市值: $2.812T -5.85%
成交额(24h): $186.0816B 66.46%
恐惧与贪婪指数:

38 - 恐惧

  • 市值: $2.812T -5.85%
  • 成交额(24h): $186.0816B 66.46%
  • 恐惧与贪婪指数:
  • 市值: $2.812T -5.85%
加密货币
话题
百科
资讯
加密话题
视频
热门加密百科

选择语种

选择语种

选择货币

加密货币
话题
百科
资讯
加密话题
视频

什么是盲签交易?

Blind signing lets users approve crypto transactions without seeing full details—like hidden contract logic or malicious calldata—making it a critical security risk across wallets and EVM chains.

2025/12/24 08:19

定义及核心机制

1. 盲签名交易是指用户在不知道数据的完整内容或上下文的情况下对数据进行数字签名的加密过程。

2. 当钱包软件或硬件设备仅提供部分信息(例如地址或金额)而忽略目标合约逻辑、函数调用或嵌入参数等关键字段时,就会发生这种情况。

3. 签名在数学上是有效的,但脱离了语义理解,使得签名者无法在批准之前验证意图或后果。

4. 盲签名依赖于将输入视为原始字节的低级加密原语,忽略以太坊 ABI、EVM 操作码或代币传输标准中编码的结构含义。

钱包实施的风险

1. 许多移动和基于浏览器的钱包显示被截断的交易预览,特别是对于涉及委托调用或代理升级的复杂智能合约交互。

2. 用户通常会批准标记为“未知合约交互”或“自定义数据”的交易,但没有意识到有效负载可能会触发代币转移、所有权放弃或自毁序列。

3. 硬件钱包有时无法解码嵌套的调用数据,仅显示函数选择器的前 8-16 个字节,同时隐藏决定行为的后续参数。

4. 恶意 dApp 通过嵌入欺骗性 UI 层来利用这一点 - 在屏幕上显示一个操作,同时向区块链提交完全不同的调用数据。

以太坊和 EVM 特定漏洞

1. 具有无限限额的 ERC-20 批准在钱包界面中通常看起来是良性的,但如果批准的合约包含重入缺陷或恶意所有者功能,则可能会导致静默耗尽。

2. 包含CALLCODEDELEGATECALL操作码的交易有效负载可以在调用者的存储上下文中执行任意代码——这一事实很少在标准确认屏幕中出现。

3、代理合约逻辑定位模糊;签署针对代理地址的交易并不能保证底层实现符合用户期望。

4. 由于大小限制或缺乏 ABI 解码支持,Chainlink 预言机更新、治理提案和多重签名执行负载经常需要盲签名。

真实世界的剥削案例

1. 2023 年初,钱包扩展程序无法解析 Uniswap V3 池迁移中的动态调用数据长度,导致用户签署批准,以对其头寸进行闪贷清算。

2. 一家流行的 DeFi 聚合器在捆绑许可证2签名和保险库存款指令的同时,提供了简化的“交换”按钮——用户确认了单个操作,但授权了多个不可逆转的操作。

3. 多个网络钓鱼活动分发了假钱包恢复工具,提示用户签署“身份验证消息”,这些消息实际上是针对攻击者控制的地址的预签名提款授权。

4. 跨链桥 UI 提交了带有伪造源链标识符的中继消息,依赖于用户盲目签署无法在链下验证的有效负载。

常见问题解答

问:硬件钱包可以防止盲签名吗?答:不是天生的。如果固件缺乏完整的 ABI 解析、合约验证或设备上字节码检查,即使是气隙设备也仍然容易受到错误解释的调用数据的影响。

问:盲签名与签署消息哈希值相同吗?答:不会。消息散列涉及在签名之前验证人类可读的输入。盲签名适用于不透明的二进制有效负载,其中哈希值和内容都没有有意义地显示。

问:所有与 EVM 兼容的链是否都同样遭受盲签名风险?答:风险严重程度各不相同。与使用自定义序列化(如某些特定于应用程序的汇总)的链相比,具有标准化交易编码的链(例如,具有 EIP-2718 的以太坊)提供了更一致的解码机会。

问:为什么钱包不直接拒绝未签名的通话数据?答:兼容性需要强制支持遗留合约、未经验证的代理和非标准接口。拒绝此类有效负载将破坏对已部署的 DeFi 基础设施的大部分访问。

免责声明:info@kdj.com

所提供的信息并非交易建议。根据本文提供的信息进行的任何投资,kdj.com不承担任何责任。加密货币具有高波动性,强烈建议您深入研究后,谨慎投资!

如您认为本网站上使用的内容侵犯了您的版权,请立即联系我们(info@kdj.com),我们将及时删除。

相关百科

什么是减半? (了解Bitcoin的供应计划)

什么是减半? (了解Bitcoin的供应计划)

2026-01-16 00:19:50

什么是 Bitcoin 减半? 1. Bitcoin 减半是嵌入在 Bitcoin 协议中的预编程事件,它将给予矿工的区块奖励减少 50%。 2. 大约每 210,000 个区块发生一次,根据 Bitcoin 的平均出块时间 10 分钟,大约每四年发生一次。 3. 该机制由中本聪设计,旨在加强稀缺性...

什么是玩赚钱 (P2E) 游戏及其运作方式?

什么是玩赚钱 (P2E) 游戏及其运作方式?

2026-01-12 20:19:33

定义和核心机制1. Play-to-Earn (P2E) 游戏是基于区块链的数字体验,玩家通过游戏活动赚取加密货币代币或不可替代代币 (NFT)。 2. 这些游戏依靠去中心化账本技术来验证所有权、转移资产并在全球参与者网络中透明地分配奖励。 3. 与传统视频游戏不同,P2E 游戏将经济系统直接嵌入其...

