市值: $2.1892T 0.63%
成交额(24h): $55.7111B -1.13%
恐惧与贪婪指数:

37 - 恐惧

  • 市值: $2.1892T 0.63%
  • 成交额(24h): $55.7111B -1.13%
  • 恐惧与贪婪指数:
  • 市值: $2.1892T 0.63%
加密货币
话题
百科
资讯
加密话题
视频
热门加密百科

选择语种

选择语种

选择货币

加密货币
话题
百科
资讯
加密话题
视频

将您的钱包连接到新的、未经验证的 dApp 有哪些风险?

Connecting your wallet to unverified dApps risks unlimited token approvals, phishing signatures, supply-chain compromises, and malicious RPC endpoints—exposing funds even before signing.

2026/01/12 15:39

钱包连接到未经验证的 dApp 的风险

1. 当用户将钱包连接到未经验证的去中心化应用程序时,他们通常会在不完全了解范围的情况下授予广泛的权限。许多 dApp 要求无限的代币批准,使合约能够在未经进一步同意的情况下重复提取资产。

2. 恶意合约可能嵌入在连接时触发自动转账的逻辑,特别是当钱包持有带有转账挂钩或重入漏洞的代币时。这导致了许多事件,用户在批准交易后几秒钟内就失去了全部余额。

3. 虚假接口模仿合法协议,诱骗用户签署伪装成标准连接请求的网络钓鱼负载。这些有效负载可能包含恶意签名请求,这些签名请求以“钱包连接”或“登录”为幌子,授权任意合约​​调用。

4. 一些 dApp 部署在具有最少节点基础设施的不起眼的 EVM 兼容链上,增加了抢先交易、三明治攻击甚至链重组的可能性,从而使预期的状态转换失效,从而使用户面临无声的资金损失。

5. MetaMask 等钱包扩展在提示签名请求之前不会验证合约字节码完整性。 dApp 前端中的单个受损依赖项(例如被劫持的 CDN 托管库)可以将恶意签名逻辑直接注入用户的浏览器上下文中。

令牌批准利用模式

1. 旧版 ERC-20 批准在协议升级和链迁移过程中仍然有效。攻击者通过在新部署的共享相同功能选择器的恶意合约上重复使用旧的批准来利用这一点。

2. 授予代理合约的批准特别危险,因为底层实现可以在不通知用户的情况下升级。控制管理密钥的攻击者可以随时交换逻辑以耗尽批准的代币。

3. 一些 dApp 使用基于许可的链下批准,要求用户签署 EIP-712 消息。如果域分隔符配置错误或消息结构不明确,签名可以在网络上重放或重新用于未经授权的传输。

4. 钱包很少在批准提示期间显示完整的 ABI 编码的通话数据。用户无法验证批准的目标是真实的令牌地址还是攻击者使用类似的校验和大小写或 Unicode 同形异义词技巧部署的相似地址。

前端供应链漏洞

1. 当开发人员错误地在全局范围内公开敏感引用时,已观察到通过 npm 依赖项注入的第三方分析脚本会从内存钱包对象中窃取私钥。

2. dApp 构建者使用的受损 UI 框架有时会包含隐藏的事件侦听器,这些事件侦听器会捕获助记词输入字段中的击键,即使这些字段已通过 CSS 禁用或隐藏。

3. 浏览器扩展冲突会产生竞争条件,钱包提供商无法正确拦截签名请求,从而导致使用不正确的参数或随机数签名的原始交易广播。

4. 未缩小的 JavaScript 捆绑包通常包含硬编码的 API 密钥、钱包地址或测试网凭证,攻击者会抓取并重新利用这些凭证来模拟受信任的后端服务,同时通过恶意中继器路由流量。

网络级欺骗策略

1. 恶意 RPC 端点提供伪造的区块链状态,显示虚假的代币余额或捏造的交易确认,以在启动不可逆转的操作之前诱导虚假的信心。

2. DNS 中毒攻击将尝试访问官方 dApp 域的用户重定向到托管相同 UI 但指向攻击者控制的智能合约的镜像站点。

3. 中间人代理拦截钱包和 dApp 之间的 WebSocket 连接,改变响应负载以隐藏待批准的内容或抑制由已知诈骗合约地址触发的警告横幅。

4. 与 dApp 入门流程捆绑在一起的测试网水龙头有时会与合法合约一起部署恶意合约,鼓励用户与两者进行交互——在主网上引入利用逻辑之前建立信任。

常见问题解答

问:dApp 可以仅通过连接我的钱包而不签署任何交易来窃取资金吗?答:是的。仅连接不会转移资金,但许多 dApp 会立即请求代币批准或调用使用用户钱包上下文执行任意代码的委托调用模式。

