Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
獨立知識媒體
與任何項目無關聯
加密資產安全,從防禦到應對的完整指南
safu-bible.com
最新
買了硬體錢包,你的資產就安全了嗎?三個「離線」保護不了你的情境  ·  審計過了,還是被駭了:2026 上半年 4.4 億美元教會這個產業的事  ·  六千萬美元、一次硬分叉、十年後依然在犯的錯:重入攻擊的前世今生  ·  偷你錢包的人,可能連程式碼都不會寫:清空即服務(Drainer-as-a-Service)產業鏈解剖  ·  交易所公布的儲備金證明,你真的看得懂嗎?三分鐘教你抓出關鍵數字  ·  偽造稽核報告、謊稱資金餘額 115%:CFTC 起訴 Goliath Ventures 3.97 億美元加密龐氏騙局
名詞解析 · scam-patterns

Approval Phishing

釣魚簽名授權
scam-patterns beginner

30 秒版 · 給沒耐心的人
攻擊者不需要偷走你的私鑰或<a href="/zh/glossary/wallet-security/seed-phrase/">助記詞</a>,只要騙你簽下一筆看似正常的「授權」交易,就能取得無限期、無上限動用你錢包內某種代幣的權限,之後隨時可以在你完全不知情的情況下把資產轉走。
完整解說 +
01 · 這是什麼?

釣魚簽名授權是什麼,跟一般的私鑰被盜有什麼不同?

釣魚簽名授權(approval phishing)利用的是 ERC-20 代幣標準裡一個原本合法且必要的功能——「授權」(approve)。當你想在去中心化交易所交換代幣時,交易所合約需要你先授權它動用一定數量的代幣,這是 DeFi 日常運作的基礎機制,本身沒有問題。問題出在授權的「額度」與「對象」——正常的授權應該針對你正在使用的可信合約,並且限制在你實際要交易的數量;而攻擊者製作的釣魚介面會誘導你簽下一筆對象是攻擊者合約、額度是「無限」的授權。

這跟私鑰被盜的本質差異在於:私鑰被盜代表對方直接取得了你錢包的完整控制權;而授權釣魚裡,你的私鑰、助記詞、密碼從頭到尾都沒有外流,你只是簽了一個「你以為安全、實際上把某個代幣的無限動用權讓給了對方」的訊息。這也是為什麼硬體錢包在這類攻擊面前起不了保護作用——裝置忠實執行了你簽署的內容,它無法判斷這筆授權背後的意圖是惡意的。

02 · 為什麼存在?

為什麼 ERC-20 標準要設計成「無限授權」是可以被請求的,這不是設計缺陷嗎?

無限授權(unlimited approval)本身是為了使用者體驗而存在的合理設計,不是漏洞。如果每次交易都只能授權當次交易的精確額度,使用者每次操作前都要重新簽一次授權交易,等於每筆交易要付兩次 Gas 費、簽兩次名,對頻繁交易者是很大的摩擦成本。因此多數 DeFi 協議的預設行為是請求一次性的高額或無限授權,讓使用者之後可以連續交易不用每次重新授權。

這個「為了方便」而存在的設計,剛好也是攻擊者最方便利用的破口——因為使用者已經被訓練成「看到授權請求,習慣性點確認」,而正常授權跟惡意授權在錢包彈出視窗裡長得幾乎一模一樣,兩者的差異只在於一個大多數人不會去細看的欄位:合約地址跟核准額度。這也是為什麼 2026 年以來,攻擊者的策略明顯從「入侵程式碼」轉向「入侵使用者的簽署習慣」——因為前者需要找到協議漏洞,後者只需要做一個看起來夠正常的介面。

03 · 如何影響你的決策?

釣魚簽名授權實際上是怎麼發生的,攻擊者拿到授權後如何行動?

