-
bitcoin $87959.907984 USD
1.34% -
ethereum $2920.497338 USD
3.04% -
tether $0.999775 USD
0.00% -
xrp $2.237324 USD
8.12% -
bnb $860.243768 USD
0.90% -
solana $138.089498 USD
5.43% -
usd-coin $0.999807 USD
0.01% -
tron $0.272801 USD
-1.53% -
dogecoin $0.150904 USD
2.96% -
cardano $0.421635 USD
1.97% -
hyperliquid $32.152445 USD
2.23% -
bitcoin-cash $533.301069 USD
-1.94% -
chainlink $12.953417 USD
2.68% -
unus-sed-leo $9.535951 USD
0.73% -
zcash $521.483386 USD
-2.87%
什么是冰网络钓鱼攻击?
Ice phishing tricks users into signing malicious wallet approvals—often via fake dApps or airdrops—granting attackers silent, unlimited access to crypto assets.
2025/12/24 02:00
定义和机制
1. 冰网络钓鱼攻击是一种欺骗性技术,攻击者会诱骗用户签署恶意交易,从而授予对其加密货币钱包进行未经授权的访问。
2. 与窃取凭证的传统网络钓鱼不同,冰网络钓鱼利用钱包签名请求,使受害者在不知不觉中批准代币配额或转移授权。
3. 攻击者通常会托管一个模仿合法 DeFi 平台或 NFT 市场的虚假去中心化应用程序 (dApp) 界面。
4. 当用户连接他们的 Web3 钱包(例如 MetaMask)并签署例行交易时,他们实际上批准了一份智能合约,从他们的地址提取资产。
5. 一旦获得批准,攻击者可以随时耗尽代币,无需进一步的用户交互或确认。
常见载体和平台
1. 通过 Telegram 群组、Discord 服务器和 Twitter/X DM 分发的恶意链接通常会导致伪造的空投领取页面。
2. 受损的 GitHub 存储库或 npm 包将恶意代码注入开发人员使用的开源钱包集成中。
3. 伪装成钱包连接器的虚假浏览器扩展在安装或首次使用期间请求签名权限。
4. 受损的广告网络在加密新闻网站上投放有毒横幅,将用户重定向到仿质押注仪表板。
5. 搜索引擎优化操纵将欺诈性 dApp 置于真实的 dApp 之上,以进行“Uniswap v3 流动性计算器”等高意图查询。
技术特点
1、冰钓涉及的交易很少涉及ETH转账;相反,他们部署针对 ERC-20 或 ERC-721 合约的approve()调用。
2. 攻击者经常使用零地址津贴,为看似无害的函数名称(如“initReward”或“setManager”)的恶意合约授予无限的支出权限。
3. 签名有效负载通常使用EIP-712 类型的数据结构进行混淆,将真实意图隐藏在人类可读的域分隔符和屏蔽消息字段后面。
4. 某些变体采用批量签名请求,将多个批准捆绑到一个提示中以减少怀疑。
5. 这些攻击中使用的合约地址通常驻留在新部署的、未经验证的 EVM 兼容链上,以逃避链上安全扫描器的检测。
现实世界的事件
1. 2023 年 6 月,超过 300 个钱包通过一个虚假的 Arbitrum 桥接网站遭到入侵,该网站提示用户签署“乐观同步批准”——这实际上是流氓合约的代币津贴。
2. 2024 年初针对 OpenSea 用户的网络钓鱼活动利用带有 SSL 证书欺骗的克隆域,导致受害者签署“集合验证”交易,从而实现 NFT 盗窃。
3. Polygon 上的多款钱包连接游戏在集成包含隐藏setApprovalForAll()逻辑的第三方分析 SDK 后遭受大规模利用。
