钱包盗取器从加密货币用户手中窃取了数十亿美元,但几乎没有任何一例涉及密码被盗或区块链被入侵。所有案例的共同点是,受害者签署了自己并不理解的交易。本指南将解释盗取器实际运作方式、它们利用的代币授权机制、将盗窃行为工业化的“盗取器即服务”产业、那些让攻击者获得一切的特定签名,以及如何保护钱包并撤销可能已经存在风险的授权。
加密货币中最成功的盗窃手法并未破解任何系统。它请求许可,而受害者同意了。
钱包盗取器是一种恶意工具,通过一次经授权的交易清空钱包中的代币和NFT。它们已从数十万受害者手中窃取了数十亿美元,而几乎每个案例中都有一个惊人事实:区块链完美运行,密码学安全无虞,密码从未被盗。受害者被诱骗签署了一笔授权盗窃的交易,而区块链忠实地执行了授权,这正是它的设计初衷。
这便是盗取器时代的核心特征:攻击面从协议转向了人。区块链通过破解数学来窃取代币几乎成为不可能,因此盗贼放弃尝试,转而攻击密码学无法保护的那个环节——决定签署什么的人。盗取器正是这种转变的工业化产物,是打包成服务的工具,出售给非技术性犯罪分子,并配有钓鱼基础设施来引诱受害者,以及一旦受害者授权便立即扫走其资产的智能合约。
本指南将解释整个机制,涵盖:区块链授权如何运作,以及为何它们是漏洞;盗取器攻击从诱饵到扫荡的完整过程;具体的恶意签名、授权、许可和臭名昭著的盲签交易——这些让攻击者获取一切;“盗取器即服务”产业如何将钱包盗窃变成特许经营业务;诱饵手段如何将受害者引入陷阱;以及具体的防御措施,包括如何查找和撤销可能已经存在于你钱包中的危险授权。
授权:从功能变为武器
要理解盗取器,就必须理解代币授权,因为整个攻击是对一个合法且必要功能的滥用。当你使用去中心化应用(DEX、借贷协议、NFT市场)时,它需要获得代表你移动代币的权限。标准机制并非为每笔交易单独授权,而是让你授予智能合约一个“额度”:允许其在你的钱包中花费特定代币的特定数量,从而使应用无需每次询问即可顺畅运行。
这种机制方便且诚实使用时是安全的。问题在于,当被滥用时,该机制许可了什么。授权可以是无限量的——一纸签名就能授权合约移动你未来持有的所有某种代币;而且授权是持久的——你曾经授予的授权会一直有效,直到你撤销它,有时长达数年,在你早已忘记那笔交易后,它仍静默地保留着耗尽该代币的权限。一个恶意合约若获得了对你最有价值代币的无限、持久授权,就等于握有你钱包那部分的常驻钥匙,它可以在任何时候使用这把钥匙,包括你签署交易很久之后。
盗取器存在的目的,就是通过欺骗来获取这些授权。攻击者的全部目标就是让你签署一笔交易,将你资产的权限授予恶意合约。其他一切——假网站、紧急消息、冒充品牌——都是为制造那一个签名而搭建的机器。一旦授权生效,盗窃就不再是“黑客攻击”;而是合约行使你授权的权限。正因如此,盗取器盗窃极难逆转,区块链也不会给受害者任何补救措施:从协议的角度看,一切正常,什么差错都没有发生。
盗取器攻击的解剖
盗取器攻击遵循一套固定流程,了解它就能看清危险。它始于一个诱饵:受害者遇到某种旨在让他们连接钱包并签名的东西——一个真实项目的假网站、一个虚假的空投领取页面、一个被黑社交媒体账号中的恶意链接、一个伪造的meme币铸造页面(这类项目往往吸引人们匆忙签名)、一个被投毒的搜索结果或广告。诱饵的作用是让受害者站在钱包签名提示前,同时相信自己正在做合法的事——领取奖励、铸造NFT、验证账户、连接熟悉的应用程序。
然后是签名请求,这是攻击的核心。恶意网站提示受害者的钱包签署一笔交易,这笔交易被精心设计成授予攻击者合约对受害者资产的权限:一个无限代币授权、一个许可签名、或一个同时覆盖多种资产的批量授权。对受害者而言,这个提示通常看起来很平常,现代盗取器会极力让它看起来完全像受害者预期的合法操作,将恶意授权伪装成他们来此进行的连接或领取操作。钱包正确地显示了签名提示;受害者认为是无害的,便批准了。
