金融科技全球
← 贴纸墙
SCAM · DETAIL
加密钱包假空投钓鱼授权诈骗:一条签名清空钱包资产的链上收割局
受害者以 25 至 45 岁的加密货币持有人为主,男女均有,以中小量级长期持币者、NFT 玩家、DeFi 新手和空投猎人最为集中。心理弱点分为三层:第一是贪婪,看到十万稳定币或热门项目代币的免费领取弹窗,出于错过恐惧立刻点确认;第二是信任惯性,看到钱包熟悉的授权按钮后,以为和以往签合约一样安全,不读交易详情;第三是认知盲区,分不清 Permit 离线签名与正常 approve 的差别,不明白一条签名可以把后续转账权永久交给未知地址。很多人直到资产被全数转出,还误以为是自己操作失误,错过黄金止损窗口。
SCAM
关键字段
FIELD STAMPSINDUSTRY 行业金融科技
REGION 地区全球
SCALE 规模灰产
CHANNEL 渠道其他
⚠️ 本条目汇总骗局手法与公开报道,不构成投资或法律建议;内容整理自公开报道与第三方投诉平台,本站不对相关主体作出违法认定,涉事主体如有异议可联系更正。如遇诈骗请立即报警 110 / 反诈专线 96110(境外请拨当地警方)。
骗谁
受害者以 25 至 45 岁的加密货币持有人为主,男女均有,以中小量级长期持币者、NFT 玩家、DeFi 新手和空投猎人最为集中。心理弱点分为三层:第一是贪婪,看到十万稳定币或热门项目代币的免费领取弹窗,出于错过恐惧立刻点确认;第二是信任惯性,看到钱包熟悉的授权按钮后,以为和以往签合约一样安全,不读交易详情;第三是认知盲区,分不清 Permit 离线签名与正常 approve 的差别,不明白一条签名可以把后续转账权永久交给未知地址。很多人直到资产被全数转出,还误以为是自己操作失误,错过黄金止损窗口。
骗局怎么运作
- 攻击者高仿热门项目官网或在社交媒体平台、搜索引擎赞助位投放链接,页面显示醒目红点和‘检测到你有资格领取十万枚稳定币空投’的话术,营造限时紧张的专属福利氛围,诱导持币者点击连接钱包按钮,让受害者以为这是项目方主动派发的福利而不是钓鱼陷阱。
- 用户点击连接后,页面调用 WalletConnect 协议或前端注入脚本,伪装成正常领币流程,实际触发一笔 Permit2 离线签名请求,签名后该未知地址即可在锁定期内不限次代为转账,操作形式上与一次普通授权几乎无差别,受害者在钱包界面只看到一串十六进制数据却无法判断含义。
- 钱包客户端只展示一长串十六进制数据,多数用户看不懂链上字段,攻击者利用此认知缺口,用‘安全验证’‘反刷机制’‘领取资格校验’等话术催促确认,不少受害者在签名后甚至没等到任何代币到账就关闭了页面,根本意识不到自己已经把资产支配权交给了攻击者。
- 签名完成后,攻击方脚本自动监控链上新授权事件,一旦发现受害地址存在稳定币或主流代币余额,便直接调用 transferFrom 把资产批量转至中转钱包;为规避链上风控阈值他们常常分拆多笔小额走跨链桥,使受害者在链上浏览器中只看到一连串陌生转账而无法快速定位源头。
- 资金进入中转地址后,立即经混币器或跨链桥拆散路径,部分通过场外承兑商变现,链条上不留下可联系线索,受害者在意识到资产已被清空时,仅能在区块浏览器看到一条陌生转账记录,追责几乎无门,更因跨境取证困难而难以通过民事诉讼追回损失。
红旗信号(看到这些快跑)
- 🚩 来源网站域名与官方仅差一两个字母或使用长尾后缀,页面常以‘官方空投’‘限时领取’字样制造紧迫感,且没有官方社交媒体账号同步公告该活动,不存在可追溯的项目方背景信息。
- 🚩 连接钱包后立刻弹出签名请求,但签名预览框显示的是一串无法读懂的十六进制数据,且不出现常规授权中的‘授权数量’‘合约地址’等可读信息,攻击者常以‘安全校验’为名催促确认。
- 🚩 页面不要求完整助记词却要求先转发指定社交内容或拉人头才能解锁领取,典型钓鱼池扩盘套路,目的在于把受害者拉入社群后再实施二次授权收割,而非真正空投代币。
- 🚩 签名后所谓空投代币始终没有到账,查询区块链浏览器发现自己钱包余额反而被一笔陌生交易转走,授权对象是无合约审计记录的匿名地址,且该地址在链上已有大量被举报记录。
- 🚩 官方社交媒体没有该活动公告,官方社群反而频繁转发该链接,且短期内出现多名用户在社交平台或钱包社群反馈资产丢失的共同报告,集中爆发时间通常在热门代币空投窗口期前后。
