钱包与安全入门704 次阅读
钱包安全守则:防钓鱼与防盗指南
盗取资产从不需要破解区块链——攻击的是人。掌握最常见的盗币手法与防御清单。
#安全#钓鱼#授权#防盗
铁律先行
- 助记词/私钥永不在线:不截图、不存网盘、不输入任何网站("验证钱包"是百分百骗局)
- 官方渠道唯一:书签收藏官方域名,警惕搜索引擎广告与社群"管理员"私聊
- 签名即风险:每笔签名 = 一次授权,看不懂的签名一律拒绝
常见盗币手法与防御
1. 钓鱼网站
假冒 DEX/空投站点的界面一模一样,只差一个字母(uniswop.exchange)。 防御:书签访问;检查 HTTPS 证书与域名拼写;安装 Wallet Guard、Pocket Universe 等交易防火墙插件。
2. 恶意授权(Approve 钓鱼)
空投/ 白名单页面诱导你 approve 恶意合约的无限授权,数日后转走资产。 防御:拒绝无限授权,用精确额度;定期用 Revoke.cash 清理;未知站点一律拒绝签名。
3. Off-chain 签名钓鱼(Permit/SignTypedData)
不产生交易也能转移资产:uniswapPermit 签名即可授权转账。钱包弹窗显示"签名"而非"交易",用户放松警惕。 防御:任何签名前阅读明文内容,警惕包含 token 地址与spender 的签名请求。
4. 剪贴板劫持
中毒设备在你复制地址时替换为黑客地址。 防御:粘贴后核对首尾 6 位;大额先转 0.001 测试;设备杀毒。
5. 社工与假客服
Discord/Telegram 假冒官方客服私聊"解决你的问题",索要助记词或发钓鱼链接。 防御:官方客服永远不私聊、不索要助记词;所有 DM 里的"管理员"默认假冒。
6. 供应链投毒
假冒 Ledger Live、MetaMask 的下载包。 防御:只从官网下载,校验签名;二手硬件钱包不要用。
应急预案
- 发现可疑签名/授权:立即 Revoke 撤销 + 把资产转移到新地址(全新助记词)
- 助记词疑似泄露:立即生成新钱包并转移资产,旧钱包永久弃用
- 定期演练:在测试网走一遍钱包导入、转账、撤销授权流程
记住:链上没有客服、没有冻结、没有回滚。安全是你唯一的资产护城河。