安全 Wallet Drainer

钱包窃取器(Drainer)

即服务化(DaaS)的钱包窃取工具包:攻击者租用现成钓鱼套件,诱导用户签署恶意授权(Permit、Permit2、eth_sign)转走资产。Inferno Drainer 等团伙年窃取数亿美元。防御全在签名环节:读不懂的签名不签,用能解码签名内容的钱包。

钱包排水者(wallet drainer)是一套「签名即偷钱」的钓鱼工具链:假空投页、假 mint 页、假验证站,诱导你连接钱包并签一笔看似无害的签名——实际是资产转移授权(如 SetApprovalForAll)或 Permit 系转账授权,签完资产即被批量转走。它作为服务出售,运营者抽成,投放的人各显神通。

典型剧本

  1. 社交平台假号(假冒项目方、假客服)抛来一个「领取空投/白名单/补偿」链接
  2. 页面逼真,连接钱包后弹出一笔签名请求
  3. 签名内容是全量授权或转账授权,签名即失守

怎么防

  • 隔离钱包领空投,主钱包永远不碰陌生站点
  • 签名前逐字读内容:出现 SetApprovalForAll、 Permit、 unlimited 字样直接关页
  • 不明签名请求一律拒绝;判断不准就不签

排水者的完整识别与防御清单看如何识别钱包排水者