扫荡随即瞬间发生。授权一落地,盗取器的基础设施就会将授权资产移出钱包,通常在同一区块内完成,利用与所有链上提取相同的优先级排序机制,通常优先扫走最有价值的代币,并在受害者明白发生了什么之前,自动耗尽签名授权的所有资产。被盗资产随后通过混币器和跨链路由进行洗钱——这是所有重大盗窃都遵循的混淆路径,链上分析行业一直在追踪但极少能逆转。等到受害者察觉时,资产已消失,而授权他们损失的授权往往仍然有效,随时准备扫走任何新转入的代币。整个流程——从诱饵到扫荡——可在几秒内完成,其速度正是为什么预防(而非反应)是唯一真正的防御。
那些泄露一切的签名
并非所有恶意签名都同等危险,最危险的几种值得记住名字,因为识别它们就是擦肩而过与钱包空空之间的区别。
无限授权是经典类型:一个签名授予合约对特定代币的无限花费权限。合法应用有时也会为方便而请求这种授权,这恰恰是它们危险的原因——受害者已习惯批准它们,而拥有无限授权的恶意合约可以立即和后续完全耗尽该代币。许可签名则更微妙、更危险:较新的代币标准允许通过链下签名消息而非链上交易来授予授权,这意味着受害者可能通过签署看似无害的消息(无需gas费、没有明显交易)就授权了盗取,这使得基于许可的攻击尤其具有欺骗性,因为它们绕过了显式授权交易可能触发的心理警报。批量或委托签名则一次性授权跨多种资产的操作,或在一个签名中授予广泛控制权,让单个签名就能交出整个钱包的持仓。
所有这些签名背后都有一个最深层的问题:盲签。硬件钱包或软件钱包保护你的私钥,但通常无法用通俗语言告诉你一笔复杂交易的实际作用,而是显示一个不透明的哈希值或难以理解的数据块。当受害者无法读懂自己正在授权什么时,他们就会相信网站对交易的描述,而非交易本身,而盗取器恰恰利用这一差距——呈现一个无害的故事,而底层的签名却授权了盗窃。盲签是自托管中最大的单一漏洞,也是行业历史上最大规模机构盗窃背后的相同失败模式,正因如此,最重要的防御措施就是让交易在签署前变得可读。
盗取器即服务:盗窃变成特许经营
将钱包盗取从零星滋扰转变为数十亿美元产业的,是一种商业模式创新:盗取器即服务。不再是每个盗贼自己构建工具,而是资深开发者构建完整的盗取工具包,包括恶意智能合约、钓鱼网站模板、资产扫荡自动化,甚至客户支持,然后以租用或授权方式提供给非技术性犯罪分子,换取被盗资金的分成——通常是每次盗取的一定比例。
这种特许经营模式正是盗取器规模如此灾难性的原因。它消除了技能门槛:一个没有编程能力的犯罪分子现在只需订阅一项服务,将工具指向一个诱饵,并与开发者分成收益,就能部署专业级的盗取操作。这些工具包在效果上相互竞争,快速进化以绕过钱包警告、逃避检测并提升欺骗性——这是一场由盗窃本身资助的军备竞赛。臭名昭著的盗取器服务已在数十万受害者身上处理了惊人的金额,损失规模堪比那些耗尽整个协议的漏洞利用,然后关闭、更名或被模仿者取代。这种模式的韧性是结构性的:打掉一个,需求、工具和开发者就会以新名字重组。这个行业像合法软件一样专业化——有层级、更新和支持——全部应用于制造恶意签名。
规模,以及为何持续增长
盗取器时代背后的数字解释了为何它如此引人关注。在该现象的巅峰年份,盗取器运营者共同从数十万个钱包中窃取了数十亿美元,单项服务在处理数亿金额后才退出或更名,损失并非集中在粗心大意的新手身上,而是遍布所有用户群体,包括那些在例行操作中签署了一笔糟糕交易的经验丰富持有者。增长曲线与服务平台模式的扩散同步:随着工具包越来越容易租用、越来越擅长绕过钱包警告,操作者数量成倍增加,总危害也随之扩大。
两个动态使得问题难以解决。第一是军备竞赛:钱包安全、交易警告、钓鱼网站黑名单、授权警报的每一项改进,都会促使盗取器开发者调整工具包来规避,而资金来自盗窃本身,因此防御和攻击共同进化,没有一方能永久获胜。第二是重组问题:由于该模式是服务而非固定运营,打掉任何一个盗取器(通过执法、交易所合作,或开发者套现退出)只是移除一个品牌,但需求、专业知识和工具仍然存在,会以新名字重现。这个行业已被证明与任何合法软件市场一样具有韧性,原因相同:低进入门槛、强劲需求、持续迭代——全部指向制造恶意签名。
