钓鱼钱包骗局拆解:一个签名,怎么把整个钱包的 USDT 转走

发布于: | 更新于: (市场与平台规则可能变化,请以官方页面和链上实际结果为准)

新手丢币,最常见的不是”下载了一个假 App”,而是更隐蔽的一种:你用的还是真钱包,在一个看着完全正常的页面上签了一下名——几分钟后,钱包里的 USDT 一分不剩。钱不是被黑客”偷”走的,是你自己签名授权转走的。

这不是小概率事件。据钓鱼监测平台 ScamSniffer 统计,2024 年仅”钱包 drainer(盗号工具)“一类就盗走约 4.94 亿美元,其中绝大多数发生在以太坊上,稳定币是被盯得最紧的目标之一。2025 年随着钱包和插件加强提示,损失降到约 8400 万美元,但基于 Permit / Permit2 签名的钓鱼仍占大额被盗案的 38%——也就是说,套路被识破得越多,骗子越往”一个签名”上靠。

它到底怎么运作:以中文圈高发的套路为例

慢雾(SlowMist)和多个中文安全社区记录过的典型流程是这样的:

  1. 你在 Telegram / X 收到一条私信,或刷到一个页面:「老用户专属返现」「限时空投,连钱包领取」。
  2. 链接点进去,页面配色、LOGO 和某个真交易所/真项目几乎一模一样——因为骗子用的是现成的 drainer 套件,套壳即用。
  3. 它要你”连接钱包”,然后弹出一个签名请求。看起来像登录验证、或者付一笔小额”手续费 / gas”。
  4. 你没细看就点了确认。页面可能转一下显示”领取失败,请重试”——你以为是网络问题。
  5. 你刚才签的,其实是一条授权:把你某个代币(最常见是 USDT)的支配权交给了对方的合约。对方拿到授权,立刻在后台把余额一次性划走。

你以为风险上限是那笔”手续费”,实际上你交出去的,是”对方想划多少就划多少”的权力。

重点:你”签的那一下”到底是什么

钱包里有两类操作长得像,但天差地别:

  • 转账(transfer):把一笔确定金额转给确定的人。“转出 5 USDT 给某地址”,金额清清楚楚。
  • 授权(approve / Permit / setApprovalForAll):不转钱,而是给某个合约”以后随时能动用你这种代币”的权力,额度往往是无上限

骗局用的全是后者。而现在最主流、也最阴的,是 PermitPermit2 这种离线签名

  • 不是一笔交易,是一条”签名消息”——不花你一分 gas,钱包里也不显示成转账,看起来就像”登录”或”验证钱包”一样无害。
  • 你签完,对方拿着这条签名去调用合约,就能把币划走。
  • 更狠的是 Permit2:据 ScamSniffer,一条签名就能在一次操作里批量授权你的 ETH、多种代币甚至 NFT——一签全没。

所以记住一个反直觉的点:越是”免 gas、秒过、像登录或验证”的签名,越要警惕;真正花钱的转账反而目标明确、好辨认。

为什么连老手也会中

  • 钱包弹窗里显示的常是一串合约地址和看不懂的数据,而不是”对方要拿走你 1000 USDT”这种人话。很多人养成了”看不懂就点确认”的习惯。
  • “付小钱 / 领空投”这个框架本身就在降低警惕,你的注意力全在那点手续费上。
  • 手法一直在进化。慢雾记录过:2025 年 5 月 24 日,一名用户因新出的 EIP-7702 授权特性被知名钓鱼团伙 Inferno Drainer 钓走 146,551 美元——连”会读签名”的人都可能被新花样绕过。
  • 催促和 FOMO:限时、名额将满、错过不再有。

看到这几样,立刻停手

  • 你以为在”付款 / 领取 / 登录”,钱包弹出的却是”授权""Approve""允许使用你的 XX 代币”——付款和登录都不需要授权
  • 额度显示”无限 / Unlimited”——正常操作绝不需要无限额度。
  • 让你”签名验证钱包 / 同步钱包 / 激活账户”,而且不产生 gas 费——离线签名钓鱼的典型特征。
  • 任何网页或弹窗让你输入、导入助记词或私钥——真钱包永远不会这么做,见到就是假的,直接关掉。
  • 网址差一个字母、多一层子域名、或是从搜索结果的”广告”位点进去的——假官网最爱买广告排在最前。

已经签了怎么办(越快越好)

  • 马上撤销授权:用授权检查工具(如 revoke.cash)查看这个钱包授权过哪些合约,把可疑的全部撤销,切断对方继续划走的通道——能保住的是还没被转走的部分。
  • 已经转走的找不回:链上交易不可逆,重点是止血,别再往这个钱包转任何东西。
  • 如果你曾把助记词输入过任何可疑页面,这套助记词就永久作废了——新建钱包(新助记词),把剩余资产尽快迁过去。
  • 别信”帮你追回”的人:被盗后主动联系、声称能追回的,几乎全是二次诈骗。

一个能挡住大部分这类骗局的习惯

慢雾的安全研究反复强调一点:用硬件钱包时,每一次签名内容都会在设备屏幕上明文显示——不会出现”页面写着付 2 美元、实际授权的是 USDT”这种偷梁换柱。对持有一定资产的人,把长期资产放硬件钱包、日常交互用另一个小额钱包,是性价比最高的防线。

补充:除了上面这种”真钱包被钓鱼授权”,还有一类是直接给你一个假钱包 App(从搜索广告、第三方商店、群文件下载),你一导入助记词就被盗。原则一样——钱包只从官网下载,助记词永远不输入到任何地方

相关文章

本文仅供安全教育与学习参考,不构成投资、交易、税务或法律建议,涉及具体工具时请自行核对官方渠道。

相关文章

风险与免责提示

本文仅用于信息整理和教程说明,不构成投资建议、交易建议、税务建议或法律建议。加密资产价格波动剧烈,平台规则和链上费用可能变化,请以官方页面和链上实际结果为准。