簡明定義
Wallet Drainer(錢包盜刷器)是一類用來竊取加密錢包資產的惡意工具或腳本。它通常偽裝在釣魚網站、假空投頁面、仿冒 NFT 鑄造頁面或惡意 DApp 中,誘導使用者連接錢包並簽署交易或授權。一旦使用者批准,攻擊者可能轉走代幣、NFT,或利用已授予的權限在之後繼續轉移資產。
它不是正常的交易工具,也不是區塊鏈錢包的標準功能,而是常見於加密詐騙中的惡意基礎設施。
它如何運作
錢包盜刷器通常不一定需要直接取得你的私鑰或助記詞。很多情況下,它依賴使用者主動簽署看似正常、實際上危險的操作。
| 方式 | 發生了什麼 | 可能後果 |
|---|---|---|
惡意代幣授權 | 使用者批准某個合約可花費自己的 ERC-20 代幣 | 攻擊者可在授權額度內轉走代幣 |
NFT 批量授權 | 使用者簽署類似 setApprovalForAll 的授權 | 攻擊者可能轉走某個 NFT 系列的全部 NFT |
惡意簽名 | 使用者簽署看不懂的訊息或交易 | 可能被用於後續提交交易或證明授權意圖 |
假交易確認 | 頁面聲稱是「領取獎勵」或「驗證錢包」,實際上是轉帳或授權 | 錢包內資產被直接轉出 |
助記詞釣魚 | 網站要求輸入助記詞、私鑰或 Keystore 檔案 | 錢包完全失控,風險最高 |
需要注意:區塊鏈交易一旦確認,通常難以撤銷。撤銷授權可以降低未來損失,但不能追回已經被轉走的資產。
常見出現在哪裡
錢包盜刷器經常出現在以下情境:
- 假空投或假白名單頁面:社群媒體上聲稱「限時領取代幣」或「免費鑄造 NFT」。
- 仿冒交易所、錢包或專案官網:網域名稱與真實網站相似,可能只差一個字母或後綴。
- Discord、Telegram、X 等平台的私訊連結:詐騙者冒充客服、專案方或管理員。
- 遭駭的官方帳號或網站:即使來源看似可信,也需要核對連結和簽名內容。
- 惡意廣告和搜尋結果:搜尋錢包、交易所或 DeFi 專案時,廣告連結可能指向釣魚網站。
簡單範例
假設某位使用者在社群平台看到一個「領取熱門專案空投」的連結。頁面要求連接錢包,並彈出一筆授權交易。使用者以為只是驗證錢包,實際上批准了某個合約可無限額度花費其穩定幣。幾分鐘後,攻擊者呼叫合約,將使用者錢包中的穩定幣轉走。
這個例子說明,風險往往不在「連接錢包」本身,而在於使用者簽署了什麼交易或授權。
新手應重點檢查什麼
在簽名前,至少檢查以下幾點:
- 是否要求輸入助記詞或私鑰:正規 DApp 不應要求你輸入助記詞或私鑰。
- 交易類型是否清楚:如果錢包提示「授權」「批准」「簽名請求」,不要只看網站文案。
- 授權額度是否過大:無限授權會擴大損失範圍,可優先選擇有限額度授權。
- 網域名稱是否正確:從官方管道核對網域名稱,避免點擊陌生私訊或廣告連結。
- 合約地址是否可信:可透過區塊瀏覽器查看合約建立時間、互動紀錄和專案方公開資訊。
- 簽名內容是否可讀:看不懂或顯示亂碼、十六進位資料的簽名,應特別謹慎。
降低風險的做法
- 使用硬體錢包保護長期持有資產,但仍要認真核對簽名內容。
- 將常用互動錢包與長期儲存錢包分開,不要把全部資產放在同一個熱錢包中。
- 定期檢查並撤銷不再使用的代幣或 NFT 授權。
- 對新專案、小眾連結和「限時領取」保持謹慎。
- 交易前先用少量資金測試互動流程,但這不能完全消除風險。
- 發現異常後,優先轉移未受授權影響的資產,並撤銷可疑授權;若助記詞外洩,應立即更換新錢包。
與一般錢包攻擊的差異
錢包盜刷器常見特點是「誘導使用者授權或簽名」,而不是只依賴技術入侵。它利用的是使用者對交易含義不熟悉、對網站來源判斷不足,或對「連接錢包」等操作的誤解。
因此,防範重點不只是安裝安全軟體,還包括理解錢包彈窗中的授權對象、授權額度和交易目的。
相關術語
- 釣魚攻擊(Phishing):偽裝成可信網站或人員,誘導使用者洩露資訊或簽署危險交易。
- 智能合約授權(Token Approval):允許某個合約代表使用者轉移特定代幣的權限。
- 助記詞(Seed Phrase):恢復錢包的核心憑證,外洩後錢包通常無法再安全使用。
- 熱錢包(Hot Wallet):連網使用的錢包,便於交易但暴露面較大。
- 硬體錢包(Hardware Wallet):私鑰離線保存的設備,可降低私鑰被盜風險,但不能替使用者判斷惡意授權。
參考來源
- https://consumer.ftc.gov/articles/what-know-about-cryptocurrency-and-scams
- https://www.sec.gov/investor/alerts
- https://www.fbi.gov/how-we-can-help-you/scams-and-safety/common-scams-and-crimes/cryptocurrency-investment-fraud
- https://support.metamask.io/privacy-and-security/staying-safe-in-web3/
- https://help.coinbase.com/en/wallet/security/avoiding-crypto-scams