市值: $2.827T -4.84%
體積(24小時): $188.512B 68.83%
恐懼與貪婪指數:

38 - 害怕

  • 市值: $2.827T -4.84%
  • 體積(24小時): $188.512B 68.83%
  • 恐懼與貪婪指數:
  • 市值: $2.827T -4.84%
加密
主題
加密植物
資訊
加密術
影片
頂級加密植物

選擇語言

選擇語言

選擇貨幣

加密
主題
加密植物
資訊
加密術
影片

什麼是盲簽交易?

Blind signing lets users approve crypto transactions without seeing full details—like hidden contract logic or malicious calldata—making it a critical security risk across wallets and EVM chains.

2025/12/24 08:19

定義及核心機制

1. 盲簽名交易是指用戶在不知道數據的完整內容或上下文的情況下對數據進行數字簽名的加密過程。

2. 當錢包軟件或硬件設備僅提供部分信息(例如地址或金額)而忽略目標合約邏輯、函數調用或嵌入參數等關鍵字段時,就會發生這種情況。

3. 簽名在數學上是有效的,但脫離了語義理解,使得簽名者無法在批准之前驗證意圖或後果。

4. 盲簽名依賴於將輸入視為原始字節的低級加密原語,忽略以太坊 ABI、EVM 操作碼或代幣傳輸標準中編碼的結構含義。

錢包實施的風險

1. 許多移動和基於瀏覽器的錢包顯示被截斷的交易預覽,特別是對於涉及委託調用或代理升級的複雜智能合約交互。

2. 用戶通常會批准標記為“未知合約交互”或“自定義數據”的交易,但沒有意識到有效負載可能會觸發代幣轉移、所有權放棄或自毀序列。

3. 硬件錢包有時無法解碼嵌套的調用數據,僅顯示函數選擇器的前 8-16 個字節,同時隱藏決定行為的後續參數。

4. 惡意 dApp 通過嵌入欺騙性 UI 層來利用這一點 - 在屏幕上顯示一個操作,同時向區塊鏈提交完全不同的調用數據。

以太坊和 EVM 特定漏洞

1. 具有無限限額的 ERC-20 批准在錢包界面中通常看起來是良性的,但如果批准的合約包含重入缺陷或惡意所有者功能,則可能會導致靜默耗盡。

2. 包含CALLCODEDELEGATECALL操作碼的交易有效負載可以在調用者的存儲上下文中執行任意代碼——這一事實很少在標準確認屏幕中出現。

3、代理合約邏輯定位模糊;簽署針對代理地址的交易並不能保證底層實現符合用戶期望。

4. 由於大小限製或缺乏 ABI 解碼支持,Chainlink 預言機更新、治理提案和多重簽名執行負載經常需要盲簽名。

真實世界的剝削案例

1. 2023 年初,錢包擴展程序無法解析 Uniswap V3 池遷移中的動態調用數據長度,導致用戶簽署批准,以對其頭寸進行閃貸清算。

2. 一家流行的 DeFi 聚合器在捆綁許可證2簽名和保險庫存款指令的同時,提供了簡化的“交換”按鈕——用戶確認了單個操作,但授權了多個不可逆轉的操作。

3. 多個網絡釣魚活動分發了假錢包恢復工具,提示用戶簽署“身份驗證消息”,這些消息實際上是針對攻擊者控制的地址的預簽名提款授權。

4. 跨鏈橋 UI 提交了帶有偽造源鏈標識符的中繼消息,依賴於用戶盲目簽署無法在鏈下驗證的有效負載。

常見問題解答

問:硬件錢包可以防止盲簽名嗎?答:不是天生的。如果固件缺乏完整的 ABI 解析、合約驗證或設備上字節碼檢查,即使是氣隙設備也仍然容易受到錯誤解釋的調用數據的影響。

