Blockaid 如何为 WalletConnect 实现诈骗检测

Author logo
Patrick Dike-Ndulue
Post image

核心洞察

以移动端为主的“drainer”诈骗正在利用 WalletConnect 成为加密用户的重大威胁,通过克隆 dApp、钓鱼基础设施和 Drainer-as-a-Service 工具包,引诱用户批准恶意交易。Blockaid 通过集成链下与链上分析、交易模拟和机器学习,在签名环节检测并阻止可疑操作,有效防范资产被盗。将这些防护措施嵌入 Tangem 等钱包应用后,用户在批准高风险操作前会收到明确警告和解释,从而在资产被盗前化解骗局。

过去一年,针对 WalletConnect 流程的移动端“drainer”诈骗已成为加密用户面临的主要威胁之一。数百万加密货币用户点击“Connect Wallet”按钮或扫描二维码,将手机钱包连接到去中心化应用(dApp)时,实际上将部分信任交给了 WalletConnect。这个工具原本用于简化钱包与 dApp 之间繁杂的授权流程,但在过去一年却被攻击者利用,一次签名即可导致资产被盗的案例屡见不鲜。

攻击面已扩展到钓鱼邮件、冒充应用和恶意 dApp,这些 dApp 发送看似无害的请求,实则在悄悄掏空钱包。由于 WalletConnect 负责中继交易请求,骗子可以伪装成合法 dApp 或 WalletConnect 客户端,引诱用户签署并转移资产。

恶意 dApp 的运作方式

下面将解析恶意 dApp 的构建与传播方式、如何利用技术手段将 WalletConnect 签名转化为资产流失,并介绍防御方(包括 Blockaid 重点关注的信号与检测手段)如何实时识别与阻断此类攻击。

克隆可信平台

攻击者会完整复制 dApp、钱包和 DeFi 协议,不仅仅是 logo 或界面风格。通常会克隆整个网站,包括 HTML、CSS、JavaScript 文件,常用工具如 HTTrack 或自定义脚本。随后将复制站点重新部署,仅做微小修改。

This asset hijacking also involves embedding references to brand logos, fonts, and icons that are 
hotlinked directly from the original Content Delivery Network (CDN). It reduces forensic indicators, making the website appear authentic and trustworthy. 
Attackers use smart contract abstraction instead of rewriting the actual protocol. They create fake proxy contracts that look like real ones, but instead send calls to addresses they control. 

Fraudulent support ecosystems, including fake knowledge bases, live chat widgets, and Telegram “support admins," are created to further deceive users. These elements give the illusion of end-to-end legitimacy. As a result, cybercriminals can produce a pixel-perfect clone of legitimate sites, capable of intercepting seed phrases and private keys or misleading users into signing malicious transactions.

钓鱼基础设施 

攻击者利用域名生成算法提前批量注册大量潜在钓鱼域名。这些域名常通过拼写变体、同形字或 Unicode 混淆,伪装成真实站点。

这些域名通常成批注册,始终有新域名可用。为增加查封难度,攻击者采用 Fast Flux 主机托管,使域名 IP 地址通过僵尸网络或被攻陷服务器快速变换。许多钓鱼站点还作为反向代理镜像,表面看似正常,实则重定向到攻击者服务器。这些站点常配有 Let’s Encrypt 等服务颁发的有效 SSL 证书,提升可信度。

攻击者还会在最后时刻注册域名,保持域名闲置,待钓鱼时再启用,增加监控系统的检测难度。

整个攻击部署具有临时性和高度可变性。即使防御方关闭某个域名或服务器,仍有大量备份在运行,攻击者可持续推进攻击。这形成了攻防双方不断博弈,攻击者通过快速更换基础设施始终保持领先。

Drainer-as-a-Service (DaaS)

Drainer-as-a-Service (DaaS) 让加密钓鱼变得更易上手、更加产业化。无需技术门槛,犯罪分子可直接购买现成工具包,内含发起攻击所需的一切:流行钱包的钓鱼模板、恶意智能合约、批量管理系统等。

部分工具包还能识别目标钱包并定制攻击。其商业模式类似 SaaS,运营者出租工具或参与分赃,并频繁更新以规避安全补丁和黑名单。

传播渠道

黑客搭建好钓鱼站和 drainer 后,重点是诱导用户点击。他们通过 Telegram、Discord、X 等热门渠道冒充可信成员或劫持群组推广钓鱼链接,也通过搜索引擎优化让恶意站点排名靠前,或投放付费广告作为赞助结果展示。

