假空投常把「免費領取」包裝成一個無害按鈕,真正要你做的卻可能是允許合約花費代幣、簽下 Permit/Permit2 訊息,或把助記詞交給假網站。單純收到陌生 token 通常不是損失發生點;連接後看不懂仍確認、給予無限額度,才可能讓 wallet drainer 在當下或稍後轉走資產。發現誤簽時要按網路撤銷權限、保護剩餘資產,並判斷助記詞是否已經外洩。
假空投通常怎麼把人帶到 wallet drainer?
攻擊入口:陌生 token、仿冒社群公告或限時領取先製造好奇,再把使用者帶到要求連線與簽名的假 dApp。Binance Academy 在 2026-06-18 更新的空投詐騙說明列出仿冒網站、假社群帳戶、未經請求的 token/NFT、token approval 釣魚與 wallet drainer。Coinbase 也說明,drainer 常藏在假 DeFi、空投、NFT 頁面、遭入侵的 Discord 或 Telegram 頻道,以及模仿熱門服務的惡意廣告。
陌生 token 出現在錢包裡,不代表你已經「贏得」可領獎資格。代幣名稱、圖示與估值都可能由發行者或介面資料影響。攻擊者會把 URL 放在 token 名稱、NFT metadata、區塊瀏覽器說明或社群貼文中;你為了賣出或領取而開啟該頁,才進入簽名階段。
看到這些訊號就先停
- 活動只在私訊、回覆區或廣告出現,官方主站與公告找不到。
- 倒數計時只有幾分鐘,頁面阻止你離開查證。
- 領取「免費」資產前要求先轉幣、支付解鎖費或輸入交易所帳號。
- 連接後立刻要求無限額度、Permit、Permit2、SetApprovalForAll 或看不懂的十六進位資料。
- 網站要求助記詞、私鑰、錢包 JSON 或遠端控制。
Token approval 到底授權了什麼?
授權含義:approval 讓某個 spender 合約在設定額度內,從持有人地址移動特定代幣。正常的 swap、借貸和 DeFi 操作可能確實需要 allowance;問題不在「出現 approval 就一定是詐騙」,而在於 spender 是否正確、額度是否必要、網路是否正確,以及你是否理解後續動作。
無限額度會減少重複授權與手續費,但它把未來風險擴大到該地址持有的同種代幣。ethereum.org 的撤銷指南指出,合約獲得無限存取權後,即使你已經從原平台退出,舊權限仍可能繼續存在;斷開網站連接並不會清除 allowance。
| 錢包提示 | 實際含義 | 應該核對 |
|---|---|---|
| Connect | 讓網站讀取公開地址並提出請求 | 網址、請求的帳號與網路 |
| Approve / Increase allowance | 允許指定 spender 花費某種 token | spender、token、額度 |
| SetApprovalForAll | 可能允許 operator 管理整組 NFT | operator 與集合範圍 |
| Sign message | 以錢包證明或授權某項訊息 | 可讀內容、網域、用途與期限 |
| Send transaction | 把動作廣播上鏈並支付網路費 | to、value、方法與最終裝置顯示 |
「沒有轉 ETH」不代表沒有風險。授權交易本身可能只付網路費,資產在 spender 稍後呼叫合約時才被轉走。也不要把錢包彈窗中的 token 數量當成網站宣傳的領取數量;一個是權限,一個是行銷文字。
Permit 與 Permit2 為什麼會被用來做簽名釣魚?
簽名差異:某些授權可透過簽名表達,不一定在簽下時立即產生顯眼的鏈上交易。ERC-2612 的一手規範定義了以簽名設定 allowance 的 permit,包括 owner、spender、value、deadline 與 nonce。它的正常目的包括改善授權流程;同樣的能力若被假網站誤導取得,也能成為盜幣工具。
MetaMask 對 signature phishing 的說明指出,攻擊者會讓使用者以為自己在登入、領取或上架 NFT,實際簽下無限 token approval 或 NFT 權限。Permit2 訊息也可能設定有效期間,攻擊者不必立刻動作;當時「錢包沒少錢」不能證明簽名安全。
Permit、Permit2 和普通 approval 的技術路徑不同,撤銷方法也可能涉及 token 合約 allowance、Permit2 合約權限或轉移高風險資產。不要根據一個通用截圖猜測。先確認簽名發生的地址、網路、spender、token、數額與期限,再使用該網路可信的 approval 管理工具查看。
按下確認前,怎樣讀懂錢包彈窗?
