开启 3 天免费试用
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。


加密钱包盗币器是一条攻击工具链:它诱骗或控制钱包持有人,取得可用的权限,并把选定的资产转给攻击者。“盗币器”描述的是结果和自动化方式,而不是某一个通用的智能合约、签名类型、区块链或恶意软件。
关键要点
- 仅仅连接钱包,并不等于允许花费代币。
- 盗币器可能利用交易、approval、permit、被盗密钥或终端恶意软件。
- 看得见的第一笔转账,可能小于攻击者实际取得的权限。
- 断开网站连接不会撤销链上的 allowance。
- 应对方式取决于机制,因此要保存提示、交易哈希、地址和设备证据。
大多数盗币事件经历五个阶段:诱饵、交互、取得权限、执行和洗钱。诱饵可能是假的 mint、空投、客服消息、账户警告、搜索广告、浏览器扩展或仿冒网站。交互则让受害者连接、签名、批准、安装、泄露或发送某样东西。
接着,攻击者需要取得权限。这可能是一笔立即发送资产的交易、一项之后可用的代币 allowance、一个被转化为链上操作的链下签名、一份被盗的助记词或私钥,或者对操作钱包的设备的控制权。自动化程序会盘点钱包、优先挑选有价值的资产、提交转账,并可能把所得通过多个地址转移。
Microsoft 用“cryware”指代专门针对加密货币钱包的信息窃取恶意软件,并描述了私钥窃取、剪贴板篡改和热钱包数据收集等威胁。[1]这种终端路径不同于恶意授权,尽管两者最终都可能让钱包被清空。
机制决定了哪些东西仍处于风险之中,以及哪种控制措施最重要。
| 机制 | 取得的权限 | 可能仍然暴露的内容 | 首要应对 |
|---|---|---|---|
| 直接转账交易 | 批准立即发送某项资产 | 通常是该交易以及其中打包的调用 | 停止继续签名,保存交易哈希 |
| 代币或 NFT approval | 合约获准移动指定资产,有时额度很高 | 在 allowance 被撤销或用尽之前的已批准资产 | 在正确的网络上检查并撤销该授权 |
| Permit 或 typed data 签名 | 可由另一方提交的链下授权 | 由已签消息界定的范围,包括金额和期限 | 确认已签署的确切字段,以及它是否已被使用 |
| 助记词或私钥被盗 | 对派生账户的完全签名控制 | 该密钥控制的每一项资产和未来存款 | 在可信环境中把剩余资产转到新钱包 |
| 终端或扩展失陷 | 对提示、剪贴板、存储或签名流程的控制 | 在受影响设备上使用的钱包和账户 | 在使用替代凭据之前隔离并修复设备 |
MetaMask 解释说,代币 allowance 允许 dapp 移动获批的代币,而撤销 allowance 与断开 dapp 连接有本质区别。[2]一项 approval 可能只限于一种代币和一个 spender,而被盗的助记词可能暴露由它派生的每一个账户。不要把这两种情况都简单地称为“钱包被黑”,然后套用同一份检查清单。
仅凭连接本身不会。连接通常会显示所选的公开地址、网络,以及钱包与该应用共享的信息。网站可以请求交易或签名,但通常必须由钱包持有人批准。
危险在于,下一个提示可能具有误导性、难以读懂,或者范围比页面上显示的操作更广。一个假的领取按钮可能请求无限额度的代币授权;一条看似登录的消息可能包含授权 permit 的 typed data;一个恶意扩展可能在钱包显示之前就替换了目标地址。
当网站不可信时,仍值得断开连接,因为这能减少主动发来的提示和共享的账户信息。但它不能取消已上链的交易、使已签署的 permit 失效、撤销代币 allowance,或更换被盗的私钥。
在批准任何提示之前,使用钱包签名请求检查清单对请求进行分类并检查其范围。
没有哪个单一的视觉细节能证明是诈骗,但以下几种信号足以让你停下来:
ethereum.org 警告,钓鱼网站可能冒充钱包和交易所,告诉用户绝不要在网站上输入助记词,并建议在遭遇诈骗后保存交易哈希、地址、截图和通信记录。[3]应从书签或已知的官方渠道独立打开真正的服务,而不是相信产生该提示的页面。