在网页之外,攻击者还传播恶意浏览器扩展,向合法 dApp 注入恶意脚本,并通过非官方应用商店或偶尔通过官方应用商店分发假冒移动应用。所有这些手段都是让受害者在本已信任的环境中遇到钓鱼内容。

常见诈骗手法

以下是恶意 dApp 将 Approve 或其他签名转化为盗取资金的具体链上/链下模式:

  • Unlimited token approvals/approve(MAX_UINT)。dApp 要求用户授权代币无限额度,攻击者随后调用 transferFrom 扫走全部代币。这是最常见的攻击方式。
     
  • Permit/EIP-712 离线签名(Permit, Seaport, Permit2):dApp 要求用户签署 EIP-712 结构化消息授权支出,而不是链上 approve。这样用户难以识别,且常在应用 UI 之外执行。Blockaid 已记录利用 EIP-712 签名授权转账的案例。
     
  • Encoded calldata obfuscation:交易数据采用 ABI 编码、压缩或多重调用,钱包界面只显示模糊的“合约调用”,用户难以理解。
     
  • Proxy or intermediary contracts:drainer 利用短命或代理合约接收授权,迅速转移资金到攻击者地址,增加溯源和黑名单防御难度。
     
  • Token rug 或假代币:诱导用户“添加”代币或批准空投,实则为带有恶意转账逻辑的假代币,窃取授权或直接盗币。
     
  • Meta-transactions & relayers:链下签名结合中继器,攻击者无需自己发起交易即可触发转账,提高隐蔽性。
     
  • 多阶段 UX 操控:dApp 先执行看似无害的操作(连接/小额度授权),紧接着在同一会话中发起第二个不透明请求(授权或 permit),趁用户不备完成攻击。

Blockaid 如何防护?

Blockaid 是多家钱包和平台的首选安全供应商,专注于净化用户授权时刻。其核心目标是:在请求签名时为用户承担检测重任,扫描目标、模拟交易结果、比对已知诈骗库,若发现恶意即发出警告或直接阻止。

The company’s platform blends broad internet crawling and dApp cataloging with fast transaction simulation and on-chain intelligence. It is increasingly embedded inside wallets, so the warning appears inside the app where the user decides.

The technology is less magic and more orchestration. Blockaid says it scans millions of web pages and dApp endpoints daily, maintaining a threat intelligence feed of malicious domains, deceptive token contracts, and known drainer signatures. Before a user attempts to sign, Tangem Wallet forwards the metadata about the dApp to Blockaid’s service. 

随后 Blockaid 会快速模拟调用,分析代币与合约行为、检查地址信誉,并结合启发式与学习模式判断操作风险。

Blockaid 在 dApp 检查哪些内容?

Blockaid 强调全网 dApp 扫描、快速交易模拟和链上启发式分析。下面梳理其用于判断是否放行、警告或拦截交易的信号与技术:

前端信号(链下)

第一道防线是链下元数据检查。攻击者依赖克隆前端和一次性域名,这些都能提供可量化信号。

  • 域名与主机信誉:可通过 DNS 遥测比对威胁情报库,识别新注册域名(NRD)、短 TTL 域名(Fast Flux 常见)、或曾参与恶意活动的域名。与高频钓鱼相关的注册商也是重要信号。
     
  • UI/UX 克隆模式:DOM 层级相似度分析,检测 HTML/CSS 结构、JavaScript 包或内嵌字符串是否与已知品牌或钓鱼模板吻合。爬虫每日抓取数百万域名,提取这些特征以大规模识别伪造前端。
     
  • Logo 与资产哈希:图片资产(SVG、PNG)指纹与品牌库比对。不同域名间的哈希碰撞或近似可提示仿冒行为。

前端分析可在用户链上交互前,提前识别恶意基础设施。

交易级模拟

用户发起交易后,确定性模拟是识别恶意行为最可靠指标。

  • 有状态分叉与干跑:在当前区块高度下,将未签名交易在区块链分叉状态中执行,模拟实际状态变更(代币转账、存储更新、事件触发),但不写入链上。
    For example, if the simulation shows that signing an approve call grants an attacker contract unlimited allowance followed by an immediate transfer, the transaction is flagged as high risk.
     
