Blockaid 如何为 WalletConnect 提供诈骗检测保护

本文有以下語言版本:

Author logo
Patrick Dike-Ndulue
Post image

核心洞察

以移动端为主的“drainer”诈骗正通过 WalletConnect 对加密用户构成重大威胁,攻击者利用克隆 dApp、钓鱼基础设施和 Drainer-as-a-Service 工具包诱导用户批准恶意交易。Blockaid 通过集成链下与链上分析、交易模拟和机器学习,在签名环节检测并拦截可疑操作,将防护嵌入 Tangem 等钱包应用,让用户在批准高风险操作前收到明确警告和解释,从而在资产被盗前化解骗局。

过去一年,专门针对 WalletConnect 流程的移动端“drainer”诈骗成为加密用户面临的主要威胁之一。数以百万计的加密用户在点击“Connect Wallet”按钮或扫描二维码,将手机钱包连接到去中心化应用时,实际上把部分信任交给了 WalletConnect。这个工具本意是简化繁杂的生态,悄悄在钱包与 dApp 之间传递授权请求。但这种便利已被攻击者武器化,一连串巧妙攻击揭示了单次签名如何瞬间演变为盗窃。

攻击面已扩展到钓鱼邮件、冒充应用和恶意 dApp,这些 dApp 会发送看似无害的请求,实则在悄悄掏空钱包。由于 WalletConnect 会中继交易请求等待用户批准,骗子假扮成合法 dApp 或 WalletConnect 客户端,诱导用户签署转移资产的操作。

恶意 dApp 如何运作

下面我们来解析恶意 dApp:攻击者如何搭建并分发这些应用、如何利用技术手段将 WalletConnect 签名变为资产瞬间被盗,以及(包括 Blockaid 重点检测的)哪些具体信号和检查项能帮助防御方实时发现并阻止攻击。

克隆可信平台

攻击者不仅复制 dApp、钱包、DeFi 协议的 logo 或样式,通常会克隆整个网站,包括 HTML、CSS、JavaScript 文件,常用工具如 HTTrack 或自定义脚本。随后将克隆站点重新部署,并做细微调整。

This asset hijacking also involves embedding references to brand logos, fonts, and icons that are 
hotlinked directly from the original Content Delivery Network (CDN). It reduces forensic indicators, making the website appear authentic and trustworthy. 
Attackers use smart contract abstraction instead of rewriting the actual protocol. They create fake proxy contracts that look like real ones, but instead send calls to addresses they control. 

诈骗者还会搭建虚假支持体系,包括假知识库、在线聊天组件、Telegram “support admins”,进一步迷惑用户。这些元素让整个流程看似正规,结果是网络犯罪分子可以做出像素级克隆的钓鱼站点,能够截获助记词、私钥,或诱导用户签署恶意交易。

钓鱼基础设施 

攻击者会用域名生成算法提前批量注册大量潜在钓鱼域名。这些域名通常通过错别字、同形字符或 Unicode 混淆等手法,伪装得与真实网站极为相似。

他们往往成批注册域名,确保随时有新域名可用。为增加下架难度,攻击者还采用 Fast Flux 托管,让域名的 IP 地址通过僵尸网络或被攻陷服务器不断更换。许多钓鱼站点还充当反向代理镜像,表面看似正常,实际流量被转发到攻击者服务器。这些站点还常用 Let’s Encrypt 等服务申请有效 SSL 证书,让用户误以为是真实网站。

攻击者还可能在最后一刻注册域名,保持其非活跃状态,等到准备好钓鱼再启用。这让监控系统难以及时发现。

整个攻击架构设计为临时且易于切换。即使防御方关闭某个域名或服务器,仍有大量备份存在,攻击者可轻松继续行动。这形成一场持续博弈,攻击者通过快速更换基础设施始终领先于防御方。

Drainer-as-a-Service (DaaS)

Drainer-as-a-Service (DaaS) 让加密钓鱼变得更简单、更工业化。犯罪分子无需技术能力即可购买现成攻击工具包,内含钓鱼模板、恶意智能合约和活动管理系统。

部分工具包还能识别用户所用钱包并定制攻击。其商业模式类似 SaaS,运营方出租访问权限或与盗得资金分成,并频繁更新工具以绕过安全补丁和黑名单。

分发渠道

黑客搭建好钓鱼站和 drainer 后,重点就是吸引用户点击。他们会在 Telegram、Discord、X 等热门渠道冒充可信成员或劫持群组,也会操纵搜索引擎提升恶意站点排名,甚至投放付费广告展示假链接。

