空白支票 eth_sign 钓鱼分析

慢雾科技發佈於 2022-10-11更新於 2022-10-11

文章摘要

近期,我们发现多起关于 eth_sign 签名的钓鱼事件。

近期,我们发现多起关于 eth_sign 签名的钓鱼事件。

钓鱼网站 1:https://moonbirds-exclusive.com/

当我们连接钱包后并点击 Claim 后,弹出一个签名申请框,同时 MetaMask 显示了一个红色提醒警告,而光从这个弹窗上无法辨别要求签名的到底是什么内容。

其实这是一种非常危险的签名类型,基本上就是以太坊的「空白支票」。通过这个钓鱼,骗子可以使用您的私钥签署任何交易。

除此之外,还有一种钓鱼:在你拒绝上述的 sign 后,它会在你的 MetaMask 自动显示另一个签名框,趁你没注意就骗到你的签名。而看看签名内容,使用了 SetApprovalForAll 方法,同时 Approved asset 的目标显示为 All of your NFT,也就是说,一旦你签名,骗子就可以毫无节制地盗走你的所有 NFT。如下:

钓鱼网站 2:https://dooooodles.org/

我们使用 MistTrack 来分析下骗子地址:

0xa594f48e80ffc8240f2f28d375fe4ca5379babc7

通过分析,骗子多次调用 SetApprovalForAll 盗取用户资产,骗子地址目前已收到 33 个 NFT,售出部分后获得超 4 ETH。

回到正题,我们来研究下这种钓鱼方法。首先,我们看看 MetaMask 官方是如何说明的:

也就是说,MetaMask 目前有六种签名方法(例如 personal_sign),只有一种方式会出现 MetaMask 警告,发生在 eth_sign 的签名情况下,原因是 eth_sign 方法是一种开放式签名方法,它允许对任意 Hash 进行签名,这意味着它可用于对交易或任何其他数据进行签名,从而构成危险的网络钓鱼风险。

根据 MetaMask 官方文档说明,eth_sign 方法是可以对任意哈希进行签名的,而我们在签署一笔交易时本质上也是对一串哈希进行签名,只不过这中间的编码过程都由 MetaMask 替我们处理了。我们可以再简单回顾下从编码到交易广播的过程:

在进行交易广播前,MetaMask 会获取我们转账的对象(to)、转账的金额(value)、附带的数据(data),以及 MetaMask 自动帮我们获取并计算的 nonce、gasPrice、gasLimit 参数进行 RLP 编码得到原始交易内容(rawTransaction)。如果是合约调用,那么 to 即为合约地址,data 即为调用数据。

rlp = require('rlp');

// Use non-EIP115 standard

const transaction = {

nonce: '',

gasPrice: '',

gasLimit: '',

to: '0x',

value: '',

data: '0x'

};

// RLP encode

const rawTransaction = rlp.encode([transaction.nonce, transaction.gasPrice, transaction.gasLimit, transaction.to, transaction.value, transaction.data]);

随后再对此内容进行 keccak256 哈希后得到一串 bytes32 的数据就是所需要我们签名的数据了。

// keccak256 encode

const msgHex = rawTransaction.toString('hex');

const msgHash = Web3.utils.keccak256('0x'+ msgHex);

我们使用 MetaMask 对这串数据签名后就会得到 r, s, v 值,用这三个值再与 nonce/gasPrice/gasLimit/to/value/data 进行一次 RLP 编码即可得到签名后的原始交易内容了,这时候就可以广播发出交易了。

rlp = require('rlp');

const transaction = {

nonce: '',

gasPrice: '',

gasLimit: '',

to: '',

value: '',

data: '',

v: '',

r: '',

s: ''

};

// RLP encode

const signedRawTransaction = rlp.encode([transaction.nonce, transaction.gasPrice, transaction.gasLimit, transaction.to, transaction.value, transaction.data, transaction.v, transaction.r, transaction.s]);

而如上所述,eth_sign 方法可以对任意哈希进行签名,那么自然可以对我们签名后的 bytes32 数据进行签名。因此攻击者只需要在我们连接 DApp 后获取我们的地址对我们账户进行分析查询,即可构造出任意数据(如:native 代币转账,合约调用)让我们通过 eth_sign 进行签名。

