白话解读Web3签名钓鱼的底层逻辑:授权钓鱼、Permit与Permit2的区别

Odaily星球日报Xuất bản vào 2024-04-22Cập nhật gần nhất vào 2024-04-22

Tóm tắt

「签名钓鱼」目前正成为了Web3的黑客们最喜欢的钓鱼方式。

原文作者:菠菜菠菜|bocaibocai(X:@wzxznl

明明只是签了个名,我的钱怎么没了呢??“签名钓鱼”目前正成为了Web3的黑客们最喜欢的钓鱼方式,最近看余弦大佬@evilcos和各大钱包和安全公司都在不断宣传科普钓鱼签名的知识,但是每天还是有好多人被钓鱼。

菠菜认为其中一个原因就是大部分人对钱包交互的底层逻辑并不了解,并且对于不懂技术的人来说学习门槛过高,所以菠菜决定出一个图解版科普签名钓鱼的底层逻辑,并且尝试用最大白话的形式让不懂技术的人也能看明白。

首先我们要知道我们使用钱包一共只有两种操作:“签名”和“交互”。最简单直接的理解就是:签名是发生在区块链之外的(链下),不需要花 Gas 费的;交互是发生在区块链上面的(链上),是需要花 Gas 费的。

白话解读Web3签名钓鱼的底层逻辑:授权钓鱼、Permit与Permit2的区别

一般签名的使用场景是为了验证你是你,比如登入钱包,就像你如果要去 Uniswap 换 Token 的话,你需要先链接你的钱包,那么这个时候你就需要签一个名告诉网站“我是这个钱包的拥有者”,然后你就可以使用 Uniswap 了,这个步骤对区块链不会有任何数据或者状态上的变化,所以不需要花钱。 而交互的话就是当你要真正在 Uniswap 上换 Token 的时候,你需要先花一笔钱告诉 USDT 的合约:“我要用 100 USDT 换一个菠菜币,我批准你可以挪动我的 100 USDT”,这个步骤就叫做授权(approve),然后你还要再花一笔钱告诉 Uniswap 的智能合约:“我现在要用 100 USDT 换一个菠菜币了,你现在可以进行操作了”,然后你就完成了用 100 USDT 换一个菠菜币的操作。

白话解读Web3签名钓鱼的底层逻辑:授权钓鱼、Permit与Permit2的区别

简单理解签名和交互的区别之后,我们就来介绍一下钓鱼的原理,菠菜会列举三个不同的方式:授权钓鱼、Permit 签名钓鱼和 Permit 2 签名钓鱼,这三个是非常常见的钓鱼方式。

咱们先讲授权钓鱼,这是以前Web3最经典的钓鱼手法之一,顾名思义就是利用授权(approve)这个机制,之前 Uniswap 的例子告诉我们,授权就是告诉智能合约“我批准你挪动我多少 xxx 的 Token”,那么黑客就可以做一个假的钓鱼网站,有着精美的前端伪装成一个 NFT 项目,网站中间是一个漂亮的大按钮“领取你的空投”,实际上你点了之后钱包弹出来的界面实际上是让你授权你的 Token 给黑客的地址,那么这时候如果你点了确认,那么就恭喜黑客成功完成一个 KPI 了。

但是授权钓鱼有一个问题:因为要花 Gas 费,现在很多人在涉及到花钱的操作上会有所警惕,在陌生网站点击之后稍微一看就会发现不对劲,还是比较好防范的。

那么接下来就来到了今天的主角:Permit 和 Permit 2 签名钓鱼啦,是Web3资产安全领域的重灾区,为什么这么难防呢?因为每次你要使用一个 Dapp 之前一定要签名登入你的钱包,在许多人脑子里可能已经形成了一种惯性思维:”这个操作是安全的”,再加上不需要花钱和大多数人不知道每个签名背后意味着什么。

我们先来看 Permit 机制,Permit 是针对 ERC-20 标准下授权的一个扩展功能,像我们平常用的 USDT 就是 ERC-20 ,简单来说就是你可以签名批准其他人来挪动你的 Token,我们知道授权(Approve)是你花钱告诉智能合约:“你可以挪动我 xxx 数量的 Token”,那么 Permit 就是你在一张“条子”上签了个名给某一个人,这个纸上写着:“我允许某某某可以挪动我 xxx 数量的 Token”,然后这个人拿着这个“条子”给智能合约并花一笔 Gas 费告诉智能合约:“他允许我挪动他 xxx 数量的 Token”,然后你的钱就可以被其他人挪走了,在这个过程中你只是签了一个名,而背后却意味着你允许其他人去调用授权(Approve)并转走你的 Token,黑客可以做一个钓鱼网站,把登入钱包的按钮替换成 Permit 钓鱼,那么就可以轻轻松松把你的资产钓走啦。

