-
bitcoin $87959.907984 USD
1.34% -
ethereum $2920.497338 USD
3.04% -
tether $0.999775 USD
0.00% -
xrp $2.237324 USD
8.12% -
bnb $860.243768 USD
0.90% -
solana $138.089498 USD
5.43% -
usd-coin $0.999807 USD
0.01% -
tron $0.272801 USD
-1.53% -
dogecoin $0.150904 USD
2.96% -
cardano $0.421635 USD
1.97% -
hyperliquid $32.152445 USD
2.23% -
bitcoin-cash $533.301069 USD
-1.94% -
chainlink $12.953417 USD
2.68% -
unus-sed-leo $9.535951 USD
0.73% -
zcash $521.483386 USD
-2.87%
什么是盲签交易?
Blind signing lets users approve crypto transactions without seeing full details—like hidden contract logic or malicious calldata—making it a critical security risk across wallets and EVM chains.
2025/12/24 08:19
定义及核心机制
1. 盲签名交易是指用户在不知道数据的完整内容或上下文的情况下对数据进行数字签名的加密过程。
2. 当钱包软件或硬件设备仅提供部分信息(例如地址或金额)而忽略目标合约逻辑、函数调用或嵌入参数等关键字段时,就会发生这种情况。
3. 签名在数学上是有效的,但脱离了语义理解,使得签名者无法在批准之前验证意图或后果。
4. 盲签名依赖于将输入视为原始字节的低级加密原语,忽略以太坊 ABI、EVM 操作码或代币传输标准中编码的结构含义。
钱包实施的风险
1. 许多移动和基于浏览器的钱包显示被截断的交易预览,特别是对于涉及委托调用或代理升级的复杂智能合约交互。
2. 用户通常会批准标记为“未知合约交互”或“自定义数据”的交易,但没有意识到有效负载可能会触发代币转移、所有权放弃或自毁序列。
3. 硬件钱包有时无法解码嵌套的调用数据,仅显示函数选择器的前 8-16 个字节,同时隐藏决定行为的后续参数。
4. 恶意 dApp 通过嵌入欺骗性 UI 层来利用这一点 - 在屏幕上显示一个操作,同时向区块链提交完全不同的调用数据。
以太坊和 EVM 特定漏洞
1. 具有无限限额的 ERC-20 批准在钱包界面中通常看起来是良性的,但如果批准的合约包含重入缺陷或恶意所有者功能,则可能会导致静默耗尽。
2. 包含CALLCODE或DELEGATECALL操作码的交易有效负载可以在调用者的存储上下文中执行任意代码——这一事实很少在标准确认屏幕中出现。
3、代理合约逻辑定位模糊;签署针对代理地址的交易并不能保证底层实现符合用户期望。
4. 由于大小限制或缺乏 ABI 解码支持,Chainlink 预言机更新、治理提案和多重签名执行负载经常需要盲签名。
真实世界的剥削案例
1. 2023 年初,钱包扩展程序无法解析 Uniswap V3 池迁移中的动态调用数据长度,导致用户签署批准,以对其头寸进行闪贷清算。
2. 一家流行的 DeFi 聚合器在捆绑许可证2签名和保险库存款指令的同时,提供了简化的“交换”按钮——用户确认了单个操作,但授权了多个不可逆转的操作。
3. 多个网络钓鱼活动分发了假钱包恢复工具,提示用户签署“身份验证消息”,这些消息实际上是针对攻击者控制的地址的预签名提款授权。
4. 跨链桥 UI 提交了带有伪造源链标识符的中继消息,依赖于用户盲目签署无法在链下验证的有效负载。
常见问题解答
问:硬件钱包可以防止盲签名吗?答:不是天生的。如果固件缺乏完整的 ABI 解析、合约验证或设备上字节码检查,即使是气隙设备也仍然容易受到错误解释的调用数据的影响。
问:盲签名与签署消息哈希值相同吗?答:不会。消息散列涉及在签名之前验证人类可读的输入。盲签名适用于不透明的二进制有效负载,其中哈希值和内容都没有有意义地显示。
问:所有与 EVM 兼容的链是否都同样遭受盲签名风险?答:风险严重程度各不相同。与使用自定义序列化(如某些特定于应用程序的汇总)的链相比,具有标准化交易编码的链(例如,具有 EIP-2718 的以太坊)提供了更一致的解码机会。
问:为什么钱包不直接拒绝未签名的通话数据?答:兼容性需要强制支持遗留合约、未经验证的代理和非标准接口。拒绝此类有效负载将破坏对已部署的 DeFi 基础设施的大部分访问。
免责声明:info@kdj.com
所提供的信息并非交易建议。根据本文提供的信息进行的任何投资,kdj.com不承担任何责任。加密货币具有高波动性,强烈建议您深入研究后,谨慎投资!
如您认为本网站上使用的内容侵犯了您的版权,请立即联系我们(info@kdj.com),我们将及时删除。
- 比特币、eCash 分叉和空投动态:深入探讨加密货币的最新争议
- 2026-05-03 12:55:01
- 2026 年迈阿密共识:Web3、区块链、加密货币、NFT、Metaverse,会议,5 月 5 日 — 华尔街与数字前沿相遇的地方
- 2026-05-02 12:45:01
- 美联储维持利率稳定,地缘政治紧张局势引发比特币价格下跌
- 2026-05-01 06:45:01
- 比特币矿工为电网供电:收购俄亥俄州天然气厂开启数字黄金新时代
- 2026-05-01 00:45:01
- MegaETH的MEGA代币登陆纽约:为实时区块链设定新的性能基准
- 2026-05-01 00:55:01
- Solana 的滑坡:价格预测表明阻力损失和潜在的进一步下跌
- 2026-05-01 06:45:01
相关百科
什么是模块化区块链? (架构基础)
2026-04-16 12:39:57
什么是模块化区块链? 1. 模块化区块链是一种架构范例,有意将核心区块链功能分为不同的、可互操作的层。 2. 与执行、共识、数据可用性和结算都发生在同一条链上的单链不同,模块化设计将每个责任分配给专门的层。 3. 这种分离实现了独立优化——共识可以调整最终速度,而数据可用性层则专注于吞吐量和可验证性...
