安全 Signature Replay

签名重放

同一签名被重复使用的攻击:签名在链下发出后,若协议未正确绑定 nonce/截止时间/合约地址,攻击者可旧签重用。开发者的 EIP-712 域分隔是防御关键;用户的防御是只对明确用途签名、用支持清晰解码的钱包。

签名重放指已收集的签名被再次/择机提交执行:你签过的授权不会过期,钱包服务商、 indexer、钓鱼站都可能长期存档。历史上真实发生过:服务商日志泄露后,攻击者拿着两年前的签名提走资产。

含义

  • 签名不是「一次性行为」,是永久授权凭证
  • 旧钱包上签过的东西,会跟着你——换钱包(新助记词)才是物理断开
  • 签名前逐字读的纪律(签名骗局),保护的不只是当下这笔

时间不稀释签名,撤销(revoke)才行。