假空投與惡意授權:免費領幣,為什麼反而被領走
「連錢包就能領幣」聽起來零成本,但你按下領取的那一下,簽的可能不是領取,而是一筆把代幣動用權交出去的授權。這篇把授權、簽名、撤銷講成人話,讓你看懂那個彈窗到底要你同意什麼。
空投本身是區塊鏈裡常見的東西——專案方為了推廣,把代幣免費發給符合條件的位址。正因為它「真的存在」,騙子才好借殼。他們做一個假的空投頁,把領取流程設計成讓你親手簽下一筆授權,錢就這樣在你以為在領獎時被搬空。
免費領幣的誘餌
誘餌的形式不少,但都打中同一種心理:不拿白不拿。
- 突然空降的代幣:你錢包裡莫名多了一些不認得的代幣,名稱可能寫著某個網址,引你去那個站「領取真正的獎勵」或「兌換」。
- 社群/私訊的領取連結:限時空投、早鳥資格、「綁定錢包即可領」,常配合假客服、假活動一起出現。
- 名專案空投誤點:冒用知名專案名義,發布假的領取頁,搜尋或廣告導流。
關鍵不在「有沒有獎」,而在領取的過程要你做什麼。正規空投通常不需要你做高風險授權,更不會要你的助記詞;假空投則一定會在某一步,誘導你簽下對它有利的東西。
授權(approve)是什麼
要看懂這個局,得先懂「授權」。在以太坊這類鏈上,你錢包裡的代幣(像 USDT、各種 ERC-20)要被某個智能合約動用,得先由你簽一筆 approve,意思是「我允許這個合約,動用我這個代幣,最多到某個額度」。
正常用途很常見:你在去中心化交易所換幣,得先授權它動用你要賣出的代幣,這是合理的。問題出在授權的對象與額度:
- 對象若是騙子的合約,等於你親手給了它動你代幣的權限。
- 額度若是「無上限」(unlimited),它就能把你該代幣的餘額全部轉走,不只一次、不限金額。
假空投的把戲,就是把「領取」這個按鈕,接到一筆「授權騙子合約、額度拉到無上限」的交易上。你以為按的是領獎,實際簽的是放行。授權的底層概念,ethereum.org 安全頁有說明可參考。
這裡最反直覺的一點是:授權被批准的當下,你的錢「不會少」,畫面也沒有任何異狀,甚至你真的領到了一點點不值錢的代幣,於是更篤定「沒事」。但那筆授權已經像一張簽好的空白支票留在對方手上,他可以挑你錢包餘額多的時候、或某天行情好時,再一次把該代幣轉走。中間隔著的時間差,正是讓很多人到事後才驚覺「我什麼都沒做,錢怎麼不見了」的原因——你做過,只是當時沒感覺。
簽名視窗看不懂的風險
真正讓人栽跟頭的,是錢包彈出的那個簽名/授權視窗——上面一堆地址、十六進位數字、合約方法名,多數人看不懂,就習慣性按了確認。騙子要的就是這個習慣。
視窗裡其實藏著關鍵資訊,你該在按下去之前看懂幾個地方:
- 這是「簽名」還是「交易」?有些是無 gas 的離線簽名(像 Permit、setApprovalForAll),同樣能授予轉移權限,而且常被忽略,因為它不花手續費、看起來無害。
- 對象合約是誰?你認得這個合約地址嗎?來路不明就別簽。
- 授權的是什麼代幣、額度多少?出現「無上限」字樣要特別警覺。
- 方法名是什麼?領個空投卻要你 approve、setApprovalForAll、permit,這跟「領取」對不上,就是危險訊號。
看不懂,最安全的動作就是不要簽。一筆沒簽的授權,不會讓你少拿真的空投;但一筆亂簽的授權,可能讓你少掉一整個錢包的某種代幣。
離線簽名這種特別值得單獨講。一般授權交易會花一點 gas,多少還能讓你停頓一下;而 Permit、setApprovalForAll 這類簽名「不花手續費、瞬間完成」,錢包彈窗一閃就過,很多人連看都沒看就點了。騙子偏愛這種,正因為它無痛、低戒心。所以判斷不能只靠「會不會扣手續費」,要看它授予了什麼權限給誰。一個健康的習慣是:凡是錢包要你簽的東西,先問自己「我現在到底想做什麼,這個簽名跟它對得上嗎」,對不上就退出。