慢动作下的盗取器
以人类速度走一遍复合攻击的典型实例,能让抽象流程变得具体。一名用户看到一条来自看似他们关注的项目(一个官方账号)的帖子,宣布一个惊喜空投,领取截止时间只有几小时。紧迫感是故意的。他们点击链接,进入一个与原项目像素级克隆的网站,域名仅与原域名差一个字符。网站邀请他们连接钱包以检查资格——一个常规、无害的动作——他们照做了。网站显示他们有资格获得大量分配,并提示他们签署一笔交易来领取。
提示就是陷阱。网站描述为“领取”的操作,底层是请求授予攻击者合约对用户最有价值代币的无限授权,或通过一个看起来更无害的无gas消息授权同样的许可签名。用户因空投而兴奋,又因熟悉的网站而放心,于是阅读了网站的无害描述,而非交易的真实内容(钱包可能只显示为不透明数据块),然后批准了。
在同一区块内,盗取器将授权代币扫出钱包,如果签名范围较广,还会继续扫向下一个资产。几分钟后,用户查看真实项目的渠道,发现根本没有空投。授权盗窃的授权仍然有效,除非撤销,否则它会扫走任何新转入的替代代币。每一步都感觉正常;全部损失源于一次在人为制造的匆忙中签署的签名——这正是盗取器的完整设计缩影。
诱饵:受害者如何被引入
盗取器合约只是机器的一半;另一半是将受害者送到签名提示前的诱饵基础设施,其多样性值得整理,因为识别就是防御。假空投和代币领取利用贪婪和紧迫感,承诺免费代币,但需要连接钱包并签名才能领取。假冒网站像素级克隆真实项目,通过投毒搜索广告、错拼域名或被黑官方账号发布的链接到达,让受害者相信自己身处真实网站。假铸造和限量版发售制造稀缺性和时间压力,让受害者匆忙跳过谨慎。被黑的社交媒体账户(包括经过验证的官方账号)向信任的粉丝发布恶意链接。直接消息提供支持、机会或警告,引诱受害者进入恶意网站。以及搜索引擎和社交平台上的恶意广告,将欺诈网站置于真实网站之上。
共同线索是心理因素:每个诱饵都操控一种状态——兴奋、紧迫、信任、害怕错过——使受害者在没有仔细审查的情况下就签署。盗取器的技术复杂度几乎次于诱饵的社会工程学,因为整个攻击取决于捕捉受害者在一个“先批准后思考”的瞬间。这就是为什么最有效的防御不是技术性的,而是行为性的——在任何紧急状态下拒绝签署任何东西,这也是为什么攻击者如此投入地制造那种紧迫感。
防御,以及撤销可能已经存在的危险授权
保护钱包免受盗取器侵害,归结为一套习惯和一项大多数用户从未执行过的维护任务。习惯:将每次签名请求视为一个决定,而非形式;绝不在紧急状态下签名,因为紧急就是攻击;独立验证网站,输入已知URL或使用书签,而非点击链接、广告或搜索结果;对任何免费、意外或限时的事情保持高度怀疑——这些是诱饵的情绪标志;使用能够解码和模拟交易的钱包,在批准前用通俗语言显示签名实际将做什么,这直接针对盲签漏洞,拒绝签署任何你无法读懂的内容;将重要资产放在硬件钱包中,更好的是放在一个从不连接应用的专用冷钱包中,这样你用于交互的钱包只存放你可以承受损失的资产;对无限授权尤其谨慎,尽可能只授予交互实际需要的额度。
维护任务是撤销授权,这是大多数用户跳过的步骤。你曾经授予的每一个授权在撤销前都仍然有效,这意味着旧的、被遗忘的权限(包括你可能签署过但尚未产生后果的恶意授权)作为长期风险存在于你的钱包中。授权检查工具(包括主流钱包和区块浏览器内置的工具)可让你查看钱包上的所有活跃授权——哪些合约可以花费哪些代币——并撤销你不认识或不再需要的授权。定期审查和撤销授权,可以关闭盗取器依赖的常开之门。现在就去执行,特别是撤销对不熟悉合约的无限授权,是大多数加密货币用户能采取但尚未采取的最高价值安全行动。
