假空投常把「免費領取」包裝成一個無害按鈕,真正要你做的卻可能是允許合約花費代幣、簽下 Permit/Permit2 訊息,或把助記詞交給假網站。單純收到陌生 token 通常不是損失發生點;連接後看不懂仍確認、給予無限額度,才可能讓 wallet drainer 在當下或稍後轉走資產。發現誤簽時要按網路撤銷權限、保護剩餘資產,並判斷助記詞是否已經外洩。

假空投通常怎麼把人帶到 wallet drainer?

攻擊入口:陌生 token、仿冒社群公告或限時領取先製造好奇,再把使用者帶到要求連線與簽名的假 dApp。Binance Academy 在 2026-06-18 更新的空投詐騙說明列出仿冒網站、假社群帳戶、未經請求的 token/NFT、token approval 釣魚與 wallet drainer。Coinbase 也說明,drainer 常藏在假 DeFi、空投、NFT 頁面、遭入侵的 Discord 或 Telegram 頻道,以及模仿熱門服務的惡意廣告。

陌生 token 出現在錢包裡,不代表你已經「贏得」可領獎資格。代幣名稱、圖示與估值都可能由發行者或介面資料影響。攻擊者會把 URL 放在 token 名稱、NFT metadata、區塊瀏覽器說明或社群貼文中;你為了賣出或領取而開啟該頁,才進入簽名階段。

看到這些訊號就先停

  • 活動只在私訊、回覆區或廣告出現,官方主站與公告找不到。
  • 倒數計時只有幾分鐘,頁面阻止你離開查證。
  • 領取「免費」資產前要求先轉幣、支付解鎖費或輸入交易所帳號。
  • 連接後立刻要求無限額度、Permit、Permit2、SetApprovalForAll 或看不懂的十六進位資料。
  • 網站要求助記詞、私鑰、錢包 JSON 或遠端控制。

Token approval 到底授權了什麼?

授權含義:approval 讓某個 spender 合約在設定額度內,從持有人地址移動特定代幣。正常的 swap、借貸和 DeFi 操作可能確實需要 allowance;問題不在「出現 approval 就一定是詐騙」,而在於 spender 是否正確、額度是否必要、網路是否正確,以及你是否理解後續動作。

無限額度會減少重複授權與手續費,但它把未來風險擴大到該地址持有的同種代幣。ethereum.org 的撤銷指南指出,合約獲得無限存取權後,即使你已經從原平台退出,舊權限仍可能繼續存在;斷開網站連接並不會清除 allowance。

錢包提示實際含義應該核對
Connect讓網站讀取公開地址並提出請求網址、請求的帳號與網路
Approve / Increase allowance允許指定 spender 花費某種 tokenspender、token、額度
SetApprovalForAll可能允許 operator 管理整組 NFToperator 與集合範圍
Sign message以錢包證明或授權某項訊息可讀內容、網域、用途與期限
Send transaction把動作廣播上鏈並支付網路費to、value、方法與最終裝置顯示

「沒有轉 ETH」不代表沒有風險。授權交易本身可能只付網路費,資產在 spender 稍後呼叫合約時才被轉走。也不要把錢包彈窗中的 token 數量當成網站宣傳的領取數量;一個是權限,一個是行銷文字。

Permit 與 Permit2 為什麼會被用來做簽名釣魚?

簽名差異:某些授權可透過簽名表達,不一定在簽下時立即產生顯眼的鏈上交易。ERC-2612 的一手規範定義了以簽名設定 allowance 的 permit,包括 owner、spender、value、deadline 與 nonce。它的正常目的包括改善授權流程;同樣的能力若被假網站誤導取得,也能成為盜幣工具。

MetaMask 對 signature phishing 的說明指出,攻擊者會讓使用者以為自己在登入、領取或上架 NFT,實際簽下無限 token approval 或 NFT 權限。Permit2 訊息也可能設定有效期間,攻擊者不必立刻動作;當時「錢包沒少錢」不能證明簽名安全。

Permit、Permit2 和普通 approval 的技術路徑不同,撤銷方法也可能涉及 token 合約 allowance、Permit2 合約權限或轉移高風險資產。不要根據一個通用截圖猜測。先確認簽名發生的地址、網路、spender、token、數額與期限,再使用該網路可信的 approval 管理工具查看。

按下確認前,怎樣讀懂錢包彈窗?

