W3
安全应急进阶预计 40-50 分钟9 个步骤25 次学习

DeFi 安全避坑与仓位管理(完整参与流程)

把整套 DeFi 玩法收口到风控与执行:常见骗局全景——域名钓鱼、假空投、假客服、假 DEX 界面、代币诱导网站;Rug Pull 的六个识别信号(流动性是否锁仓、代币是否可无限增发、团队是否匿名、持仓是否集中、是否审计、社群质量);蜜罐盘(能买不能卖)与恶意合约的识别方法;授权风险与每月授权体检的实操;签名风险(Permit、盲签)与「签名 ≈ 转账」的认知纠偏;协议安全核查清单(审计、TVL、运行时长、历史攻击记录、管理员权限是否多签+Timelock);协议被攻击后的应急处理四步;仓位管理与组合风险控制(避免同一风险叠加);最后给出完整 DeFi 参与流程的十二步总结与进阶学习路线。

DeFi 安全避坑与仓位管理(完整参与流程)
⚠️
操作前必读

这一章的内容是前面所有玩法的「保底」。请记住一条残酷的统计规律:DeFi 中的资产损失,绝大多数不是被黑客攻破密码学,而是用户自己主动点了确认、签了名、授了权、进了假网站。所以真正的安全能力不是「技术有多强」,而是「能不能在关键时刻停下来核对」。

01
1. 常见骗局识别

常见骗局全景:五种高频套路

登录记录进度

DeFi 骗局高度模式化,认识这五种就挡住了绝大多数:

① 域名钓鱼(最常见) - 仿冒知名协议界面(1:1 复制 UI),域名用形近字符:uniswaр.org(p 是西里尔字母)、apр.aave.comcurve.fi(把 i 换成 l)。

  • 常见入口:搜索引擎广告位、推特评论区、Telegram/Discord 群里的链接。 - 防御:只从书签进入,或手动输入域名;核对域名每一个字符。

② 假空投(Airdrop Phishing)

  • 你的钱包莫名收到一个代币,名字写着「访问 xxx.com 领取空投」。
  • 到了该网站,会要求你「连接钱包 → 签名/授权」来「领取」。
  • 实际上那个签名是 Permit 授权,或那个授权给了恶意合约 → 资产被划走。
  • 防御:陌生代币一律不理会、不访问其诱导链接。

③ 假客服(Social Engineering)

  • 在 Telegram/Discord/X 上冒充「官方客服」「技术支持」「社区管理员」,主动私信你说「你的钱包有风险,需要验证」「帮你解决交易失败」。
  • 最终目的是让你输入助记词、或访问钓鱼站、或共享屏幕。
  • 防御:任何主动联系你的「客服」都是骗子。官方永远不会私信你索要任何信息。

④ 假招聘/假合作/假投资顾问

  • 以「招 DeFi 运营」「帮你管理资金」「内幕消息」为由,诱导你授权或转账。
  • 防御:不要把钱交给任何自称能帮你赚钱的人。DeFi 里没有「托管代管」这种合理需求。

⑤ 恶意浏览器扩展 / 剪贴板木马

  • 伪装成「钱包助手」「交易加速器」「收益优化」的扩展,实际窃取助记词或替换剪贴板地址。
  • 防御:只装官方钱包扩展;定期检查已安装扩展;粘贴地址后必须核对首尾各 6 位。
常见骗局全景:五种高频套路
常见骗局全景:五种高频套路|界面示意 · support.metamask.io · 采集于 2026-09-18
🚫
避坑提醒:

任何主动私信你的「客服」「技术支持」「社区管理员」都是骗子。这一条能过滤掉 90% 的社交工程攻击。

02
1. 常见骗局识别

Rug Pull 的六个识别信号

登录记录进度

Rug Pull(卷款跑路) 指项目方在吸引资金后抽走流动性或砸盘跑路。六个信号帮你提前识别:

