链上钓鱼签名不是授权,而是资产控制权的直接移交——只要你签了,攻击者就能立刻转走你钱包里所有可被该签名操作的代币和NFT,且交易不可撤销。
什么是链上钓鱼签名?
链上钓鱼签名是指用户在非官方、伪装成正规平台的网页上,点击“连接钱包”后,被诱导签署一条看似无害(如“验证身份”“启用功能”)但实际包含高权限操作的链上交易请求。它不转账,却授予对方无限期、无需二次确认的资产转移权限。
为什么链上钓鱼签名比盗助记词更危险?
因为用户自己完成了最关键的一步:主动签名。助记词泄露需要黑客后续操作,而钓鱼签名一旦确认,资产可在几秒内被清空,且链上无法拦截、平台无法撤回、钱包无法追溯授权源头——你不是丢了钥匙,而是亲手把家门钥匙交给了陌生人,并签了永久过户协议。
以太坊上的签名授权到底能做什么?
以太坊及兼容链(如BSC、Polygon)普遍使用ERC-20和ERC-721标准,其授权机制(approve函数)允许用户单次授权某地址无限额操作指定代币。钓鱼网站诱导签署的正是这类交易,且多数钱包(如MetaMask)默认隐藏完整调用细节,仅显示“授权合约交互”,不提示“允许该地址随时提走你全部USDT”。
普通用户该怎么识别钓鱼签名?
只看三处:① 签名弹窗顶部是否显示真实合约地址(而非一串缩写或模糊名称);② 钱包是否明确写出“将授权[某地址]无限额操作[某代币]”;③ 当前网页域名是否与你主动访问的官网100%一致(注意fake-opensea[.]com这类仿冒域名)。任何一处存疑,立即关闭页面、不点确认。
常见问题
签名“授权”后资产会立刻被转走吗?
不一定立刻转,但授权生效后攻击者可随时、无限次提取,无需你再次确认,且你无法主动取消该授权。
我只签了“连接钱包”,没点“授权”会中招吗?
不会。“连接钱包”本身不触发链上操作;风险只发生在后续出现“Sign”“Approve”“Confirm”等签名弹窗时。
硬件钱包能防链上钓鱼签名吗?
不能完全防。只要你在软件钱包(如MetaMask)里确认签名,硬件钱包只是执行指令;它无法判断你签的是善意授权还是钓鱼合约。
发现被钓鱼授权后该怎么办?
立即用Revoke.cash等工具废止对应授权;若已发生转账,链上无法追回,只能报警并同步通知相关项目方冻结可疑地址。