假空投的幾個特徵
把這幾點當成快速檢核,多數假空投都會踩中:
- 你沒參與過,卻「中獎」了。從沒互動過的專案突然給你空投,先當可疑。
- 領取要你簽授權或輸入助記詞。領免費的東西不該需要動用權限,更不該要恢復短語。
- 限時、催促、名額有限。用倒數逼你不查證就簽。
- 連結來路不明。私訊、莫名代幣的名稱裡夾帶的網址、搜尋廣告位導向的領取頁。
- 要你先付一筆「手續費/gas/保證金」才能領。正規空投不會要你先掏錢,這是另一種變體騙局。
- 要你連錢包到沒聽過的站。連錢包本身不會自動丟錢,但接下來的簽名才是陷阱,能不連就不連。
原則很簡單:對來路不明的空投,不連錢包、不簽名、不輸助記詞。錯過一個假空投沒有任何損失。
真有興趣參與某個專案的空投時,正確做法是從你信任的來源反查專案官方公告,確認領取頁的網址、規則是不是官方發布的,而不是直接點別人轉給你、或代幣名稱裡夾帶的連結。一個實用的習慣是準備一個「乾淨錢包」——裡面不放主要資產,專門用來連那些你想試但不完全確定的站。就算真踩到惡意授權,能被波及的也只有這個空錢包,主資產不在它能碰到的範圍內。把高風險的互動跟你的身家分開,是用錢包時很值得養成的分艙觀念,也讓你之後嘗試新東西時不必每次都提心吊膽。
怎麼撤銷
如果你回想起曾在某個可疑站簽過授權,別慌,授權是可以收回的:
- 用授權檢查工具,查你的錢包目前對哪些合約開了哪些代幣的授權。
- 找出你不認得、或來自可疑空投站的授權。
- 對它執行撤銷(revoke)。撤銷本身是一筆鏈上交易,需要少量手續費(gas),這是正常的。
- 撤銷完成後,那個合約就再也動不了你這個代幣。
完整步驟、用哪些工具、怎麼讀授權清單,看錢包授權自查與撤銷指南。建議養成定期檢查授權的習慣,把不再使用的授權清掉,攻擊面就小很多。其他相關手法的全貌看幣安詐騙手法總整理。
有件事要說在前面,免得你撤銷後鬆懈:撤銷只能讓對方「未來」不能再動你的幣,救不回「已經被轉走」的部分。如果發現授權時資產還在,撤銷就是及時止血;若已經被掃過一輪,撤銷只是防止剩下的繼續流失。所以這件事的價值在「早」——與其等出事才查,不如把定期檢查授權變成像對帳一樣的例行動作。常用一個錢包到處連 DApp 的人,更該每隔一段時間清一次,把早就用不到的授權收回來。
我們拿一個只放了少量測試幣的錢包,連上常見的授權檢查工具走了一遍,主要是想弄清楚那張授權清單到底該怎麼讀。看下來其實不複雜:每一列就是一個被授權的合約、對應哪種代幣、額度多少,遇到「無上限」它會直接標出來;真要撤銷,是送一筆鏈上交易、得付一點 gas。比較容易讓人愣住的反而是介面用語——不同工具欄位叫法不一樣、版本也會改,所以這裡不寫死操作路徑,你以自己手上工具當下的畫面為準。
你自己核對時,盯三欄:一是授權對象合約你認不認得;二是授權額度是不是「無上限」;三是簽名視窗的方法名(approve/setApprovalForAll/permit)跟你以為在做的事對不對得上,對不上就不要簽。
常見問題
錢包突然多了不認得的代幣,是好事嗎?
不是。這常是釣魚的誘餌——代幣名稱裡夾著網址,引你去「領取」或「兌換」,到了那站再誘你簽授權。最安全的做法是不要互動,別點、別連、別兌換,放著不管它即可。
我只是連了錢包,沒簽任何東西,會被偷嗎?
單純連接錢包(讓站台讀到你的位址)通常不會直接轉走資產,真正的風險在後面的簽名與授權。不過連到可疑站本身就在邊緣,謹慎起見能不連就不連,更別在它彈出的任何視窗按確認。
撤銷授權需要花手續費,是不是又被騙一次?
不是。撤銷是一筆真實的鏈上交易,由你的錢包付給網路的 gas,不會進到任何人口袋。這是正常成本。怕付錯,就從你信任的授權檢查工具操作,看撤銷指南。