市值: $2.1828T -0.51%
成交额(24h): $62.8559B -3.16%
恐惧与贪婪指数:

38 - 恐惧

  • 市值: $2.1828T -0.51%
  • 成交额(24h): $62.8559B -3.16%
  • 恐惧与贪婪指数:
  • 市值: $2.1828T -0.51%
加密货币
话题
百科
资讯
加密话题
视频
热门加密百科

选择语种

选择语种

选择货币

加密货币
话题
百科
资讯
加密话题
视频

将您的钱包连接到新的、未经验证的 dApp 有哪些风险?

Connecting your wallet to unverified dApps risks unlimited token approvals, phishing signatures, supply-chain compromises, and malicious RPC endpoints—exposing funds even before signing.

2026/01/12 15:39

钱包连接到未经验证的 dApp 的风险

1. 当用户将钱包连接到未经验证的去中心化应用程序时,他们通常会在不完全了解范围的情况下授予广泛的权限。许多 dApp 要求无限的代币批准,使合约能够在未经进一步同意的情况下重复提取资产。

2. 恶意合约可能嵌入在连接时触发自动转账的逻辑,特别是当钱包持有带有转账挂钩或重入漏洞的代币时。这导致了许多事件,用户在批准交易后几秒钟内就失去了全部余额。

3. 虚假接口模仿合法协议,诱骗用户签署伪装成标准连接请求的网络钓鱼负载。这些有效负载可能包含恶意签名请求,这些签名请求以“钱包连接”或“登录”为幌子,授权任意合约​​调用。

4. 一些 dApp 部署在具有最少节点基础设施的不起眼的 EVM 兼容链上,增加了抢先交易、三明治攻击甚至链重组的可能性,从而使预期的状态转换失效,从而使用户面临无声的资金损失。

5. MetaMask 等钱包扩展在提示签名请求之前不会验证合约字节码完整性。 dApp 前端中的单个受损依赖项(例如被劫持的 CDN 托管库)可以将恶意签名逻辑直接注入用户的浏览器上下文中。

令牌批准利用模式

1. 旧版 ERC-20 批准在协议升级和链迁移过程中仍然有效。攻击者通过在新部署的共享相同功能选择器的恶意合约上重复使用旧的批准来利用这一点。

2. 授予代理合约的批准特别危险,因为底层实现可以在不通知用户的情况下升级。控制管理密钥的攻击者可以随时交换逻辑以耗尽批准的代币。

3. 一些 dApp 使用基于许可的链下批准,要求用户签署 EIP-712 消息。如果域分隔符配置错误或消息结构不明确,签名可以在网络上重放或重新用于未经授权的传输。

4. 钱包很少在批准提示期间显示完整的 ABI 编码的通话数据。用户无法验证批准的目标是真实的令牌地址还是攻击者使用类似的校验和大小写或 Unicode 同形异义词技巧部署的相似地址。

前端供应链漏洞

1. 当开发人员错误地在全局范围内公开敏感引用时,已观察到通过 npm 依赖项注入的第三方分析脚本会从内存钱包对象中窃取私钥。

2. dApp 构建者使用的受损 UI 框架有时会包含隐藏的事件侦听器,这些事件侦听器会捕获助记词输入字段中的击键,即使这些字段已通过 CSS 禁用或隐藏。

3. 浏览器扩展冲突会产生竞争条件,钱包提供商无法正确拦截签名请求,从而导致使用不正确的参数或随机数签名的原始交易广播。

4. 未缩小的 JavaScript 捆绑包通常包含硬编码的 API 密钥、钱包地址或测试网凭证,攻击者会抓取并重新利用这些凭证来模拟受信任的后端服务,同时通过恶意中继器路由流量。

