![]()
![]()
錢包竊賊已經從加密貨幣用戶手中竊取了數十億美元,而幾乎所有案例都與密碼被盜或區塊鏈被黑客攻擊無關。受害者往往在簽署自己并不理解的交易時就遭受了損失。本指南將解釋錢包竊賊的運作原理、他們利用的代幣授權機制、使盜竊行為產業化的“竊賊即服務”行業、賦予攻擊者一切權限的特定簽名,以及如何保護錢包并撤銷可能已經存在風險的授權。
加密貨幣領域最成功的盜竊手法并非入侵系統,而是請求授權,而受害者往往會授予這種授權。錢包清空器是一種惡意工具,它只需一筆授權交易即可清空加密錢包中的所有代幣和NFT,已從數十萬受害者手中竊取了數十億美元。幾乎所有案例都令人震驚地表明,區塊鏈運行完美,加密機制完好無損,且沒有任何密碼被竊取。受害者被誘騙簽署了授權盜竊的交易,而區塊鏈也按照其設計流程,忠實地執行了授權。
這就是竊取工具時代的一個顯著特征:攻擊面從協議轉移到了人。區塊鏈使得通過破解算法竊取加密貨幣幾乎不可能,因此竊賊放棄了這種嘗試,轉而攻擊唯一一個任何密碼學都無法保護的環節——人為簽名。竊取工具正是這種轉變的工業化產物,它們是打包好的工具,以服務的形式出售給非技術犯罪分子,配備了誘騙受害者的網絡釣魚基礎設施和智能合約,一旦受害者同意,智能合約就會立即竊取他們的資產。
本指南將詳細解釋整個區塊鏈機制。它涵蓋了區塊鏈授權的工作原理及其為何構成漏洞、從誘騙到掃蕩的竊取攻擊流程、具體的惡意簽名、授權、許可,以及臭名昭著的盲簽名交易(攻擊者可以利用這些交易獲取一切信息)、將錢包盜竊變成特許經營業務的竊取即服務行業、引誘受害者的誘餌,以及具體的防御措施,包括如何查找并撤銷可能存在于您錢包中的危險授權。
審批:這項功能最終變成了武器
要理解“資金竊取者”,首先要理解代幣授權機制,因為整個攻擊過程都是對一項合法且必要的功能的濫用。當你使用去中心化應用程序(例如 DEX、借貸協議或 NFT 市場)時,它們需要獲得你的授權才能代表你轉移代幣。標準的機制并非逐筆交易進行授權,而是允許你為智能合約授予權限:即允許其從你的錢包中支出一定數量的特定代幣,這樣應用程序就可以順暢運行,而無需每次都進行請求。
這很方便,而且如果誠實使用,也很安全。問題在于,當這種機制被濫用時,會發生什么。授權金額可以沒有上限,只需一次簽名,合約就可以轉移你持有的所有代幣,而且授權會一直有效。你授予的授權會一直保持有效,直到你撤銷為止,有時甚至長達數年,即使你早已忘記這筆交易,它仍然悄悄地保留著轉移該代幣的權限。惡意合約如果獲得了對你最值錢的代幣的無限且持久的授權,就掌握了你錢包中該部分的永久密鑰,它可以隨時使用該密鑰,即使在你簽名很久之后也是如此。
竊取者的存在正是為了通過欺騙手段獲取這些授權。攻擊者的全部目標就是誘使你簽署一筆交易,從而授予惡意合約對你資產的權限。其他一切,例如虛假網站、緊急信息、冒充品牌等等,都是為了制造這個簽名而精心設計的。一旦授權生效,盜竊就不是黑客攻擊,而是合約行使了你授權的權限。這就是為什么竊取者造成的損失難以逆轉,以及區塊鏈為何無法為受害者提供任何追索權的原因:從協議的角度來看,一切正常。
吸血攻擊的剖析
資金竊取攻擊遵循一套固定的流程,了解這套流程有助于識別其危險性。攻擊始于誘餌:受害者會遇到一些旨在誘導其連接錢包并簽名的內容,例如偽造的真實項目網站、虛假的空投信息、被盜社交媒體賬戶中的惡意鏈接、虛假的“模因幣”發行頁面(這類發行會吸引大量用戶匆忙簽名)、被污染的搜索結果或廣告。誘餌的作用是讓受害者誤以為自己正在進行合法的操作,例如領取獎勵、鑄造NFT、驗證賬戶或連接到熟悉的應用程序,從而觸發錢包簽名提示。