信号 说明 危险程度
① 流动性未锁仓(Liquidity Unlocked) 团队随时可以撤走池子里的全部流动性,代币瞬间归零 极高
② 代币可无限增发 合约有 mint 权限且未放弃,团队可无限印币砸盘 极高
③ 团队匿名 无实名、无公开履历、无关联项目,跑路无成本
④ 持仓高度集中 前几个地址持有 80%+ 代币,随时可砸盘
⑤ 无审计或审计造假 找不到真实审计报告,或者所谓的审计来自不知名「审计公司」 中高
⑥ 社群异常 社群只谈价格不谈技术、禁止提问、大量机器人刷屏

如何检查: 1. 流动性锁定:在 RugCheck、GoPlus、DexScreener 等平台可查流动性池的锁仓情况与解锁时间。未锁仓或锁仓时间很短的,直接跳过

  1. 代币合约权限:在区块浏览器查看合约是否有 mintpauseblacklistsetTax 等危险函数,以及这些权限是否已放弃(renounce)。

权限未放弃 = 团队随时能作恶。 3. 持仓分布:浏览器或分析工具可看 Top Holders。团队/部署者地址持有大量代币是危险信号。 4. 部署者历史:该地址是否创建过其他已归零的项目(工具可查)。

一般性建议

  • 不要在你不了解的「新币」上投入资金,无论 APY 多高。
  • 如果一定要参与早期项目:只用极小金额(当作买彩票),并假设它可能归零。
  • 警惕「锁仓了所以安全」的说法:锁仓只能防「立刻抽池」,防不了「增发砸盘」。
Rug Pull 的六个识别信号
Rug Pull 的六个识别信号|界面示意 · etherscan.io · 采集于 2026-09-18
🚫
避坑提醒:

「流动性已锁仓」不是安全保证。还要同时看代币是否可增发、权限是否放弃、持仓是否集中——三者都过关才算基本安全。

03
1. 常见骗局识别

蜜罐盘与恶意合约识别

登录记录进度

蜜罐(Honeypot) 是「你能买进去、但卖不出来」的恶意合约,常见于小币与「貔貅盘」:

常见实现方式: 1. 白名单售卖:只有白名单地址可以卖出,你就被永久套在里面。 2. 黑名单机制:合约可把任意地址加入黑名单,禁止其转账。

  1. 动态税率:卖出税率可被设置为 100%(或接近),你的卖出实际都进了团队口袋。 4. 交易开关:团队可随时关闭「可卖出」的开关。 5. 最大交易额限制:限制卖出金额极小,只能一点点挤出来。

识别方法: 1. 先用极小金额试卖:买入后立刻尝试卖出极小部分,验证能否卖出。这是最直接有效的验证。 2. 用安全检测工具:GoPlus、Honeypot.is、RugCheck 等可以扫描代币合约,检测是否含「禁止卖出」「高额卖出税」等风险标记。

  1. 读合约源码:已开源的合约可以直接查看是否有 require 限制卖出地址、是否含 setTax 等可调税率函数。 4. 看其他持有人的交易记录:在浏览器看该代币的转账记录——如果只有买入、几乎没有卖出,就是典型蜜罐特征

恶意合约的其他形式

  • 诱导授权合约:网站以「领取/兑换」为名,实际请求你授权给恶意地址。
  • 伪装成代币的合约:你「添加自定义代币」时,合约本身可能带有恶意逻辑。
  • 钓鱼 Permit 合约:用「免 Gas」吸引你签名,实际是资产划转授权。

统一防御原则

  1. 看不懂就不签
  2. 未验证的合约不交互
  3. 在交互钱包里操作,限制损失上限。
  4. 小额试卖是验证蜜罐最可靠的手段。
  5. 遇到「卖不出去」立刻停止投入,不要试图「再买一点摊低成本」——那是把钱继续扔进陷阱。
蜜罐盘与恶意合约识别
蜜罐盘与恶意合约识别|界面示意 · defillama.com · 采集于 2026-09-18
🚫
避坑提醒:

