← 贴纸墙 SCAM · DETAIL

加密钱包红点假空投Permit授权窃取骗局:利用高价值弹窗诱导用户签名致资产归零

受害者主要为加密货币新手或对智能合约底层逻辑不熟悉的散户投资者。他们普遍存在天上掉馅饼的逐利心理,看到钱包内弹出的高价值空投红点便轻易点入。由于缺乏对链下签名授权机制的认知,他们误以为只是免费领取代币,却不知在签名瞬间已将资产支配权让渡给黑客,最终导致毕生积蓄被瞬间清空。

SCAM

关键字段

FIELD STAMPS
INDUSTRY 行业金融科技
REGION 地区全球
SCALE 规模灰产
CHANNEL 渠道其他
⚠️ 本条目汇总骗局手法与公开报道,不构成投资或法律建议;内容整理自公开报道与第三方投诉平台,本站不对相关主体作出违法认定,涉事主体如有异议可联系更正。如遇诈骗请立即报警 110 / 反诈专线 96110(境外请拨当地警方)。

骗谁

受害者主要为加密货币新手或对智能合约底层逻辑不熟悉的散户投资者。他们普遍存在天上掉馅饼的逐利心理,看到钱包内弹出的高价值空投红点便轻易点入。由于缺乏对链下签名授权机制的认知,他们误以为只是免费领取代币,却不知在签名瞬间已将资产支配权让渡给黑客,最终导致毕生积蓄被瞬间清空。

骗局怎么运作

  • 黑客通过链上数据分析筛选持有大量稳定币或主流货币的目标钱包地址,随后向这些地址精准转入极少量的未知代币或通过技术手段在受害者钱包内强制弹出带有恭喜中奖十万U等字眼的红点提示,利用视觉诱导引发受害者的好奇心与贪欲。
  • 受害者点击钱包内的红点弹窗后被引导至精心伪造的空头网站,该网站往往克隆知名项目的UI界面,甚至利用搜索引擎赞助广告获取高额流量。页面上通常会显示连接钱包即可领取价值高达十万美元的空投奖励等话术,极具煽动性且让新手防不胜防。
  • 受害者在伪造网页点击领取按钮后,钱包会弹出一个Permit签名请求。此时黑客利用了ERC-20标准的授权机制,签名内容并非直接转账,而是授权黑客地址可以支配受害者钱包内的USDT等核心资产,且整个过程不消耗Gas费,受害者在不知情下盲目点击确认。
  • 黑客利用授权后的智能合约权限,编写自动化脚本实时监视受害者的钱包地址。一旦受害者钱包内转入足够支付矿工费的以太坊资金,黑客便会立刻触发转账逻辑,将受害者钱包内被授权的所有高价值代币瞬间洗劫一空并转移至隔离地址。
  • 为掩盖资金流向并逃避追踪,黑客会将被盗资产通过无KYC要求的跨链桥或者加密混币器进行多次拆分转移。有时黑客还会利用链上留言功能向受害者发送二次钓鱼信息,试图诱导其支付解冻费或继续在伪造网站进行操作,彻底榨取受害者剩余价值。

红旗信号(看到这些快跑)

  • 🚩 钱包内突然出现来源不明的红点提示,且伴有未曾参与的未知小额代币转账记录
  • 🚩 非官方渠道宣称的高额空投奖励远超正常项目方发放标准,达到数万乃至十万美元
  • 🚩 领取空投时不需要支付任何Gas费即可完成签名确认,这通常是离线授权的特征
  • 🚩 连接钱包后弹出的签名消息中出现Set Approval For All或Permit等危险英文授权字样
  • 🚩 空投网站通过搜索引擎赞助广告形式推广,且域名与官方主页存在极其微小的字母差异

真实案例

  • 2024年韩国爆出八亿韩元USDT钓鱼案。某女子在参与高息诱饵的虚假去中心化项目时,受到智能合约权限劫持,在伪造页面点击签名授权后其钱包内巨额稳定币被黑客通过自动化合约瞬间转移,损失惨重且几乎无法追回。
  • 据区块链安全机构ChainCatcher报道,某用户在使用搜索引擎时点击了排在前面的赞助广告结果,该链接指向一个高仿的硬件钱包配套应用钓鱼网站,导致其连接硬件钱包后签署了恶意Permit签名,其毕生积蓄被尽数盗走。
  • 不少去中心化钱包用户曾遭遇钱包莫名其妙出现红点提示,点击后进入领取十万U的假空投页面,在误签授权后,其原本存放的USDT被黑客利用权限瞬间提走,事后链上记录显示资金已通过混币平台分拆转移。(来源:http://www.tzjp.cn/news/60191)
  • 据区块链安全公司CertiK发布的报告,2025年加密ATM诈骗损失达3.3亿美元,同比增长约33%,AI技术加剧犯罪升级,钓鱼签名与授权劫持仍是造成损失的主要原因(来源:https://www.panewslab.com/zh/articles/019ce23f-98fe-72de-8bc6-3bdffc56f2e9)
  • 据CertiK年度报告,2025年共记录248起钓鱼事件、损失约7.23亿美元,全年700多起Web3安全事件共造成33.5亿美元损失,钓鱼授权类攻击是代价最高的攻击类型之一(来源:https://view.inews.qq.com/a/20251224A03DGA00)

官方态度

  • 2023年11月,Ripple基金会官方发布警示通报,指出网络上大量流传假冒XRP空投活动,呼吁广大用户对来源不明的链接保持警惕,切勿进行任何不明授权签名。
  • 2024年,腾讯云开发者社区发布针对Web3钓鱼攻击的安全防御研究,将假冒项目方空投钓鱼攻击列为高危安全事件,并详细披露了针对Solana链虚假代币事件的攻击机理。
  • 2024年4月,区块链追踪机构ChainCatcher发布安全预警,提醒用户警惕通过Google赞助广告传播的钓鱼钱包链接,指出攻击者正利用Permit签名漏洞盗取用户毕生积蓄。

怎么防护

  • ✅ 遇到钱包内不明红点提示切勿随意点击,遇到小额未知代币转账可直接在钱包内隐藏,绝对不要前往相关网页进行任何连接钱包操作。
  • ✅ 在签署任何交易或消息前必须仔细阅读钱包弹出的签名内容,若出现Permit或approve等危险授权字样,必须立即取消签名并关闭网页。
  • ✅ 日常操作建议使用具备恶意授权拦截功能的安全钱包,将大额资产隔离存放在冷钱包中,热钱包仅保留极少量的日常操作资金以降低风险敞口。
  • ✅ 核实空投信息必须通过项目的官方推特、Discord或权威社区网站进行多渠道验证,绝不通过搜索引擎广告链接或陌生社群分享的短链接进入去中心化应用。