钓鱼网站、恶意授权和盗币怎么防:签名类型、撤销授权与地址投毒(2026)

钱包被清空的那一刻,很多人才发现自己几天前签过一个看起来无害的“登录验证”。这篇讲清楚钓鱼网站、恶意授权、Permit 签名和地址投毒是怎么偷走资产的,以及怎么防。

Share
钓鱼网站、恶意授权和盗币怎么防:签名类型、撤销授权与地址投毒(2026)

简单回答: 防盗币的关键在签名前:只从书签访问官方网站,看清钱包弹窗是连接、登录签名、代币授权、Permit 签名还是转账,看不懂就拒绝。定期用授权检查工具撤销不用的授权。转账前逐位核对完整地址,不从交易记录复制,先小额测试,警惕和常用地址首尾相同的投毒地址。

要点速览

  • 盗币大多通过你自己的签名完成:钓鱼网站诱导你授权、签 Permit 或直接转账。
  • 危险程度从高到低:盲签、无限代币授权、全部 NFT 授权、Permit 类离线签名,这些都可能让对方直接转走资产。
  • 撤销授权要发一笔链上交易,需要 Gas;撤销只能阻止以后的转移,追不回已经被转走的资产。
  • 地址投毒利用首尾字符相同的假地址污染你的交易记录,只核对前后几位远远不够。
  • 被盗后第一时间用全新助记词建钱包转移剩余资产,警惕“黑客帮你追回”的二次诈骗。

“连接钱包领取奖励”“签名验证你的地址”“你的授权即将过期,请重新签名”。这些提示看起来都很日常,钱包弹窗也不会用红字大喊“这是盗币”。等你发现资产被转走,链上记录清清楚楚:转账的授权,是你亲手签的。

现在绝大多数针对个人的盗币,并不需要破解私钥。骗子只需要让你在正确的时间点一次“确认”。所以防盗的重点,不是装更多软件,而是看懂自己在签什么。

现在的盗币大多是怎么发生的?

手法你看到的实际发生了什么
钓鱼网站加授权和官网一模一样的页面,提示连接钱包领取或验证你签了代币授权,对方合约随时可以转走该代币
Permit 离线签名一个不花 Gas 的“签名请求”,像是登录签名授权对方动用代币,对方拿去上链即可转走
全部 NFT 授权NFT 市场或 mint 页面要求授权对方可以转走你该系列的所有 NFT
直接转账诱导“支付手续费解锁”“验证资金”你把资产直接转给了骗子
地址投毒交易记录里出现一个和常用地址很像的地址你复制错地址,把钱转给了骗子
助记词钓鱼假客服、假钱包 App、“同步钱包”页面对方导入你的助记词,完全控制钱包

助记词相关的骗局见 助记词怎么保管,下面重点讲签名、授权和地址投毒。

钓鱼网站怎么识别?

  • 入口可疑:来自搜索广告、推特评论区、私信、电报群、邮件或短信的链接。
  • 域名细微差别:多一个字母、换一个后缀、用相似字符替换,或者在子域名里放上项目名。
  • 制造紧迫感:限时领取、账户异常、授权即将过期、资产将被冻结。
  • 要求超出正常流程的签名:只是查看页面或领取奖励,却要求授权你已有的资产。
  • 官方从未公告:项目官网和官方账号里查不到这个活动。

最有效的习惯:常用网站全部加书签,只从书签进入。项目官方账号被盗后发布钓鱼链接的事件也时有发生,所以即便是“官方账号”发的突发活动,也要多一层怀疑。ethereum.org 的安全建议同样强调:签名前阅读交易内容,访问前核实域名。

钱包弹窗里的签名分几种?哪种最危险

不同钱包显示方式略有不同,但弹窗大致可以分为以下几类。学会分辨它们,是防盗最核心的能力。

弹窗类型常见样子风险怎么处理
连接钱包网站请求查看你的地址低,本身不能动资产,但会让网站知道你的地址和余额只连接可信网站,定期断开
登录签名(明文消息)显示一段可读文字,如“欢迎登录”较低,但要读完内容,警惕夹带授权文字内容清楚、网站可信才签
代币授权(Approve)允许某地址使用你的某种代币,可能显示“无限”高,对方合约可以在授权额度内随时转走只授权需要的数量,确认授权对象
全部 NFT 授权(setApprovalForAll)允许某地址管理你某个系列的全部 NFT高,对方可转走该系列全部 NFT非正规市场挂单不要签
Permit / Permit2 类型化签名结构化数据,包含代币、spender、金额、截止时间高,不上链不花 Gas,却等同授权看清 spender 和金额,看不懂就拒绝
盲签(十六进制数据)一串看不懂的字符极高,你不知道自己签了什么直接拒绝
Solana 多指令交易一笔交易包含多个操作高,可能夹带转账或更改账户权限看钱包模拟的余额变化,异常就拒绝

很多钱包会在确认前模拟交易,显示“你将失去什么、得到什么”。只要模拟结果显示资产流出而你并不打算转账,立即拒绝

怎么查看和撤销钱包授权?

