奏效
你錢包的密碼學,本質上牢不可破,所以攻擊者不去試圖破解它。相反,他們瞄準他們唯一能影響的那一部分:你。如果他們能說服你去批准一筆惡意交易、或簽署一條惡意消息,他們就不需要你的密鑰——是你自願地交出了訪問權。甚麼都沒有被黑;是你簽了字,而在區塊鏈上,一個簽名,是最終的。
錢包抽乾器是甚麼
一個錢包抽乾器,是一套自動化這種盜竊的現成工具包。一旦你簽下它擺到你面前的東西,抽乾器就會瞬間掃走你的代幣與 NFT,常常把一切打包進一筆交易,讓你的錢包在幾秒內清空。這些工具包,是一門產業化的、價值數十億美元的生意,被賣給騙子,由他們部署在假網站、釣魚鏈接與付費廣告上。
那些簽名把戲
抽乾器,倚靠幾個特定的把戲。其一,是一次惡意的代幣授權,它授予騙子的合約花費你代幣的許可。另一個,是一條鏈下的「permit」簽名——一條無需 gas 的消息,它在沒有一筆明顯交易的情況下授權花費,讓人極易忽略。最危險的,是一個盲簽(blind signature),一條原始的消息請求,它把你實際上在授權甚麼,藏在無法閱讀的數據背後。
那些誘餌
誘餌,被設計來催促你走向一個簽名提示。常見的鉤子,包括承諾免費代幣的假空投、真實應用的克隆版本、「領取(claim)」或「鑄造(mint)」頁面、緊急的私信,以及出現在搜索結果頂部、真網站之上的惡意廣告。它們中的每一個,都把你漏斗式地引向同一個時刻:一個簽名的請求,被精心設計成讓你在思考之前就點擊。
如何保護自己
幾個習慣,能擋住幾乎所有這些。永遠不要從一個你不是自己去尋找的鏈接去簽名,並且永遠要讀一讀一個提示在請求甚麼——一個針對你代幣的、意料之外的「approve」或「permit」,就是一個危險信號。使用一個能解碼並對有風險的簽名發出警告的錢包、把你使用的應用的真實地址加為書籤、定期撤銷舊的授權,並考慮把大部分資金,放在一個與「你用來連接新網站的那個」分開的錢包裏。
結語
錢包抽乾器與簽名騙局,把你自己的簽名武器化,這就是為甚麼它們能繞過原本完美的安全。你的安全,完全繫於你同意去簽的東西,所以,在每一個提示前都放慢腳步、核驗網站與那個確切的請求,並把任何意料之外的簽名請求,都當作敵意的,直到你已證明它並非如此。在加密世界裏,你自己做出的那一次點擊,才是最該畏懼的。
免責聲明:本文為幣貝學院提供的教育內容,僅供參考。不構成投資、交易、稅務或財務建議。撰寫於 2026 年 7 月;請以最新官方資訊為準。
參考資料
[1] ScamSniffer, "Wallet drainers and approval phishing report" scamsniffer.io
[2] MetaMask, "How to avoid signature phishing scams" metamask.io