接下來是簽名請求,這是攻擊的核心。惡意網站會提示受害者的錢包簽署一筆交易,而這筆交易經過精心設計,旨在授予攻擊者的合約對受害者資產的訪問權限,例如無限額代幣授權、許可簽名,或一次性處理多個資產的批量授權。對受害者而言,該提示通常看起來很普通,而現代的資金竊取者會竭力使其看起來與受害者預期的合法操作完全一致,將惡意授權偽裝成他們想要執行的連接或聲明。錢包會正確地顯示簽名提示;受害者誤以為這是無害的,于是點擊了“同意”。
盜竊過程幾乎瞬間完成。授權一旦生效,盜幣者的基礎設施就會立即將授權資產從錢包中轉移出去,通常在同一區塊內即可完成。他們會利用與所有鏈上提款相同的優先級排序機制,優先處理最有價值的代幣,并利用自動化程序在受害者反應過來之前,將所有簽名授權的資產全部盜走。被盜資產隨后會通過混幣器和跨鏈路由進行洗錢,這是所有重大盜竊案的慣用伎倆,也是鏈上分析行業追蹤卻鮮少能逆轉的手段。等到受害者察覺時,資產早已消失,而授權丟失的憑證往往仍然有效,隨時準備盜走任何新到賬的代幣。從誘騙到盜幣,整個過程只需幾秒鐘即可完成,正是因為其速度之快,預防而非應對才是唯一的有效防御手段。
那些泄露一切的簽名
并非所有惡意簽名都一樣,最危險的簽名值得我們了解,因為識別它們意味著是僥幸脫險還是血本無歸。
無限制授權是經典的授權方式:通過簽名授予合約無限量使用特定代幣的權限。合法應用有時為了方便會請求此類授權,但這恰恰是其危險之處:受害者已經習慣于批準此類授權,而惡意合約一旦擁有無限制授權,便可立即甚至之后完全耗盡該代幣。許可簽名則更為隱蔽,也更加危險:較新的代幣標準允許通過鏈下簽名消息而非鏈上交易來授予授權,這意味著受害者只需簽署一條看似無害的消息,即可授權進行代幣轉移,無需支付 gas 費用,也沒有任何明顯的交易痕跡。這種基于許可的攻擊尤其具有欺騙性,因為它繞過了顯式授權交易可能引發的心理警覺。批量簽名或委托簽名則允許在一次授權中授權跨多個資產執行操作或授予廣泛的控制權,只需一次簽名即可一次性移交整個錢包的資產。
所有這些問題的根源在于一個最根本的問題:盲簽名。硬件錢包或軟件錢包雖然能保護你的私鑰,但通常無法用簡單的語言告訴你復雜交易的實際含義,而是顯示一個晦澀難懂的哈希值或一段難以理解的數據塊。當受害者無法閱讀他們授權的內容時,他們只能信任網站對交易的描述,而非交易本身。竊賊正是利用了這一漏洞,表面上看似無害,實則暗藏竊取行為。盲簽名是自保數據安全中最大的漏洞,也是業內最大規模機構盜竊案背后的罪魁禍首。正因如此,最重要的防御措施是確保交易在簽名之前就可讀。
排水服務:盜竊特許經營
將錢包盜竊從零星的騷擾發展成價值數十億美元的產業,關鍵在于一種商業模式的創新:盜竊即服務。以往竊賊各自開發工具,而如今,經驗豐富的開發者們構建了盜竊工具包,這些完整的軟件包包含惡意智能合約、釣魚網站模板、資產盜竊自動化程序,甚至還有客戶支持,然后將其出租或授權給非技術犯罪分子,以換取被盜資金的一部分,通常是每次盜竊金額的一定比例。
正是這種特許經營模式導致了惡意竊取錢包資金的規模如此驚人地擴大。它消除了技術門檻:即使沒有任何編程能力,犯罪分子現在也可以通過訂閱服務、設置誘餌并與開發者分成,部署專業級的惡意竊取操作。這些工具包競相提高竊取錢包資金的效率,并迅速進化以繞過錢包警告、逃避檢測并改進欺騙手段,這場軍備競賽的資金來源正是竊取資金本身。臭名昭著的惡意竊取錢包服務已經從成千上萬的受害者手中竊取了巨額資金,其損失規模堪比那些在關閉、更名或被模仿者取代之前就能竊取整個協議資金的漏洞利用。這種模式的韌性在于其結構性:即使一個服務被摧毀,需求、工具和開發者也會以新名稱重新組建。該行業已經像合法軟件一樣實現了專業化,擁有了分級、更新和支持等機制,而這些機制完全應用于惡意簽名的制造。
