TRON 多簽騙局:USDT 看得到卻轉不出,是帳戶權限被換走了
餘額顯示得清清楚楚,幾千 USDT 就躺在那裡,按下轉出卻永遠失敗。波場(TRON)上出現這種情況,多半不是網路問題,也不是餘額顯示錯誤——是這個帳戶的簽字權已經不在你手上。這篇要先把一件最容易誤判的事講清楚:它跟大家熟悉的「惡意授權」不在同一層,所以你拿撤銷授權那一套來查,會查到一片乾淨,然後誤以為自己沒事。
惡意授權是你准許某個合約動用你的某一種幣,帳戶還是你的;波場的帳戶權限被改,是帳戶本身換了主人。差別大到連處理方法都完全不同:前者把額度歸零就結束,後者要看你在權限表裡還剩多少份量,而且很可能已經無解。
錢還進得來,因為收款不需要簽名。錢出不去,因為轉出需要——而鏈已經不承認你的簽名了。
這不是「被偷」,是帳戶不再聽你的
波場的帳戶不是「一把私鑰對一個地址」那麼單純。每個帳戶都帶一套權限表,寫的是:誰有資格代表這個帳戶簽字、每個人的簽字算多少份量、要湊到多少份量才算數。
TRON 官方文件把權限分三類。owner 是帳戶的最高權限,控制所有權以及權限表本身;witness 只給超級代表用來簽出區塊;active 是可自訂的功能組合,一個帳戶最多 8 組。每一組權限底下有一份 keys 名單,名單裡每個地址帶一個 weight(份量),權限本身帶一個 threshold(門檻)。一筆交易要被接受,簽名者的 weight 加總必須達到或超過 threshold。單一權限最多放 5 把 key。
一個新帳戶預設長這樣:owner 的 threshold 是 1,keys 名單裡只有它自己的地址,weight 是 1。你一個人簽,1 達到 1,過關。「私鑰等於帳戶控制權」的直覺,就是從這個預設值來的——它是預設值,不是鐵律。
騙子做的事就是把這張表改掉。把你的地址從 owner 名單拿走,或者把 threshold 提到 2 而你只有 1,結果一樣:你一個人簽不動任何東西。
兩種走法,同一個結局
走法一:有錢的錢包被送到你手上。
騙子在 Telegram、YouTube 留言區、交友軟體上「不小心」外流一組助記詞或私鑰,通常配一段「我不會操作」「幫我提出來分你一半」的說詞。你導入錢包,餘額真的有幾千 USDT——那筆錢是真的,就擺在那裡給你看。接著問題來了:TRC-20 轉帳是合約呼叫,要消耗能量,而這個帳戶一點 TRX 都沒有,所以你得先充一點 TRX 當手續費。你一充,那筆 TRX 隨即被掃走。
因為這個帳戶的 owner 權限從頭到尾都在對方手上。你導入的那把私鑰在權限表裡份量不夠,能看能收,就是不能發。很多人會把這一步誤判成自己操作有問題,於是再充一次、充多一點——那正是這門生意全部的收入來源。
走法二:你自己的錢包被改掉權限。
你點了釣魚站、假空投頁或假客服丟來的連結,錢包彈出確認視窗,你按了。那筆交易是 AccountPermissionUpdateContract,作用就是修改帳戶權限。從那一刻起,帳戶裡的東西還在,你卻再也轉不動。
這裡有個細節值得知道:TRON 官方文件寫明這個操作是全量提交的——即使只改一項,也必須把完整的權限集重新送一次。設計原意是避免誤刪權限,但反過來看,這代表對方那一筆交易可以在一次提交裡把你的地址整個從 owner 名單清掉。不是溫和地多加一個共同簽名人,是換鎖。
至於那個確認視窗按下去之前該怎麼逐欄讀懂,我們在簽名釣魚那一篇拆過;把你帶到視窗前的掃碼與連結管道,則在假 QR Code 掃碼授權盜幣。
為什麼撤銷授權工具查不出東西
這是本篇最想讓你記住的一段。多數人在這一步用錯工具,然後拿一個乾淨畫面替自己解除警報。
| 你在問的問題 | 代幣授權(allowance) | 波場帳戶權限(permission) |
|---|---|---|
| 被批准的是什麼 | 某個合約可以動你某一種幣、多少額度 | 誰有資格代表這個帳戶簽字 |
| 帳戶還是你的嗎 | 是。你隨時可以自己發交易 | 不一定。可能連發交易的資格都沒了 |
| 撤銷授權工具查得到嗎 | 查得到,這正是它讀的東西 | 查不到,不在同一層資料 |
| 怎麼解 | 把額度歸零,一筆交易就好 | 要有 owner 權限才改得回來,且需 100 TRX |
| 最壞情況 | 被授權的那一種幣有風險 | 整個帳戶的所有資產都出不去 |