这种钓鱼方式对用户会有很强的迷惑性,以往我们碰到的授权类钓鱼在 MetaMask 会给我直观的展示出攻击者所要我们签名的数据。如下所示,MetaMask 展示出了此钓鱼网站诱导用户将 NFT 授权给恶意地址。

而当攻击者使用 eth_sign 方法让用户签名时,如下所示,MetaMask 展示的只是一串 bytes32 的哈希。

总结

本文主要介绍 eth_sign 签名方式的钓鱼手法。虽然在签名时 MetaMask 会有风险提示,但若结合钓鱼话术干扰,没有技术背景的普通用户很难防范此类钓鱼。建议用户在遇到此类钓鱼时提高警惕, 认准域名,仔细检查签名数据,必要时可以安装安全插件,如:RevokeCash、ScamSniffer 等,同时注意插件提醒。

熱門幣種推薦

你可能也喜歡

贵金属跟跌,黄金在向市场传递什么信号?

近期,韩国股市因半导体权重股拖累大跌并触发熔断,同时黄金和白银价格也出现回落。这一同跌现象并非传统意义上的避险模式,而是反映出市场对“持有不确定资产的成本变高”的担忧,其核心在于实际利率的上升。 实际利率作为扣除通胀后的真实资金价格,当其上升时,无息资产如黄金、白银的吸引力下降,高估值科技股的贴现率也随之升高。因此,当前市场的关键信号是黄金跟跌,而非单一股市波动。这预示着支撑2025年AI半导体与贵金属上涨的共同宏观叙事——宽松预期,正受到美联储偏鹰立场(主席Kevin Warsh就任后)的考验,利率与美元重新掌握了短期定价主导权。 具体而言,黄金价格承压,主要源于美元走强和实际利率上升带来的机会成本增加,短期压过了其长期避险属性。黄金与风险资产同步下跌,表明市场正在因资金成本上升而同步减持各类流动性仓位。韩国股市的剧烈波动只是放大了同一宏观压力(利率上行、美元走强)对拥挤交易板块的冲击,并非贵金属下跌的直接原因。 未来走势的关键验证变量在于美联储政策、美元强度以及实际利率水平。若通胀数据持续强劲,鹰派预期得以巩固,贵金属将继续承压。白银还需额外关注工业需求与风险资产情绪的影响。总之,本轮调整提醒投资者,不同资产类别可能共同暴露于利率重估的风险之下,后续需关注利率压力持续时间与其他支撑因素(如央行购金、避险需求)之间的博弈。

marsbit2 分鐘前

贵金属跟跌,黄金在向市场传递什么信号?

marsbit2 分鐘前

扎克伯格杀入预测市场

全球社交科技巨头Meta正式进军预测市场领域,首席执行官马克·扎克伯格指示公司组建团队,开发一款名为「Arena」的预测市场风格手机应用,以对标Polymarket和Kalshi等现有平台。 该应用目前处于早期实验阶段,将作为独立产品运营,不与Facebook等核心应用深度绑定。初期版本不涉及真实货币,采用积分制让用户对政治、体育、娱乐等事件结果进行预测并积累积分与排名,模式类似Meta此前已关闭的Forecast应用。不过,公司并未排除未来引入真实货币投注的可能性。Meta计划利用其庞大的日活用户基数,为Arena导流以快速启动增长。 此次入局正值预测市场行业高速发展。数据显示,2025年头部平台交易量约500亿美元,2026年已迅速突破1300亿美元。行业通过交易抽成模式收入潜力巨大。对Meta而言,Arena不仅能探索新收入来源,其产生的用户兴趣与信念数据也能反哺核心广告系统,实现更精准的定向投放。 扎克伯格此举延续了其“跟随用户”的策略,将预测市场这一快速增长的文化现象视为新的机遇。同时,这也符合Meta发展更多独立应用以测试新兴社交形态的战略。其庞大的用户基础是关键的竞争优势,有望解决预测市场冷启动的流动性难题,并可能提升用户在Meta生态内的整体参与度。 然而,挑战依然存在。这并非Meta首次尝试预测市场,此前Forecast应用已告失败。最大的障碍在于监管风险,美国相关机构对事件合约的审查趋严,真实货币投注面临复杂的博彩法规与合规压力。此外,Meta过往独立应用的下载转化与用户留存表现并不理想,能否成功吸引并留住用户仍是未知数。

