钓鱼网站、恶意授权和盗币怎么防:签名类型、撤销授权与地址投毒(2026)
钱包被清空的那一刻,很多人才发现自己几天前签过一个看起来无害的“登录验证”。这篇讲清楚钓鱼网站、恶意授权、Permit 签名和地址投毒是怎么偷走资产的,以及怎么防。
简单回答: 防盗币的关键在签名前:只从书签访问官方网站,看清钱包弹窗是连接、登录签名、代币授权、Permit 签名还是转账,看不懂就拒绝。定期用授权检查工具撤销不用的授权。转账前逐位核对完整地址,不从交易记录复制,先小额测试,警惕和常用地址首尾相同的投毒地址。
要点速览
- 盗币大多通过你自己的签名完成:钓鱼网站诱导你授权、签 Permit 或直接转账。
- 危险程度从高到低:盲签、无限代币授权、全部 NFT 授权、Permit 类离线签名,这些都可能让对方直接转走资产。
- 撤销授权要发一笔链上交易,需要 Gas;撤销只能阻止以后的转移,追不回已经被转走的资产。
- 地址投毒利用首尾字符相同的假地址污染你的交易记录,只核对前后几位远远不够。
- 被盗后第一时间用全新助记词建钱包转移剩余资产,警惕“黑客帮你追回”的二次诈骗。
“连接钱包领取奖励”“签名验证你的地址”“你的授权即将过期,请重新签名”。这些提示看起来都很日常,钱包弹窗也不会用红字大喊“这是盗币”。等你发现资产被转走,链上记录清清楚楚:转账的授权,是你亲手签的。
现在绝大多数针对个人的盗币,并不需要破解私钥。骗子只需要让你在正确的时间点一次“确认”。所以防盗的重点,不是装更多软件,而是看懂自己在签什么。
现在的盗币大多是怎么发生的?
| 手法 | 你看到的 | 实际发生了什么 |
|---|---|---|
| 钓鱼网站加授权 | 和官网一模一样的页面,提示连接钱包领取或验证 | 你签了代币授权,对方合约随时可以转走该代币 |
| Permit 离线签名 | 一个不花 Gas 的“签名请求”,像是登录 | 签名授权对方动用代币,对方拿去上链即可转走 |
| 全部 NFT 授权 | NFT 市场或 mint 页面要求授权 | 对方可以转走你该系列的所有 NFT |
| 直接转账诱导 | “支付手续费解锁”“验证资金” | 你把资产直接转给了骗子 |
| 地址投毒 | 交易记录里出现一个和常用地址很像的地址 | 你复制错地址,把钱转给了骗子 |
| 助记词钓鱼 | 假客服、假钱包 App、“同步钱包”页面 | 对方导入你的助记词,完全控制钱包 |
助记词相关的骗局见 助记词怎么保管,下面重点讲签名、授权和地址投毒。
钓鱼网站怎么识别?
- 入口可疑:来自搜索广告、推特评论区、私信、电报群、邮件或短信的链接。
- 域名细微差别:多一个字母、换一个后缀、用相似字符替换,或者在子域名里放上项目名。
- 制造紧迫感:限时领取、账户异常、授权即将过期、资产将被冻结。
- 要求超出正常流程的签名:只是查看页面或领取奖励,却要求授权你已有的资产。
- 官方从未公告:项目官网和官方账号里查不到这个活动。
最有效的习惯:常用网站全部加书签,只从书签进入。项目官方账号被盗后发布钓鱼链接的事件也时有发生,所以即便是“官方账号”发的突发活动,也要多一层怀疑。ethereum.org 的安全建议同样强调:签名前阅读交易内容,访问前核实域名。
钱包弹窗里的签名分几种?哪种最危险
不同钱包显示方式略有不同,但弹窗大致可以分为以下几类。学会分辨它们,是防盗最核心的能力。
| 弹窗类型 | 常见样子 | 风险 | 怎么处理 |
|---|---|---|---|
| 连接钱包 | 网站请求查看你的地址 | 低,本身不能动资产,但会让网站知道你的地址和余额 | 只连接可信网站,定期断开 |
| 登录签名(明文消息) | 显示一段可读文字,如“欢迎登录” | 较低,但要读完内容,警惕夹带授权文字 | 内容清楚、网站可信才签 |
| 代币授权(Approve) | 允许某地址使用你的某种代币,可能显示“无限” | 高,对方合约可以在授权额度内随时转走 | 只授权需要的数量,确认授权对象 |
| 全部 NFT 授权(setApprovalForAll) | 允许某地址管理你某个系列的全部 NFT | 高,对方可转走该系列全部 NFT | 非正规市场挂单不要签 |
| Permit / Permit2 类型化签名 | 结构化数据,包含代币、spender、金额、截止时间 | 高,不上链不花 Gas,却等同授权 | 看清 spender 和金额,看不懂就拒绝 |
| 盲签(十六进制数据) | 一串看不懂的字符 | 极高,你不知道自己签了什么 | 直接拒绝 |
| Solana 多指令交易 | 一笔交易包含多个操作 | 高,可能夹带转账或更改账户权限 | 看钱包模拟的余额变化,异常就拒绝 |
很多钱包会在确认前模拟交易,显示“你将失去什么、得到什么”。只要模拟结果显示资产流出而你并不打算转账,立即拒绝。
怎么查看和撤销钱包授权?