所以「我用撤銷工具查過了,很乾淨」在這件事上完全不能當證據。撤銷工具讀的是代幣合約裡的 allowance 數字,帳戶權限是鏈本身的帳戶資料,兩者根本不在同一層。真正屬於 allowance 那一層的舊授權當然還是該定期查、該撤就撤,方法在錢包授權自查與撤銷指南,只是它救不了這件事。
同理,下面這幾件事也都沒用:換一個錢包 App 導入、換 RPC 節點、把助記詞重新導入一次。助記詞還原的是那把私鑰,而問題不在私鑰壞了——問題在那把私鑰在權限表裡已經不夠份量。
三個問題,決定你還是不是這個帳戶的主人
自查的方向很單純:去看這個帳戶的權限表,回答三個問題。
- 你的地址在 owner 的 keys 名單裡嗎?不在,代表你對這個帳戶已經沒有最高權限,改不回來。
- 你的 weight 有沒有達到 owner 的 threshold?名單裡有你,但你 weight 是 1、threshold 是 2,你一個人一樣簽不動——這就是「多簽」兩個字的由來。
- active 那幾組呢?交易可以指定用哪一組權限簽名(Permission_id,0 是 owner、1 是 witness、2 起是 active);沒有特別指定時,預設用 owner 簽——所以 owner 是決定性的那一層。active 是可以另外指定的權限組,改壞了會讓指定走 active 的流程失敗;騙子通常兩層一起動,所以兩層都要看過。
怎麼查:多數波場區塊瀏覽器的帳戶頁上會有一塊列出權限的資料,各家欄位名稱不太一樣。不想依賴介面的話,最不會出錯的做法是直接讀鏈上資料——TRON 節點的 wallet/getaccount 介面會回傳 owner_permission 與 active_permission,裡面就是 threshold 和 keys(每個 key 帶 address 與 weight)。把回傳的 keys 名單跟你自己的地址對一遍,答案一目了然。
已經中了:先判斷救不救得回來
分兩種情形,處置完全不同。
情形一:你還在 owner 名單裡,而且 weight 達得到 threshold。你可以自己發一筆 AccountPermissionUpdateContract,把權限改回只有你自己。兩件事要注意:這個操作官方定價 100 TRX,帳戶裡得先有;而且如前面說的,它是全量提交,你送出的那份權限集就是新的全部——漏填一項,等於自己把自己鎖在門外。動手前先把當前完整的權限內容抄下來,改完再核一次。
還有一件更要緊的事:如果對方的地址也還在 owner 名單裡、而且他的 weight 同樣達得到 threshold,那你改得動、他也改得動,他甚至可以在你改回來之後再改一次,或是趁這段時間直接把資產搬走。所以這種情形下的正確順序是先把資產轉到一個乾淨的新錢包,再回頭處理權限,不要為了「先把鎖換回來」把幣留在原地慢慢弄。
情形二:你已經不在 owner 名單裡,或 weight 湊不到 threshold。那就是一個人簽不動了。裡面的 USDT 你看得到、拿不出來,而對方隨時可以搬走。這種狀況下唯一還有意義的動作是止損:立刻停止往這個地址充任何幣,把所有還指向這個地址的收款設定換掉——交易所的提幣地址簿、你貼給別人的收款地址、印出來的收款碼,一項都別漏,然後另外開一個乾淨的新錢包。
三件千萬別做的事:
- 別再充 TRX 試試看。走法一的整個劇本就是在等你這一步。
- 別去找「幫你追回」的服務。這時候私訊你、留言給你、承諾能解鎖的,是同一批人或下一批人,屬於第二層收割。
- 別把這個地址繼續當收款地址用。它現在是個只進不出的口袋,你之後收到的每一筆都是替對方收的。
該保留的證據:出事時間、對方的網址或帳號、你的地址、那筆權限變更交易的雜湊(hash)、錢包錯誤提示的截圖。要報案時這些就是材料,流程照被騙了怎麼辦:先做的 4 件事走。另外提醒一句,誘餌錢包的地址一定是 T 開頭的波場地址;分不清鏈別可以用USDT 鏈別核對先確認你面對的是哪一條鏈。
為什麼餌永遠是「你只要付一點手續費」
這個鉤子乍看很業餘:都給你一個裝了幾千 U 的錢包了,還差你那幾十塊手續費?但它有實打實的技術原因,理解了就不會再被同一套話術繞進去。
