钱包 Drainer 攻击是什么?原理解析与防护指南
根据 Scam Sniffer 2025 年度报告,钱包 Drainer 钓鱼导致 10.6 万名受害者损失 8385 万美元。仅 2025 年上半年,加密用户因钓鱼攻击损失高达 4.1 亿美元。常见手法是:用户点击看似正规的网址,连接钱包,并批准转账,资金瞬间被转走。受害者包括 NFT 收藏者、DeFi 用户,以及在 Discord 或 X 上误点链接的普通持币人。
钱包 Drainer 并不攻击区块链本身,也无需破解技术。它们通过诱导你授权,获得一次性转出全部余额的权限。本文将详细解析其原理及防护方法。
钱包 Drainer 的运作原理
钱包 Drainer 通常是恶意 dApp 或钓鱼流程,引导用户连接钱包并批准交易,或授予无限制授权,进而转走资金。
核心机制是:网站伪装正规,你连接钱包后,弹窗会索要私钥、助记词或钱包授权。如果你批准了 Drainer 交易或无限制 Token 访问,攻击者即可转移资产。一次授权就足够。攻击无需你的助记词,也无需私钥,只要你点了“同意”。
关键在于:危险授权未必显眼。Scam Sniffer 2025 年数据中,基于 Permit 的签名攻击占大额 Drainer 损失的 38%。
签名类 Drainer 是更隐蔽的升级版。钓鱼网站可能不会让你看到标准链上授权交易,而是让你在“Verify Wallet”或“Claim Airdrop”等提示下签署链下消息。因为不像 Token 转账那样直观,用户容易放松警惕,也难以察觉 ERC-20 授权痕迹。
这正是陷阱。签名同样可通过 Permit 流程授权 Token 支出。在 Permit2 类攻击中,签名可能让合约获得现有授权路径下的 Token 支配权。你未必会看到“发送 100 USDC”那样的提示,可能只是看似管理性的消息,实则为攻击者打开资金通路。
简单授权攻击也类似。恶意 dApp 无需破解加密算法,只要说服你授权错误的合约即可。区块链会认定该权限有效,因为是你的钱包签署的。所以最安全的问题不是“这个网站看起来正规吗”,而是“我授权了什么、给了谁、有效期多长”?
Drainer 的传播方式:攻击路径
上述机制只有在你与恶意网站交互时才会生效。如何让你上钩,是攻击的另一半。
虚假 Token 或 NFT 空投会直接发送到钱包,模仿知名项目,名称细微差别,用户一旦交互就被引导至钓鱼网站。因此,钱包里出现的陌生资产应保持警惕,而非好奇。
冒充消息和虚假账号尤其危险,利用信任心理。骗子用假账号、机器人或冒充知名 KOL 推广虚假空投。例如 Celestia TIA 上线期间,假账号 calestiatoken 冒充 CelestiaOrg,诱导用户提交 Ethereum 地址,实际上 Celestia 并非基于 Ethereum。
同一事件中,vault 记录到数十个 Celestia 仿冒网站涌现。用户常在时间压力下搜索 claim 页面,点击第一个看似官方的结果,Drainer 只需一次仓促点击即可得手。
虚假空投 claim 页可高度仿造官网,名称、布局、Logo 几乎一致。用户应在操作前核实官方网站、博客和社交渠道。
仿冒网站和钓鱼消息常见于搜索广告、社交媒体广告、邮件、Telegram、Discord、X、虚假空投 Token、WalletConnect 钓鱼、邮件钓鱼等渠道。
警示信号包括:账号名细微差异、拼写错误、粉丝数极低、公告未出现在项目官方渠道等。
如何检查并撤销危险授权
你可能积累了比想象中更多的活跃授权。每一次 DeFi 操作都可能在链上留下开放授权,其中不少是无限额的。
第一步:审查你的授权
使用可信的授权审查工具,并在连接钱包前核对网址。若经常检查授权,建议用书签访问。假冒审查网站本身也是钓鱼陷阱。
逐一查看你常用链上的活跃授权。目标很简单:查清哪些合约能支配哪些 Token、额度多少、是否仍符合你的实际需求。
优先检查无限额授权,这类授权赋予合约广泛支配权,而非固定额度。其次检查已不用的协议、未知合约和不再合理的大额授权。
如工具将 Permit2 或签名类授权单独显示,也要一并审查。未知合约、广泛 Token 权限、旧 dApp 会话的授权应优先处理。实用做法是每月分三类整理:保留常用协议的权限,缩减或撤销不再需要的大额权限,移除未知合约或旧活动相关授权。目标不是让 DeFi 变得难用,而是防止旧授权变成隐患。
第二步:撤销可疑授权
撤销不可信应用和未用授权。撤销通常需链上交易,会产生 Gas 费用。优先处理无限额授权,其次是大额授权,再是旧 DeFi 会话遗留的授权。
这就是权衡。为关闭无用授权付少量 Gas,远好于让旧合约永久拥有支配权。如果 Gas 费用较高,可先排队撤销最危险的授权:无限额、未知合约、几个月未用的协议。
后续与新协议交互时,避免授权无限额度,能满足交易的小额度即可。建议每月定期检查。实用规则很直接:遇到陌生 Token 让你访问某网站“claim”或“unlock”,一律视为骗局。任何正规协议都不需要你的助记词或私钥来处理授权。
Drainer 防护清单
这些建议都对应前文提到的具体攻击方式:
- 将常用 DeFi dApp 加入书签,绝不通过搜索或 Discord、X、Telegram 等链接访问。
- 连接钱包前逐字核对网址,检查完整域名而非视觉效果。
- 定期检查钱包授权,撤销不可信应用和未用的无限额授权。
- 绝不在非书签访问的网站签署“Verify Wallet”或“Claim Airdrop”消息。
- 在项目官方渠道核实公告后再参与空投或 mint,勿仅凭 KOL 信息操作。
- 大额资产建议用硬件钱包,物理确认操作是最后一道安全防线。
- 新协议或不明项目建议用专用“燃烧钱包”,主钱包绝不连接未知 dApp。
- 保持钱包应用、操作系统和浏览器及时更新,安全补丁很重要。
- 资金分离:日常小额用热钱包,长期大额建议冷存储。
常見問題
-
如果 Drainer 获得了硬件钱包的授权,也能花掉被授权的金额,与普通钱包无异。硬件钱包的防护在于私钥离线存储,并需额外签名确认。只要你拒绝授权,Drainer 就无法得手。
-
无需恐慌,立即检查你的活跃授权,找到可疑授权并撤销。检查余额,如资产已被转走,说明 Drainer 已执行。将剩余资产转移到新钱包地址。怀疑空投为骗局时,切勿交互、连接钱包或签署任何内容,并及时向项目方举报。
-
对于活跃 DeFi 用户,每月检查一次较为合理。使用新协议、连接陌生 dApp、参与 Token 领取或签署不明内容后应及时复查。关键是保持习惯:旧授权容易被遗忘,因为无需持续确认,只有主动撤销或替换才会失效。
-
并非如此。签名请求有时无害,也可能通过 Permit 流程授权支出。遇到意外的“Verify Wallet”“Claim Airdrop”或 Permit2 提示时,务必高度警惕。若不是通过可信书签进入,建议关闭页面,检查授权后再签署任何内容。
-
助记词泄露会让攻击者获得钱包的完全、永久控制权,能立即转走现有及后续资产。Drainer 攻击则是诱导你授权某笔交易或钱包权限,从而转走资金。两者都极其危险:攻击者往往优先获取恢复短语或授权签名,因为这等同于资产的主控权。