非托管 · 只读

什么是钱包盗刷器?

钱包盗刷器是一种脚本,它诱骗你签下一笔交易或一项授权,从而把你的资产交到攻击者手里。下面讲讲它们如何运作,以及如何以只读方式检查你的风险敞口。

免费扫描你的钱包 在 Telegram 上 24/7 全天候守护

仅需公开地址。无需连接钱包。无需任何签名。

一签陷阱

盗刷器并不“黑”你的钱包,它让你去签下某样东西。一个虚假的 mint、空投领取或“撤销”网站,会呈现一笔看起来例行公事、实则是在授权某个被授权方、签署一份 Permit 或委托你账户的交易。一个签名,攻击者就能转走你的代币。

盗刷即服务

大多数盗刷器都是租来的成套工具(Inferno、Angel 等),与操盘者分赃。它们做得很精致、有本地化,并通过被黑的 Discord、虚假招聘信息和仿冒 dapp 域名散播开来,这正是“它看起来很官方”成为最常见受害者说法的原因。

让你付出代价的那些签名

有三种会造成损害:一笔无限代币授权,一份链下的 Permit/Permit2 签名(不花 gas,也没有你认得出的弹窗),以及,自 2025 年 Pectra 升级后开始出现的,一份把你的 EOA 指向攻击者代码的 EIP-7702 账户委托。Veriql 的 Guardian 会在你签名之前把这三种全部标记出来。

检查你的风险敞口:只读

你可以仅凭一个钱包的公开地址来审查它已经授权过什么;无需任何签名,无需连接。如果一个盗刷器已经拿到了一项授权,撤销它就能把门关上。

常见问题

盗刷器仅凭我的地址就能拿走资金吗?

不能:公开地址是只读的。盗刷器需要你的一个签名或一项授权。这正是检查你的授权很安全、撤销很有效的原因。

我觉得我签了什么东西,现在怎么办?

扫描你的地址,立即撤销任何高风险授权,如果你可能暴露了自己的助记词,就把剩余资产转移到一个全新钱包。请参阅我们的恢复指南。

相关内容