网络级欺骗策略

1. 恶意 RPC 端点提供伪造的区块链状态,显示虚假的代币余额或捏造的交易确认,以在启动不可逆转的操作之前诱导虚假的信心。

2. DNS 中毒攻击将尝试访问官方 dApp 域的用户重定向到托管相同 UI 但指向攻击者控制的智能合约的镜像站点。

3. 中间人代理拦截钱包和 dApp 之间的 WebSocket 连接,改变响应负载以隐藏待批准的内容或抑制由已知诈骗合约地址触发的警告横幅。

4. 与 dApp 入门流程捆绑在一起的测试网水龙头有时会与合法合约一起部署恶意合约,鼓励用户与两者进行交互——在主网上引入利用逻辑之前建立信任。

常见问题解答

问:dApp 可以仅通过连接我的钱包而不签署任何交易来窃取资金吗?答:是的。仅连接不会转移资金,但许多 dApp 会立即请求代币批准或调用使用用户钱包上下文执行任意代码的委托调用模式。

问:使用硬件钱包可以消除这些风险吗?答:不会。硬件钱包可以保护私钥,但仍然签署前端请求的交易。如果 dApp 显示误导性信息或构造欺骗性通话数据,硬件设备将按照指示对其进行签名。

问:连接开源 dApp 是否自动安全?答:不一定。公共源代码不保证部署完整性。攻击者经常部署经过审核的合约的修改版本,其中包含细微的更改(例如更改的所有者地址或后门回退功能),从而绕过静态分析工具。

问:为什么有些钱包扩展程序显示警告,而其他钱包扩展程序则不显示?答:警告行为取决于扩展提供商维护的实时合约地址信誉数据库。这些数据库落后于新的部署,并且通常缺乏对鲜为人知的链或新签订的合约的覆盖。

免责声明:info@kdj.com

所提供的信息并非交易建议。根据本文提供的信息进行的任何投资,kdj.com不承担任何责任。加密货币具有高波动性,强烈建议您深入研究后,谨慎投资!

如您认为本网站上使用的内容侵犯了您的版权,请立即联系我们(info@kdj.com),我们将及时删除。

相关百科

Rabby 钱包与 MetaMask:您应该使用哪个 Web3 钱包?

Rabby 钱包与 MetaMask:您应该使用哪个 Web3 钱包?

2026-07-30 04:00:11

Rabby钱包的交易智能1. Rabby Wallet 在签名前解析每笔交易,显示合约交互和预期余额变化的人类可读描述。 2.它集成了实时安全引擎,可将合同与历史漏洞利用数据库进行交叉引用,并立即标记高风险操作。 3. 当用户尝试与缺乏链上历史记录的新部署地址进行交互时,Rabby 会直接在确认屏幕...

如何使用Rabby钱包兑换代币?

如何使用Rabby钱包兑换代币?

2026-07-29 21:20:31

访问交换接口1. 在浏览器中打开 Rabby Wallet 扩展程序并使用密码或生物识别身份验证将其解锁。 2. 导航到主仪表板,然后单击功能工具栏中显着位置的“交换”按钮。 3. 确保您的活动网络与源代币和目标代币所在的链相匹配 - Rabby 自动检测 ERC-20、BEP-20 和 TRC-2...

Rabby 钱包对 DeFi 用户安全吗?

Rabby 钱包对 DeFi 用户安全吗?

2026-07-28 19:20:14

Rabby 钱包架构和安全基础1. Rabby Wallet 是一个开源浏览器扩展,其经过审核的代码托管在 GitHub 上,支持对加密实现和签名处理逻辑进行公开验证。 2.它采用EIP-712结构化数据签名来防止重放攻击和域分离,确保签名绑定到特定的dApp域和链上下文。 3. 钱包使用 BIP-...

如何使用Rabby钱包交易模拟功能?

如何使用Rabby钱包交易模拟功能?

2026-07-31 07:59:39

Rabby钱包交易模拟概述1. Rabby钱包集成了内置交易模拟引擎,可在签署前分析智能合约交互。此功能可以提供状态变化、gas 消耗和潜在恢复的确定性预览,而无需广播到区块链。 2. 仿真使用嵌入式 EVM 兼容解释器在本地运行,消除了对外部 RPC 端点进行预执行检查的依赖。 3. 通过 Rab...

如何向Rabby钱包添加网络?

如何向Rabby钱包添加网络?