Revoke.cash 的说明是:代币授权用于允许智能合约代表你动用代币,撤销的方法是把授权额度设为零,NFT 全部授权则是把授权状态改为否。实际操作步骤一般如下:
- 打开授权检查工具,例如 Revoke.cash,或以太坊区块浏览器 Etherscan 提供的代币授权检查页面。其他链的区块浏览器通常也有类似功能。务必确认网址正确。
- 输入或连接你的钱包地址,选择对应的链。
- 查看授权列表:授权了哪些代币、给了哪个合约、额度是多少。
- 对不再使用、来路不明或额度为无限的授权,点击撤销。
- 在钱包里确认撤销交易,这是一笔链上交易,需要支付 Gas。
- 撤销完成后刷新列表确认。
- 撤销不能追回已经被转走的资产,只能阻止以后继续被转。
- Permit 签名在上链之前不会出现在授权列表里,如果怀疑签过恶意 Permit,最稳妥的是把资产转到新钱包。
- 养成周期性检查的习惯,比如每月一次,或每次参与完新项目之后。
地址投毒是什么?怎么防?
Etherscan 对地址投毒的解释是:攻击者用靓号生成器制造一个首尾几位和你常用地址相同的假地址,再通过零金额转账或假代币转账,让这个假地址出现在你的交易记录里。下次你从记录里复制地址时,一不小心就复制了假的。
- 不要从交易记录里复制地址,尤其是在区块浏览器或钱包历史里。
- 使用地址簿:把常用的收款地址保存到钱包地址簿,从地址簿选择。
- 核对完整地址:不只看前后四位,中间部分也要核对,至少分段比对。
- 先小额测试:大额转账前先转一笔小额,让对方确认收到。
- 留意零金额和假代币转账:看到莫名的 0 转账或同名假 USDT 记录,说明你可能已经被投毒。
- 确认网络:同一个地址在不同链上含义不同,USDT 转账网络的选择见 USDT 是什么:转账网络怎么选。
假客服、假空投和假工作机会
技术手法之外,社会工程学才是盗币的主力。常见剧本包括:
- 假客服:在群里求助后被私信,对方发来“修复链接”。
- 假空投:钱包里出现诱饵代币,名称里带着领取网址,详见 撸空投怎么才安全。
- 假招聘、假合作:以面试或测试为名,让你下载含木马的软件或插件。
- 假理财、高收益:先让你小额赚到,再诱导大额投入或授权。
- 恋爱交友转投资:长期建立信任后引导到假平台。
发现被盗后第一时间做什么?
- 别慌,但要快。 盗币脚本往往会持续监控钱包,新转入的资产也可能被立刻转走。
- 新建钱包。 在确认安全的设备上创建一个全新助记词的钱包,不要从旧助记词派生。
- 转移剩余资产。 优先转移价值最高、仍未被授权的资产。如果需要 Gas,直接打到新钱包,不要往被盗钱包里充值。
- 撤销授权。 在旧钱包撤销所有可疑授权,防止剩余代币继续被转走。
- 检查设备。 如果怀疑是木马导致,旧设备不要再用于钱包操作。
- 保存证据。 记录钓鱼网址、交易哈希、聊天记录、截图。
- 按当地规定报案。 向所在地警方或相关机构报告,同时了解当地对虚拟货币的法律态度。
- 警惕二次诈骗。 任何声称能“黑客追回”“链上冻结”并要求先付费的人,基本都是骗子。
日常防盗清单
| 习惯 | 具体做法 |
|---|---|
| 入口 | 常用网站加书签,只从书签进入 |
| 钱包分层 | 主钱包不连 DApp,交互用单独钱包,里面只放少量资金 |
| 签名 | 看清类型、对象和金额,盲签和看不懂的签名一律拒绝 |
| 授权 | 按需授权,定期检查并撤销不用的授权 |
| 转账 | 从地址簿选地址,核对完整地址,先小额测试 |
| 设备 | 钱包插件和 App 只从官方渠道安装,不装来路不明的软件 |
| 助记词 | 离线保管,不向任何人提供 |
主钱包的选择:自托管,而且少连陌生网站
上面这些手法有一个共同点:它们攻击的是经常连接陌生网站、频繁签名的钱包。所以最实用的防线是把“存钱”和“交互”分开。主钱包负责保管和日常使用,交互钱包负责探索。
Fizen 是自托管钱包,私钥和助记词由你掌握,适合作为主钱包使用:在 App 内跨链兑换,把资产换成 USDT 保存在自己的地址上,需要时直接用于买覆盖 150 多个国家的旅行 eSIM,在越南和菲律宾旅行时扫码付款,或者转账、通过 P2P 等方式换回法币。自托管意味着安全习惯同样重要,签名和转账一旦上链,任何人都无法撤回。
常见问题
什么是恶意授权?
