钱包 Drainer 攻击是什么?原理解析与防护指南

Author logo
Rukkayah Jigam
Post image

根据 Scam Sniffer 2025 年度报告,钱包 Drainer 钓鱼导致 10.6 万名受害者损失 8385 万美元。仅 2025 年上半年,加密用户因钓鱼攻击损失高达 4.1 亿美元。常见手法是:用户点击看似正规的网址,连接钱包,并批准转账,资金瞬间被转走。受害者包括 NFT 收藏者、DeFi 用户,以及在 Discord 或 X 上误点链接的普通持币人。

钱包 Drainer 并不攻击区块链本身,也无需破解技术。它们通过诱导你授权,获得一次性转出全部余额的权限。本文将详细解析其原理及防护方法。
 

钱包 Drainer 的运作原理

钱包 Drainer 通常是恶意 dApp 或钓鱼流程,引导用户连接钱包并批准交易,或授予无限制授权,进而转走资金。

 

核心机制是:网站伪装正规,你连接钱包后,弹窗会索要私钥、助记词或钱包授权。如果你批准了 Drainer 交易或无限制 Token 访问,攻击者即可转移资产。一次授权就足够。攻击无需你的助记词,也无需私钥,只要你点了“同意”。

 

关键在于:危险授权未必显眼。Scam Sniffer 2025 年数据中,基于 Permit 的签名攻击占大额 Drainer 损失的 38%。

 

签名类 Drainer 是更隐蔽的升级版。钓鱼网站可能不会让你看到标准链上授权交易,而是让你在“Verify Wallet”或“Claim Airdrop”等提示下签署链下消息。因为不像 Token 转账那样直观,用户容易放松警惕,也难以察觉 ERC-20 授权痕迹。

 

这正是陷阱。签名同样可通过 Permit 流程授权 Token 支出。在 Permit2 类攻击中,签名可能让合约获得现有授权路径下的 Token 支配权。你未必会看到“发送 100 USDC”那样的提示,可能只是看似管理性的消息,实则为攻击者打开资金通路。

 

简单授权攻击也类似。恶意 dApp 无需破解加密算法,只要说服你授权错误的合约即可。区块链会认定该权限有效,因为是你的钱包签署的。所以最安全的问题不是“这个网站看起来正规吗”,而是“我授权了什么、给了谁、有效期多长”?
 

Drainer 的传播方式:攻击路径

上述机制只有在你与恶意网站交互时才会生效。如何让你上钩,是攻击的另一半。

 

虚假 Token 或 NFT 空投会直接发送到钱包,模仿知名项目,名称细微差别,用户一旦交互就被引导至钓鱼网站。因此,钱包里出现的陌生资产应保持警惕,而非好奇。
 

冒充消息和虚假账号尤其危险,利用信任心理。骗子用假账号、机器人或冒充知名 KOL 推广虚假空投。例如 Celestia TIA 上线期间,假账号 calestiatoken 冒充 CelestiaOrg,诱导用户提交 Ethereum 地址,实际上 Celestia 并非基于 Ethereum。

 

同一事件中,vault 记录到数十个 Celestia 仿冒网站涌现。用户常在时间压力下搜索 claim 页面,点击第一个看似官方的结果,Drainer 只需一次仓促点击即可得手。

 

虚假空投 claim 页可高度仿造官网,名称、布局、Logo 几乎一致。用户应在操作前核实官方网站、博客和社交渠道。

 

仿冒网站和钓鱼消息常见于搜索广告、社交媒体广告、邮件、Telegram、Discord、X、虚假空投 Token、WalletConnect 钓鱼、邮件钓鱼等渠道。

 

警示信号包括:账号名细微差异、拼写错误、粉丝数极低、公告未出现在项目官方渠道等。

如何检查并撤销危险授权

你可能积累了比想象中更多的活跃授权。每一次 DeFi 操作都可能在链上留下开放授权,其中不少是无限额的。

 