規模,以及它為何持續增長
“洗錢器”時代的數據解釋了它為何如此引人注目。在這一現象的鼎盛時期,洗錢器運營者從數十萬個錢包中竊取了數十億美元,單個服務商在倒閉或更名前就處理了數億美元的資金。損失并非集中在粗心的新手用戶身上,而是遍及所有用戶,包括那些在日常操作中一時疏忽簽署了一筆錯誤交易的經驗豐富的用戶。其增長曲線與服務模式的傳播相吻合:隨著工具包更容易租用且更容易繞過錢包警告,運營者的數量成倍增長,造成的總損失也隨之擴大。
兩個因素導致這個問題難以解決。首先是軍備競賽:錢包安全、交易警告、釣魚網站黑名單、授權提醒等方面的每一次改進,都會被竊取資金資助的竊取工具開發者用來調整他們的工具包以規避這些措施,因此防御和攻擊不斷演進,雙方都無法永久取勝。其次是重組難題:由于該模式是一種服務,而非固定操作,因此,即使通過執法部門、交易所合作或開發者套現的方式瓦解任何一個竊取工具,也只能消除一個品牌,而無法消除需求、專業知識或工具,它們會以新的形式重新出現。出于同樣的原因,該行業展現出了與任何合法軟件市場一樣的韌性:準入門檻低、需求強勁、持續迭代,所有這些都指向制造惡意簽名。
慢動作中的排水器
以人類的速度執行一次復合攻擊,就能將抽象的序列具象化。用戶看到一條看似來自他們關注的項目官方賬號的帖子,宣布將在幾小時內進行一次突如其來的空投。這種緊迫感是刻意營造的。他們點擊鏈接,跳轉到一個與真實項目一模一樣的網站,域名僅相差一個字符。該網站邀請他們連接錢包以驗證資格,這是一個例行且看似無害的操作,他們照做了。網站顯示他們符合領取資格,并提示他們簽署交易以領取獎勵。
提示信息是個陷阱。網站所謂的“聲明”實際上是請求攻擊者的合約對用戶最有價值的代幣擁有無限授權,或者通過看似無害的無gas費消息授予用戶相同的授權簽名。用戶因為空投而興奮,又被熟悉的網站所吸引,于是閱讀了網站上看似無害的描述,而不是交易的真實內容(他們的錢包可能只會看到一串不透明的亂碼),并最終批準了交易。
在同一區塊內,竊取者會將授權代幣從錢包中竊取出去,如果簽名范圍較廣,則會轉移到下一個資產。幾分鐘后,用戶查看項目的實際渠道,發現根本沒有空投。授權此次盜竊的授權仍然有效,除非被撤銷,否則它會竊取任何補發的代幣。每一步都感覺很正常;所有損失都源于一個匆忙簽署的簽名,而這正是竊取者整個設計的縮影。
誘餌:受害者是如何被送來的
引誘合約只是整個騙局的一半;另一半是誘餌基礎設施,它將受害者引誘到簽名提示頁面,其種類繁多,值得記錄,因為識別是防御的關鍵。虛假空投和代幣兌換利用人們的貪婪和緊迫感,承諾免費發放代幣,但需要連接錢包并簽名才能領取。冒充網站逐像素克隆真實項目,通過惡意搜索廣告、域名搶注或從被盜用的官方賬戶發布的鏈接進入,讓受害者誤以為自己訪問的是真實網站。虛假的鑄幣和限量版發售制造稀缺性和時間壓力,使受害者失去警惕。被盜用的社交媒體賬戶,包括已驗證的官方賬戶,會向信任的粉絲發布惡意鏈接。提供支持、機會或警告的私信會將受害者引誘到惡意網站。而投放在搜索引擎和社交平臺上的惡意廣告則會將欺詐網站置于真實網站之上。
