直接答案:钱包弹窗不是“确认登录”四个字就可以放心点。先看它要求的是连接、普通消息签名、代币授权、Permit、NFT 全部授权,还是直接转账。看不懂请求内容、域名或合约时,最安全的操作就是拒绝。

连接钱包、签名和授权有什么区别?

动作通常代表什么主要风险
Connect / 连接向网站公开地址,并允许它发起请求暴露地址关联信息;之后可能继续诱导签名
Sign message / 消息签名证明地址控制权或同意一段结构化内容恶意签名可能被用于登录、挂单、授权或后续执行
Approve / 代币授权允许某个合约移动指定代币,可能有额度无限额度可能让恶意合约稍后转走该代币
Permit / 签名授权用签名创建代币支出许可,可能不先产生普通 Approve 交易“不用 Gas”不代表没有权限风险
SetApprovalForAll允许操作一整个 NFT 集合可能暴露同集合中的全部 NFT
Send / Swap / Contract interaction立即发起链上交易或合约调用资产可能马上转出,链上确认后通常不可撤回
断开连接不等于撤销授权:断开 DApp 通常只移除连接关系;已经写入链上的代币额度仍可能存在,需要在对应网络提交撤销交易。

钱包钓鱼最常用的诱饵

  • 假空投:“最后 10 分钟领取”“钱包已被列入白名单”,催促你不看内容直接签名;
  • 假客服:声称交易卡住、钱包异常,要求进入“验证”页面或签署“修复”请求;
  • 假退款或赔偿:冒充项目方发放补偿,先要求连接大额钱包;
  • 假授权撤销:页面自称帮你取消授权,却发起新的 Approve、Permit 或转账;
  • 陌生代币备注:假 USDT、NFT 或空投的名称和备注里放入钓鱼网址;
  • 地址投毒:向你发送小额或零额交易,让相似首尾字符出现在历史记录中,诱导下次复制错地址。

签名前用 20 秒检查什么?

  1. 谁发起:你是否刚刚主动点击了一个明确功能?一进页面就自动弹出的签名应拒绝。
  2. 在哪个域名:从项目自行核验的官网进入,不从私信、群公告或搜索广告进入。
  3. 请求类型:钱包显示的是登录消息、代币授权、Permit、NFT 授权还是转账?不要只看网站按钮写着什么。
  4. 授权给谁:核对 Spender / Operator 合约,不认识的合约不要授权。
  5. 额度和期限:能使用精确额度就不要默认无限额度;用完后检查是否仍需保留。
  6. 资产范围:确认请求影响哪个代币、NFT 集合和网络;切换网络也不能把可疑请求变安全。
  7. 硬件钱包屏幕:最终以硬件设备上显示的地址、金额和请求内容为准,不只相信电脑网页。

已经误签,应该按哪种情况处理?

只连接,没有签任何内容

在钱包连接列表中断开该站点,撤销浏览器通知,并检查近期活动。没有签名不代表网站可信,但通常没有产生新的链上代币支出权限。

签了代币授权或 Permit,但资产还在

  1. 停止访问原网站,不签它发来的“取消授权”请求。
  2. 在对应公链核对真实授权对象、代币和额度;使用钱包官方功能或可信浏览器的 Token Approval 页面撤销。
  3. 撤销需要链上确认和 Gas。在确认完成前,风险授权可能仍然有效。
  4. 如果请求内容无法判断或钱包已有异常转出,考虑把剩余资产转到使用全新助记词的干净钱包。

泄露过助记词或私钥

不要把时间只花在撤销授权上。助记词泄露意味着攻击者可以直接控制由它派生的账户。应在干净设备创建全新钱包、转移剩余资产并永久停用旧助记词。钱包密码只能保护本机应用,不能让泄露的助记词失效。

资产已经转出

立即保存 TxID、收款地址、网络、时间、网址、聊天和付款凭证,通过独立核验的交易所或钱包官方支持报告,并向所在地有关机构报案。不要向主动联系你的“黑客追币”“链上追回”团队预付费用。

如何降低下一次损失范围?

  • 长期资产钱包不连接 DApp,链上交互使用独立小额钱包;
  • 把高价值 NFT、长期资产和空投实验分到不同账户或助记词;
  • 定期检查不用的代币授权,但不要把任何第三方撤销网站当成绝对安全;
  • 不从交易历史直接复制收款地址,每次回到可信收款页面逐段核对;
  • 开启钱包安全警告,看到模拟失败、恶意地址、无限额度或未知调用时停止;
  • 公开求助后警惕私信,真正客服不需要助记词、私钥或远程控制。

官方参考与相关工具

立即自查:钱包钓鱼风险自查工具。继续阅读:钱包授权撤销假钱包识别假 USDT 合约核对