  • Calldata 解码:ABI 解码将 calldata 映射为可读方法调用(approve、permit、transferFrom、fillOrder 等),即使 UI 混淆也能揭示意图。若无 ABI,则用函数选择器等启发式匹配。
     
  • 多重调用展开:许多 drainer 将逻辑隐藏在嵌套 multicall 结构中。模拟会递归展开每个子调用,防止攻击者用批量操作掩盖转账。

只有执行层级检查,才能确定性验证交易的实际经济影响。

链上启发式分析

除直接模拟外,还可通过启发式方法检测 drainer 和恶意合约相关模式:

  • 合约年龄:若授权交易目标合约为近期部署、交互次数少,或与黑名单地址有关,则高度可疑。
     
  • 无限额度即时转账:若反复出现 drainer 请求 ERC-20 无限授权后紧接 sweep 交易,检测引擎会标记 approve 或 permit 调用后短时间内发生的外部转账。
     
  • drainer 指纹:许多 DaaS 工具包复用函数调用序列、opcode 级 gas 特征或已知路由合约。行为指纹可存为YARA 规则,用于未来交易匹配。Blockaid 已记录并发布相关指纹和威胁指标(IOC),包括合约地址、路由模式和 drainer 行为。

这些启发式规则不断更新,能捕捉已知和新上线的 drainer 常用战术、技术与流程。

行为与机器学习信号

最后,统计与行为异常检测进一步增强确定性检查:

  • UX 流程偏离:检测系统监控异常签名流程,如多步授权中第二步为攻击,或弹窗请求远超历史的代币额度。
     
  • 第三方 sweep 模式:恶意合约常在同一交易路径中将资产转移到“sweep”地址。通过聚类分析这些地址,ML 模型可在被广泛举报前提前识别恶意钱包。
     
  • 遥测与网络效应:一旦某集成钱包检测到钓鱼,信号可即时分发至所有钱包,形成协同防御层,将单一事件转化为数千用户的预防手段。Blockaid 将此视为其检测流程的核心优势。

TL;DR

多层防御策略集成多种手段提升安全性。Blockaid 主要做了:

  • 结合链下元数据分析,包括域名与资产验证、前端相似度检查。
  • 采用链上模拟技术,如分叉执行、calldata 分析、多重调用展开。
  • 用启发式规则评估合约来源、识别无限授权、检测 drainer 指纹。
  • 监控行为与机器学习遥测,发现流程异常、sweep 检测、黑名单快速传播。
  • 构建纵深防御模型,从基础设施搭建到链上执行全程检测威胁。
  • 在造成不可逆损失前,及时阻断 drainer 攻击。

Tangem Wallet 实际执行的规则

以下是我们基于 Blockaid 集成,在签名流程中增加的实用检测:

  • 当检测到 approve 或 permit 类签名时,Tangem 会用清晰可读的提示说明:“此操作将授权 SPENDER X 转账最多 Y TOKEN。”
  • 钱包会在签名前模拟交易,若模拟发现用户向外部地址有任何转账,则标记为高风险。
  • 对于有限和无限授权,均需用户强确认。
  • Tangem UI 展示解码内容和签名将授权的明确信息。
  • 若支出方/收款方为新地址或与已知 drainer 地址有关,应用会发出警告。
  • 对于同一域名或地址出现的可疑流程,应用会弹出“你确定吗?”的高风险确认提示。
  • 我们在钱包 UI 内置精确的“撤销”流程,并通过撤销授权教育用户。

结语

恶意 dApp 利用 UI 信任和不透明签名发起攻击。最有效防御是将检测前置到签名时刻:解码 calldata,模拟实际状态变更,检查链上信誉,并给出明确警告,这正是 Blockaid 扫描与模拟流程的核心。如此一来,Approve 按钮不再是致命陷阱,而是信息透明的安全防线。

Web3 领域骗子与防御者的较量早已司空见惯,这是一场持续的创新与应对循环。WalletConnect 简化了交易流程,攻击者则加剧了欺诈难度。

Blockaid 等公司致力于在不损害去中心化精神的前提下提升授权安全。最终能否保护用户,还要看平台警觉性、行业级检测速度,以及用户自身的选择和警惕。

Author logo
作者 Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
經審核 Rukkayah Jigam

Writer & editor covering digital assets and product updates.