甚麼是加密錢包盜幣器?識別惡意交易、授權、簽名及密鑰風險

甚麼是加密錢包盜幣器?識別惡意交易、授權、簽名及密鑰風險

Marcus Reid
2026年9月8日· 更新於 2026年9月10日· 9 分鐘讀完

加密錢包盜幣器是一條攻擊工具鏈:它誘騙或控制錢包持有人,取得可用的權限,並把選定的資產轉給攻擊者。「盜幣器」描述的是結果和自動化方式,而不是某一個通用的智能合約、簽名類型、區塊鏈或惡意程式。

關鍵要點

  • 單是連接錢包,並不等於容許動用代幣。
  • 盜幣器可能利用交易、approval、permit、被盜密鑰或終端惡意程式。
  • 看得見的第一筆轉帳,可能小於攻擊者實際取得的權限。
  • 中斷網站連接不會撤銷鏈上的 allowance。
  • 應對方式取決於機制,因此要保留提示、交易雜湊值、地址和裝置證據。

加密錢包盜幣器怎樣運作?

大多數盜幣事故經歷五個階段:誘餌、互動、取得權限、執行和洗錢。誘餌可能是假的 mint、空投、支援訊息、帳戶警告、搜尋廣告、瀏覽器擴充功能或仿冒網站。互動則令受害者連接、簽名、批准、安裝、洩露或發送某樣東西。

接着,攻擊者需要取得權限。這可能是一筆即時發送資產的交易、一項日後可用的代幣 allowance、一個被轉化為鏈上操作的鏈下簽名、一份被盜的助記詞或私鑰,或者對操作錢包的裝置的控制權。自動化程式會點算錢包、優先挑選有價值的資產、提交轉帳,並可能把所得經多個地址轉移。

Microsoft 用「cryware」指專門針對加密貨幣錢包的資料竊取惡意程式,並描述了私鑰竊取、剪貼簿篡改和熱錢包數據收集等威脅。[1]這種終端途徑有別於惡意授權,儘管兩者最終都可能令錢包被清空。

加密錢包盜幣器有哪些不同機制?

機制決定了哪些東西仍處於風險之中,以及哪種控制措施最重要。

機制取得的權限可能仍然暴露的內容首要應對
直接轉帳交易批准即時發送某項資產通常是該交易以及其中打包的調用停止繼續簽名,保留交易雜湊值
代幣或 NFT approval合約獲准移動指定資產,有時額度很高在 allowance 被撤銷或用盡之前的已批准資產在正確的網絡上檢查並撤銷該授權
Permit 或 typed data 簽名可由另一方提交的鏈下授權由已簽訊息界定的範圍,包括金額和期限確認已簽署的確切欄位,以及它是否已被使用
助記詞或私鑰被盜對衍生帳戶的完全簽名控制該密鑰控制的每一項資產和日後存款在可信環境中把餘下資產轉到新錢包
終端或擴充功能失陷對提示、剪貼簿、儲存或簽名流程的控制在受影響裝置上使用的錢包和帳戶在使用替代憑證之前隔離並修復裝置

MetaMask 解釋,代幣 allowance 容許 dapp 移動獲批的代幣,而撤銷 allowance 與中斷 dapp 連接有本質分別。[2]一項 approval 可能只限於一種代幣和一個 spender,而被盜的助記詞可能暴露由它衍生的每一個帳戶。不要把這兩種情況都簡單地稱為「錢包被黑」,然後套用同一份檢查清單。

連接錢包就會被盜幣嗎?

單憑連接本身不會。連接通常會顯示所選的公開地址、網絡,以及錢包與該應用程式共享的資料。網站可以請求交易或簽名,但通常必須由錢包持有人批准。

危險在於,下一個提示可能具誤導性、難以讀懂,或者範圍比頁面上顯示的操作更廣。一個假的領取按鈕可能請求無限額度的代幣授權;一則看似登入的訊息可能包含授權 permit 的 typed data;一個惡意擴充功能可能在錢包顯示之前就替換了目的地址。

當網站不可信時,仍值得中斷連接,因為這能減少主動發來的提示和共享的帳戶資料。但它不能取消已上鏈的交易、令已簽署的 permit 失效、撤銷代幣 allowance,或更換被盜的私鑰。

在批准任何提示之前,使用錢包簽名請求檢查清單為請求分類並檢查其範圍。

盜幣請求出現前有哪些警告信號?