白话解读Web3签名钓鱼的底层逻辑:授权钓鱼、Permit与Permit2的区别

那么 Permit 2 又是什么呢?Permit 2 其实并不是 ERC-20 的一个功能,而是 Uniswap 为了方便用户推出的一个功能,之前的例子讲了你要在 Uniswap 上用 USDT 换菠菜币你需要先授权(Approve)一次,然后再进行兑换,这需要花两笔 Gas 费,所以 Uniswap 就想了个办法:“你一次性把额度全部授权给我好了,每次兑换你签个名我就给你处理了”,这个功能帮助 Uniswap 用户使用的时候只需要支付一次 Gas 费即可,并且这个步骤是签名,所以 Gas 费其实不是你付的,而是 Permit 2 合约代付了,但是会从你最终兑换的 Token 里扣除掉。

但是中 Permit 2 钓鱼的条件是你曾经使用过 Uniswap,并且你还授权了无限额度给 Permit 2 智能合约,由于目前 Uniswap 默认的操作就是无限额度授权,所以其实满足该条件的用户数量还是蛮大的,同样黑客只要骗你把名签了就可以把你的 Token 转走(仅限给过授权的)。

总结一下,授权钓鱼的本质是你花一笔钱告诉智能合约:“我批准你挪用我的 Token 给黑客”,签名钓鱼的本质是你签了一张允许别人去挪动你资产的“条子”给到黑客,黑客花钱告诉智能合约:“我要挪用他的 Token 转给我”。Permit 和 Permit 2 是目前钓鱼签名的重灾区,Permit 是 ERC-20 的一个授权扩展功能,Permit 2 是 Uniswap 推出的一个新功能。

那么理解了原理,怎么防范呢? 

1.首先最最重要的就是培养你的安全意识,每一次钱包的操作都要去检查一下你在做的操作到底是什么? 

2.大资金和玩链上的钱包分离,一旦被钓鱼了可以把损失降到最低 

3.学会识别 Permit 和 Permit 2 的签名格式,只要你看到以下签名格式,那你就要警惕起来了:

Interactive:交互网址 

Owner:授权方地址 

Spender:被授权方地址 

Value:授权数量 

Nonce:随机数 

Deadline:过期时间

白话解读Web3签名钓鱼的底层逻辑:授权钓鱼、Permit与Permit2的区别

原文链接


Nội dung Liên quan

Quỹ Đẩy Lùi, Ethlabs Tiến Lên: Ethereum Đón Cuộc Tái Cấu Trúc Lớn Nhất Lịch Sử

Ngày 23/6, hệ sinh thái Ethereum chứng kiến hai động thái quan trọng. Tổ chức phi lợi nhuận độc lập Ethlabs được thành lập bởi các cựu nhà nghiên cứu của Ethereum Foundation, với nguồn tài trợ chính từ các tổ chức nắm giữ ETH lớn như Bitmine và SharpLink. Ethlabs tập trung vào các nhu cầu then chốt để thu hút thể chế quy mô lớn, như tốc độ giải quyết giao dịch, phát hành tài sản gốc, mở rộng dung lượng mạng chính. Đồng thời, Ethereum Foundation (EF) thông báo kết thúc đợt tái cấu trúc kéo dài, cắt giảm 20% nhân sự và định vị lại mình là đơn vị duy trì, quản trị giao thức nhẹ nhàng hơn, thay vì là lực lượng xây dựng chính. Sự kiện này đánh dấu bước chuyển trong quản trị Ethereum: EF chủ động lùi lại, nhường chỗ cho các tổ chức trong hệ sinh thái như Ethlabs đảm nhận nhiều chức năng thực thi hơn. Ethlabs ra đời để giải quyết khoảng trống giữa nghiên cứu và áp dụng thị trường, hướng đến các vấn đề thực tế như tài chính thể chế. Đáng chú ý, Vitalik Buterin không nằm trong danh sách ủng hộ Ethlabs, có thể nhằm tránh tạo ra sự bảo trợ cá nhân quá mạnh. Động thái này được xem như phản ứng trước những chỉ trích về tính hiệu quả tổ chức và khả năng huy động của Ethereum. Mục tiêu là chuyển từ mô hình phụ thuộc vào nền tảng và người sáng lập sang mạng lưới đa tổ chức. EF sẽ duy trì sự "đúng đắn" về mặt trung lập và giao thức, trong khi Ethlabs cần chứng minh tính "hiệu quả" trong việc thúc đẩy áp dụng thị trường và giá trị cho ETH. Dù tiềm ẩn lo ngại về tập trung quyền lực mới, đây được coi là bước đi cần thiết để Ethereum duy trì sức cạnh tranh.