Foresight News1 小時前

扎克伯格杀入预测市场

Foresight News1 小時前

交易

現貨
合約

熱門文章

如何購買NFT

歡迎來到HTX.com!在這裡,購買APENFT (NFT)變得簡單而便捷。跟隨我們的逐步指南,放心開始您的加密貨幣之旅。第一步:創建您的HTX帳戶使用您的 Email、手機號碼在HTX註冊一個免費帳戶。體驗無憂的註冊過程並解鎖所有平台功能。立即註冊第二步:前往買幣頁面,選擇您的支付方式信用卡/金融卡購買:使用您的Visa或Mastercard即時購買APENFT (NFT)。餘額購買:使用您HTX帳戶餘額中的資金進行無縫交易。第三方購買:探索諸如Google Pay或Apple Pay等流行支付方式以增加便利性。C2C購買:在HTX平台上直接與其他用戶交易。HTX 場外交易 (OTC) 購買:為大量交易者提供個性化服務和競爭性匯率。第三步:存儲您的APENFT (NFT)購買APENFT (NFT)後,將其存儲在您的HTX帳戶中。您也可以透過區塊鏈轉帳將其發送到其他地址或者用於交易其他加密貨幣。第四步:交易APENFT (NFT)在HTX的現貨市場輕鬆交易APENFT (NFT)。前往您的帳戶,選擇交易對,執行交易,並即時監控。HTX為初學者和經驗豐富的交易者提供了友好的用戶體驗。