簽名前先問:「誰要花什麼、最多多少、在哪條鏈、到什麼時候?」答不出來就拒絕。Ledger 將 blind signing 定義為無法以人類可讀格式驗證完整交易細節卻仍批准。硬體錢包若只顯示「Data Present」或雜湊,不會因為螢幕獨立就自動變安全。

  1. 網址:關閉廣告頁,從專案已知官網或書籤重新進入;比較完整主機名,不只看圖示。
  2. 錢包與網路:確認連接的是用於這次操作的低風險地址,網路與活動公告一致。
  3. 動作類型:區分 connect、message signature、approval 與 transfer。宣傳寫「login」但錢包寫「spend」應取消。
  4. spender:合約地址必須能從專案官方文件獨立核對。顯示名稱可偽造,地址才是關鍵。
  5. 資產與額度:只給完成動作所需的 token 和數額;出現 unlimited 或整組 NFT 管理時重新評估。
  6. 期限與 nonce:Permit 類簽名要看 deadline;看不見或無法理解時不要假設會立即失效。
  7. 最終裝置畫面:電腦、手機與硬體簽署裝置顯示不同就停止,不接受網站客服的解釋代替螢幕。

獨立查證不是在同一個 Telegram 群問管理員,也不是點空投頁自己的「審計報告」。應離開推廣鏈路,從專案官方主站、文件和多個已知管道確認是否真的有活動。就算活動真實,仿冒領取網域仍可能是惡意的。

已經簽了可疑 approval,要怎樣撤銷?

撤銷步驟:從可信入口開啟該網路的授權檢查器,找到正確 owner、token 與 spender,發送撤銷交易並在確認後重查。撤銷是新的鏈上交易,需要原生代幣支付網路費;它不是把舊交易刪除,也不能拿回已被轉走的資產。

  1. 停止與可疑頁面互動,保存 URL、錢包彈窗、簽名或交易雜湊和時間。
  2. 確認受影響的錢包地址與網路。Ethereum 主網、Arbitrum、Polygon 等網路的權限要分別查看。
  3. 從 ethereum.org 的撤銷指南或區塊瀏覽器官方入口進入授權管理工具,避免搜尋廣告中的仿冒 revoke 網站。
  4. 檢查 token、spender、額度與最近使用時間。只撤銷明確不需要或無法驗證的權限;不懂的先記錄再查。
  5. 在錢包中核對撤銷交易的網路、合約與額度歸零動作,然後廣播並等待確認。
  6. 重新載入工具,確認該授權已消失或額度為零。其他網路與 NFT operator 權限要另查。
  7. 檢查鏈上是否已有異常轉出,並把相關地址與交易雜湊加入證據包。

ethereum.org 提醒,錢包從專案斷線不等於移除花費權限。反過來,撤銷 allowance 也不等於網站忘記你的公開地址。兩者處理的是不同層級。若工具要求你輸入助記詞才能「掃描」,立即關閉。

誤簽後,什麼時候只撤銷,什麼時候必須換錢包?

風險分流:只暴露某項合約權限時先撤銷並監看;助記詞或私鑰外洩時,遷移到以全新秘密建立的錢包。把兩種情況混在一起會造成錯誤安全感。

較像單一授權風險

  • 沒有輸入助記詞、私鑰或錢包備份。
  • 錢包歷史清楚顯示一次 approval,能識別 token 與 spender。
  • 其他帳號與鏈沒有異常登入或轉出。

這時立即撤銷相關 token/NFT 權限,檢查 Permit2 與其他網路,觀察異常交易。若合約已開始自動抽走 token,撤銷與轉移剩餘資產的先後要根據風險和網路狀況決定,不能保證哪一步一定搶在攻擊者前面。

必須視為整組錢包失守

  • 助記詞或私鑰曾輸入網站、表單、聊天或遠端控制畫面。
  • 出現不依賴已知 token approval 的未知簽名或多鏈轉出。
  • 裝置可能有鍵盤記錄、剪貼簿替換或遠端控制。

從可信裝置建立全新助記詞,先轉移仍可控制的資產與必要 NFT,不在舊助記詞下新增帳號當作「新錢包」。舊地址保留作證據並停止日常使用。若交易所帳號也在同一裝置登入,獨立更換密碼、終止工作階段並檢查 API 金鑰。

處置時不要做

  • 不要把助記詞交給自稱 revoke 客服的人。
  • 不要向「救援合約」授予新的 unlimited approval。
  • 不要因為撤銷頁面顯示綠色就忽略其他網路。
  • 不要把剩餘資產轉到陌生人提供的「隔離地址」。

以後怎樣把空投與 dApp 風險限制在小範圍?