簽名前先問:「誰要花什麼、最多多少、在哪條鏈、到什麼時候?」答不出來就拒絕。Ledger 將 blind signing 定義為無法以人類可讀格式驗證完整交易細節卻仍批准。硬體錢包若只顯示「Data Present」或雜湊,不會因為螢幕獨立就自動變安全。
- 網址:關閉廣告頁,從專案已知官網或書籤重新進入;比較完整主機名,不只看圖示。
- 錢包與網路:確認連接的是用於這次操作的低風險地址,網路與活動公告一致。
- 動作類型:區分 connect、message signature、approval 與 transfer。宣傳寫「login」但錢包寫「spend」應取消。
- spender:合約地址必須能從專案官方文件獨立核對。顯示名稱可偽造,地址才是關鍵。
- 資產與額度:只給完成動作所需的 token 和數額;出現 unlimited 或整組 NFT 管理時重新評估。
- 期限與 nonce:Permit 類簽名要看 deadline;看不見或無法理解時不要假設會立即失效。
- 最終裝置畫面:電腦、手機與硬體簽署裝置顯示不同就停止,不接受網站客服的解釋代替螢幕。
獨立查證不是在同一個 Telegram 群問管理員,也不是點空投頁自己的「審計報告」。應離開推廣鏈路,從專案官方主站、文件和多個已知管道確認是否真的有活動。就算活動真實,仿冒領取網域仍可能是惡意的。
已經簽了可疑 approval,要怎樣撤銷?
撤銷步驟:從可信入口開啟該網路的授權檢查器,找到正確 owner、token 與 spender,發送撤銷交易並在確認後重查。撤銷是新的鏈上交易,需要原生代幣支付網路費;它不是把舊交易刪除,也不能拿回已被轉走的資產。
- 停止與可疑頁面互動,保存 URL、錢包彈窗、簽名或交易雜湊和時間。
- 確認受影響的錢包地址與網路。Ethereum 主網、Arbitrum、Polygon 等網路的權限要分別查看。
- 從 ethereum.org 的撤銷指南或區塊瀏覽器官方入口進入授權管理工具,避免搜尋廣告中的仿冒 revoke 網站。
- 檢查 token、spender、額度與最近使用時間。只撤銷明確不需要或無法驗證的權限;不懂的先記錄再查。
- 在錢包中核對撤銷交易的網路、合約與額度歸零動作,然後廣播並等待確認。
- 重新載入工具,確認該授權已消失或額度為零。其他網路與 NFT operator 權限要另查。
- 檢查鏈上是否已有異常轉出,並把相關地址與交易雜湊加入證據包。
ethereum.org 提醒,錢包從專案斷線不等於移除花費權限。反過來,撤銷 allowance 也不等於網站忘記你的公開地址。兩者處理的是不同層級。若工具要求你輸入助記詞才能「掃描」,立即關閉。
誤簽後,什麼時候只撤銷,什麼時候必須換錢包?
風險分流:只暴露某項合約權限時先撤銷並監看;助記詞或私鑰外洩時,遷移到以全新秘密建立的錢包。把兩種情況混在一起會造成錯誤安全感。
較像單一授權風險
- 沒有輸入助記詞、私鑰或錢包備份。
- 錢包歷史清楚顯示一次 approval,能識別 token 與 spender。
- 其他帳號與鏈沒有異常登入或轉出。
這時立即撤銷相關 token/NFT 權限,檢查 Permit2 與其他網路,觀察異常交易。若合約已開始自動抽走 token,撤銷與轉移剩餘資產的先後要根據風險和網路狀況決定,不能保證哪一步一定搶在攻擊者前面。
必須視為整組錢包失守
- 助記詞或私鑰曾輸入網站、表單、聊天或遠端控制畫面。
- 出現不依賴已知 token approval 的未知簽名或多鏈轉出。
- 裝置可能有鍵盤記錄、剪貼簿替換或遠端控制。
從可信裝置建立全新助記詞,先轉移仍可控制的資產與必要 NFT,不在舊助記詞下新增帳號當作「新錢包」。舊地址保留作證據並停止日常使用。若交易所帳號也在同一裝置登入,獨立更換密碼、終止工作階段並檢查 API 金鑰。
處置時不要做
- 不要把助記詞交給自稱 revoke 客服的人。
- 不要向「救援合約」授予新的 unlimited approval。
- 不要因為撤銷頁面顯示綠色就忽略其他網路。
- 不要把剩餘資產轉到陌生人提供的「隔離地址」。
以後怎樣把空投與 dApp 風險限制在小範圍?