链捕手3 giờ trước

Quỹ Đẩy Lùi, Ethlabs Tiến Lên: Ethereum Đón Cuộc Tái Cấu Trúc Lớn Nhất Lịch Sử

链捕手3 giờ trước

Bitbase World Trading Clash (BWTC) 2026 Đã Chính Thức Bắt Đầu — Đăng Ký Mở Cửa Đến Hết Tháng 7

Bitbase đã mở đăng ký cho BWTC 2026 (Bitbase World Trading Clash), một cuộc thi giao dịch toàn cầu diễn ra trên nền tảng của họ. Đăng ký bắt đầu từ ngày 22/6 và kéo dài đến hết ngày 23/7. Cuộc thi có hai hạng mục song song: Futures Team Pro (thi đấu theo đội) và Trophy Picks (thi đấu cá nhân). Điểm đặc biệt là hạng mục đội được chấm điểm dựa trên cả tổng khối lượng giao dịch và tỷ suất sinh lời trên vốn, khuyến khích việc sử dụng vốn hiệu quả thay vì chỉ giao dịch nhiều. Giải thưởng được rút từ Quỹ Khuyến Mãi (Promotion Pool) lên tới 1.000.000 USDT, quy mô quỹ này sẽ mở khóa động theo số lượng người tham gia xác thực. Chỉ trong 36 giờ đầu tiên, đã có hơn 2.000 nhà giao dịch đăng ký tham gia. Bên cạnh cuộc thi chính, một chương trình giới thiệu (scout program) cũng được triển khai để thưởng cho người dùng mời được người mới tham gia hợp lệ. Hầu hết giải thưởng được chi trả bằng tín dụng dùng thử hợp đồng tương lai USDT (có thời hạn), ngoại trừ giải thưởng dành cho đội trưởng xuất sắc nhất được trả bằng tiền mặt. Bitbase nhấn mạnh cuộc thi tuân thủ phương châm "Xây dựng niềm tin xuyên suốt mọi chu kỳ" của họ, với các điều khoản và điều kiện giải thưởng được công bố rõ ràng ngay từ đầu. *Lưu ý rủi ro: Tài sản tiền mã hóa có tính biến động cao và giao dịch chúng tiềm ẩn rủi ro đáng kể, bao gồm mất vốn gốc.*

TheNewsCrypto4 giờ trước

Bitbase World Trading Clash (BWTC) 2026 Đã Chính Thức Bắt Đầu — Đăng Ký Mở Cửa Đến Hết Tháng 7

TheNewsCrypto4 giờ trước

Hậu Bán Mùa Chính Sách Tiền Mã Hóa tại Mỹ: Dự Luật CLARITY Tranh 60 Phiếu, CFTC "Ủy Viên Độc Thân" Là Biến Số Lớn Nhất

Tại Mỹ, nửa sau của năm 2024 đánh dấu giai đoạn quan trọng trong hành trình pháp lý cho ngành công nghiệp tiền mã hóa, với Dự luật CLARITY đang tìm cách vượt qua ngưỡng 60 phiếu tại Thượng viện. Thách thức lớn nằm ở việc thu hút sự ủng hộ từ cả hai đảng và từ Tòa Bạch Ốc. Bối cảnh lập pháp trở nên căng thẳng do lịch trình còn lại rất hạn hẹp, chỉ khoảng hơn 40 ngày làm việc. Ngoài CLARITY, nhiều đề xuất thuế từ Dự luật PARITY mới cũng đang chờ được đưa vào các dự luật lớn hơn để thông qua. Cùng lúc, các cuộc thảo luận về quyền tài phán đối với thị trường dự đoán và việc thiếu hụt ủy viên tại CFTC - hiện chỉ còn một người - tạo thêm nhiều biến số. Ngành công nghiệp cũng sẽ chứng kiến sự ra đi của hai nhân vật ủng hộ chủ chốt: Ủy viên SEC Hester M. Peirce và Thượng nghị sĩ Cynthia Lummis, điều dự báo sẽ có những tác động đáng kể. Các chuyên gia trong ngành nhận định rằng cơ hội thông qua CLARITY trong Quốc hội khóa này là không cao do thời gian hạn hẹp và áp lực bầu cử. Thay vào đó, SEC và CFTC có thể phải đóng vai trò chủ động hơn trong việc cung cấp sự rõ ràng. Về luật thuế, khả năng cao các điều khoản sẽ được đính kèm vào các dự luật tài chính hoặc ngân sách lớn hơn thay vì được thông qua riêng lẻ. Nhìn chung, cánh cửa cơ hội cho các kết quả pháp lý thực chất trong năm 2024 vẫn mở, nhưng đòi hỏi nỗ lực vận động thực tế và liên tục từ ngành công nghiệp để đạt được bước tiến vào năm 2026.

marsbit6 giờ trước

Hậu Bán Mùa Chính Sách Tiền Mã Hóa tại Mỹ: Dự Luật CLARITY Tranh 60 Phiếu, CFTC "Ủy Viên Độc Thân" Là Biến Số Lớn Nhất

marsbit6 giờ trước

Dan Koe Bài Mới: Thoát Khỏi Số Phận Làm Công, Sống Sót Thế Nào Trong Làn Sóng AI Thay Thế?