遇到「卖不出去」的处境,唯一正确的做法是停止投入。很多人为了「把成本摊下来」继续买入,最终损失翻倍。

04
2. 授权与签名风险

授权风险与每月授权体检

登录记录进度

授权(Approve)是 DeFi 最容易被忽视的长期风险,因为它一次授权、长期有效

为什么授权比转账更值得重视

  • 转账:每次都需要你签名确认。
  • 授权:只需要授权过一次,之后对方可在额度内随时划走,无需你任何操作
  • 因此你可能已经不记得给过某个协议无限授权,而它后来被攻击了。

授权风险的三种情形

  1. 协议被攻击后:攻击者用漏洞以协议身份调用 transferFrom,划走所有给你授权过的代币。
  2. 协议本身是恶意的:伪造的 DApp 引导你授权给攻击者地址。
  3. 遗忘的旧授权:多年前的授权依然有效,而你早已忘记。

每月授权体检(实操流程): 1. 打开 revoke.cash(手动输入域名,核对拼写)。 2. 连接钱包(这是一个只读操作)。

  1. 逐条链切换查看:Ethereum、Arbitrum、Base、BNB Chain、Polygon 等——授权是按链独立的,别忘了多链检查。 4. 逐条审查每个授权: - Spender 是谁?

(是否认识这个协议) - 额度是多少?(是否 Unlimited 无限) - 授权时间?(很久以前的更要警惕) 5. 优先撤销:标记为 Unlimited 的、Spender 陌生的、协议已停用/被攻击过的。

  1. 执行 Revoke:每笔撤销都是一笔链上交易,需要 Gas。Gas 高峰时可分批处理。

授权策略建议

  • 主流、长期运行的协议(Uniswap、Aave):无限授权在交互钱包内可接受(省后续 Gas)。
  • 新协议、不熟悉的项目:选择精确额度
  • 永远在主钱包里避免任何授权——所有交互都在交互钱包做。

检查清单

  1. □ 每月做一次授权体检。
  2. □ 逐条链检查,不只查主网。
  3. □ 优先清理无限额度与陌生 Spender。
  4. □ 主钱包不做任何授权。
授权风险与每月授权体检
授权风险与每月授权体检|界面示意 · revoke.cash · 采集于 2026-09-18
🚫
避坑提醒:

撤销授权不需要任何签名或授权。如果某个「撤销工具」要求你先签名或先 Approve,它本身就是骗局。

打开 revoke.cash
05
2. 授权与签名风险

签名风险:签名 ≈ 可能的转账

登录记录进度

很多人以为「签名不花 Gas,所以签名是安全的」,这是一个危险的误解:

签名的两种危害路径

  1. Permit 签名(EIP-2612):某些代币支持用「链下签名」代替「链上 approve」。你签了名,攻击者拿着签名去链上执行,就完成了授权,可以立刻划走你的代币。整个过程不需要你第二次确认,也不花你的 Gas。
  2. 交易格式的签名:某些签名内容本身就是一段「待提交的交易」,签完等于预授权了一笔交易。

盲签(Blind Signing):指你在看不懂签名内容的情况下签名。这是最危险的行为——你实际上是在为一段未知权限背书。

如何判断签名是否安全

情况 判断
EIP-712 结构化签名(钱包显示为可读的表格,含域名、字段名) 相对安全,但仍要看清内容
可读文本签名(如「Sign in to example.com」) 较安全
一长串十六进制、看不懂的内容 危险,一律拒绝
签名内容里出现「spender」「value」「amount」「deadline」等字段 这是 Permit 类授权,按授权标准审查
要求签名但页面说明含糊(「验证钱包」「领取资格」) 危险,拒绝