在网页之外,攻击者还会传播恶意浏览器扩展,向合法 dApp 注入恶意脚本,并通过第三方或非官方应用商店分发假冒移动应用,甚至有时能绕过审核上架正规商店。所有这些手段都让受害者在本已信任的渠道遇到钓鱼内容。

常见诈骗手法

以下是恶意 dApp 用于将 Approve 或其他签名转为盗取资金的典型链上/链下模式:

  • 无限额度授权/approve(MAX_UINT):dApp 要求用户对某个代币进行无限额度授权,随后攻击者通过 transferFrom 扫走全部资产。这是最常见的攻击方式。
     
  • Permit/EIP-712 离线签名(Permit、Seaport、Permit2):dApp 让用户签署 EIP-712 结构化消息以授权支出,而不是链上 approve。这种方式用户难以辨别,且常常在应用界面之外完成。Blockaid 已记录多起利用 EIP-712 签名盗取资产的案例。
     
  • 编码 calldata 混淆:交易负载采用 ABI 编码、压缩或多重调用,钱包界面只显示模糊的“合约调用”,用户难以理解。
     
  • 代理或中间合约:drainer 利用短命或代理合约接收授权,迅速转移资金到攻击者地址,增加归因和黑名单防御难度。
     
  • Token rug 或假代币:诱导用户“添加”代币或批准空投,实为恶意代币,转账逻辑会窃取授权或直接盗币。
     
  • Meta-transactions & relayers:链下签名结合中继服务,使攻击者无需自己发起交易即可触发转账,隐蔽性更强。
     
  • 多阶段 UX 操控:dApp 先执行看似无害的操作(连接/小额度授权),随后在同一会话内立刻发起第二步不透明请求(授权或 permit)。

Blockaid 做了什么?

现在介绍 Blockaid,这是多家钱包和平台选择的用户授权安全防护供应商。Blockaid 的目标很直接:当用户被请求签名时,自动帮用户做“脏活”,扫描目的地、模拟交易效果、比对已知骗局库,并在发现恶意时发出警告或直接拦截。

The company’s platform blends broad internet crawling and dApp cataloging with fast transaction simulation and on-chain intelligence. It is increasingly embedded inside wallets, so the warning appears inside the app where the user decides.

这项技术不是魔法,而是系统编排。Blockaid 称其每天扫描数百万网页和 dApp 端点,维护恶意域名、欺诈代币合约和已知 drainer 签名的威胁情报库。在用户尝试签名前,Tangem Wallet 会将 dApp 元数据转发给 Blockaid 服务。

Blockaid 随后会快速模拟调用,分析代币与合约行为,检查地址信誉,应用启发式和已知模式,判断操作是否高风险。

Blockaid 在 dApp 检查哪些信号

Blockaid 强调全网 dApp 扫描、快速交易模拟和链上启发式分析。以下是他们用来决定放行、警告或拦截交易的信号和技术:

前端指标(链下)

第一道防线是链下元数据检查。攻击者依赖克隆前端和一次性域名,这些都能形成可量化信号。

  • 域名及主机信誉:可通过 DNS 遥测与威胁情报库比对,识别新注册域名(NRD)、短 TTL 域名(常见于 Fast Flux)或曾关联恶意活动的域名。与钓鱼高发注册商相关的域名也是强信号。
     
  • UI/UX 克隆模式:通过 DOM 层相似度分析,检测 HTML/CSS 结构、JavaScript 包或内嵌字符串是否与已知品牌或已标记钓鱼模板相似。爬虫每天抓取数百万域名,提取这些特征以大规模识别假前端。
     
  • Logo 与资产哈希:图片资源(SVG、PNG)进行指纹比对,检测是否与品牌官方库一致。不同域名间出现哈希碰撞或近似,可能标记为冒充。

前端分析可在用户链上交互前发现恶意基础设施。

交易级模拟

一旦用户发起交易,确定性模拟可提供最可靠的恶意行为指示。

  • 有状态分叉与干跑:将未签名交易在当前区块高度的区块链分叉状态下执行,模拟实际状态变更(代币转账、存储更新、事件触发),但不真正上链。
    For example, if the simulation shows that signing an approve call grants an attacker contract unlimited allowance followed by an immediate transfer, the transaction is flagged as high risk.
     