沒有哪個單一的視覺細節能證明是詐騙,但以下幾種信號足以令你停下來:

  • 主動發來、帶有緊迫感的 mint、退款、遷移、驗證或空投;
  • 經廣告、私訊、回覆或近似串法的域名進入的網站;
  • 索取助記詞、私鑰、復原檔案或遙距控制工作階段的網站;
  • 操作內容與你所點擊按鈕不同的錢包提示;
  • 陌生的 spender、operator、合約、鏈、資產、金額或無限額度;
  • 欄位被隱藏、截短,或只被描述為「gasless verification」的簽名;
  • 要求你忽略錢包警告、關閉模擬或換一個帳戶重試的壓力;
  • 主動聯絡你、並要求你把資金轉到「安全」錢包的支援人員。

ethereum.org 警告,釣魚網站可能冒充錢包和交易所,提醒用戶切勿在網站上輸入助記詞,並建議在遭遇詐騙後保留交易雜湊值、地址、截圖和通訊紀錄。[3]應從書籤或已知的官方途徑獨立開啟真正的服務,而不是相信產生該提示的頁面。

取得授權後會發生甚麼?

攻擊者未必會在一筆明顯的轉帳中清空所有資產。自動化程式可以查詢結餘、挑選有流動性的資產、提交已獲批准的轉帳、兌換代幣、領取 NFT,或者等到帳戶收到更多資金,連日後存款也不放過。網絡手續費、授權範圍、合約行為以及互相競爭的應對者,都可能改變這個次序。

交易和授權都要檢查。一筆可疑的轉出能證明某個操作已經發生,但並不能揭示攻擊者是否還持有未用 allowance 或私鑰。反過來,一項尚未伴隨轉帳的授權,如獲授權方日後可以行動,仍然屬於暴露。

建立一條時間線,包括誘餌網址、連接、提示、簽名、交易雜湊值、授權事件、目的地址、裝置狀態和發現時間。把鏈上事實與網站或攻擊者的說法分開。

懷疑遇到錢包盜幣器時怎麼辦?

首先,停止與可疑網站互動,也不要簽署它提供的「取消」操作。使用可信裝置以及針對相關網絡、經獨立核實的工具。

然後按機制選擇應對方式:

  1. 如只暴露了一項 allowance,就在正確的鏈上檢查並撤銷它,並了解撤銷本身也是一筆鏈上交易。
  2. 如授予了 permit 或簽名,就確認其 spender、代幣、額度、nonce、期限和使用狀態;向錢包或協議尋求指引,而不要簽署新的不透明訊息。
  3. 如助記詞或私鑰可能已被他人得知,就在乾淨的環境中建立一個真正全新的錢包,並謹慎轉移餘下資產。
  4. 如終端可能已失陷,就將其隔離、保留證據,並在輸入新的秘密之前修復或重建。
  5. 經適當的平台、錢包、區塊瀏覽器和執法途徑,舉報惡意域名和地址。

不要為了「啟動復原」再轉入資金,不要向承諾撤回交易的陌生人付款,也不要把助記詞作為證據公開發佈。公開區塊鏈可以幫助追蹤轉帳,但可追蹤並不保證能追回。

盜幣器與一般智能合約風險有何分別?

正當應用程式可能需要一項有限額度的授權,才能完成用戶要求的兌換或轉帳。這會產生權限,因此也有風險,但並不自動構成盜幣器。判斷取決於來源、對程式碼和治理的信任、權限範圍、用戶意圖以及最終執行的操作。

有漏洞的正當合約也可能在沒有釣魚頁面的情況下被利用,這屬於正常合約漏洞的範疇。惡意合約則可能呈現看似合理的介面,卻專門用來濫用授權。持有被盜私鑰的攻擊者甚至根本不需要惡意合約。「盜幣器」是有用的事故用語,但準確描述機制才能帶來更好的控制。

更全面的加密貨幣攻擊解析涵蓋了交易所、協議、密鑰和社交工程方面的失誤。如誘餌是以軟件形式出現的,可對照假應用程式檢查清單。

怎樣降低錢包盜幣風險?

