Permit 签名钓鱼
诱导用户签署 EIP-2612 permit 消息的钓鱼手法:签名即授权代币转移,无需后续链上交易,很多钱包提示极其简陋,用户以为在「验证」,实际签了转账授权。防法:看懂钱包签名内容,不确定的签名一律拒绝,钓鱼高发期用只读钱包冷签。
Permit 签钓鱼利用的是 EIP-2612/Permit2 这类「签名即授权」机制:你不需要发起交易、不付 gas、地址上没有任何动静,只在钓鱼页签了个名——这个签名授权对方在链下完成对你的代币扣款。传统授权钓鱼至少还有一笔链上交易痕迹,Permit 系连这个痕迹都没有。
为什么特别危险
- 钱包弹窗里它长得像无害的消息签名(「登录」「验证」)
- 你不付 gas,感知不到「我在花钱」的警觉信号
- 授权在你看不见的地方生效
怎么防
- 「登录验证」类签名请求,先确认域名与项目一致
- 分不清是登录还是授权,就不签
- 定期在区块浏览器的 Token Approvals 页清查存量授权
Permit2 的攻击机制拆解看签名骗局详解。