钱不是被黑掉的,是被骗着签掉的
真正掏空钱包的,很少是什么高深攻击。更多是一个看起来正常的页面,让你点了一下「确认」。这一栏不吓唬人,只讲那几种反复出现的套路长什么样,以及签名弹窗到底在问你什么。
先按状态分流,不要把三件事混在一起
遇到可疑页面时,最重要的不是继续研究它像不像真的,而是先判断钱包处在哪个状态。关闭网页、断开连接、撤销授权和转移资产解决的是不同问题;动作做错顺序,可能让剩余资产继续暴露。
尚未签名:停在弹窗前,什么都别确认
如果钱包只弹出了请求,而你还没有确认,立即拒绝并关闭页面。不要因为页面显示倒计时、空投余额或“验证钱包”就继续。先从书签或项目公开资料重新进入,逐字核对域名、链、合约地址和签名说明。普通登录签名不该同时要求代币额度;看不懂的十六进制内容也不应盲签。可先读授权钓鱼的弹窗拆解,再决定是否重新操作。
已经授权:断开网站不等于权限消失
如果交易已确认,先在区块浏览器核对交易状态、授权对象、代币和额度,再从可信入口使用撤销工具。把不需要的额度降为零,并优先处理无限额度或陌生 spender;撤销本身通常需要该链的原生代币支付 Gas。具体步骤见撤销代币授权指南。如果你还输入过助记词或私钥,问题已经不是单一授权,应在干净设备上创建新钱包,并把仍可控制的资产迁走。
资产已经转出:先保全剩余资产和证据
链上转账通常不能撤回。先保存钱包地址、交易哈希、时间、可疑域名和聊天记录,不要向声称能“追回”的陌生人再付解冻费。随后撤销同一地址的其他危险授权;若私钥已泄露,把剩余资产迁到全新助记词控制的钱包。若收款地址属于可识别的中心化平台,可带齐交易证据联系该平台安全渠道,并按所在地要求报案,但不要把“已提交”误解成保证追回。
先辨认诱饵,再核对收款地址
钱包里突然出现的高价值代币、NFT 或领取链接,常用来诱导你访问假站。不要点代币备注里的网址,也不要为了“卖出”陌生资产去批准合约;先按假代币识别清单核对合约来源、流动性和官方公告。另一类风险是地址投毒:骗子制造首尾相似的地址混入转账历史,等你复制错对象。发送前用相似地址对比工具逐字符检查,并从自己保存的地址簿或收款方当次提供的完整地址交叉确认。
无论处在哪个状态,都不要把助记词、私钥或验证码交给“客服”。记录事实时区分已经发生的链上动作和自己的猜测:交易哈希能证明什么就写什么,未知的攻击来源不要擅自下结论。这能让后续撤销、迁移、平台申诉和报案更快进入正确路径。