問:盲簽名與簽署消息哈希值相同嗎?答:不會。消息散列涉及在簽名之前驗證人類可讀的輸入。盲簽名適用於不透明的二進制有效負載,其中哈希值和內容都沒有有意義地顯示。

問:所有與 EVM 兼容的鍊是否都同樣遭受盲簽名風險?答:風險嚴重程度各不相同。與使用自定義序列化(如某些特定於應用程序的匯總)的鏈相比,具有標準化交易編碼的鏈(例如,具有 EIP-2718 的以太坊)提供了更一致的解碼機會。

問:為什麼錢包不直接拒絕未簽名的通話數據?答:兼容性需要強制支持遺留合約、未經驗證的代理和非標準接口。拒絕此類有效負載將破壞對已部署的 DeFi 基礎設施的大部分訪問。

免責聲明:info@kdj.com

所提供的資訊並非交易建議。 kDJ.com對任何基於本文提供的資訊進行的投資不承擔任何責任。加密貨幣波動性較大,建議您充分研究後謹慎投資!

如果您認為本網站使用的內容侵犯了您的版權,請立即聯絡我們(info@kdj.com),我們將及時刪除。

相關知識

什麼是減半? (了解Bitcoin的供應計劃)

什麼是減半? (了解Bitcoin的供應計劃)

2026-01-16 00:19:50

什麼是 Bitcoin 減半? 1. Bitcoin 減半是嵌入在 Bitcoin 協議中的預編程事件,它將給予礦工的區塊獎勵減少 50%。 2. 大約每 210,000 個區塊發生一次,根據 Bitcoin 的平均出塊時間 10 分鐘,大約每四年發生一次。 3. 該機制由中本聰設計,旨在加強稀缺性...

什麼是玩賺錢 (P2E) 遊戲及其運作方式?

什麼是玩賺錢 (P2E) 遊戲及其運作方式?

2026-01-12 20:19:33

定義和核心機制1. Play-to-Earn (P2E) 遊戲是基於區塊鏈的數字體驗,玩家通過遊戲活動賺取加密貨幣代幣或不可替代代幣 (NFT)。 2. 這些遊戲依靠去中心化賬本技術來驗證所有權、轉移資產並在全球參與者網絡中透明地分配獎勵。 3. 與傳統視頻遊戲不同,P2E 遊戲將經濟系統直接嵌入其...

什麼是內存池以及交易如何得到確認?

什麼是內存池以及交易如何得到確認?

2026-01-24 06:00:16

什麼是內存池? 1.內存池是每個Bitcoin節點內的臨時存儲區域,用於保存未確認的交易。 2. 交易在廣播到網絡後但在礦工將其納入區塊之前進入內存池。 3. 每個完整節點都維護自己的內存池版本,由於延遲或策略變化,該版本可能略有不同。 4. 內存池的大小和組成會根據網絡擁塞、交易費用和區塊空間可用...

如何用加密貨幣賺取被動收入?

如何用加密貨幣賺取被動收入?

2026-01-13 07:39:45

質押機制1. 質押是指在錢包中鎖定一定數量的加密貨幣,以支持交易驗證和共識維護等網絡操作。 2. 參與者收到以他們所持有的相同代幣計價的獎勵,通常根據網絡定義的參數定期分配。 3. 以太坊向權益證明的過渡顯著增加了散戶通過 Lido 和 Rocket Pool 等平台的可及性。 4. 一些協議規定了...

什麼是零知識證明(ZK-Proofs)?

什麼是零知識證明(ZK-Proofs)?

2026-01-22 04:40:14

定義和核心概念1. 零知識證明(ZK-Proofs)是一種加密協議,使一方能夠向另一方證明陳述的真實性,而不會洩露超出該陳述有效性的任何潛在信息。 2. ZK-proof 必須滿足三個基本屬性:完整性、健全性和零知識——這意味著誠實的證明者可以說服誠實的驗證者,不誠實的證明者不能誤導驗證者,除非概率...

