假 QR Code:掃一下,錢包跳出的那個授權別急著簽
掃到一個來路不明的 QR Code,錢包跳出視窗要你「確認」或「簽署」——先停在這裡。掃碼本身不會把幣搬走,真正動你資產的,是你按下去的那個授權或簽名。問題不在「我掃了什麼」,在「它要我批准什麼」。這篇拆假收款、假空投、假客服 QR 與 WalletConnect 劫持怎麼得手,教你分清授權和簽名、當下怎麼喊停,簽下去了又怎麼止損。
先把最關鍵的一句放前面:掃到不明 QR Code 之後,錢包冒出一個視窗要你「確認」「簽署」,這一步別急著點。掃碼這個動作本身不會直接轉走你的幣,它只是把你接到某個網頁或發起一次錢包連線;真正讓資產離手的,是你在那個彈窗裡按下的授權或簽名。所以你要守的不是「掃不掃」,是「簽不簽」——看不懂它要你批准什麼,就關掉,寧可從頭來過。
掃一個 QR Code,真的會被盜幣嗎?
QR Code 說穿了只是把一段文字變成方便掃的黑白格子,那段文字通常是一個網址,或一個錢包連線請求。手機掃它,等於「幫你打開一個連結」或「發起一次連線」。單就這一步,你的幣不會動——沒有任何一筆交易上鏈。
危險藏在掃完之後:網頁把你導到一個看起來像領獎、像收款、像客服後台的介面,接著錢包彈出授權或簽名視窗,你按下「確認」,才是資產真正離手的那一瞬間。騙局的手法,就是把「掃碼」和「按確認」這兩步無縫接在一起,讓你以為掃碼=領獎/收款/連上客服,其實掃碼只是替它開門,盜幣發生在你點下確認的那一下。把這兩步拆開,你就知道警覺該放在哪:不是那張圖,是那個要你簽字的視窗。
那些叫你掃的 QR Code,通常藏在哪?
同一套邏輯,實際出手時常見這幾種包裝,先認得它們,你在現場就會多一秒遲疑:
- 假收款、假付款 QR。面交、代購、二手交易時,對方丟一張「掃這個付款」的碼。正常的收款其實只需要一個地址和金額,但惡意 QR 會把你帶到一個網頁,連上錢包後要你「授權」而不是單純轉一筆——一旦簽下去,對方能動的往往不只眼前這筆。
- 假空投、假領獎 QR。貼在留言區、私訊裡,甚至印在實體傳單、貼紙上的「掃碼領空投」。掃完連上的網站要你先簽一個授權才「解鎖」獎勵,那個授權就是把代幣的動用權交到對方手上。有些假 QR 更直接,是要你掃碼去下載一個假錢包 App,連錢包本身都是它的。
- 假客服叫你掃碼。冒充交易所或錢包客服,說要幫你「驗證錢包」「同步資產」「解除風控」,發你一個 QR 或連結要你掃。真正的客服不會要你掃碼去簽一個授權——這一點幾乎可以當鐵律。
- WalletConnect 連線被劫持。這種最隱蔽。WalletConnect 本身是正經的連線協議,靠掃 QR 把手機錢包連上網頁上的 dApp。問題不在協議,在你連上的是不是你以為的那個站。釣魚站複製一個真站的外觀,你掃它的 WalletConnect QR,連線是真的連上了,只是連上的是騙子的合約,接著跳出的授權,自然也是喂給騙子的。
掃完錢包跳出來,是「授權」還是「簽名」?怎麼分?
掃完之後,錢包彈出的視窗大致分成幾類,危險程度和「該怎麼看」都不一樣。能認出你面前是哪一類,是掃碼自保最關鍵的一課。下面這張表把最常遇到的攤開來對照:
| 彈窗類型 | 錢包上長什麼樣 | 它其實在做什麼 | 風險 |
|---|---|---|---|
| approve/setApprovalForAll (授權) |
出現代幣名稱+「授權 / Approve / 批准使用」,常帶一個數量,或直接寫「無限」 | 讓某個合約「有權動用你這顆代幣」;setApprovalForAll 是把整個 NFT 系列一次全開 | 高 |
| eth_sign (盲簽亂碼) |
一個視窗顯示看不懂的十六進位長字串,要你「簽署 Signature」 | 你在簽一張自己看不懂內容的訊息,背後可能是一紙允許轉走資產的授權書 | 極高 |
| permit/Permit2 (離線簽名授權) |
看起來只是「簽個名」、不用付 gas,內容其實是一份授權 | 用簽名代替 approve 交易,一樣把代幣動用權交出去,還不花你手續費,所以更沒戒心 | 高 |
| 登入/連線簽名 | 「Sign in」「驗證你是錢包擁有者」,內容是一段可讀的文字 | 只是證明這個錢包是你的,不動用任何資產 | 低 |
一句話記法:凡是視窗裡出現「授權 / Approve / setApprovalForAll」,或要你簽一串看不懂的亂碼,都要當成「我正要把動用資產的權力交出去」。內容清楚可讀、只是證明身分的,才相對安全。真的分不出來,就一律當高風險那類處理——拒絕的成本是零,簽錯的成本可能是整個錢包。
掃到一半覺得不對,當下怎麼喊停?
