简明定义
Wallet Drainer(钱包盗刷器)是一类用于窃取加密钱包资产的恶意工具或脚本。它通常伪装在钓鱼网站、假空投页面、仿冒 NFT 铸造页面或恶意 DApp 中,诱导用户连接钱包并签署交易或授权。一旦用户批准,攻击者可能转走代币、NFT,或利用已授予的权限在之后继续转移资产。
它不是正常的交易工具,也不是区块链钱包的标准功能,而是常见于加密诈骗中的恶意基础设施。
它如何工作
钱包盗刷器通常不一定需要直接拿到你的私钥或助记词。很多情况下,它依赖用户主动签署看似正常、实则危险的操作。
| 方式 | 发生了什么 | 可能后果 |
|---|---|---|
恶意代币授权 | 用户批准某个合约可花费自己的 ERC-20 代币 | 攻击者可在授权额度内转走代币 |
NFT 批量授权 | 用户签署类似 setApprovalForAll 的授权 | 攻击者可能转走某个 NFT 系列的全部 NFT |
恶意签名 | 用户签署看不懂的消息或交易 | 可能被用于后续提交交易或证明授权意图 |
假交易确认 | 页面声称是“领取奖励”或“验证钱包”,实际是转账或授权 | 钱包内资产被直接转出 |
助记词钓鱼 | 网站要求输入助记词、私钥或 Keystore 文件 | 钱包完全失控,风险最高 |
需要注意:区块链交易一旦确认,通常难以撤销。撤销授权可以降低未来损失,但不能追回已经被转走的资产。
常见出现在哪里
钱包盗刷器经常出现在以下场景:
- 假空投或假白名单页面:社交媒体上声称“限时领取代币”或“免费铸造 NFT”。
- 仿冒交易所、钱包或项目官网:域名与真实网站相似,只差一个字母或后缀。
- Discord、Telegram、X 等平台的私信链接:诈骗者冒充客服、项目方或管理员。
- 被黑的官方账号或网站:即使来源看似可信,也需要核对链接和签名内容。
- 恶意广告和搜索结果:搜索钱包、交易所或 DeFi 项目时,广告链接可能指向钓鱼站点。
简单示例
假设某用户在社交平台看到一个“领取热门项目空投”的链接。页面要求连接钱包,并弹出一笔授权交易。用户以为只是验证钱包,实际批准了某合约无限额度花费其稳定币。几分钟后,攻击者调用合约将用户钱包中的稳定币转走。
这个例子说明,风险往往不在“连接钱包”本身,而在于用户签署了什么交易或授权。
新手应重点检查什么
在签名前,至少检查以下几点:
- 是否要求输入助记词或私钥:正规 DApp 不应要求你输入助记词或私钥。
- 交易类型是否清楚:如果钱包提示“授权”“批准”“签名请求”,不要只看网站文案。
- 授权额度是否过大:无限授权会扩大损失范围,可优先选择有限额度授权。
- 域名是否正确:从官方渠道核对域名,避免点击陌生私信或广告链接。
- 合约地址是否可信:可通过区块浏览器查看合约创建时间、交互记录和项目方公开信息。
- 签名内容是否可读:看不懂或显示乱码、十六进制数据的签名,应特别谨慎。
降低风险的做法
- 使用硬件钱包保护长期持有资产,但仍要认真核对签名内容。
- 将常用交互钱包与长期储存钱包分开,不要把全部资产放在一个热钱包中。
- 定期检查并撤销不再使用的代币或 NFT 授权。
- 对新项目、小众链接和“限时领取”保持谨慎。
- 交易前先用少量资金测试交互流程,但这不能完全消除风险。
- 发现异常后,优先转移未受授权影响的资产,并撤销可疑授权;若助记词泄露,应立即更换新钱包。
与普通钱包攻击的区别
钱包盗刷器常见特点是“诱导用户授权或签名”,而不是只依赖技术入侵。它利用的是用户对交易含义不熟悉、对网站来源判断不足,或对“连接钱包”等操作的误解。
因此,防范重点不仅是安装安全软件,还包括理解钱包弹窗中的授权对象、授权额度和交易目的。
相关术语
- 钓鱼攻击(Phishing):伪装成可信网站或人员,诱导用户泄露信息或签署危险交易。
- 智能合约授权(Token Approval):允许某个合约代表用户转移特定代币的权限。
- 助记词(Seed Phrase):恢复钱包的核心凭证,泄露后钱包通常无法再安全使用。
- 热钱包(Hot Wallet):联网使用的钱包,便于交易但暴露面更大。
- 硬件钱包(Hardware Wallet):私钥离线保存的设备,可降低私钥被盗风险,但不能替用户判断恶意授权。
参考来源
- https://consumer.ftc.gov/articles/what-know-about-cryptocurrency-and-scams
- https://www.sec.gov/investor/alerts
- https://www.fbi.gov/how-we-can-help-you/scams-and-safety/common-scams-and-crimes/cryptocurrency-investment-fraud
- https://support.metamask.io/privacy-and-security/staying-safe-in-web3/
- https://help.coinbase.com/en/wallet/security/avoiding-crypto-scams