什麼是區塊鏈三難困境? (安全性、可擴展性和去中心化)

什麼是區塊鏈三難困境? (安全性、可擴展性和去中心化)

2026-01-15 17:00:25

了解核心衝突1. 區塊鏈三難困境描述了一個基本的架構約束,即在單個區塊鏈協議中同時最大化安全性、可擴展性和去中心化是極其困難的。 2. 每個重大設計決策都需要權衡——增加吞吐量通常需要減少節點數量或簡化共識邏輯,這會削弱去中心化或引入新的攻擊向量。 3. Bitcoin優先考慮安全性和去中心化,但將...

什麼是減半? (了解Bitcoin的供應計劃)

什麼是減半? (了解Bitcoin的供應計劃)

2026-01-16 00:19:50

什麼是 Bitcoin 減半? 1. Bitcoin 減半是嵌入在 Bitcoin 協議中的預編程事件,它將給予礦工的區塊獎勵減少 50%。 2. 大約每 210,000 個區塊發生一次,根據 Bitcoin 的平均出塊時間 10 分鐘,大約每四年發生一次。 3. 該機制由中本聰設計,旨在加強稀缺性...

什麼是玩賺錢 (P2E) 遊戲及其運作方式?

什麼是玩賺錢 (P2E) 遊戲及其運作方式?

2026-01-12 20:19:33

定義和核心機制1. Play-to-Earn (P2E) 遊戲是基於區塊鏈的數字體驗,玩家通過遊戲活動賺取加密貨幣代幣或不可替代代幣 (NFT)。 2. 這些遊戲依靠去中心化賬本技術來驗證所有權、轉移資產並在全球參與者網絡中透明地分配獎勵。 3. 與傳統視頻遊戲不同,P2E 遊戲將經濟系統直接嵌入其...

什麼是內存池以及交易如何得到確認?

什麼是內存池以及交易如何得到確認?

2026-01-24 06:00:16

什麼是內存池? 1.內存池是每個Bitcoin節點內的臨時存儲區域,用於保存未確認的交易。 2. 交易在廣播到網絡後但在礦工將其納入區塊之前進入內存池。 3. 每個完整節點都維護自己的內存池版本,由於延遲或策略變化,該版本可能略有不同。 4. 內存池的大小和組成會根據網絡擁塞、交易費用和區塊空間可用...

如何用加密貨幣賺取被動收入?

如何用加密貨幣賺取被動收入?

2026-01-13 07:39:45

質押機制1. 質押是指在錢包中鎖定一定數量的加密貨幣,以支持交易驗證和共識維護等網絡操作。 2. 參與者收到以他們所持有的相同代幣計價的獎勵,通常根據網絡定義的參數定期分配。 3. 以太坊向權益證明的過渡顯著增加了散戶通過 Lido 和 Rocket Pool 等平台的可及性。 4. 一些協議規定了...

什麼是零知識證明(ZK-Proofs)?

什麼是零知識證明(ZK-Proofs)?

2026-01-22 04:40:14

定義和核心概念1. 零知識證明(ZK-Proofs)是一種加密協議,使一方能夠向另一方證明陳述的真實性,而不會洩露超出該陳述有效性的任何潛在信息。 2. ZK-proof 必須滿足三個基本屬性:完整性、健全性和零知識——這意味著誠實的證明者可以說服誠實的驗證者,不誠實的證明者不能誤導驗證者,除非概率...

什麼是區塊鏈三難困境? (安全性、可擴展性和去中心化)

什麼是區塊鏈三難困境? (安全性、可擴展性和去中心化)

2026-01-15 17:00:25

了解核心衝突1. 區塊鏈三難困境描述了一個基本的架構約束,即在單個區塊鏈協議中同時最大化安全性、可擴展性和去中心化是極其困難的。 2. 每個重大設計決策都需要權衡——增加吞吐量通常需要減少節點數量或簡化共識邏輯,這會削弱去中心化或引入新的攻擊向量。 3. Bitcoin優先考慮安全性和去中心化,但將...

看所有文章

User not found or password invalid

Your input is correct