问:使用硬件钱包可以消除这些风险吗?答:不会。硬件钱包可以保护私钥,但仍然签署前端请求的交易。如果 dApp 显示误导性信息或构造欺骗性通话数据,硬件设备将按照指示对其进行签名。

问:连接开源 dApp 是否自动安全?答:不一定。公共源代码不保证部署完整性。攻击者经常部署经过审核的合约的修改版本,其中包含细微的更改(例如更改的所有者地址或后门回退功能),从而绕过静态分析工具。

问:为什么有些钱包扩展程序显示警告,而其他钱包扩展程序则不显示?答:警告行为取决于扩展提供商维护的实时合约地址信誉数据库。这些数据库落后于新的部署,并且通常缺乏对鲜为人知的链或新签订的合约的覆盖。

免责声明:info@kdj.com

所提供的信息并非交易建议。根据本文提供的信息进行的任何投资,kdj.com不承担任何责任。加密货币具有高波动性,强烈建议您深入研究后,谨慎投资!

如您认为本网站上使用的内容侵犯了您的版权,请立即联系我们(info@kdj.com),我们将及时删除。

相关百科

如何选择加密钱包?哪种钱包最适合初学者?

如何选择加密钱包?哪种钱包最适合初学者?

2026-08-04 05:21:25

了解钱包类型及其核心功能1. 软件钱包完全在连接互联网的设备上运行,并提供跨分散应用程序对代币的即时访问。 2. 硬件钱包将私钥存储在离线物理设备中,将其与基于网络的攻击和远程入侵隔离。 3. 托管钱包将密钥管理委托给第三方平台,以完全控制权换取简化的用户界面和恢复机制。 4. 非托管移动钱包将便携...

2026 年最安全的加密钱包是什么? MetaMask、Ledger、Trust 钱包

2026 年最安全的加密钱包是什么? MetaMask、Ledger、Trust 钱包

2026-08-04 00:40:22

安全架构比较1. UKey钱包采用EAL 6+认证的安全元件芯片,超越Ledger Nano X的EAL 5+认证,符合OneKey最高级别的硬件安全标准。 2. Ledger Nano X 依赖于经过认证的安全微控制器,具有气隙交易签名功能,但其固件更新机制引入了完全离线签名工作流程中不存在的潜在...

如何取消 MetaMask 钱包中的待处理交易?

如何取消 MetaMask 钱包中的待处理交易?

2026-08-04 01:00:14

了解待处理交易1. 当待处理的交易已被签名并广播到以太坊网络但尚未得到矿工或验证者确认时,MetaMask 中会出现该交易。 2. 这些交易保留在内存池中,直到包含在区块中或由于较低的 Gas 价格或网络拥塞而被删除。 3. 每笔交易都带有一个唯一的随机数(与发送者地址相关的序列号),它决定执行顺序...

什么是背包钱包扩展?它如何支持 Solana 生态系统?

什么是背包钱包扩展?它如何支持 Solana 生态系统?

2026-08-04 14:36:16

背包钱包扩展概述1. Backpack Wallet Extension 是一款非托管、基于开源浏览器的加密钱包,专为与 Solana 和以太坊区块链无缝交互而设计。 2. 它既可以作为独立的钱包界面,又可以作为去中心化应用程序的网关,使用户能够在不依赖中心化中介的情况下管理 SOL、SPL 代币、...

什么是 Rabby 钱包批准安全性?它如何防止加密诈骗?

什么是 Rabby 钱包批准安全性?它如何防止加密诈骗?

2026-08-05 14:53:55

市场波动模式1. Bitcoin的价格变动通常反映宏观经济变化,例如央行的利率调整。 2. 在去中心化金融协议注入大量流动性期间,山寨币的估值经常与 BTC 脱钩。 3. 鲸鱼钱包活动与 Binance 和 Bybit 上主要交易对的短期方向性偏差存在可衡量的相关性。 4. 衍生品持仓量飙升往往先于...