Tác giả Dan Koe tranh luận rằng mối đe dọa thực sự không phải là AI mà là tâm lý ỷ lại vào người khác cho sự an toàn và hạnh phúc của bản thân. Để tồn tại trong làn sóng AI và thoát khỏi số phận "công cụ kiếm tiền", con đường duy nhất là xây dựng sự nghiệp của riêng mình. Bài viết chỉ ra năm yếu tố cốt lõi để thành công: Chủ động (tự mình hành động), Gu thẩm mỹ (nhận biết giá trị), Khả năng thuyết phục, Sự kiên trì và Khả năng lặp lại (tinh chỉnh dựa trên phản hồi). Những kỹ năng này chỉ được rèn luyện bằng cách thực sự bắt tay vào làm việc của chính mình. Giải pháp là trở thành "người không thể bị thuê" bằng cách: 1. Thay đổi môi trường sống và thông tin nạp vào để thay đổi tư duy từ gốc. 2. Chọn một phương tiện (như sáng tạo nội dung) cung cấp phản hồi chân thực từ thực tế. 3. Ưu tiên làm chủ kỹ năng "truyền thông/sáng tạo nội dung" hơn là chỉ biết viết mã, vì giá trị nội dung mang tính chủ quan và cần sự nhạy bén mà AI khó thay thế. Để bắt đầu, hãy dành 15 phút trả lời các câu hỏi then chốt: (1) Khám phá kiến thức và đam mê gốc của bản thân. (2) Xác định quan điểm độc đáo, "trái chiều" của bạn về một lĩnh vực. (3) Xuất bản ý tưởng đầu tiên ngay ngày mai. Hành động thực tế và học hỏi từ phản hồi là chìa khóa.

marsbit6 giờ trước

Dan Koe Bài Mới: Thoát Khỏi Số Phận Làm Công, Sống Sót Thế Nào Trong Làn Sóng AI Thay Thế?

marsbit6 giờ trước

Phân tích báo cáo nghiên cứu: MS giải thích về SNDK, sự thật về quyền định giá trung tâm dữ liệu đám mây và lợi ích suy luận AI

Báo cáo phân tích của Morgan Stanley (cập nhật ngày 22/6) đã nâng mục tiêu giá cổ phiếu SanDisk (SNDK) từ 1.100 USD lên 1.750 USD, duy trì đánh giá "Overweight". Lý do chính: nhu cầu AI suy luận (AI inference) đang thay đổi cấu trúc thị trường NAND, đặc biệt từ các trung tâm dữ liệu đám mây. Những khách hàng này sẵn sàng trả giá cao cho bộ nhớ KV Cache và lưu trữ cửa sổ ngữ cảnh, và ký các hợp đồng dài hạn với giá cố định, mang lại cho SanDisk quyền định giá và khả năng dự báo lợi nhuận tốt hơn. SanDisk đã giới thiệu mô hình kinh doanh mới (NBM), khóa hơn 1/3 sản lượng bit đến năm tài chính 2027. Các hợp đồng này, có thời hạn 3-5 năm, được thiết kế để duy trì biên lợi nhuận gộp khoảng 80% ngay cả ở mức giá sàn. Điều này giúp công ty giảm thiểu rủi ro chu kỳ. Morgan Stanley dự báo giá bán trung bình (ASP) sẽ tiếp tục tăng đến giữa năm 2027. Tăng trưởng doanh thu chủ yếu đến từ phân khúc kinh doanh đám mây lợi nhuận cao, với mục tiêu tăng trưởng bit hàng năm 15-19% thông qua cải tiến công nghệ. Các yếu tố rủi ro bao gồm tăng trưởng ngành chậm hơn dự kiến, đối thủ cạnh tranh tăng chi tiêu vốn, hoặc mất thị phần vào tay các nhà sản xuất như YMTC. Báo cáo nhấn mạnh logic đầu tư dựa trên sự thay đổi cấu trúc nhu cầu từ AI, sự bảo vệ biên lợi nhuận từ NBM và tình trạng nguồn cung NAND tiếp tục thắt chặt.

marsbit6 giờ trước

Phân tích báo cáo nghiên cứu: MS giải thích về SNDK, sự thật về quyền định giá trung tâm dữ liệu đám mây và lợi ích suy luận AI

marsbit6 giờ trước

Giao dịch

Giao ngay
Hợp đồng Tương lai
活动图片