典型攻擊分三步:第一步,攻擊者架設一個模仿知名 DeFi 協議、空投領取頁面、或錢包驗證工具的假網站,透過社群媒體廣告、假冒官方帳號、或假冒的空投通知把流量導過去。第二步,使用者連接錢包後,網站觸發一筆授權交易,錢包彈出視窗顯示的是「合約互動」,如果使用者沒有仔細核對合約地址與額度就點了確認,等於已經簽下了無限授權。第三步,攻擊者不會馬上動手——他們可能等待數週甚至數月,直到累積夠多授權、或等到某個帳戶餘額夠高時,才用自動化的清空腳本(drainer script)一次性把代幣轉走,過程通常只需要幾十秒。

近年攻擊工具也已「產業化」,出現所謂 Drainer-as-a-Service(清空即服務)——技術開發者製作好整套釣魚介面與清空腳本,租給下游的低技術門檻詐騙者使用,抽取分成。2026 年 7 月一起被公開追蹤的案例裡,攻擊者的清空腳本甚至具備自動調整金額的能力:第一次嘗試提領整數金額失敗(超過餘額)後,36 秒內腳本自動重新計算並拆成三筆交易,精確轉走錢包裡剩餘的全部餘額,顯示這類攻擊的自動化程度已經相當成熟。

04 · 你該怎麼辦?

我該怎麼保護自己,發現授權可能外洩後該怎麼辦?

最有效的日常習慣是定期檢查並撤銷不再使用的授權——你可以透過區塊鏈瀏覽器(如 Etherscan 的 Token Approval Checker)或專門的授權管理工具,查看自己的錢包目前對哪些合約給了哪些額度的授權,把不記得、不常用、或額度異常大的授權主動撤銷(revoke)。這個動作跟「防止未來被盜」同等重要的原因是:就算你現在的資產是安全的,過去簽過的無限授權仍然是一顆隨時可能被引爆的未爆彈,攻擊者可以在你簽署後的任何時間點動用它,不需要你再做任何動作或給任何提示。

簽署當下的核心防禦習慣是:任何要求「授權」或「permit」簽名的彈窗,一定要核對三件事——合約地址是否為你正在使用的官方協議、額度是否等於你實際要交易的數量而非「無限」、以及這個簽名請求是否真的來自你主動點擊的操作,而不是網頁自動跳出。如果不確定合約地址是否為官方地址,先去官方文件或官方社群公告核對,永遠不要因為介面看起來正常、或因為是「免 Gas 費簽名」而降低戒心——免簽名手續費的機制反而讓許多使用者誤以為「沒花錢的簽名沒有風險」,這正是攻擊者利用的心理落差。

實際例子 +

2026 年 7 月,一名比特幣持有者在簽下一筆惡意代幣授權後,遭自動化清空腳本在 36 秒內盜走 999,999 USDT。鏈上資料顯示,攻擊者第一次嘗試提領整數 100 萬美元失敗(因為餘額略低於這個數字),腳本隨即自動調整金額,拆成三筆交易(639,999、159,999、200,000 USDT)精確清空帳戶餘額。區塊鏈安全公司 Scam Sniffer 指出,這類簽名釣魚損失在 2026 年 1 月單月就較前月暴增 207%,攻擊者的策略明顯轉向鎖定少數高資產錢包的「獵鯨」模式,單筆簽名就能造成六到七位數美元的損失。

常見誤解 +
✕ 誤解1
× 誤解:只要沒有輸入助記詞或私鑰,錢包就不可能被盜,實際是:授權簽名本身就是一種能讓對方合法動用你資產的授權,不需要助記詞或私鑰外流,簽下惡意授權跟交出私鑰在結果上是等價的
✕ 誤解2
× 誤解:這是「免 gas 費」的簽名,看起來風險比較低,可以放心點確認,實際是:免手續費恰恰是攻擊者刻意設計的心理陷阱——訊息本身沒有花費不代表授權的權限沒有價值,無 gas 費的 permit 簽名一樣能授予對方無限期動用資產的權限
這件事跟你有什麼關係 +
直接影響

無限授權讓 DeFi 使用者不用每次交易都重新簽署,大幅降低頻繁交易的操作與費用摩擦;代價是一旦簽下惡意合約的無限授權,這個風險會無限期存在,直到使用者主動撤銷為止,而多數使用者從未養成定期檢查、撤銷閒置授權的習慣,導致風險長期累積且不自知。

提問
請至少輸入 10 個字
相關文章
買了硬體錢包,你的資產就安全了嗎?三個「離線」保護不了你的情境
wallet-security · 08月13日
偷你錢包的人,可能連程式碼都不會寫:清空即服務(Drainer-as-a-Service)產業鏈解剖
scam-tactics · 08月13日
更多相關主題