波場上發交易要消耗資源:普通轉帳吃帶寬(Bandwidth),呼叫合約——TRC-20 的 USDT 轉帳正是合約呼叫——吃能量(Energy)。資源可以靠質押 TRX 取得,每個帳戶另有一份每日免費帶寬額度,目前是 600(可由委員會提案調整)。不夠的部分直接燒 TRX 抵:帶寬不足按交易大小每位元組 1,000 sun 燒,能量不足按每單位能量 0.0001 TRX 燒。
一個沒質押過任何 TRX 的空帳戶,帶寬只有那份免費額度,能量是零。所以你要把 USDT 轉出去,鏈上一定會跟你要 TRX。騙子根本不用編故事,這個要求本來就是真的——他只是讓一個真實的技術門檻替他開口。你覺得合理,是因為它確實合理;不合理的是這個帳戶從一開始就不歸你。
本篇的權限模型、費用與資源規則,是逐條核對 TRON 官方開發者文件的帳戶權限管理章節、java-tron 文件的多重簽名與資源章節之後整理的(核對日期 2026-08-30),不是憑印象寫的。編輯室沒有、也不會為了寫這篇去實際操作誘餌錢包。
核對過程中確認、而繁中討論裡常被略過的有兩點。其一,AccountPermissionUpdateContract 必須用帳戶現有的 owner 權限簽名才發得出去,所以「還救不救得回來」完全取決於你在 owner keys 裡的 weight,跟你手上有沒有助記詞無關。其二,這個操作是全量提交,一次交易就能把整張權限表換掉,這也解釋了為什麼受害者遇到的往往不是「多了一個共同簽名人」,而是直接失去資格。
讀者常問
我重新用助記詞導入一次,是不是就好了?
不會。助記詞還原的是那把私鑰和對應地址,但問題不在私鑰遺失或損壞,而在這個地址在帳戶權限表裡的 weight 已經不夠。同一把私鑰,導入哪個錢包 App、換哪個節點,簽出來的份量都一樣。要判斷還有沒有救,看的是 owner 權限的 keys 名單裡有沒有你的地址、你的 weight 有沒有達到 threshold。
我先把 USDT 轉去交易所不就好了?
轉不出去正是這件事的癥狀。TRC-20 轉帳是合約呼叫,要由具備足夠權限的地址簽名才成立;權限被改之後,你發的交易湊不到 threshold,鏈不會接受。這時錢包多半會顯示無法從這個地址轉出之類的提示,或是廣播交易時失敗。先去查權限表,別反覆重試,也別為了讓交易成功再充手續費。
為什麼撤銷授權工具上查到一片乾淨?
因為它讀的不是這一層。撤銷授權工具讀的是代幣合約裡記的 allowance,也就是某個 spender 能動你多少幣;帳戶權限是鏈本身的帳戶資料,記的是誰有資格代表這個帳戶簽字。兩者互不相干,所以權限被改的帳戶在授權工具上可能完全乾淨。要查權限,得看帳戶的 owner_permission 與 active_permission。
對方拿到權限之後,能不能連我其他錢包裡的幣也搬走?
權限是逐個帳戶設定的,他拿到的是這一個地址的控制權,不會自動延伸到你其他地址。但要看那把私鑰管的是哪些地址:如果私鑰或助記詞本身是別人給你的,或你自己的助記詞已經外流,同一組助記詞派生出來的其他地址一樣不安全。分界在私鑰有沒有落到別人手上,不在權限改了幾個帳戶。
- TRON 開發者文件《Account Permission Management》(owner/witness/active、threshold 與 weight、單一權限 5 把 key、最多 8 組 active、新帳戶預設值)
- java-tron 文件《Account Permission Management》(100 TRX 權限修改費、多簽 1 TRX 附加費、全量提交規則)
- TRON 開發者文件《GetAccount》(owner_permission/active_permission 的欄位結構)
- java-tron 文件《Resource Model》(每日免費帶寬 600、帶寬與能量不足時燒 TRX 的計價)
- 慢霧《Risk of Wallet Being Maliciously Multi-Signed》(私鑰外洩與釣魚兩條路徑的案例整理)
- SafePal《Tron Multi-Sig Scams》(誘餌助記詞在社群散布、要求充 TRX 的手法)
- TokenPocket 幫助中心《關於波場權限》(被動權限變更的說明與處理建議)