共同之處在于心理層面:每一種誘餌都會營造一種興奮、緊迫、信任和害怕錯失的氛圍,讓受害者在這種氛圍下不加思考地簽字。竊取資金的技術復雜程度幾乎不如誘餌的社會工程手段重要,因為整個攻擊的關鍵在于抓住受害者先同意后思考的瞬間。這就是為什么最有效的防御并非技術手段,而是行為手段——在緊迫狀態下始終拒絕簽字,這也是攻擊者為何如此不遺余力地制造這種緊迫感的原因。
辯護,并撤銷可能已經很危險的措施。
保護錢包免受盜刷的關鍵在于養成一些習慣,以及一項大多數用戶從未執行過的維護任務。這些習慣包括:將每一次簽名請求都視為一個重要的決定,而非形式主義;切勿在緊急情況下簽名,因為緊迫感正是攻擊者的攻擊點。獨立驗證網站,手動輸入已知的網址或使用書簽,而不是點擊鏈接、廣告或搜索結果。對任何免費、意外或有時限的事物保持高度警惕,這些都是誘餌的典型特征。使用能夠解碼和模擬交易的錢包,在批準簽名之前用明文顯示簽名的實際作用,這直接攻擊了盲簽名漏洞;拒絕簽署任何你無法理解的內容。將大量資金存放在硬件錢包中,最好是使用完全不連接任何應用程序的專用冷錢包,這樣你用于與去中心化應用(DApp)交互的錢包里就只存放你能承受損失的資金。此外,要格外謹慎地對待無限制的授權,盡可能只授予交互實際所需的權限。
維護任務之一是撤銷授權,而這恰恰是大多數用戶容易忽略的一項。您授予的所有授權在被撤銷之前都仍然有效,這意味著那些舊的、被遺忘的權限,包括您可能已經簽署但尚未產生后果的惡意授權,仍然會以潛在風險的形式存在于您的錢包中。授權檢查工具,包括主流錢包和區塊瀏覽器內置的工具,可以讓您查看錢包中所有有效的授權,了解哪些合約可以使用哪些代幣,并撤銷您不認識或不再需要的授權。定期審查和撤銷授權可以關閉那些竊取資金的“門戶”,而現在就采取行動,特別是撤銷對不熟悉合約的任何無限制授權,是大多數加密貨幣用戶可以采取但卻尚未采取的最有價值的安全措施。
坦白地說,在加密技術無法破解的時代,竊取加密貨幣信息(drainers)是加密貨幣盜竊的成熟形式:行業對代碼的安全防護如此嚴密,以至于犯罪分子放棄了代碼,轉而利用人為手段,并圍繞著制造唯一一種自我保護機制也無法阻止的東西——受害者在惡意交易上留下自己的簽名——建立了一個專業的產業。任何區塊鏈升級都無法解決這個問題,因為區塊鏈本身并沒有出現任何問題,因此,相應的防御手段也變成了人為因素、基于充分信息的懷疑、可讀的交易記錄、最小化信息泄露以及撤銷授權。
這項技術賦予了每個人成為自己銀行的權力,而泄密器則時刻提醒我們,成為自己的銀行意味著成為自己的安全部門,而加密中最重要的防火墻是讀取簽名請求和批準請求之間的停頓。
最后還有一點值得牢記:自我托管最大的優勢在于它能有效控制資產,而這種控制權的代價就是會讓人感到壓力。正是這種特性讓你擁有銀行無法凍結的資產,讓你對自己的簽名擁有最終決定權,但也正是這種特性讓攻擊者有機可乘,因為即使是被騙簽下的簽名,也和其他任何簽名一樣具有最終效力。沒有任何支持渠道可以撤銷這種控制,也沒有任何機構可以承擔損失,而這正是自我托管所提供的交換:完全的控制權換取完全的責任。好消息是,這份責任可以通過幾個簡單的習慣以及花一個下午撤銷舊的授權來履行,而且,一旦養成這些習慣,實際上就很難被控制。防火墻就是你自己;本指南就是你的使用手冊。
免責聲明:本文僅供教育用途,不構成投資或證券建議。數字資產自行托管存在重大風險,任何做法都無法完全消除風險。本文信息截至2026年7月9日有效。請務必自行研究。
常見問題
簡單來說,什么是“錢包殺手”?