真实案例
- 2025 年据 ChainCatcher 报道,某加密用户在搜索引擎搜索钱包品牌词时点击了排在赞助位的钓鱼广告,连接钱包后触发假签名弹窗,钱包内多年累积的比特币与稳定币均在几分钟内被全部转走,损失金额据当事人社交媒体自述达毕生积蓄级别,当事人事后呼吁加大搜索引擎对加密类赞助链接的审核。
- 腾讯云开发者社区 2025 年发布的技术分析披露,韩国发生一起涉案金额约八亿韩元稳定币的钓鱼案,受害者在假冒稳定币理财平台点击签名,攻击方通过智能合约权限劫持把钱包内稳定币全部划转,链上路径显示资金经多跳跨链桥后进入混币器。
- XRP 基金会与 HTX 资讯在 2025 年先后公告网络疯传假冒 XRP 空投活动,高仿页面诱导用户连接钱包并签署恶意授权,多名用户资产被转走,基金会声明为仿冒项目方并呼吁社区保持警惕。
- 2026年3月,韩国首尔江北警察署通报的虚拟资产质押钓鱼团伙案中,团伙随机拨打电话诱导受害人连接钱包进行所谓“质押”赚取高息,首月先支付约60万韩元利息取信后将受害人存入的约8亿韩元泰达币全额盗走并洗钱,7名团伙成员被抓获、6人被拘留。(来源:https://www.naeil.com/news/read/579822)
- 2026年8月,Bitcoin.com报道的XRP虚假空投预警中,XRP Ledger基金会与RippleX警告社交媒体上出现假冒空投、奖励扫描器与网络钓鱼活动,诈骗者用假冒官方账号和私信诱导用户连接钱包或泄露密钥,基金会声明其从未发放任何XRP空投奖励。(来源:https://news.bitcoin.com/featured/fake-xrp-airdrops-spread-online-as-foundation-urges-users-to-stay-alert/)
官方态度
- 2024 年 12 月,SlowMist 慢雾区块链安全团队发布预警,披露 WalletConnect 钓鱼 Gives 系列活动被广泛仿冒,来源域名伪装与 Permit 授权被结合实施清空钱包攻击,建议用户拒绝陌生授权请求。
- 2025 年 3 月,CertiK 安全机构发布链上监控警示,指出 Permit2 离线签名成为新一代钱包钓鱼的核心工具,已有数十起链上清空事件被通报,建议用户拒绝陌生授权并定期使用 Revoke 工具清理权限。
- 2025 年 4 月,国家互联网金融安全技术专线委员会有责平台提醒,假空投与假授权签名为加密诈骗实施通道,强调对来源不明的页面不应连接个人钱包,任何要求签名的未知合约均应视为高风险。
怎么防护
- ✅ 任何空投只认官方社交媒体发布和官方文档中的主域名,点击前逐字符核对域名拼写,不要受弹窗红点或‘限量’‘专享’紧迫措辞驱动立刻连接钱包,凡通过搜索引擎或社群投放的空投链接一律先在官方渠道交叉核实。
- ✅ 签名前下载钱包自带或第三方的签名预览插件,如使用支持可读化签名内容显示的钱包解析交易详情,若出现 permitTransferFrom 或不知名的合约地址,立即取消交易并断开连接。
- ✅ 设立专门钱包隔离交互,主资产钱包只持主流币不做任何授权,新项目交互用热钱包并仅放少量测试资金,授权后养成使用 Revoke.cash 等工具审查并撤销未用权限的习惯,避免权限长期挂账被延迟利用。
- ✅ 一旦发现陌生签名请求或资产异常转移,立即断网并使用硬件钱包在同一台干净设备上重新导入助记词,把剩余资产转至安全地址,同时在区块链浏览器上使用被盗地址加标签形成线索链并联系地组织与警方进行备案。
⚖️ 在我国境内,面向境内公众提供虚拟货币兑换、发行空投等行为本身已被列为非法金融活动,参与虚拟货币相关活动需自行承担民事风险;关于盗空钱包的违法犯罪行为,依《中华人民共和国刑法》第二百八十五条非法侵入计算机信息系统罪、第二百六十六条诈骗罪等可被追究刑事责任,境外主体实施的亦可依据《刑事诉讼法》第十八条规定由被害人向犯罪地或被害人居住地公安机关报案,但追赃效果受跨境取证与链上技术手段的制约。司法实务中受害人多需自行提供完整链上转账路径作为证据,财务损失未必能全额挽回,因此事前核实与防范远重于事后追责。