如何识别假加密货币网站? (欺诈检测)
2026-04-16 13:19:40
域名分析1. 合法的加密货币平台使用干净、令人难忘的域名——通常将品牌名称或核心服务包含在标准拉丁字符中。 2. 假冒网站经常采用视觉欺骗性替换:将“o”替换为“0”,将“l”替换为“1”,或将“I”替换为“|”模仿 binance.com 或 coinbase.com 等受信任域。 3. 可疑域名...
区块链中的预言机是什么? (外部数据)
2026-04-11 03:59:39
定义和核心功能1. 区块链中的预言机是一种可信的第三方服务,为智能合约提供外部数据。 2. 它充当链上逻辑和链下信息源(例如 API、数据库、网络源或物联网设备)之间的桥梁。 3. 如果没有预言机,智能合约将仅限于已经存储在区块链分类账中的数据。 4. 合同执行的完整性在很大程度上取决于Oracle...
如何解释交易哈希(TxID)? (付款证明)
2026-04-10 23:19:44
什么是交易哈希? 1. 交易哈希,也称为 TxID 或交易 ID,是通过将加密哈希函数应用于区块链交易的序列化数据而生成的唯一字母数字字符串。 2. 它作为每个交易的不可变指纹,确保在正常操作下没有两个不同的交易产生相同的哈希值。 3、不同链的长度和字符集有所不同:Bitcoin使用64个字符的小写...
什么是GameFi? (边玩边赚钱的基础知识)
2026-04-13 11:00:17
定义及核心架构1. GameFi代表游戏与金融的融合,完全建立在公共区块链基础设施上。 2. 它将去中心化金融原语——例如质押、流动性提供、流动性挖矿和治理投票——直接嵌入到交互式游戏机制中。 3. 每项游戏内资产都以不可替代代币(NFT)的形式呈现,赋予玩家跨平台可验证、可转让和可组合的所有权。 ...
如何使用NFT市场? (购买和销售)
2026-04-19 12:40:30
设置 Web3 钱包1. 通过官方浏览器扩展或移动应用程序安装 MetaMask 或 Trust Wallet。 2. 创建一个新钱包并离线安全存储 12 字恢复短语。 3. 使用原生链代币(以太坊为 ETH、OKX 链为 OKT、Polygon 为 MATIC)为钱包提供资金,以支付 Gas 费。...
什么是模块化区块链? (架构基础)
2026-04-16 12:39:57
什么是模块化区块链? 1. 模块化区块链是一种架构范例,有意将核心区块链功能分为不同的、可互操作的层。 2. 与执行、共识、数据可用性和结算都发生在同一条链上的单链不同,模块化设计将每个责任分配给专门的层。 3. 这种分离实现了独立优化——共识可以调整最终速度,而数据可用性层则专注于吞吐量和可验证性...
如何识别假加密货币网站? (欺诈检测)
2026-04-16 13:19:40
域名分析1. 合法的加密货币平台使用干净、令人难忘的域名——通常将品牌名称或核心服务包含在标准拉丁字符中。 2. 假冒网站经常采用视觉欺骗性替换:将“o”替换为“0”,将“l”替换为“1”,或将“I”替换为“|”模仿 binance.com 或 coinbase.com 等受信任域。 3. 可疑域名...
区块链中的预言机是什么? (外部数据)
2026-04-11 03:59:39
定义和核心功能1. 区块链中的预言机是一种可信的第三方服务,为智能合约提供外部数据。 2. 它充当链上逻辑和链下信息源(例如 API、数据库、网络源或物联网设备)之间的桥梁。 3. 如果没有预言机,智能合约将仅限于已经存储在区块链分类账中的数据。 4. 合同执行的完整性在很大程度上取决于Oracle...
如何解释交易哈希(TxID)? (付款证明)
2026-04-10 23:19:44
什么是交易哈希? 1. 交易哈希,也称为 TxID 或交易 ID,是通过将加密哈希函数应用于区块链交易的序列化数据而生成的唯一字母数字字符串。 2. 它作为每个交易的不可变指纹,确保在正常操作下没有两个不同的交易产生相同的哈希值。 3、不同链的长度和字符集有所不同:Bitcoin使用64个字符的小写...
什么是GameFi? (边玩边赚钱的基础知识)
2026-04-13 11:00:17
定义及核心架构1. GameFi代表游戏与金融的融合,完全建立在公共区块链基础设施上。 2. 它将去中心化金融原语——例如质押、流动性提供、流动性挖矿和治理投票——直接嵌入到交互式游戏机制中。 3. 每项游戏内资产都以不可替代代币(NFT)的形式呈现,赋予玩家跨平台可验证、可转让和可组合的所有权。 ...
如何使用NFT市场? (购买和销售)
2026-04-19 12:40:30
设置 Web3 钱包1. 通过官方浏览器扩展或移动应用程序安装 MetaMask 或 Trust Wallet。 2. 创建一个新钱包并离线安全存储 12 字恢复短语。 3. 使用原生链代币(以太坊为 ETH、OKX 链为 OKT、Polygon 为 MATIC)为钱包提供资金,以支付 Gas 费。...
查看所有文章