四条铁律

  1. 看不懂就不签——没有例外。
  2. 优先使用支持 EIP-712 的站点(能显示结构化内容)。
  3. 涉及资产的签名用交互钱包
  4. 不要在「领空投」「验证钱包」「解冻账户」这类场景下签名——这些是最常见的 Permit 钓鱼话术。
签名风险:签名 ≈ 可能的转账
签名风险:签名 ≈ 可能的转账|界面示意 · support.metamask.io · 采集于 2026-09-18
🚫
避坑提醒:

「签名不花 Gas」不代表「签名没有代价」。Permit 签名一旦被提交,资产可以立刻被划走,而且你不会有任何二次确认的机会。

06
3. 协议核查与应急处理

协议安全核查清单

登录记录进度

决定把资金存入某个协议前,按这份清单做尽调(十分钟能完成,价值极高):

一、协议基本面

  1. TVL 规模:在 DeFiLlama 查看。几百美元的「协议」直接排除。
  2. 运行时长:上线多久了?是否经历过完整的一轮极端行情(大跌、清算潮)?
  3. 历史攻击记录:DeFiLlama 与 Rekt 排行榜(rekt.news)会记录被盗事件。有被盗历史的协议要额外谨慎(即便已修复)。

二、代码与审计 4. 是否有公开审计报告:找得到原文、且审计方是知名机构(Trail of Bits、OpenZeppelin、Spearbit、Cyfrin、慢雾等)。 5. 审计发现的问题是否已修复:报告里 Critical/High 项的状态是否为 Resolved。 6. 审计时间与实际部署代码是否一致:审计后大改过的代码等于未审计。

三、权限与治理(最容易被忽略,但极其关键) 7. 合约是否有管理员权限:是否有 upgradeTo(可升级)、pause(可暂停)、setFee(可改费率)、提币函数?

  1. 这些权限由谁持有:单个 EOA 地址(高风险)还是多签(Gnosis Safe)?多签阈值是多少(3/5、5/9)? 9. 是否有 Timelock:敏感操作是否有 24-72 小时延迟,给用户留出撤离窗口?

  2. 是否有紧急暂停权:由谁掌握?

四、市场与流动性 11. 退出路径是否畅通:DEX 上该资产深度是否足够?协议提现是否需要排队? 12. 是否有大额集中持仓:某单一大户撤出是否会造成池子失衡?

五、社群与团队 13. 团队是否公开可查:有无实名、履历、历史项目。 14. 社群质量:是否只谈价格、是否有大量机器人、是否禁止提出质疑。

使用建议:把这份清单做成自己的检查表。任何一项出现严重红旗(未审计 + 单 EOA 管理员 + 短运行时长),就不要投入超过试探性金额。

协议安全核查清单
协议安全核查清单|界面示意 · l2beat.com · 采集于 2026-09-18
💡
小技巧:

「单 EOA 持有可升级权限」是最严重的红旗之一——它意味着团队可以在你不知情时替换合约逻辑。

07
3. 协议核查与应急处理

协议被攻击后的应急处理

登录记录进度

如果某个你参与的协议出现被盗/异常,按以下顺序行动(速度决定损失):

第一步:确认信息(但要快,5 分钟内) - 交叉验证消息来源:协议官方推特、GitHub、链上监控(如 PeckShield、慢雾的警报)。 - 不要等「官方正式公告」——很多团队要几小时后才发声。

链上异常(大额转出、暂停函数被调用)是更早的信号。 - 若只是「社群传言」而无链上证据,仍然优先撤出:撤出成本(Gas + 可能的滑点)远低于判断错误的代价。

第二步:立即撤出可撤资产 1. 打开协议界面,尝试 Withdraw / Remove liquidity / Repay。 2. 按优先级:先撤流动性最好、价值最高的资产(其他人在抢跑,池子会被抽干)。

  1. 如果是借贷仓位:优先补充抵押品或还款提高健康因子(协议异常常伴随价格混乱与清算)。 4. 若提现失败或排队:尝试在 DEX 上卖出你持有的协议凭证代币(如 aToken、LP 代币)——可能折价,但比全损好。

