AnchorVaultCoin
← 所有文章

没有泄露助记词,加密货币却消失了:什么是授权钓鱼(approval-фишинг)

2026-07-31

如果你发现钱不见了,而助记词从未给过任何人——先别急着认为是漏洞或错误。有一种方式可以转走资金,而盗贼根本不需要知道你的助记词。他只需要你的一次签名。

写在纸上的助记词是唯一决定所有资金命运的密钥。 写在纸上的助记词是唯一决定所有资金命运的密钥。

7月9日发生了什么 一名以太坊用户在一个看起来像普通服务的网站上签署了一笔交易。几秒钟后,他的钱包里转走了999 999 USDT——接近一百万美元。他没有向任何人输入助记词,也没有展示私钥。他所做的一切,就是在钱包弹窗里点了“确认”。

发现这次盗窃的分析师Scam Sniffer注意到一个细节:当盗贼看到钱包里的钱比预期略少时,攻击脚本自动重新计算了金额,并精确转走了可用余额。这不是骗子的手动操作——这是一个预先写好的程序,等待你的签名并立即行动。

这是如何运作的 当你使用任何加密货币服务——交易所、兑换平台、应用——钱包在某个阶段会要求你确认“授权”(approval)。本质上这是一份类似“该服务可以在无需额外询问的情况下支配我的代币”的文件。这是大多数加密应用合法且常规的运作部分——没有它,服务就无法处理你的代币。

问题在于,对人来说,确认看起来像一次例行点击,一天中几十次中的一次。骗子只是伪造网站,让你为他签署授权,而不是为真正的服务。私钥和助记词根本不需要——骗子获得的不是钱包的访问权,而是你本人授权他从钱包里取走资金。

从网络的角度看,这在合法性上与普通交易无异。你用私钥签了名——意味着你允许了。

为什么这比普通钓鱼更可怕 助记词被盗只发生一次,而且立刻就能明白:拿到助记词——偷走一切。授权钓鱼则不同,而且更危险,原因只有一个:授权可以“沉睡”数周或数月。

你今天在一个当时安全的网站上签署了它。两个月后,同一个网站被黑客入侵,或者其所有者本身就是骗子。你旧的授权仍然有效——钱会在你没有任何新操作的情况下被转走。一个人可能真心不明白自己为什么被惩罚:他今天明明什么都没签。

如何现在就检查你的钱包 这大约需要五分钟,不需要专业知识。

打开Etherscan,在“Token Approvals”部分输入你的钱包地址——服务会显示你曾经发出的所有授权列表。界面更友好的替代方案是revoke.cash网站,同样支持以太坊和大多数其他网络。

浏览列表。如果你看到几个月没用过的服务,或者完全不认识——点击旁边的“Revoke”。这是一笔单独的交易,需要支付少量网络手续费,但它会永久撤销授权,直到你发出新的授权。

另外特别注意没有金额限制的授权——即“无限”访问,而不是对特定金额的访问。这些最危险:骗子可以转走的不是签名时钱包里的余额,而是未来出现的任何资金。

如何避免未来签署多余的东西 连接钱包前检查网站地址——不要凭记忆,而是逐字符核对,尤其是通过邮件或消息中的链接进入时。伪造网站通常只差域名中一个调换的字母。

当签名请求弹窗出现时,不要机械地点“确认”。钱包通常会显示你具体授权了什么、授权范围多大——花三秒钟读一下,而不是用点击直接关掉窗口。

养成每隔几个月用上述方法检查活跃授权列表的习惯,并撤销所有长期不用的授权。这不是偏执——这和定期检查有权访问你邮箱的应用列表是一回事。

这和资金存储有什么关系 撤销授权解决了特定的漏洞,但没有解决更普遍的问题:如果你还是犯了错,签了不该签的东西,会发生什么。如果签署操作的私钥只有一个——任何签名错误都意味着失去一切。如果大额转账需要第二个独立私钥确认——在钓鱼网站上的一次错误签名不会让骗子立刻获得全部资金的访问权。


AnchorVaultCoin — сервис хранения и переводов криптовалюты, где каждая операция подтверждается двумя отдельными ключами. Подробнее.