想像一下,你拿著一張信用卡去便利商店買瓶水,店員遞給你看一張授權書說:「請簽名,我才能幫你刷。」你簽了,這很正常。
但如果是另一種情況呢?店員遞給你一張紙,上面寫著:「我授權這家店可以在未來任何時間,從我的帳戶裡扣款,金額上限為 100 萬美金。」你心想:「買瓶水而已,簽一下吧。」結果你走出門後,店員轉身就把你的帳戶刷爆了。
這就是你為什麼會「簽名簽到破產」的原因。
別以為點「確認」就沒事,你的錢包其實在裸奔
這則新聞我看了真的會覺得手癢。有個交易員因為簽了一個釣魚的 Token Approval(代幣授權),直接賠掉 100 萬美金。
這聽起來很離譜對吧?但根據數據,去年鏈上的詐騙集團一共淨賺了超過 140 億美金,而「授權釣魚」依然是他們最喜歡用的攻擊手段。
什麼是 Token Approval?簡單來說,當你在鏈上跟某個合約互動(比如去交換代幣、借錢)時,你需要先「授權」這個合約從你的錢包裡拿走代幣。這就像是你把車鑰匙交給代客泊車,讓他可以把車開走。
問題在於,詐騙網站會偽裝成一個看起來很正規的合約。你以為你簽的是「授權Uniswap搬運我的錢」,結果你簽的其實是「授權騙子的合約把錢全搬走」。因為你在區塊鏈上簽了名,代表你親手把錢送給他們,他們拿去的時候,你的錢包甚至會覺得很開心。
「簽名這件事情,看起來只是動動手指,但在區塊鏈的世界裡,這代表你把錢包的控制權,暫時交給了對方。一旦你手滑簽錯,錢就不是『被偷』的,是你自己『送』出去的。」
為了讓大家更清楚這之間的落差,我整理了一個對比表,下次簽名前可以拿來對照一下:
| 項目 | 你以為發生的事 (Normal) | 實際發生的事 (Phishing) |
|---|---|---|
| 授權對象 | 那個知名的 DeFi 專案 | 一個長得很像的詐騙合約 |
| 授權用途 | 讓我正常交易或領取空投 | 讓騙子把錢轉走 |
| 金額上限 | 適量的金額(例如 1000 USDT) | 無限額 或 巨額(例如 1,000,000 USDT) |
| 你的反應 | 點個確認,然後繼續滑手機 | 錢包空了,才發現簽錯了 |
所以,下次當你的錢包跳出 Sign Message 或 Approve 的時候,別急著把手機放下繼續追劇。看清楚那個合約的名稱和金額,這 100 萬可能就是因為你少看了一眼。
溫馨提醒
別覺得這離你很遠,140 億美金可不是小數字。建議大家定期去檢查一下錢包裡的授權狀態,把那些已經不用的、或者看起來怪怪的合約給撤銷掉(Revoke)。保護自己的錢包,從簽名前多看一秒鐘開始。
延伸思考與常見問題
問題 1:什麼是 Token Approval? 簡單說就是授權某個合約可以從你的錢包裡提走特定數量代幣的權利。 問題 2:為什麼簽名之後錢就不見了? 因為詐騙合約已經拿到了你的授權,可以隨時把裡面的代幣轉走,不需要你再簽一次名。 問題 3:怎麼知道錢包裡有沒有被盜號? 可以使用 Revoke.cash 等工具檢查並撤銷不必要的授權。