第三步:撤销所有相关授权

  • 该协议(及其关联合约)的所有授权立即撤销,防止攻击者继续利用。
  • 同时检查其他协议是否也用了同一个被攻击的依赖(如共享预言机)。

第四步:记录与追踪

  1. 记录所有相关交易哈希、时间、金额。
  2. 在区块浏览器追踪被盗资金流向(是否流入交易所)。
  3. 若资金流入某交易所,可尝试通过该交易所与执法渠道举报(提供哈希与证据)。
  4. 关注协议是否公布赔偿方案、快照时间、白帽协商结果。

第五步:复盘

  • 记录这次事故中暴露的决策问题(如:是否忽略了权限风险评估?仓位是否过于集中?)。
  • 调整规则,而不是只调整情绪。
协议被攻击后的应急处理
协议被攻击后的应急处理|界面示意 · support.metamask.io · 采集于 2026-09-18
🚫
避坑提醒:

应急时不要等官方确认。链上出现异常大额转出、暂停函数被调用等信号时,先撤出再核实——撤出的成本远小于等待的成本。

08
4. 仓位管理与完整流程

仓位管理与组合风险控制

登录记录进度

把前面所有玩法合起来看,真正的风控是管理组合层面的风险叠加

一、按风险层级分配(参考第 2 章)

层级 策略 占比建议
稳健层 借贷存款、稳定币池、质押/LST 主要仓位
交互层 波动币对 LP、挖矿、新协议 ≤10%-20%
实验层 早期项目、再质押等 ≤5%

二、避免「同一风险重复下注」(最常见的隐性风险) 这些看起来分散、实际是同一个风险:

  • 用 stETH 抵押 → 借出 ETH → 再质押 stETH → 再抵押(全部押注 ETH 不跌 + LST 不折价
  • 多个稳定币池,但都是同一个发行方 + 同一条链 + 同一类协议(押注同一个稳定币不脱锚
  • 多个 L2 上的同一个协议(押注同一个协议的合约安全

自查方法:画一张表,列出「你的每一笔资金最终依赖哪些前提条件」。如果多笔资金依赖同一个前提,它们就不是分散的。

三、单协议敞口上限

  • 任何单个协议的敞口 ≤ 交互资金的 20%-30%。
  • 任何单一代币(含稳定币)的敞口 ≤ 30%-40%。

四、动态再平衡

  1. 赚钱后把超出部分转回稳健层,不要就地滚大。
  2. 每月做一次组合体检:各仓位的健康因子、授权列表、协议动态、脱锚情况。
  3. 市场极端波动时主动降杠杆,而不是等被清算。

五、情绪纪律

  1. 不追高:看到别人晒收益时,先问「他承担了什么风险」。
  2. 不报复性交易:亏损后加大杠杆试图赚回来,是二次损失的典型原因。
  3. 控制操作频率:频繁操作既增加 Gas 成本,也增加误判与误操作概率。
仓位管理与组合风险控制
仓位管理与组合风险控制|界面示意 · defillama.com · 采集于 2026-09-18
💡
小技巧:

画一张「资金依赖前提」表,是你发现隐性风险叠加最快的方法。很多人的「分散组合」其实是同一个赌注的多个副本。

09
4. 仓位管理与完整流程

完整参与流程总结与进阶路线

登录记录进度

DeFi 参与的十二步标准流程(可长期复用)

  1. 理解收益来源:这笔钱是谁付给我的?(第 1 章)
  2. 准备交互钱包并设定资金上限(第 2 章)
  3. 选择网络(L2 优先)并准备足够 Gas(第 2 章)
  4. 协议尽调:TVL、审计、运行时长、权限结构(第 11 章)
  5. 核对域名与合约地址(第 3、11 章)
  6. 小额走通完整流程:存入 → 查看 → 撤出(第 2、3 章)
  7. 读懂每一个钱包弹窗,拒绝盲签(第 5、11 章)
  8. 建立仓位并记录台账(第 2 章)
  9. 管理风险:健康因子 ≥ 2、LST 折价监控、避免风险叠加(第 6、7、9 章)
  10. 定期体检:授权、健康度、协议动态、脱锚情况(第 11 章)
  11. 按纪律退出:达到目标或触及止损时执行(第 2 章)
  12. 复盘:记录真实收益(含 Gas、无常损失、激励折损)(第 5 章)