好消息是:授權或簽名視窗跳出來、你還沒按確認之前,一切都還沒發生。這個空檔就是你的煞車,踩得住就沒事。
- 直接關掉視窗、拒絕簽署。沒按「確認」就沒有任何一筆交易上鏈,關掉不會有半點損失。覺得不對,第一動作永遠是拒絕,不是「先簽了再研究」。
- 斷開錢包連線。到錢包的「已連線網站 / WalletConnect」清單,把剛連上的那個站斷線(disconnect)。斷線本身不花錢,能切掉對方繼續丟視窗給你的管道。
- 看清楚再決定,別憑感覺點。視窗裡有沒有代幣授權字樣、數量是不是寫「無限」、簽的內容你看不看得懂——這幾點過不了,就別過。
- 換個乾淨環境重來。真要收款或領獎,關掉這張來路不明的 QR,改從你自己存的官方書籤、App 內建入口重新走一遍,而不是沿著別人塞給你的碼一路點下去。
如果已經簽下去了,還救得回嗎?
先講不好聽的:如果你簽的是把代幣動用權交出去的授權,對方可能已經動手把幣搬走,鏈上轉帳一旦確認就無法撤回,沒有客服能替你叫回來。但只要還沒被搬空、或同一個錢包裡還有其他資產,你現在最該做的就是趕快把還開著的授權關掉,別留給對方一扇隨時能再進來的門。
怎麼查自己到底給過哪些授權、怎麼一條條撤銷(revoke),我們在錢包授權自查與撤銷指南裡一步步寫過。那篇是掃到惡意授權之後止損的主場,把還開著的門一扇扇關上。動作要快,因為在你把授權撤掉之前,對方隨時能再出手。
還有一點先打預防針:這時候冒出「我能幫你追回」的私訊或客服,幾乎都是第二層詐騙,趁你慌再收一筆。該做的是保留紀錄、關掉授權、該報案就報案,別再付錢給陌生人。
我們照公開流程,拿一個測試錢包連上 WalletConnect 的示範頁走了一遍,最直接的體會是:從掃碼到彈出視窗,中間快到你幾乎沒時間反應,很容易手一滑就按了確認。真正能救你的,不是「掃之前多聰明」,是「彈窗出來那一下有沒有停手看清楚」。認得授權視窗和一般登入簽名的差別——前者有代幣名稱和數量,後者只是一段可讀文字——比背一堆術語有用。
你自己遇到時,盯三件事:一是這個 QR 是誰給的、要帶你去哪(來路不明就別掃);二是彈出來的到底是授權還是單純登入(有代幣授權字樣、要你簽亂碼,就是高風險);三是有沒有在按確認前停手。三關都過,掃碼授權盜幣基本上咬不到你。
常見問題
我只是掃了一下 QR Code,還沒點任何東西,錢包會被盜嗎?
掃碼本身通常只是打開一個連結或發起一次錢包連線,不會直接轉走你的幣。真正動到資產的是掃完之後你按下的授權或簽名。所以只要你沒有在彈出的視窗裡點「確認」「簽署」,幣就還在。危險的是很多人掃完看到視窗就順手點確認,真正該守的那一關是「簽不簽」,不是「掃不掃」。看到來路不明的 QR,最穩的還是不掃;真掃了,彈窗一律先看清楚再說。
WalletConnect 連線安全嗎?掃它的 QR 會不會有問題?
WalletConnect 本身是正規的連線協議,問題不在協議,在你連上的是不是你以為的那個網站。釣魚站會複製真站的外觀,你掃它的 WalletConnect QR,連線是真的連上了,但連上的是騙子的合約,接著跳出的授權就是喂給對方的。所以掃 WalletConnect QR 前,先確認網站網址真的是官方的;連上之後如果跳出要你授權代幣或簽一串亂碼,一樣要停手。
錢包跳出來要我「簽名」,又不用付手續費,應該很安全吧?
「不用付手續費的簽名」正是最容易讓人放鬆戒心的陷阱。permit、Permit2 這類離線簽名,用簽名代替了要付 gas 的 approve 交易,效果一樣是把代幣動用權交出去,只是不花你手續費。所以「不用付錢等於安全」是錯的判斷。要看內容:如果簽的東西牽涉到代幣授權、額度、或你根本看不懂,就別簽,跟要付錢的授權一樣危險。
我不小心簽了授權,現在該做的第一件事是什麼?
動作要快。第一件事是別再點任何東西、把那個網站的錢包連線斷掉,別讓對方繼續丟視窗給你。接著去查你這個錢包給出去了哪些授權,把可疑的一條條撤銷(revoke),詳細步驟看我們的錢包授權自查與撤銷指南。這段時間如果有人私訊說能幫你「追回」,別理,那幾乎都是第二層詐騙。