長期做法:把長期儲存、日常 DeFi 與實驗互動分成不同錢包,並讓每次權限貼合實際用途。分離錢包不能讓惡意合約變安全,但能縮小單次誤簽可觸及的資產。

  • 長期資產錢包不用於陌生 mint、空投或社群連結;實驗錢包只放可承受損失的餘額與網路費。
  • 從專案官方管道獨立確認活動與合約,不使用社群回覆、廣告或陌生 token metadata 的連結。
  • 錢包允許自訂額度時,採用足夠完成本次操作的額度,不把 unlimited 當預設。
  • 定期按網路查看 allowance 與 NFT operator,不等餘額異常才檢查。
  • 啟用錢包的安全警示,但仍人工閱讀 spender、額度、資產、網路與期限。
  • 遇到無法清楚顯示的簽名,取消並找可驗證的人類可讀資料;不要盲簽。

所謂「burner wallet」也需要真正隔離。若它與主錢包共用同一助記詞,只是另一個帳號,部分威脅仍可能擴散;若在受感染裝置上建立,新的秘密也可能立刻外洩。隔離的核心是不同秘密、可信裝置與有限餘額。

常見問題

只連接錢包沒有簽名也會失去代幣嗎?

一般連接主要讓網站看到公開地址並提出請求,單純連接不等於已授權花費。但網站可能接著誘導簽名或利用其他漏洞;應斷開可疑連接並檢查是否確實產生 approval、Permit 或鏈上交易。

斷開 dApp 連線等於撤銷授權嗎?

不等於。斷線處理網站連接,token allowance 或 NFT operator 權限仍可留在鏈上。需要在正確網路發送撤銷交易,並確認額度歸零或權限消失。

撤銷 approval 後還需要換錢包嗎?

若只有一項已識別的授權,助記詞和私鑰未外洩,撤銷並檢查各網路後可繼續監看。若秘密曾輸入陌生網站、傳給他人或暴露在遠端控制中,應把剩餘資產遷移到以全新助記詞建立的錢包。

資料來源與核對範圍

以下來源於 2026-08-09 逐頁核對。本頁只引用其能直接支持的安全規則或制度背景;平台功能、費率、法規與支援能力仍可能變動。

  1. MetaMask Help Center: What is a malicious token approval?

    解釋惡意代幣授權如何讓合約取得花費代幣的權限,以及應檢查與撤銷不需要的授權。

    核對日期: 2026-08-09
  2. MetaMask Help Center: Signature phishing

    說明鏈下簽名釣魚、無限授權、Permit2 延遲利用與按帳戶隔離風險。

    核對日期: 2026-08-09
  3. ethereum.org: How to revoke smart contract access to your crypto funds

    逐步說明按網路檢視 token allowance、傳送撤銷交易並重新檢查授權是否消失。

    核對日期: 2026-08-09
  4. Coinbase: What Are Wallet Drainers and How Can You Stay Safe?

    說明假 dApp、空投、社群冒充和惡意廣告如何誘導簽署可轉移代幣或 NFT 的權限。

    核對日期: 2026-08-09
  5. Binance Academy: What Are Airdrop Scams and How to Avoid Them?

    2026-06-18 更新的空投詐騙指南,涵蓋陌生代幣、惡意 approval、錢包抽乾與事後處置。

    核對日期: 2026-08-09
  6. Ledger Academy: Blind Signing

    定義無法以可讀方式核對完整細節的盲簽,並說明可能誤授無限花費權限。

    核對日期: 2026-08-09
  7. Ethereum Improvement Proposals: ERC-2612: Permit Extension for EIP-20 Signed Approvals

    Permit 標準的一手技術規範,說明以簽名設定 allowance 的參數、截止時間和 nonce。

    核對日期: 2026-08-09