恶意授权是指你在钓鱼网站或恶意合约上签署了代币授权、NFT 全部授权或 Permit 签名,允许对方地址动用你的资产。授权生效后,对方无需再次经过你同意就能转走授权范围内的代币。
怎么撤销钱包授权?
使用授权检查工具(如 Revoke.cash)或区块浏览器的授权检查页面,连接或输入钱包地址,选择对应的链,找到可疑或不再使用的授权,点击撤销并在钱包中确认。撤销是一笔链上交易,需要支付 Gas。
撤销授权后被盗的币能追回吗?
不能。撤销授权只能阻止对方以后继续转走资产,已经完成的链上转账无法撤回。发现被盗后应尽快把剩余资产转到新钱包,并按当地规定报案。
只是签名、没花 Gas,也会被盗吗?
会。Permit 和 Permit2 这类离线签名不需要支付 Gas,看起来像登录验证,但本质上是授权。对方拿到签名后自己提交上链,就可以转走你的代币。看不懂的签名请求一律拒绝。
地址投毒是什么?
地址投毒是攻击者生成一个首尾字符和你常用地址相同的假地址,通过零金额或假代币转账出现在你的交易记录里,诱导你复制错地址。防范方法是使用地址簿、核对完整地址、先小额测试。
钱包被盗了怎么办?
立即在安全设备上新建全新助记词的钱包,转移剩余资产,撤销旧钱包的所有授权,保存钓鱼网址和交易记录,并按当地规定报案。不要相信收费帮你追回资产的人。
连接钱包就会被盗吗?
单纯连接钱包只会让网站看到你的地址和余额,不能直接转走资产。风险来自连接之后的签名和授权。但连接陌生网站本身就意味着你离钓鱼更近一步,建议用单独的交互钱包。
主钱包自己掌握,少连陌生网站
Fizen 是自托管钱包,私钥归你。跨链兑换成 USDT 后,可以买旅行 eSIM、在越南和菲律宾旅行时扫码付款,或转账与换回法币。加密资产风险高,请自行研究。不向美国人士提供服务。
条款与说明
- 非投资建议。 本文仅为教育与资讯内容,不构成投资、税务或法律建议。
- 中国大陆读者须知:本文仅提供信息,不是销售或推广,不向中国大陆居民提供、推荐或招揽任何产品或服务,也不构成投资、财务或法律建议。根据中国人民银行等八部门2026年2月发布的《关于进一步防范和处置虚拟货币等相关风险的通知》(银发〔2026〕42号)以及2021年发布的《关于进一步防范和处置虚拟货币交易炒作风险的通知》(银发〔2021〕237号),虚拟货币不具有与法定货币等同的法律地位,虚拟货币相关业务活动在中国境内属于非法金融活动,参与相关活动的法律风险和损失由当事人自行承担。请遵守您所在国家或地区的法律法规。
- 高风险提示。 加密资产价格波动剧烈,链上交易不可撤回,你可能损失全部资金。任何操作前请自行研究(DYOR)。
- 遵守当地法律。 请遵守你所在国家或地区的法律法规。中国大陆对虚拟货币相关业务活动有严格限制,相关活动被认定为非法金融活动,参与者自行承担风险。
- 无关联关系。 Fizen 与文中提及的 Revoke.cash、Etherscan 或任何钱包、网站均无关联,提及仅作说明。
- 服务可用性。 Fizen 不向美国人士提供服务,各国可用功能不同且可能调整。QR Pay 仅面向在越南、菲律宾消费的外国游客。
- 自托管。 私钥和助记词在你手中。包括 Fizen 在内,任何人都无法在你丢失助记词后恢复钱包,也无法撤回你已签名的交易。
- 完整条款。 请查看 Fizen 网站上的 Master Terms of Use、Privacy Policy 与 Disclaimer。
信息来源
- Revoke.cash:What are token approvals
- Etherscan Information Center:Address Poisoning Attacks
- ethereum.org:Security and scam prevention
- 中国证监会网站:关于进一步防范和处置虚拟货币等相关风险的通知
信息截至2026年9月。钓鱼手法持续变化,请以钱包和工具官方的最新安全提示为准。