理性收益预期(再次强调)

类型 可持续收益 说明
借贷存款 2%-8% 浮动,随利用率变化
稳定币池 3%-10% IL≈0,收益来自真实手续费
质押/LST 2.7%-4% 以 ETH 计价
含激励挖矿 10%-30%+ 不可持续,代币可能贬值

进阶学习路线(学完本路径之后): 1. 深度策略:Curve 的 veToken 治理模型、Convex 的收益聚合、基于 Gauge 的激励优化。 2. 衍生品与结构化产品:期权金库、利率互换、delta 中性策略。

  1. 跨链与统一流动性:跨链桥机制、意图(Intent)架构、全链流动性。 4. 安全方向:学习合约审计(配合「智能合约」板块的安全与审计章节)、参与 Code4rena 等公开竞赛。

  2. MEV 与做市进阶:理解交易排序、私有内存池、专业做市策略。

最后一句话:DeFi 奖励的是「理解得深、执行得慢、控制得住手」的人。你已经走完了从认知到风控的完整入门路径——接下来最重要的不是学更多玩法,而是把已学的东西在真实的小额操作中练成习惯

完整参与流程总结与进阶路线
完整参与流程总结与进阶路线|界面示意 · defillama.com · 采集于 2026-09-18
💡
小技巧:

把这 12 步打印出来贴在桌前。新手期每次操作前过一遍,两三周后它就会变成你的本能。

来源与时效

教程记录平台 defillama.com · 客户端 Web / App · 版本 v1。各平台界面会随版本更新变化,请以官方当前界面为准。

全部步骤已完成

操作完成后建议再核对一次到账金额与手续费,并保留交易哈希作为凭证。

相关教程

代币授权管理与撤销(revoke.cash 实操)
安全应急中级20-30 分钟

代币授权管理与撤销(revoke.cash 实操)

搞懂 DApp 为什么需要 Approve 授权、无限授权(Unlimited)为什么危险,然后打开 revoke.cash 连接钱包,按链查看代币、Spender、授权额度与时间,逐条撤销并支付 Gas,把授权体检变成每月或每季度的固定习惯。

8 个步骤
钱包被盗后的应急处理清单
安全应急中级60 分钟以上

钱包被盗后的应急处理清单

按时间顺序给出一份可照着执行的应急清单:判断是否真的被盗、立刻停止向该地址转入资产、用全新助记词的钱包转移剩余资产(含助记词泄露时 Gas 被秒转的困境与 Flashbots 解法)、撤销授权、排查泄露来源、联系交易所与链上分析机构、准备报案材料并做长期加固。

8 个步骤
合约交互与授权管理:签名、Approve 与撤销实操
安全应急中级40-50 分钟

合约交互与授权管理:签名、Approve 与撤销实操

把「连接 DApp 之后发生了什么」讲清楚:Connect Wallet 到底授予了什么权限(只读地址,还是可以动你的钱);钱包弹窗三类操作的本质区别——消息签名(Sign)、交易(Transaction)、代币授权(Approve),以及为什么盲签最危险;personal_sign 与 EIP-712 结构化签名的安全性差异;Approve 授权机制与 allowance 的运作方式、无限授权的真实风险;如何使用 Permit(EIP-2612)离线签名授权并控制额度;用 revoke.cash 与区块浏览器撤销授权的完整实操;滑点与交易期限设置对资金安全的影响;交互前的域名、合约、审计四步自查;最后建立「授权体检」的例行纪律清单。

10 个步骤