案例:无限授权的代价——历史多次大额盗币的共同入口
不是钱包被破解,是用户自己签出的授权被合约方利用:一次签名、长期有效的存量风险。
封面图替代文本:示意图:Token Approval 的长期风险敞口
目录(10 节)
发生了什么
历史上多次大规模盗币事件中,攻击者并未”破解”任何钱包——他们利用的是用户此前签出的 Token Approval:合约被入侵后,攻击者凭既有授权直接划转用户资产。
攻击方式
①用户在某 DApp 正常授权(常见为无限额度);②该 DApp 的合约后来被黑或项目作恶;③攻击者调用 transferFrom 按既有授权批量划走用户代币——无需任何新签名。
骗子如何建立信任
不需要骗你——最初的授权往往是你在正规平台正常使用时签的。风险来自”签了之后忘了”以及”合约后来的命运”。
用户在哪一步被骗
严格说不是”被骗”,是”风险被延迟引爆”:三个月前签出的无限授权,今天合约出事了才爆发。
链上发生什么
攻击者批量调用代币合约的 transferFrom(spender=被黑合约, from=用户地址, amount=∞额度内)——这是 ERC-20 标准函数,完全合法。
损失
多次事件累计损失以亿美元计。单用户损失=被授权代币的全部余额。
如何提前发现
现在就打开 revoke.cash 查你的授权列表:额度无限的、日期久远的、项目不认识的三类——那就是你的风险敞口。
应该如何处理
逐条撤销不再需要的授权(需少量 gas)。活跃使用的协议保留即可。养成”交互完顺手查”的习惯。
来源
- Ethereum.org:Security · 访问于 2026-10-02
- Scam Sniffer · 访问于 2026-10-02
更新日志
- 2026-10-02:首次发布。
更新日志
- 2026-10-02 首次发布。
来源与数据日期
- Ethereum.org:Security(官方安全指南) · 访问于 2026-10-02
- Scam Sniffer(钱包钓鱼追踪) · 访问于 2026-10-02
SZB123 编辑部
贡献者
面向海外华人的加密入门与防骗内容团队:所有事实性陈述注明来源与访问日期,实质修订记录更新日志,勘误经核实后 72 小时内修正。
内容按 编辑部规范 撰写并注明来源与数据日期;如有疑问或勘误,欢迎通过页脚邮箱联系。
相关阅读
订阅每周解读
每周一封:新教程、骗局预警与平台变动摘要。无广告、随时退订。
订阅礼物:欢迎邮件附赠《钱包与账户安全 30 分钟自查清单》,按清单过一遍,堵住 90% 的常见盗币路径。
邮件订阅系统接入中。想先保持联系?直接邮件 [email protected],或关注我们的 X。