W3
钱包与安全入门704 次阅读

钱包安全守则:防钓鱼与防盗指南

盗取资产从不需要破解区块链——攻击的是人。掌握最常见的盗币手法与防御清单。

#安全#钓鱼#授权#防盗

铁律先行

  • 助记词/私钥永不在线:不截图、不存网盘、不输入任何网站("验证钱包"是百分百骗局)
  • 官方渠道唯一:书签收藏官方域名,警惕搜索引擎广告与社群"管理员"私聊
  • 签名即风险:每笔签名 = 一次授权,看不懂的签名一律拒绝

常见盗币手法与防御

1. 钓鱼网站

假冒 DEX/空投站点的界面一模一样,只差一个字母(uniswop.exchange)。 防御:书签访问;检查 HTTPS 证书与域名拼写;安装 Wallet Guard、Pocket Universe 等交易防火墙插件。

2. 恶意授权(Approve 钓鱼)

空投/ 白名单页面诱导你 approve 恶意合约的无限授权,数日后转走资产。 防御:拒绝无限授权,用精确额度;定期用 Revoke.cash 清理;未知站点一律拒绝签名。

3. Off-chain 签名钓鱼(Permit/SignTypedData)

不产生交易也能转移资产:uniswapPermit 签名即可授权转账。钱包弹窗显示"签名"而非"交易",用户放松警惕。 防御:任何签名前阅读明文内容,警惕包含 token 地址与spender 的签名请求。

4. 剪贴板劫持

中毒设备在你复制地址时替换为黑客地址。 防御:粘贴后核对首尾 6 位;大额先转 0.001 测试;设备杀毒。

5. 社工与假客服

Discord/Telegram 假冒官方客服私聊"解决你的问题",索要助记词或发钓鱼链接。 防御:官方客服永远不私聊、不索要助记词;所有 DM 里的"管理员"默认假冒。

6. 供应链投毒

假冒 Ledger Live、MetaMask 的下载包。 防御:只从官网下载,校验签名;二手硬件钱包不要用。

应急预案

  • 发现可疑签名/授权:立即 Revoke 撤销 + 把资产转移到新地址(全新助记词)
  • 助记词疑似泄露:立即生成新钱包并转移资产,旧钱包永久弃用
  • 定期演练:在测试网走一遍钱包导入、转账、撤销授权流程

记住:链上没有客服、没有冻结、没有回滚。安全是你唯一的资产护城河。