案例:"空投资格查询"钓鱼——0 元签名清空钱包
假资格查询站让你"免费查空投",签的却是 Permit——不花一分 gas 就能转走你的代币。
封面图替代文本:示意图:假资格查询站的签名陷阱
目录(10 节)
发生了什么
假”空投资格查询”网站(高仿某热门空投的查询页)让用户输入地址→“有资格!连接钱包查看详情”→弹出一条 Sign 请求(不是交易,不花 gas)→用户签名→代币被转走。
攻击方式
利用两个认知盲区:①”查询不需要花钱所以安全”——错,Permit 签名免费但有效力;②”不是交易所以没事”——错,Permit 是替代链上授权的离线签名。
骗子如何建立信任
“免费查询”三个字卸下全部警惕。加上页面完美克隆官方查询页——用户以为自己在做一件零风险的事。
用户在哪一步被骗
同意签名的那一刻。之前的每一步(进站、输地址)都无害——但它们铺垫了”查完看详情”的最后一签。
链上发生什么
骗子拿到 Permit 签名后向代币合约提交 permit()——这是 EIP-2612 标准函数,合法转移用户代币。全程用户没有发过任何链上交易。
损失
被签代币的全部余额。由于不涉及 gas,受害者甚至不知道何时”签了什么”。
如何提前发现
一条铁律:真正的资格查询只读地址,不需要任何签名。弹签名框的”查询页”=100% 钓鱼。
应该如何处理
已签:立即 revoke.cash 撤销 + 迁移资产。预防:把”签名=授权”刻进肌肉记忆——不花 gas 的签名不等于没风险。
来源
- Scam Sniffer · 访问于 2026-10-02
- Ethereum.org:Security · 访问于 2026-10-02
更新日志
- 2026-10-02:首次发布。
更新日志
- 2026-10-02 首次发布。
来源与数据日期
- Scam Sniffer(钱包钓鱼追踪) · 访问于 2026-10-02
- Ethereum.org:Security(官方安全指南) · 访问于 2026-10-02
SZB123 编辑部
贡献者
面向海外华人的加密入门与防骗内容团队:所有事实性陈述注明来源与访问日期,实质修订记录更新日志,勘误经核实后 72 小时内修正。
内容按 编辑部规范 撰写并注明来源与数据日期;如有疑问或勘误,欢迎通过页脚邮箱联系。
相关阅读
订阅每周解读
每周一封:新教程、骗局预警与平台变动摘要。无广告、随时退订。
订阅礼物:欢迎邮件附赠《钱包与账户安全 30 分钟自查清单》,按清单过一遍,堵住 90% 的常见盗币路径。
邮件订阅系统接入中。想先保持联系?直接邮件 [email protected],或关注我们的 X。