Revoke.cash 的说明是:代币授权用于允许智能合约代表你动用代币,撤销的方法是把授权额度设为零,NFT 全部授权则是把授权状态改为否。实际操作步骤一般如下:

  1. 打开授权检查工具,例如 Revoke.cash,或以太坊区块浏览器 Etherscan 提供的代币授权检查页面。其他链的区块浏览器通常也有类似功能。务必确认网址正确。
  2. 输入或连接你的钱包地址,选择对应的链。
  3. 查看授权列表:授权了哪些代币、给了哪个合约、额度是多少。
  4. 对不再使用、来路不明或额度为无限的授权,点击撤销。
  5. 在钱包里确认撤销交易,这是一笔链上交易,需要支付 Gas。
  6. 撤销完成后刷新列表确认。
  • 撤销不能追回已经被转走的资产,只能阻止以后继续被转。
  • Permit 签名在上链之前不会出现在授权列表里,如果怀疑签过恶意 Permit,最稳妥的是把资产转到新钱包。
  • 养成周期性检查的习惯,比如每月一次,或每次参与完新项目之后。

地址投毒是什么?怎么防?

Etherscan 对地址投毒的解释是:攻击者用靓号生成器制造一个首尾几位和你常用地址相同的假地址,再通过零金额转账或假代币转账,让这个假地址出现在你的交易记录里。下次你从记录里复制地址时,一不小心就复制了假的。

  • 不要从交易记录里复制地址,尤其是在区块浏览器或钱包历史里。
  • 使用地址簿:把常用的收款地址保存到钱包地址簿,从地址簿选择。
  • 核对完整地址:不只看前后四位,中间部分也要核对,至少分段比对。
  • 先小额测试:大额转账前先转一笔小额,让对方确认收到。
  • 留意零金额和假代币转账:看到莫名的 0 转账或同名假 USDT 记录,说明你可能已经被投毒。
  • 确认网络:同一个地址在不同链上含义不同,USDT 转账网络的选择见 USDT 是什么:转账网络怎么选

假客服、假空投和假工作机会

技术手法之外,社会工程学才是盗币的主力。常见剧本包括:

  • 假客服:在群里求助后被私信,对方发来“修复链接”。
  • 假空投:钱包里出现诱饵代币,名称里带着领取网址,详见 撸空投怎么才安全
  • 假招聘、假合作:以面试或测试为名,让你下载含木马的软件或插件。
  • 假理财、高收益:先让你小额赚到,再诱导大额投入或授权。
  • 恋爱交友转投资:长期建立信任后引导到假平台。

发现被盗后第一时间做什么?

  1. 别慌,但要快。 盗币脚本往往会持续监控钱包,新转入的资产也可能被立刻转走。
  2. 新建钱包。 在确认安全的设备上创建一个全新助记词的钱包,不要从旧助记词派生。
  3. 转移剩余资产。 优先转移价值最高、仍未被授权的资产。如果需要 Gas,直接打到新钱包,不要往被盗钱包里充值。
  4. 撤销授权。 在旧钱包撤销所有可疑授权,防止剩余代币继续被转走。
  5. 检查设备。 如果怀疑是木马导致,旧设备不要再用于钱包操作。
  6. 保存证据。 记录钓鱼网址、交易哈希、聊天记录、截图。
  7. 按当地规定报案。 向所在地警方或相关机构报告,同时了解当地对虚拟货币的法律态度。
  8. 警惕二次诈骗。 任何声称能“黑客追回”“链上冻结”并要求先付费的人,基本都是骗子。

日常防盗清单

习惯具体做法
入口常用网站加书签,只从书签进入
钱包分层主钱包不连 DApp,交互用单独钱包,里面只放少量资金
签名看清类型、对象和金额,盲签和看不懂的签名一律拒绝
授权按需授权,定期检查并撤销不用的授权
转账从地址簿选地址,核对完整地址,先小额测试
设备钱包插件和 App 只从官方渠道安装,不装来路不明的软件
助记词离线保管,不向任何人提供

主钱包的选择:自托管,而且少连陌生网站

上面这些手法有一个共同点:它们攻击的是经常连接陌生网站、频繁签名的钱包。所以最实用的防线是把“存钱”和“交互”分开。主钱包负责保管和日常使用,交互钱包负责探索。

Fizen 是自托管钱包,私钥和助记词由你掌握,适合作为主钱包使用:在 App 内跨链兑换,把资产换成 USDT 保存在自己的地址上,需要时直接用于买覆盖 150 多个国家的旅行 eSIM,在越南和菲律宾旅行时扫码付款,或者转账、通过 P2P 等方式换回法币。自托管意味着安全习惯同样重要,签名和转账一旦上链,任何人都无法撤回。

常见问题

什么是恶意授权?