什么是内存池以及交易如何得到确认?

什么是内存池以及交易如何得到确认?

2026-01-24 06:00:16

什么是内存池? 1.内存池是每个Bitcoin节点内的临时存储区域,用于保存未确认的交易。 2. 交易在广播到网络后但在矿工将其纳入区块之前进入内存池。 3. 每个完整节点都维护自己的内存池版本,由于延迟或策略变化,该版本可能略有不同。 4. 内存池的大小和组成会根据网络拥塞、交易费用和区块空间可用...

如何用加密货币赚取被动收入?

如何用加密货币赚取被动收入?

2026-01-13 07:39:45

质押机制1. 质押是指在钱包中锁定一定数量的加密货币,以支持交易验证和共识维护等网络操作。 2. 参与者收到以他们所持有的相同代币计价的奖励,通常根据网络定义的参数定期分配。 3. 以太坊向权益证明的过渡显着增加了散户通过 Lido 和 Rocket Pool 等平台的可及性。 4. 一些协议规定了...

什么是零知识证明(ZK-Proofs)?

什么是零知识证明(ZK-Proofs)?

2026-01-22 04:40:14

定义和核心概念1. 零知识证明(ZK-Proofs)是一种加密协议,使一方能够向另一方证明陈述的真实性,而不会泄露超出该陈述有效性的任何潜在信息。 2. ZK-proof 必须满足三个基本属性:完整性、健全性和零知识——这意味着诚实的证明者可以说服诚实的验证者,不诚实的证明者不能误导验证者,除非概率...

什么是区块链三难困境? (安全性、可扩展性和去中心化)

什么是区块链三难困境? (安全性、可扩展性和去中心化)

2026-01-15 17:00:25

了解核心冲突1. 区块链三难困境描述了一个基本的架构约束,即在单个区块链协议中同时最大化安全性、可扩展性和去中心化是极其困难的。 2. 每个重大设计决策都需要权衡——增加吞吐量通常需要减少节点数量或简化共识逻辑,这会削弱去中心化或引入新的攻击向量。 3. Bitcoin优先考虑安全性和去中心化,但将...

什么是减半? (了解Bitcoin的供应计划)

什么是减半? (了解Bitcoin的供应计划)

2026-01-16 00:19:50

什么是 Bitcoin 减半? 1. Bitcoin 减半是嵌入在 Bitcoin 协议中的预编程事件,它将给予矿工的区块奖励减少 50%。 2. 大约每 210,000 个区块发生一次,根据 Bitcoin 的平均出块时间 10 分钟,大约每四年发生一次。 3. 该机制由中本聪设计,旨在加强稀缺性...

什么是玩赚钱 (P2E) 游戏及其运作方式?

什么是玩赚钱 (P2E) 游戏及其运作方式?

2026-01-12 20:19:33

定义和核心机制1. Play-to-Earn (P2E) 游戏是基于区块链的数字体验,玩家通过游戏活动赚取加密货币代币或不可替代代币 (NFT)。 2. 这些游戏依靠去中心化账本技术来验证所有权、转移资产并在全球参与者网络中透明地分配奖励。 3. 与传统视频游戏不同,P2E 游戏将经济系统直接嵌入其...

什么是内存池以及交易如何得到确认?

什么是内存池以及交易如何得到确认?

2026-01-24 06:00:16

什么是内存池? 1.内存池是每个Bitcoin节点内的临时存储区域,用于保存未确认的交易。 2. 交易在广播到网络后但在矿工将其纳入区块之前进入内存池。 3. 每个完整节点都维护自己的内存池版本,由于延迟或策略变化,该版本可能略有不同。 4. 内存池的大小和组成会根据网络拥塞、交易费用和区块空间可用...

如何用加密货币赚取被动收入?

如何用加密货币赚取被动收入?

2026-01-13 07:39:45

质押机制1. 质押是指在钱包中锁定一定数量的加密货币,以支持交易验证和共识维护等网络操作。 2. 参与者收到以他们所持有的相同代币计价的奖励,通常根据网络定义的参数定期分配。 3. 以太坊向权益证明的过渡显着增加了散户通过 Lido 和 Rocket Pool 等平台的可及性。 4. 一些协议规定了...

什么是零知识证明(ZK-Proofs)?

什么是零知识证明(ZK-Proofs)?

2026-01-22 04:40:14

定义和核心概念1. 零知识证明(ZK-Proofs)是一种加密协议,使一方能够向另一方证明陈述的真实性,而不会泄露超出该陈述有效性的任何潜在信息。 2. ZK-proof 必须满足三个基本属性:完整性、健全性和零知识——这意味着诚实的证明者可以说服诚实的验证者,不诚实的证明者不能误导验证者,除非概率...

什么是区块链三难困境? (安全性、可扩展性和去中心化)

什么是区块链三难困境? (安全性、可扩展性和去中心化)

2026-01-15 17:00:25

了解核心冲突1. 区块链三难困境描述了一个基本的架构约束,即在单个区块链协议中同时最大化安全性、可扩展性和去中心化是极其困难的。 2. 每个重大设计决策都需要权衡——增加吞吐量通常需要减少节点数量或简化共识逻辑,这会削弱去中心化或引入新的攻击向量。 3. Bitcoin优先考虑安全性和去中心化,但将...

查看所有文章

User not found or password invalid

Your input is correct