第一步:审查你的授权

使用可信的授权审查工具,并在连接钱包前核对网址。若经常检查授权,建议用书签访问。假冒审查网站本身也是钓鱼陷阱。

 

逐一查看你常用链上的活跃授权。目标很简单:查清哪些合约能支配哪些 Token、额度多少、是否仍符合你的实际需求。

 

优先检查无限额授权,这类授权赋予合约广泛支配权,而非固定额度。其次检查已不用的协议、未知合约和不再合理的大额授权。

 

如工具将 Permit2 或签名类授权单独显示,也要一并审查。未知合约、广泛 Token 权限、旧 dApp 会话的授权应优先处理。实用做法是每月分三类整理:保留常用协议的权限,缩减或撤销不再需要的大额权限,移除未知合约或旧活动相关授权。目标不是让 DeFi 变得难用,而是防止旧授权变成隐患。

 

第二步:撤销可疑授权

撤销不可信应用和未用授权。撤销通常需链上交易,会产生 Gas 费用。优先处理无限额授权,其次是大额授权,再是旧 DeFi 会话遗留的授权。

 

这就是权衡。为关闭无用授权付少量 Gas,远好于让旧合约永久拥有支配权。如果 Gas 费用较高,可先排队撤销最危险的授权:无限额、未知合约、几个月未用的协议。

 

后续与新协议交互时,避免授权无限额度,能满足交易的小额度即可。建议每月定期检查。实用规则很直接:遇到陌生 Token 让你访问某网站“claim”或“unlock”,一律视为骗局。任何正规协议都不需要你的助记词或私钥来处理授权。

Drainer 防护清单

这些建议都对应前文提到的具体攻击方式:

  • 将常用 DeFi dApp 加入书签,绝不通过搜索或 Discord、X、Telegram 等链接访问。
     
  • 连接钱包前逐字核对网址,检查完整域名而非视觉效果。
     
  • 定期检查钱包授权,撤销不可信应用和未用的无限额授权。
     
  • 绝不在非书签访问的网站签署“Verify Wallet”或“Claim Airdrop”消息。
     
  • 在项目官方渠道核实公告后再参与空投或 mint,勿仅凭 KOL 信息操作。
     
  • 大额资产建议用硬件钱包,物理确认操作是最后一道安全防线。
     
  • 新协议或不明项目建议用专用“燃烧钱包”,主钱包绝不连接未知 dApp。
     
  • 保持钱包应用、操作系统和浏览器及时更新,安全补丁很重要。
     
  • 资金分离:日常小额用热钱包,长期大额建议冷存储。

常見問題

  • 如果 Drainer 获得了硬件钱包的授权,也能花掉被授权的金额,与普通钱包无异。硬件钱包的防护在于私钥离线存储,并需额外签名确认。只要你拒绝授权,Drainer 就无法得手。

  • 无需恐慌,立即检查你的活跃授权,找到可疑授权并撤销。检查余额,如资产已被转走,说明 Drainer 已执行。将剩余资产转移到新钱包地址。怀疑空投为骗局时,切勿交互、连接钱包或签署任何内容,并及时向项目方举报。

  • 对于活跃 DeFi 用户,每月检查一次较为合理。使用新协议、连接陌生 dApp、参与 Token 领取或签署不明内容后应及时复查。关键是保持习惯:旧授权容易被遗忘,因为无需持续确认,只有主动撤销或替换才会失效。

  • 并非如此。签名请求有时无害,也可能通过 Permit 流程授权支出。遇到意外的“Verify Wallet”“Claim Airdrop”或 Permit2 提示时,务必高度警惕。若不是通过可信书签进入,建议关闭页面,检查授权后再签署任何内容。

  • 助记词泄露会让攻击者获得钱包的完全、永久控制权,能立即转走现有及后续资产。Drainer 攻击则是诱导你授权某笔交易或钱包权限,从而转走资金。两者都极其危险:攻击者往往优先获取恢复短语或授权签名,因为这等同于资产的主控权。

Author logo
作者 Rukkayah Jigam

Writer & editor covering digital assets and product updates.

Author logo
經審核 Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.