恶意授权是指你在钓鱼网站或恶意合约上签署了代币授权、NFT 全部授权或 Permit 签名,允许对方地址动用你的资产。授权生效后,对方无需再次经过你同意就能转走授权范围内的代币。

怎么撤销钱包授权?

使用授权检查工具(如 Revoke.cash)或区块浏览器的授权检查页面,连接或输入钱包地址,选择对应的链,找到可疑或不再使用的授权,点击撤销并在钱包中确认。撤销是一笔链上交易,需要支付 Gas。

撤销授权后被盗的币能追回吗?

不能。撤销授权只能阻止对方以后继续转走资产,已经完成的链上转账无法撤回。发现被盗后应尽快把剩余资产转到新钱包,并按当地规定报案。

只是签名、没花 Gas,也会被盗吗?

会。Permit 和 Permit2 这类离线签名不需要支付 Gas,看起来像登录验证,但本质上是授权。对方拿到签名后自己提交上链,就可以转走你的代币。看不懂的签名请求一律拒绝。

地址投毒是什么?

地址投毒是攻击者生成一个首尾字符和你常用地址相同的假地址,通过零金额或假代币转账出现在你的交易记录里,诱导你复制错地址。防范方法是使用地址簿、核对完整地址、先小额测试。

钱包被盗了怎么办?

立即在安全设备上新建全新助记词的钱包,转移剩余资产,撤销旧钱包的所有授权,保存钓鱼网址和交易记录,并按当地规定报案。不要相信收费帮你追回资产的人。

连接钱包就会被盗吗?

单纯连接钱包只会让网站看到你的地址和余额,不能直接转走资产。风险来自连接之后的签名和授权。但连接陌生网站本身就意味着你离钓鱼更近一步,建议用单独的交互钱包。

主钱包自己掌握,少连陌生网站

Fizen 是自托管钱包,私钥归你。跨链兑换成 USDT 后,可以买旅行 eSIM、在越南和菲律宾旅行时扫码付款,或转账与换回法币。加密资产风险高,请自行研究。不向美国人士提供服务。

下载App

条款与说明

  • 非投资建议。 本文仅为教育与资讯内容,不构成投资、税务或法律建议。
  • 中国大陆读者须知:本文仅提供信息,不是销售或推广,不向中国大陆居民提供、推荐或招揽任何产品或服务,也不构成投资、财务或法律建议。根据中国人民银行等八部门2026年2月发布的《关于进一步防范和处置虚拟货币等相关风险的通知》(银发〔2026〕42号)以及2021年发布的《关于进一步防范和处置虚拟货币交易炒作风险的通知》(银发〔2021〕237号),虚拟货币不具有与法定货币等同的法律地位,虚拟货币相关业务活动在中国境内属于非法金融活动,参与相关活动的法律风险和损失由当事人自行承担。请遵守您所在国家或地区的法律法规。
  • 高风险提示。 加密资产价格波动剧烈,链上交易不可撤回,你可能损失全部资金。任何操作前请自行研究(DYOR)。
  • 遵守当地法律。 请遵守你所在国家或地区的法律法规。中国大陆对虚拟货币相关业务活动有严格限制,相关活动被认定为非法金融活动,参与者自行承担风险。
  • 无关联关系。 Fizen 与文中提及的 Revoke.cash、Etherscan 或任何钱包、网站均无关联,提及仅作说明。
  • 服务可用性。 Fizen 不向美国人士提供服务,各国可用功能不同且可能调整。QR Pay 仅面向在越南、菲律宾消费的外国游客。
  • 自托管。 私钥和助记词在你手中。包括 Fizen 在内,任何人都无法在你丢失助记词后恢复钱包,也无法撤回你已签名的交易。
  • 完整条款。 请查看 Fizen 网站上的 Master Terms of Use、Privacy Policy 与 Disclaimer。

信息来源

信息截至2026年9月。钓鱼手法持续变化,请以钱包和工具官方的最新安全提示为准。

延伸阅读