攻击者未必会在一笔明显的转账中清空所有资产。自动化程序可以查询余额、挑选有流动性的资产、提交已获批准的转账、兑换代币、领取 NFT,或者等到账户收到更多资金,连未来存款也不放过。网络手续费、授权范围、合约行为以及相互竞争的响应者,都可能改变这一顺序。
交易和授权都要检查。一笔可疑的转出能证明某个操作已经发生,但并不能揭示攻击者是否还持有未用 allowance 或私钥。反过来,一项尚未伴随转账的授权,如果被授权方之后可以行动,仍然属于暴露。
建立一条时间线,包括诱饵网址、连接、提示、签名、交易哈希、授权事件、目标地址、设备状态和发现时间。把链上事实与网站或攻击者的说法分开。
首先,停止与可疑网站交互,也不要签署它提供的“取消”操作。使用可信设备以及针对相关网络、经过独立核实的工具。
然后按机制选择应对方式:
不要为了“激活恢复”再转入资金,不要向承诺撤回交易的陌生人付款,也不要把助记词作为证据公开发布。公链可以帮助追踪转账,但可追踪并不保证能追回。
合法应用可能需要一项有限额度的授权,才能完成用户请求的兑换或转账。这会产生权限,因此也有风险,但并不自动构成盗币器。判断取决于来源、对代码和治理的信任、权限范围、用户意图以及最终执行的操作。
有漏洞的合法合约也可能在没有钓鱼页面的情况下被利用,这属于正常合约漏洞的范畴。恶意合约则可能呈现看似合理的界面,却专门用来滥用授权。持有被盗私钥的攻击者甚至根本不需要恶意合约。“盗币器”是有用的事件用语,但准确描述机制才能带来更好的控制。
更全面的加密货币攻击解析涵盖了交易所、协议、密钥和社会工程方面的失误。如果诱饵是以软件形式出现的,可对照假应用检查清单。
把长期持有资产的钱包与日常和应用交互的钱包分开。在经常连接的钱包里只放当前任务所需的金额;只有当硬件钱包屏幕清楚显示相关操作时,才把它当作签名的依据。
独立核实域名,为你使用的服务保存书签,审阅每一个钱包提示,在支持时自定义授权额度,并定期逐网络盘点 allowance。保持操作系统、浏览器、钱包和扩展的更新;移除不再需要的扩展。
不要为了参加某个促销活动,就把高价值的助记词导入浏览器扩展。按照经过测试的备份计划把恢复材料离线备份,绝不要放在截图、云笔记或网页表单中。用低价值钱包练习,让拒绝陌生请求成为一种习惯,而不是一件紧急的事。
普通的网页浏览不应授权任何区块链转账。当你安装恶意软件、暴露秘密、批准交易或签署可用的授权时,风险才会上升。
不等于。连接和代币 allowance 是不同的权限。已连接的网站可以请求操作,而链上授权可能让指定的 spender 移动某项特定资产。
它可以阻止一些网站交互,但不会撤销链上 allowance、使已签署的 permit 失效,或更换已泄露的密钥。要分别检查具体机制。
不能。它保护密钥材料,但用户仍可能批准有害的交易或签名。只有当显示的细节易于理解并经过核实时,设备才能发挥作用。
不一定,但它产生的权限比针对具体任务的额度更广、持续时间更长。确认 spender 和用途,在可行时降低额度,并移除不再需要的权限。
已确认的区块链转账通常无法被单方面撤回。平台或交易所有时可以冻结其控制的资产,但任何结果都没有保证。
应该。在核实目标地址和网络之后,从干净的环境转到用新秘密创建的钱包。不要复用已泄露的钱包,也不要只是给它改个名字。
会,如果另一项 allowance、签名、密钥、扩展或设备仍然处于失陷状态。盘点所有相关的账户、网络和权限路径。
免责声明:本文只提供一般安全信息,不构成金融、投资、交易、税务、法律或专业事件响应建议。钱包行为、智能合约、补救方式和报告义务因网络及司法辖区而异。
来源:
Sources checked 2026 年 9 月 8 日。
延伸阅读:
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。