什么是“签名钓鱼”?为什么钱包签个名,币就没了

没转账、没输助记词、没花 Gas,只在网站上签了个名,币就没了?这就是签名钓鱼。讲透钱包签名为什么等于授权书、Permit 怎么被利用、常见套路,以及怎么练就看懂签名的火眼金睛。

什么是“签名钓鱼”?为什么钱包签个名,币就没了

在加密世界,有一种盗币方式特别阴险:你**没有转账、没有输入助记词、甚至没花一分 Gas 费**,只是在某个网站上点了一下钱包弹出来的「签名(Sign)」按钮——币,就没了。这就是签名钓鱼(Signature Phishing),近年来最高发、也最让人防不胜防的骗局之一。它利用的是大多数人对"签名"这个动作的完全不了解。这篇讲透:钱包里的"签名"到底是什么、为什么签一下就能被盗、常见的签名钓鱼套路、以及怎么练就一双"看懂签名"的火眼金睛。(建议先读 代币授权与 revoke,本文是它的进阶。)

什么是签名钓鱼
钱包弹出的「签名」,可能是一份让骗子拿走你资产的授权书。

先理解:钱包里的"签名"是什么

用钱包时,你会遇到两类需要你"确认"的操作,它们完全不同:

  • 交易(Transaction):会上链、要花 Gas 费,比如转账、兑换。你能看到金额、手续费。
  • 签名(Signature):用你的私钥对一段"消息"做数字签名,通常不花 Gas、可能不直接上链。它本用于"证明这是你本人"(比如登录 DApp)——但也可以被设计成一份"授权别人动你资产"的凭证。

打个比方:签名就像在一份文件上签字。签在"登录确认书"上没事;但如果骗子把一份"我同意把我的资产转给某某"的授权书,伪装成普通登录框让你签——你一签,他就拿着这份"你亲笔签的授权",合法地把你的币划走。

为什么"签一下"就能被盗

关键在于:有些签名的威力,等同于授权,甚至等同于直接转账。最典型的两种:

  • Permit / Permit2 授权签名:这是一种"用签名代替链上授权"的机制。正常用途是让你免 Gas、更方便地授权。但骗子诱导你签一个"Permit",就等于你授权了他的地址可以支取你的某种代币——签完之后,他随时能把币转走。因为不花你 Gas、界面又不显眼,极容易中招。
  • 批量转移 / 订单签名(常见于 NFT):一个签名可能授权对方把你的某些 NFT 或代币按"订单"转走。你以为在"确认领取",其实签的是"把我的 NFT 挂零元卖给你"。
核心认知:签名不花 Gas、看着人畜无害,但它可能是一份威力巨大的"授权书"。骗子正是利用"大家觉得签名没风险"的心理下手——这也是它比转账诈骗更隐蔽的原因。

常见的签名钓鱼套路

  • 假空投 / 假领取:「连接钱包领取代币」,然后弹出签名让你"验证钱包"——你签的其实是授权;
  • 假 NFT mint / 白名单:「签名确认白名单资格」,实为把你的 NFT 授权转走;
  • 假活动 / 假客服:以各种理由让你"签名确认身份""解锁账户";
  • 钓鱼网站仿冒官方:界面和官网一模一样,连上钱包后弹出恶意签名;
  • 诱导"盲签":利用你"一路点确认"的习惯,让你看都不看就签下去。

它们的共同点:制造一个让你"想签、急着签"的理由(领空投、抢白名单),再把恶意授权藏进签名里。

怎么防范签名钓鱼
签名前看清内容、只连可信站点、定期撤销授权——把风险挡在门外。

怎么练就"看懂签名"的火眼金睛

  • 签名前一定看清内容:现在主流钱包会把签名内容展示出来。看到 Permit、Approve、大额 allowance、"transfer/transferFrom"、陌生合约地址等字样,高度警惕——这往往是授权类签名,不是简单登录。
  • 看不懂的签名,一律不签:这是最有效的一条。宁可错过所谓的空投/白名单,也别盲签。
  • 只在可信、官方的网站连接钱包:从官方渠道进入,别点搜索广告、陌生链接、私信里的网址。
  • 警惕"免费的诱惑":凡是"白来的东西"却要你签名/授权,先假设它是钓鱼(参考 骗局套路拆解)。
  • 大额与"交互钱包"分开:用一个小号钱包玩空投/交互,大额主仓放在几乎不签名的钱包(甚至冷钱包),即使误签损失也有限。
  • 定期检查并撤销授权:用授权管理工具查一遍,把可疑的、Permit 类的授权 revoke 掉(方法见 这篇)。

不小心签了怎么办

  • 立刻撤销相关授权:如果你怀疑签了恶意 Permit/授权,第一时间用工具去 revoke 掉那个授权,阻断对方权限;
  • 争分夺秒转移资产:如果担心资产已暴露,尽快把钱包里的币转移到一个全新的、安全的钱包;
  • 别再用那个钱包做大额:一旦怀疑被钓,这个地址就当"已暴露"处理。

小结

  • 钱包里"签名"不同于"交易":常不花 Gas、看着无害,但可能是一份威力巨大的授权书;
  • 被盗原理:Permit 等授权签名 = 授权骗子支取你的代币;NFT 订单签名 = 把你的资产"零元卖出";
  • 套路:假空投/白名单/客服 + 钓鱼网站,把恶意授权藏进签名,诱导你盲签;
  • 防范:签名前看清内容、看不懂不签、只连官方、警惕免费诱惑、大额分开、定期撤销授权;
  • 中招后:立刻 revoke + 转移资产到新钱包。

在加密世界,守住助记词只是第一关;管好你"签出去的每一个名",才是进阶的安全功课。签名钓鱼之所以高发,就是因为太多人对这个动作毫无戒心。记住一句话:看不懂的签名,就是最危险的签名。多花三秒看清楚,往往就是你和一场血亏之间的距离。


本文为「链上指南」原创,仅作安全科普与风险提示,不构成任何投资建议。请谨慎对待每一次签名与授权,通过官方渠道操作并遵守所在地法律法规。