2026-07-26 07:59:59

网络配置界面1. 安装成功后,在 Chrome 或 Edge 浏览器中启动 Rabby Wallet 扩展程序。 2. 点击浏览器工具栏右上角的Rabby图标,打开钱包界面。 3. 导航至位于钱包地址显示区域旁边的网络选择器下拉菜单。 4. 从下拉列表底部选择“添加网络”以访问手动网络配置面板。 5...

是什么让 Rabby 钱包比 MetaMask 更安全?

是什么让 Rabby 钱包比 MetaMask 更安全?

2026-07-25 00:39:51

交易内容解析1. Rabby Wallet 在签名前显示每笔交易的人类可读摘要,包括资产类型、方向和预期余额变化。 2. MetaMask 仅显示原始合约地址和函数名称,没有上下文解释,除非用户手动解码它们。 3. Rabby 的解析器以简单语言识别高风险操作,例如代币批准、NFT 传输或跨链桥接。...

Rabby 钱包与 MetaMask:您应该使用哪个 Web3 钱包?

Rabby 钱包与 MetaMask:您应该使用哪个 Web3 钱包?

2026-07-30 04:00:11

Rabby钱包的交易智能1. Rabby Wallet 在签名前解析每笔交易,显示合约交互和预期余额变化的人类可读描述。 2.它集成了实时安全引擎,可将合同与历史漏洞利用数据库进行交叉引用,并立即标记高风险操作。 3. 当用户尝试与缺乏链上历史记录的新部署地址进行交互时,Rabby 会直接在确认屏幕...

如何使用Rabby钱包兑换代币?

如何使用Rabby钱包兑换代币?

2026-07-29 21:20:31

访问交换接口1. 在浏览器中打开 Rabby Wallet 扩展程序并使用密码或生物识别身份验证将其解锁。 2. 导航到主仪表板,然后单击功能工具栏中显着位置的“交换”按钮。 3. 确保您的活动网络与源代币和目标代币所在的链相匹配 - Rabby 自动检测 ERC-20、BEP-20 和 TRC-2...

Rabby 钱包对 DeFi 用户安全吗?

Rabby 钱包对 DeFi 用户安全吗?

2026-07-28 19:20:14

Rabby 钱包架构和安全基础1. Rabby Wallet 是一个开源浏览器扩展,其经过审核的代码托管在 GitHub 上,支持对加密实现和签名处理逻辑进行公开验证。 2.它采用EIP-712结构化数据签名来防止重放攻击和域分离,确保签名绑定到特定的dApp域和链上下文。 3. 钱包使用 BIP-...

如何使用Rabby钱包交易模拟功能?

如何使用Rabby钱包交易模拟功能?

2026-07-31 07:59:39

Rabby钱包交易模拟概述1. Rabby钱包集成了内置交易模拟引擎,可在签署前分析智能合约交互。此功能可以提供状态变化、gas 消耗和潜在恢复的确定性预览,而无需广播到区块链。 2. 仿真使用嵌入式 EVM 兼容解释器在本地运行,消除了对外部 RPC 端点进行预执行检查的依赖。 3. 通过 Rab...

如何向Rabby钱包添加网络?

如何向Rabby钱包添加网络?

2026-07-26 07:59:59

网络配置界面1. 安装成功后,在 Chrome 或 Edge 浏览器中启动 Rabby Wallet 扩展程序。 2. 点击浏览器工具栏右上角的Rabby图标,打开钱包界面。 3. 导航至位于钱包地址显示区域旁边的网络选择器下拉菜单。 4. 从下拉列表底部选择“添加网络”以访问手动网络配置面板。 5...

是什么让 Rabby 钱包比 MetaMask 更安全?

是什么让 Rabby 钱包比 MetaMask 更安全?

2026-07-25 00:39:51

交易内容解析1. Rabby Wallet 在签名前显示每笔交易的人类可读摘要,包括资产类型、方向和预期余额变化。 2. MetaMask 仅显示原始合约地址和函数名称,没有上下文解释,除非用户手动解码它们。 3. Rabby 的解析器以简单语言识别高风险操作,例如代币批准、NFT 传输或跨链桥接。...

查看所有文章

User not found or password invalid

Your input is correct