4. 假冒的 Ledger Live 更新页面诱导用户签署固件验证请求,该请求秘密授权 BSC 上的 BEP-20 代币转移合约。
5. Blur 市场的假版本注入了恶意 JavaScript,拦截钱包连接事件,并用攻击者控制的签名有效负载替换合法签名有效负载。
常见问题解答
问:硬件钱包可以防止冰网钓鱼吗?答:硬件钱包会在签名前显示交易详细信息,但如果用户误解显示的数据或跳过验证步骤,他们仍然可能会批准危险的限额。
问:撤销代币配额是否可以完全减轻冰网络钓鱼事件后的损失?答:撤销会阻止以后的提款,但不会追回已经被盗的资产;它必须在攻击者发起传输之前执行。
问:移动 Web3 浏览器是否比桌面浏览器更容易受到冰网络钓鱼的攻击?答:移动界面通常将签名提示压缩为不太详细的视图,增加了盲目批准的可能性,尤其是在 dApp 调试工具有限的 iOS Safari 上。
问:为什么一些区块链浏览器无法将冰网络钓鱼合约标记为恶意?答:许多此类合约在部署时不包含明显有害的操作码;仅当与特定的签名上下文和外部调用模式配对时,它们的危险才会出现。
免责声明:info@kdj.com
所提供的信息并非交易建议。根据本文提供的信息进行的任何投资,kdj.com不承担任何责任。加密货币具有高波动性,强烈建议您深入研究后,谨慎投资!
如您认为本网站上使用的内容侵犯了您的版权,请立即联系我们(info@kdj.com),我们将及时删除。
- 香港崛起:稳定币许可和加密货币监管成为焦点
- 2026-01-31 00:55:01
- 白银市场的挤压:产能、供应以及日益增加的问题的解决
- 2026-01-31 00:55:01
- 特朗普的美联储主席人选:凯文·沃什上任,华尔街观察
- 2026-01-30 22:10:06
- 随着市场变化和新加密货币的兴起,比特币的数字黄金梦想受到考验
- 2026-01-30 22:10:06
- 币安双倍下注:SAFU基金完全转向比特币,表明深信不疑
- 2026-01-30 22:05:01
- 雪佛龙第四季度业绩显示,尽管收入不足,但每股收益仍超预期,着眼于未来增长
- 2026-01-30 22:05:01
相关百科
什么是减半? (了解Bitcoin的供应计划)
2026-01-16 00:19:50
什么是 Bitcoin 减半? 1. Bitcoin 减半是嵌入在 Bitcoin 协议中的预编程事件,它将给予矿工的区块奖励减少 50%。 2. 大约每 210,000 个区块发生一次,根据 Bitcoin 的平均出块时间 10 分钟,大约每四年发生一次。 3. 该机制由中本聪设计,旨在加强稀缺性...
什么是玩赚钱 (P2E) 游戏及其运作方式?
2026-01-12 20:19:33
定义和核心机制1. Play-to-Earn (P2E) 游戏是基于区块链的数字体验,玩家通过游戏活动赚取加密货币代币或不可替代代币 (NFT)。 2. 这些游戏依靠去中心化账本技术来验证所有权、转移资产并在全球参与者网络中透明地分配奖励。 3. 与传统视频游戏不同,P2E 游戏将经济系统直接嵌入其...
什么是内存池以及交易如何得到确认?
2026-01-24 06:00:16
什么是内存池? 1.内存池是每个Bitcoin节点内的临时存储区域,用于保存未确认的交易。 2. 交易在广播到网络后但在矿工将其纳入区块之前进入内存池。 3. 每个完整节点都维护自己的内存池版本,由于延迟或策略变化,该版本可能略有不同。 4. 内存池的大小和组成会根据网络拥塞、交易费用和区块空间可用...
如何用加密货币赚取被动收入?
2026-01-13 07:39:45
质押机制1. 质押是指在钱包中锁定一定数量的加密货币,以支持交易验证和共识维护等网络操作。 2. 参与者收到以他们所持有的相同代币计价的奖励,通常根据网络定义的参数定期分配。 3. 以太坊向权益证明的过渡显着增加了散户通过 Lido 和 Rocket Pool 等平台的可及性。 4. 一些协议规定了...