  • Calldata 解码:ABI 解码将 calldata 映射为可读方法(approve、permit、transferFrom、fillOrder 等),即使界面模糊也能揭示意图。若 ABI 不可用,则用函数选择器等启发式匹配。
     
  • 多重调用展开:许多 drainer 会将恶意逻辑藏在嵌套 multicall 结构中。模拟会递归展开每个子调用,防止攻击者用批量操作掩盖转账。

只有执行层检查,才能确定性验证交易的真实经济影响。

链上启发式

除直接模拟外,还可通过额外启发式检测 drainer 和恶意合约相关模式:

  • 合约年龄:对刚部署、交互次数极少或关联黑名单地址的合约发起授权交易,风险较高。
     
  • 无限额度后立即转账:若某 drainer 请求无限 ERC-20 授权,随后马上发起 sweep 交易,检测引擎会标记 approve 或 permit 调用后短时间内发生的外部转账。
     
  • Drainer 指纹:许多 DaaS 工具包会复用函数调用序列、opcode 级 gas 特征或已知路由合约。一旦归档,这些行为指纹可作为YARA 类签名,匹配后续交易。Blockaid 已归档相关指纹并公布 IOC,包括合约地址、路由特征和 drainer 行为。

这些启发式为规则库持续更新,可捕捉已知和新部署 drainer 的常见手法与技术。

行为与机器学习信号

最后,统计和行为异常检测可增强确定性检查:

  • UX 流程偏差:检测系统会监控异常签名流程,如多步授权中第二步为攻击,或弹窗请求远超钱包历史的代币额度。
     
  • 第三方 sweep 模式:恶意合约常在同一交易路径将资产转发到“sweep”地址。通过聚类这些地址,ML 模型可在广泛曝光前识别恶意钱包。
     
  • 遥测与网络效应:一旦某钱包检测到钓鱼行为,该信号可即时同步到所有集成钱包,形成协同防御,将单一事件转化为数千用户的预防措施。Blockaid 将此视为其检测管道的核心优势。

TL;DR

多层防御策略集成多种手段提升安全性。Blockaid 主要做了:

  • 结合链下元数据分析,包括域名与资产验证、前端相似性检测。
  • 采用链上模拟技术,如分叉执行、calldata 分析与多重调用展开。
  • 应用启发式规则集评估合约来源、识别无限授权、检测 drainer 指纹。
  • 监控行为与机器学习遥测,发现流程异常、sweep 行为并快速传播黑名单。
  • 打造纵深防御体系,从基础设施到链上执行全流程检测威胁。
  • 实现 drainer 攻击在造成不可逆损失前被中和。

Tangem Wallet 实施的实际规则

以下是我们与 Blockaid 集成后在签名流程中实际增加的检测项:

  • 当检测到 approve 或 permit 类签名时,Tangem 会给出清晰的人类可读解释:“此操作将授权 SPENDER X 转移最多 Y TOKEN。”
  • 钱包在签名前模拟交易,若模拟结果有任何用户向外部地址转账,则标记为高风险。
  • 我们为有限授权和无限授权均提供选项,并要求用户强确认。
  • Tangem UI 会展示解码后的内容和签名实际授权内容的摘要说明。
  • 若支出方/收款方为新地址或已知 drainer 地址,应用会警告用户。
  • 对同一域名或地址下的可疑流程,应用会弹出“你确定吗?”提示以加强高风险组合确认。
  • 我们在钱包 UI 中提供精确的“撤销”流程,并引导用户学习撤销授权

结语

恶意 dApp 利用界面信任和不透明签名发起攻击。最有效的防御就是把检测前置到签名环节:解码 calldata、模拟状态变化、检查链上信誉并明确警告,这正是 Blockaid 扫描与模拟管道的核心。这样一来,Approve 按钮就能变得透明可控,而非致命陷阱。

Web3 世界里,骗子与防御者的较量从未停息,这是一场由创新与应对驱动的安全轮回。WalletConnect 让交易变得更便捷,攻击者则让欺骗变得更容易。

Blockaid 等公司努力提升授权安全性,同时不损害 Web3 去中心化精神。最终,安全天平是否倾向用户,取决于平台的警觉性、行业间更快的威胁共享,以及用户在点击 Approve 前的每一次选择。

Author logo
作者 Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
經審核 Rukkayah Jigam

Writer & editor covering digital assets and product updates.