诚实的总结是:在密码学无法被攻破的时代,盗取器是加密货币盗窃的成熟形态。行业将代码保护得如此彻底,以至于犯罪分子放弃了技术,转而攻击人类,并围绕自托管无法阻止的唯一一件事——受害者在恶意交易上的签名——建立了一个专业化的产业。没有区块链升级能解决这个问题,因为区块链没有出错;防御相应也是人性的:知情怀疑、可读交易、最小化暴露、撤销授权。
技术赋予了每个人成为自己银行的能力,而盗取器则是一个持续提醒:成为自己的银行意味着成为自己的安全部门,加密货币中最重要的防火墙,是阅读签名请求和批准它之间的停顿。
还有一个值得带走的视角:盗取器是自托管最大优势的代价。让你持有任何银行都无法冻结的资产的同一属性——对自己签名的最终权威——正是攻击者用来对付你的手段,因为你被诱骗而做出的签名与其他任何签名一样具有最终效力。没有支持热线可以逆转它,也没有机构可以吸收损失——这正是自托管提供的交易:完全控制,换取完全责任。好消息是,责任可以通过一些可学习的习惯和一个被拖延的下午(用于撤销旧授权)来履行,而内化了这些习惯的用户,在实践中极难被盗取。防火墙就是你;本指南就是它的使用手册。
常见问题
简单来说,什么是钱包盗取器?
钱包盗取器是一种恶意工具,在诱骗钱包所有者签署一笔授权盗窃的交易后,清空其钱包中的代币和NFT。它不会窃取密码,也不会破坏区块链;它滥用了允许应用移动你代币的合法授权机制,通过欺骗获得该权限,然后扫走资产。区块链将这笔盗窃作为授权操作执行。
盗取器如何在不黑客任何东西的情况下窃取加密货币?
它们利用的是人,而非技术。区块链允许你授予智能合约移动你代币的权限,而盗取器会诱骗你将此权限授予恶意合约,通常通过一个假网站或空投,显示一个看似无害的签名提示。一旦你批准,合约就会从协议的角度合法地移动你的资产,这就是为什么技术上没有东西被黑客入侵,且盗窃难以逆转。
什么是代币授权,为什么它很危险?
代币授权是你授予智能合约花费你代币的权限,以便应用无需每笔交易都询问即可运行。当授权是无限且持久时,它就变得危险:一次签名可以授权合约移动所有某种代币,且该权限在撤销前一直有效。拥有此类授权的恶意合约握有你钱包那部分的常驻钥匙。
什么是盲签?
盲签是指批准一笔你无法读懂真实效果的交易,通常显示为一个不透明的哈希值或数据块,而非通俗描述。由于你看不到自己在授权什么,你相信网站对交易的描述而非交易本身,这正是盗取器利用的漏洞。它是自托管中最大的单一漏洞,而可读的、模拟的交易是直接的防御。
什么是盗取器即服务?
盗取器即服务是将钱包盗窃工业化的商业模式:资深开发者构建完整的盗取工具包(恶意合约、钓鱼模板、扫荡自动化,甚至支持),租给非技术性犯罪分子,换取被盗资金的分成。它消除了技能门槛,让任何人都有可能运行专业盗取操作,这就是盗取器规模达到数十亿美元损失的原因,也是为什么打掉一个服务很少能阻止问题。
我如何判断一个签名请求是否是恶意的?
仅凭请求本身通常无法判断——这正是危险所在——所以防御是过程而非检测。绝不在紧急状态下签名;独立验证网站而非点击链接;对任何免费或限时的事情保持怀疑;使用能解码和模拟交易的钱包,用通俗语言显示签名将做什么。如果你无法读懂自己在授权什么,就不要签名。
如果我怀疑自己签署了恶意授权,该怎么办?
立即行动:使用授权检查工具(如主流钱包或区块浏览器内置的)查找并撤销恶意授权,因为该权限在撤销前仍有效,会扫走新资产。将剩余资产转移到一个新的安全钱包。如果盗取已经发生,被盗资金通常无法追回,但撤销授权可以阻止通过同一授权的进一步盗窃。
如何保护我的钱包免受盗取器侵害?
结合习惯和卫生:将每次签名视为决定,绝不在紧急下签名;独立验证网站;使用交易解码钱包,拒绝签署无法读懂的内容;将重要资产放在从不接触应用的冷钱包中;授予最小而非无限授权;定期审查并撤销活跃授权。撤销旧的、无限的授权是大多数用户从未做过的高价值行动。

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注