什么是零知识证明(ZK-Proofs)?
2026-01-22 04:40:14
定义和核心概念1. 零知识证明(ZK-Proofs)是一种加密协议,使一方能够向另一方证明陈述的真实性,而不会泄露超出该陈述有效性的任何潜在信息。 2. ZK-proof 必须满足三个基本属性:完整性、健全性和零知识——这意味着诚实的证明者可以说服诚实的验证者,不诚实的证明者不能误导验证者,除非概率...
什么是区块链三难困境? (安全性、可扩展性和去中心化)
2026-01-15 17:00:25
了解核心冲突1. 区块链三难困境描述了一个基本的架构约束,即在单个区块链协议中同时最大化安全性、可扩展性和去中心化是极其困难的。 2. 每个重大设计决策都需要权衡——增加吞吐量通常需要减少节点数量或简化共识逻辑,这会削弱去中心化或引入新的攻击向量。 3. Bitcoin优先考虑安全性和去中心化,但将...
什么是减半? (了解Bitcoin的供应计划)
2026-01-16 00:19:50
什么是 Bitcoin 减半? 1. Bitcoin 减半是嵌入在 Bitcoin 协议中的预编程事件,它将给予矿工的区块奖励减少 50%。 2. 大约每 210,000 个区块发生一次,根据 Bitcoin 的平均出块时间 10 分钟,大约每四年发生一次。 3. 该机制由中本聪设计,旨在加强稀缺性...
什么是玩赚钱 (P2E) 游戏及其运作方式?
2026-01-12 20:19:33
定义和核心机制1. Play-to-Earn (P2E) 游戏是基于区块链的数字体验,玩家通过游戏活动赚取加密货币代币或不可替代代币 (NFT)。 2. 这些游戏依靠去中心化账本技术来验证所有权、转移资产并在全球参与者网络中透明地分配奖励。 3. 与传统视频游戏不同,P2E 游戏将经济系统直接嵌入其...
什么是内存池以及交易如何得到确认?
2026-01-24 06:00:16
什么是内存池? 1.内存池是每个Bitcoin节点内的临时存储区域,用于保存未确认的交易。 2. 交易在广播到网络后但在矿工将其纳入区块之前进入内存池。 3. 每个完整节点都维护自己的内存池版本,由于延迟或策略变化,该版本可能略有不同。 4. 内存池的大小和组成会根据网络拥塞、交易费用和区块空间可用...
如何用加密货币赚取被动收入?
2026-01-13 07:39:45
质押机制1. 质押是指在钱包中锁定一定数量的加密货币,以支持交易验证和共识维护等网络操作。 2. 参与者收到以他们所持有的相同代币计价的奖励,通常根据网络定义的参数定期分配。 3. 以太坊向权益证明的过渡显着增加了散户通过 Lido 和 Rocket Pool 等平台的可及性。 4. 一些协议规定了...
什么是零知识证明(ZK-Proofs)?
2026-01-22 04:40:14
定义和核心概念1. 零知识证明(ZK-Proofs)是一种加密协议,使一方能够向另一方证明陈述的真实性,而不会泄露超出该陈述有效性的任何潜在信息。 2. ZK-proof 必须满足三个基本属性:完整性、健全性和零知识——这意味着诚实的证明者可以说服诚实的验证者,不诚实的证明者不能误导验证者,除非概率...
什么是区块链三难困境? (安全性、可扩展性和去中心化)
2026-01-15 17:00:25
了解核心冲突1. 区块链三难困境描述了一个基本的架构约束,即在单个区块链协议中同时最大化安全性、可扩展性和去中心化是极其困难的。 2. 每个重大设计决策都需要权衡——增加吞吐量通常需要减少节点数量或简化共识逻辑,这会削弱去中心化或引入新的攻击向量。 3. Bitcoin优先考虑安全性和去中心化,但将...
查看所有文章