長期做法:把長期儲存、日常 DeFi 與實驗互動分成不同錢包,並讓每次權限貼合實際用途。分離錢包不能讓惡意合約變安全,但能縮小單次誤簽可觸及的資產。
- 長期資產錢包不用於陌生 mint、空投或社群連結;實驗錢包只放可承受損失的餘額與網路費。
- 從專案官方管道獨立確認活動與合約,不使用社群回覆、廣告或陌生 token metadata 的連結。
- 錢包允許自訂額度時,採用足夠完成本次操作的額度,不把 unlimited 當預設。
- 定期按網路查看 allowance 與 NFT operator,不等餘額異常才檢查。
- 啟用錢包的安全警示,但仍人工閱讀 spender、額度、資產、網路與期限。
- 遇到無法清楚顯示的簽名,取消並找可驗證的人類可讀資料;不要盲簽。
所謂「burner wallet」也需要真正隔離。若它與主錢包共用同一助記詞,只是另一個帳號,部分威脅仍可能擴散;若在受感染裝置上建立,新的秘密也可能立刻外洩。隔離的核心是不同秘密、可信裝置與有限餘額。
常見問題
只連接錢包沒有簽名也會失去代幣嗎?
一般連接主要讓網站看到公開地址並提出請求,單純連接不等於已授權花費。但網站可能接著誘導簽名或利用其他漏洞;應斷開可疑連接並檢查是否確實產生 approval、Permit 或鏈上交易。
斷開 dApp 連線等於撤銷授權嗎?
不等於。斷線處理網站連接,token allowance 或 NFT operator 權限仍可留在鏈上。需要在正確網路發送撤銷交易,並確認額度歸零或權限消失。
撤銷 approval 後還需要換錢包嗎?
若只有一項已識別的授權,助記詞和私鑰未外洩,撤銷並檢查各網路後可繼續監看。若秘密曾輸入陌生網站、傳給他人或暴露在遠端控制中,應把剩餘資產遷移到以全新助記詞建立的錢包。
資料來源與核對範圍
以下來源於 2026-08-09 逐頁核對。本頁只引用其能直接支持的安全規則或制度背景;平台功能、費率、法規與支援能力仍可能變動。
-
MetaMask Help Center: What is a malicious token approval?
解釋惡意代幣授權如何讓合約取得花費代幣的權限,以及應檢查與撤銷不需要的授權。
核對日期: 2026-08-09 -
MetaMask Help Center: Signature phishing
說明鏈下簽名釣魚、無限授權、Permit2 延遲利用與按帳戶隔離風險。
核對日期: 2026-08-09 -
ethereum.org: How to revoke smart contract access to your crypto funds
逐步說明按網路檢視 token allowance、傳送撤銷交易並重新檢查授權是否消失。
核對日期: 2026-08-09 -
Coinbase: What Are Wallet Drainers and How Can You Stay Safe?
說明假 dApp、空投、社群冒充和惡意廣告如何誘導簽署可轉移代幣或 NFT 的權限。
核對日期: 2026-08-09 -
Binance Academy: What Are Airdrop Scams and How to Avoid Them?
2026-06-18 更新的空投詐騙指南,涵蓋陌生代幣、惡意 approval、錢包抽乾與事後處置。
核對日期: 2026-08-09 -
Ledger Academy: Blind Signing
定義無法以可讀方式核對完整細節的盲簽,並說明可能誤授無限花費權限。
核對日期: 2026-08-09 -
Ethereum Improvement Proposals: ERC-2612: Permit Extension for EIP-20 Signed Approvals
Permit 標準的一手技術規範,說明以簽名設定 allowance 的參數、截止時間和 nonce。
核對日期: 2026-08-09