什么是 Permit 签名?不花 gas 也能转走你的代币
Permit(EIP-2612)与 Permit2 让「签名即可转币」成为现实:离线签名同样拥有动用资产的效力。
SZB123 编辑部 2026-10-02 约 2 分钟 安全
封面图替代文本:示意图:Permit 离线签名与授权效力的关系
目录(6 节)
一句话:Permit 是「用签名代替授权交易」的机制——不花 gas、不上链就能赋予对方动用你代币的权力,也因此成了钓鱼的新宠。
真实案例
Scam Sniffer 等安全团队持续追踪的 Wallet Drainer(钱包清空工具包)攻击里,Permit/Permit2 钓鱼是最常用的武器之一:受害者在假空投站签一个「看起来无害」的签名,没有交易、没有 gas、没有授权弹窗——资产随后被批量转走。
骗子是怎么操作的
- 假站点引导「领取/兑换/空投资格查询」;
- 钱包弹出的是一条签名请求(Sign,不是交易),文案含糊;
- 受害者以为「签名不花钱没风险」随手确认;
- 骗子拿签名向代币合约提交 permit,合法转走代币。
签名窗口应该看什么
- 类型:是不是 Permit(EIP-2612)或 Permit2 字样;
- spender(被授权方):是否是你当前操作的正牌协议;
- value(金额)与 deadline(期限):金额是否离谱、期限是否拉满;
- 语境:这个签名与你正在做的事有没有关系?无关即拒。
如何避免
- 把「签名 = 授权」设为常识:不花 gas 的签名不等于没有效力;
- 只在可信 DApp 的正常业务流程里签 Permit;
- 拒绝一切语境外的签名请求——关掉没有任何损失。
如果已经签了
立即用 revoke.cash 或代币合约的 permit 撤销机制取消该许可;来不及撤销且资产已动的,按被盗流程处理。
来源
- Ethereum.org:Security · 访问于 2026-10-02
- Scam Sniffer · 访问于 2026-10-02
- Revoke.cash · 访问于 2026-10-02
常见问题
Permit 签名要花 gas 吗?
签名本身不花(离线动作),这正是它被协议广泛采用的原因——也是它被滥用的原因:受害者往往「什么交易都没发」就被转走了资产。
怎么区分正常 Permit 和恶意 Permit?
看签名对象与字段:spender 是不是你正在使用的正规协议、金额与期限是否合理。脱离当前操作语境的 Permit 请求一律拒绝。
更新日志
- 2026-10-02 首次发布。
来源与数据日期
- Ethereum.org:Security(签名与支出权限风险) · 访问于 2026-10-02
- Scam Sniffer(Permit 钓鱼案例追踪) · 访问于 2026-10-02
- Revoke.cash(签名权限管理) · 访问于 2026-10-02
SZB123 编辑部
贡献者
面向海外华人的加密入门与防骗内容团队:所有事实性陈述注明来源与访问日期,实质修订记录更新日志,勘误经核实后 72 小时内修正。
内容按 编辑部规范 撰写并注明来源与数据日期;如有疑问或勘误,欢迎通过页脚邮箱联系。
相关阅读
订阅每周解读
每周一封:新教程、骗局预警与平台变动摘要。无广告、随时退订。
订阅礼物:欢迎邮件附赠《钱包与账户安全 30 分钟自查清单》,按清单过一遍,堵住 90% 的常见盗币路径。
邮件订阅系统接入中。想先保持联系?直接邮件 [email protected],或关注我们的 X。