钱包窃取器(Drainer)
即服务化(DaaS)的钱包窃取工具包:攻击者租用现成钓鱼套件,诱导用户签署恶意授权(Permit、Permit2、eth_sign)转走资产。Inferno Drainer 等团伙年窃取数亿美元。防御全在签名环节:读不懂的签名不签,用能解码签名内容的钱包。
钱包排水者(wallet drainer)是一套「签名即偷钱」的钓鱼工具链:假空投页、假 mint 页、假验证站,诱导你连接钱包并签一笔看似无害的签名——实际是资产转移授权(如 SetApprovalForAll)或 Permit 系转账授权,签完资产即被批量转走。它作为服务出售,运营者抽成,投放的人各显神通。
典型剧本
- 社交平台假号(假冒项目方、假客服)抛来一个「领取空投/白名单/补偿」链接
- 页面逼真,连接钱包后弹出一笔签名请求
- 签名内容是全量授权或转账授权,签名即失守
怎么防
- 隔离钱包领空投,主钱包永远不碰陌生站点
- 签名前逐字读内容:出现 SetApprovalForAll、 Permit、 unlimited 字样直接关页
- 不明签名请求一律拒绝;判断不准就不签
排水者的完整识别与防御清单看如何识别钱包排水者。