錢包竊取器是一種惡意工具,它會誘騙錢包所有者簽署授權盜竊的交易,從而清空加密錢包中的所有代幣和NFT。它不會竊取密碼或破壞區塊鏈;它濫用應用程序轉移代幣的合法授權機制,通過欺騙手段獲取授權,然后盜走資產。區塊鏈會將這種盜竊行為視為已授權的操作。
竊取加密貨幣的人如何在不進行任何黑客攻擊的情況下竊取加密貨幣?
他們利用的是人性,而非技術。區塊鏈允許你授權智能合約轉移你的代幣,而竊取者會誘騙你授予惡意合約這種權限,通常是通過虛假網站或空投活動,這些活動會提供看似無害的簽名提示。一旦你批準了,從協議的角度來看,該合約會合法地轉移你的資產,這就是為什么從技術上講,并沒有發生黑客攻擊,而且盜竊行為很難逆轉。
什么是代幣批準?它為什么危險?
代幣授權是指您授予智能合約使用您的代幣的權限,這樣應用程序無需每次交易都請求授權即可運行。當授權不受限制且永久有效時,就會變得非常危險:只需一次簽名即可授權合約轉移所有代幣,并且該權限會一直有效,直到被撤銷。擁有此類授權的惡意合約掌握著您錢包該部分的永久密鑰。
什么是盲簽名?
盲簽是指批準一筆交易,但交易的真實效果你無法直接讀取,通常以不透明的哈希值或數據塊的形式呈現,而非清晰易懂的描述。由于你無法看到自己授權的內容,你只能信任網站對交易的描述,而非交易本身,而這正是竊取者利用的漏洞。這是自保系統中最大的安全隱患,而可讀的模擬交易則是直接的防御手段。
什么是排水即服務?
“盜錢包即服務”的商業模式使錢包盜竊產業化:技術嫻熟的開發者構建完整的盜錢包工具包、惡意合約、釣魚模板、自動化清空程序,甚至提供技術支持,然后將其出租給非技術犯罪分子,從中抽取一部分贓款。這種模式消除了技術門檻,使任何人都能開展專業的盜錢包活動,這也是為什么盜錢包造成的損失高達數十億美元,以及為什么關閉一項服務很少能徹底解決問題的原因。
如何判斷簽名請求是否惡意?
僅憑請求本身往往無法判斷其真實性,這正是危險所在。因此,防御的關鍵在于流程而非檢測。切勿在緊急情況下簽名;獨立驗證網站,而非點擊鏈接;對任何免費或有時限的請求保持警惕;使用能夠解碼和模擬交易的錢包,以清晰易懂的方式展示簽名的作用。如果您無法理解所授權的內容,請勿簽名。
如果我懷疑自己簽署了一份惡意授權書,我該怎么辦?
立即采取行動:使用授權檢查工具(例如主流錢包或區塊瀏覽器內置的工具)查找并撤銷惡意授權,以免其盜取新資產,因為授權在被撤銷前一直有效。將剩余資產轉移到新的安全錢包。如果已被盜取,被盜資金通常無法追回,但撤銷授權可以阻止通過同一授權進行的進一步盜竊。
如何保護我的錢包免受榨取?
養成良好的習慣并注重衛生:將每一次簽名都視為一項重大決定,切勿在緊急情況下簽名;獨立驗證網站;使用交易解碼錢包,拒絕簽署任何你無法讀取的內容;將大量資金存放在冷錢包中,切勿讓任何應用程序訪問這些錢包;僅授予有限的授權而非無限授權;定期審查并撤銷已生效的授權。撤銷舊的、無限制的授權是大多數用戶從未做過的最有價值的操作。
本文僅供信息分享,非商業用途,版權歸原作者所有。如有侵權請聯系刪除。內容不構成投資建議。
特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.