如何通过 MyEtherWallet 发送 ETH?需要多少汽油费?

如何通过 MyEtherWallet 发送 ETH?需要多少汽油费?

2026-08-05 01:20:14

市场波动模式1. Bitcoin 在 ETF 批准公告或宏观经济数据发布等高流动性事件期间,24 小时窗口内价格波动往往超过 10%。 2. 在看跌阶段,山寨币与 BTC 的相关性增强,7 天滚动相关性指标经常达到 0.9 以上。 3. 在主要交易所清算级联之前,衍生品市场表现出未平仓合约压缩加剧,...

如何选择加密钱包?哪种钱包最适合初学者?

如何选择加密钱包?哪种钱包最适合初学者?

2026-08-04 05:21:25

了解钱包类型及其核心功能1. 软件钱包完全在连接互联网的设备上运行,并提供跨分散应用程序对代币的即时访问。 2. 硬件钱包将私钥存储在离线物理设备中,将其与基于网络的攻击和远程入侵隔离。 3. 托管钱包将密钥管理委托给第三方平台,以完全控制权换取简化的用户界面和恢复机制。 4. 非托管移动钱包将便携...

2026 年最安全的加密钱包是什么? MetaMask、Ledger、Trust 钱包

2026 年最安全的加密钱包是什么? MetaMask、Ledger、Trust 钱包

2026-08-04 00:40:22

安全架构比较1. UKey钱包采用EAL 6+认证的安全元件芯片,超越Ledger Nano X的EAL 5+认证,符合OneKey最高级别的硬件安全标准。 2. Ledger Nano X 依赖于经过认证的安全微控制器,具有气隙交易签名功能,但其固件更新机制引入了完全离线签名工作流程中不存在的潜在...

如何取消 MetaMask 钱包中的待处理交易?

如何取消 MetaMask 钱包中的待处理交易?

2026-08-04 01:00:14

了解待处理交易1. 当待处理的交易已被签名并广播到以太坊网络但尚未得到矿工或验证者确认时,MetaMask 中会出现该交易。 2. 这些交易保留在内存池中,直到包含在区块中或由于较低的 Gas 价格或网络拥塞而被删除。 3. 每笔交易都带有一个唯一的随机数(与发送者地址相关的序列号),它决定执行顺序...

什么是背包钱包扩展?它如何支持 Solana 生态系统?

什么是背包钱包扩展?它如何支持 Solana 生态系统?

2026-08-04 14:36:16

背包钱包扩展概述1. Backpack Wallet Extension 是一款非托管、基于开源浏览器的加密钱包,专为与 Solana 和以太坊区块链无缝交互而设计。 2. 它既可以作为独立的钱包界面,又可以作为去中心化应用程序的网关,使用户能够在不依赖中心化中介的情况下管理 SOL、SPL 代币、...

什么是 Rabby 钱包批准安全性?它如何防止加密诈骗?

什么是 Rabby 钱包批准安全性?它如何防止加密诈骗?

2026-08-05 14:53:55

市场波动模式1. Bitcoin的价格变动通常反映宏观经济变化,例如央行的利率调整。 2. 在去中心化金融协议注入大量流动性期间,山寨币的估值经常与 BTC 脱钩。 3. 鲸鱼钱包活动与 Binance 和 Bybit 上主要交易对的短期方向性偏差存在可衡量的相关性。 4. 衍生品持仓量飙升往往先于...

如何通过 MyEtherWallet 发送 ETH?需要多少汽油费?

如何通过 MyEtherWallet 发送 ETH?需要多少汽油费?

2026-08-05 01:20:14

市场波动模式1. Bitcoin 在 ETF 批准公告或宏观经济数据发布等高流动性事件期间,24 小时窗口内价格波动往往超过 10%。 2. 在看跌阶段,山寨币与 BTC 的相关性增强,7 天滚动相关性指标经常达到 0.9 以上。 3. 在主要交易所清算级联之前,衍生品市场表现出未平仓合约压缩加剧,...

查看所有文章

User not found or password invalid

Your input is correct