把長期持有資產的錢包與日常和應用程式互動的錢包分開。在經常連接的錢包裏只放目前任務所需的金額;只有當硬件錢包螢幕清楚顯示相關操作時,才把它當作簽名的依據。

獨立核實域名,為你使用的服務加入書籤,細閱每一個錢包提示,在支援時自訂授權額度,並定期逐網絡點算 allowance。保持作業系統、瀏覽器、錢包和擴充功能的更新;移除不再需要的擴充功能。

不要為了參加某個推廣活動,就把高價值的助記詞匯入瀏覽器擴充功能。按照經測試的備份計劃把復原資料離線備份,切勿放在截圖、雲端筆記或網頁表格中。用低價值錢包練習,讓拒絕陌生請求成為一種習慣,而不是一件緊急的事。

總結

  • 盜幣器是一種攻擊結果和工具鏈,而不是某一個協議。
  • 確認權限來自轉帳、授權、簽名、被盜密鑰還是失陷的裝置。
  • 連接錢包不等於容許動用資產,中斷連接也不會撤銷 allowance。
  • 在證據消失之前,保留鏈上和裝置證據。
  • 針對確切暴露的權限進行控制,並避開追回騙局。
  • 透過分開錢包、限定授權額度、核對域名和清晰簽名來降低日後風險。

常見問題

只瀏覽網頁就會被盜幣嗎?

一般的網頁瀏覽不應授權任何區塊鏈轉帳。當你安裝惡意程式、暴露秘密、批准交易或簽署可用的授權時,風險才會上升。

連接錢包等於授權代幣嗎?

不等於。連接和代幣 allowance 是不同的權限。已連接的網站可以請求操作,而鏈上授權可能讓指定的 spender 移動某項特定資產。

中斷 dapp 能阻止盜幣器嗎?

它可以阻止一些網站互動,但不會撤銷鏈上 allowance、令已簽署的 permit 失效,或更換已外洩的密鑰。要分別檢查具體機制。

硬件錢包能阻止所有盜幣攻擊嗎?

不能。它保護密鑰材料,但用戶仍可能批准有害的交易或簽名。只有當顯示的細節易於理解並經核實時,裝置才能發揮作用。

無限代幣授權一定是惡意嗎?

不一定,但它產生的權限比針對具體任務的額度更廣、持續時間更長。確認 spender 和用途,在可行時降低額度,並移除不再需要的權限。

已轉走的代幣或 NFT 可以撤回嗎?

已確認的區塊鏈轉帳通常無法被單方面撤回。平台或交易所有時可以凍結其控制的資產,但任何結果都沒有保證。

助記詞可能外洩時應轉移資金嗎?

應該。在核實目的地址和網絡之後,從乾淨的環境轉到用新秘密建立的錢包。不要重用已外洩的錢包,也不要只是為它改個名字。

撤銷一項 approval 後盜幣器還會回來嗎?

會,如另一項 allowance、簽名、密鑰、擴充功能或裝置仍然處於失陷狀態。點算所有相關的帳戶、網絡和權限途徑。

免責聲明:本文只提供一般安全資訊,不構成金融、投資、交易、稅務、法律或專業事故應對建議。錢包行為、智能合約、補救方式和報告責任因網絡及司法管轄區而異。

來源:

  1. Microsoft Security — In hot pursuit of cryware — https://www.microsoft.com/en-us/security/blog/2022/05/17/in-hot-pursuit-of-cryware-defending-hot-wallets-from-attacks/
  2. MetaMask — Revoke smart contract allowances and token approvals — https://support.metamask.io/more-web3/learn/how-to-revoke-smart-contract-allowances-token-approvals
  3. ethereum.org — Scam help and reporting — https://ethereum.org/community/support/scams/

Sources checked 2026 年 9 月 8 日。


延伸閱讀:

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

甚麼是加密錢包盜幣器?識別惡意交易、授權、簽名及密鑰風險 | AethoVPN