829 人學過發佈於 2024.12.10更新於 2026.06.02

如何購買NFT

什麼是 AINFT

EternaFi Agents 和 $AINFT:Web3 生態系統中 AI 驅動的 NFT 基礎設施的綜合分析 人工智能 (AI) 和區塊鏈技術的交匯點正在迅速演變,建立創新的平台,重新定義所有權模型和經濟參與。EternaFi Agents 及其原生代幣 $AINFT 例證了一種通過非同質化代幣 (NFT) 對 AI 基礎設施進行代幣化的突破性方法。該項目由 Nova Club 的開發團隊於 2025 年 7 月推出,EternaFi 將 AI 的進步與區塊鏈的去中心化金融機制相結合,為 Web3 生態系統中的參與者提供了一個獨特的投資機會。本文旨在提供對 EternaFi Agents 的深入評估,涵蓋其核心組件、功能和在加密領域中的重要性。 介紹和項目概述 EternaFi Agents 是區塊鏈技術如何民主化訪問先進 AI 能力的突出例子。該項目旨在通過多樣化經濟參與來重塑 AI 所有權的範式,使複雜的 AI 系統能夠為更大範圍的利益相關者所使用。該項目的核心是對 Nova Club 開發的專有大型語言模型 (LLM) 進行代幣化,允許 NFT 持有者獲得該模型經濟表現的部分曝光。 通過利用代表 LLM 股權的 NFT,EternaFi Agents 促進了一種模型,使利益相關者不僅參與 AI 服務的消費,還能享有平台產生的經濟回報。這種變革性的方法使 AI 服務的可持續收入模型得以發展,同時促進廣泛的社區參與並促進透明的治理。 EternaFi Agents 是什麼? EternaFi Agents 代表了一個 AI-NFT 基礎設施項目,旨在將 AI 的能力與區塊鏈技術融合於一個連貫的生態系統中。該項目的基本特徵是創建作為金融工具的 NFT,代表 Nova Club 專有 AI 基礎設施的所有權份額。每個 NFT 象徵著對底層 AI 系統經濟表現的直接曝光,為投資者提供了豐厚的機會。 該項目運行於 Base 區塊鏈,以其可擴展性和效率而聞名,從而確保可管理的交易成本,同時促進無縫的操作體驗。其中一個顯著的特徵是收入分享機制,NFT 持有者可以獲得平台上提供的 AI 服務所產生的訂閱收入的一部分。這種創新的方法建立了 AI 服務的成功與分配給持有者的經濟紅利之間的聯繫,從而確保社區內的利益一致性。 EternaFi Agents 的創建者是誰? EternaFi Agents 的創造性力量是位於新加坡的 Nova Club,一個精通 AI 和區塊鏈技術融合的開發團隊。他們在 AI 開發和加密貨幣分析方面的先前經驗為該項目增添了可信度,為 EternaFi Agents 的創建貢獻了豐富的專業知識。Nova Club 的使命是民主化訪問尖端 AI 技術,同時建立可持續的經濟模型,使用戶和開發者都能受益。 他們對透明度、社區治理和創新的承諾反映在 EternaFi 平台的設計和實施中,旨在建立一個促進積極參與和長期價值創造的獨特生態系統。 EternaFi Agents 的投資者是誰? 有關支持 EternaFi Agents 的投資者或投資組織的具體細節並未公開。然而,EternaFi 採取了一種包容性的方式來資助其開發,通過向公眾出售 NFT,允許各種參與者投資於該生態系統。該項目的架構確保核心基礎設施得到負責任的資金支持,同時允許社區成員參與從 AI 服務中產生的所有權和經濟回報。 這種模式通過使投資者和項目開發者的利益保持一致來強調社區參與,創造一個鼓勵長期參與的合作環境。 EternaFi Agents 如何運作? EternaFi Agents 通過一個多面向的生態系統運作,其中 NFT 作為項目內所有權表示的主要手段。每個 NFT 持有者都有權分享由底層 AI 驅動的平台產生的每月訂閱收入,從而使 NFT 所有權成為一種有利可圖的投資工具。 收入生成機制 EternaFi 平台的主要收入來源來自與提供的 AI 服務相關的訂閱費用。用戶可以訪問各種分層服務,從基本市場分析工具到全面的 AI 輔助交易解決方案。這些服務被貨幣化,並形成收入分享框架的基礎,通過自動化智能合約將利潤分配給 NFT 持有者。 EternaFi 生態系統的一個創新特徵是透明運作的收入分享機制,確保根據 AI 平台運營的可驗證指標分配獎勵。這在 AI 服務的表現與社區投資者可獲得的回報之間建立了直接聯繫,從而建立了一個可持續的經濟模型。 參與和歸屬機制 EternaFi 的參與者可以參與質押他們的 NFT,以解鎖額外的經濟利益。歸屬計劃旨在促進參與者的長期承諾,獎勵那些持續支持該項目的人。這確保了利益的穩健一致性,並促進了實現項目長期目標所需的社區參與感。 透明治理 EternaFi Agents 擁抱去中心化治理,允許 NFT 持有者在平台的開發和未來方向的決策中發揮積極作用。治理結構包括社區投票機制,為 NFT 持有者提供影響重大決策的機會,並促進項目增長的合作方式。 EternaFi Agents 的時間表 EternaFi Agents 的發展軌跡展示了朝著建立可持續 AI 基礎設施的系統方法,同時滿足社區參與者的需求。以下是該項目歷史上重要里程碑的時間表: 2025 年 7 月: EternaFi Agents 上線,包括 NFT 的公開銷售和 $AINFT 代幣在 Base 區塊鏈上的部署。 2025 年第四季度: 建立市場基礎設施,包括流動性池和為 NFT 持有者啟動質押儀表板。 2026 年: 啟動社區參與計劃,擴展 AI 能力,並與跨鏈技術集成。 2026 年第四季度: 實施紅利分配系統,允許 NFT 持有者從其投資中獲得經濟利益。 這些里程碑標誌著專注於建立功能性和參與性生態系統,同時確保持續演變以滿足市場需求。 技術基礎設施和區塊鏈集成 EternaFi Agents 依託於一個先進的技術框架,將 AI 系統與區塊鏈能力相結合。該項目運行於 Base 區塊鏈,利用可擴展性和低交易成本的優勢。底層智能合約架構管理 NFT 所有權、收入分享和社區管理功能,確保效率和透明度。 AI 系統開發 支撐 EternaFi Agents 的專有大型語言模型是獨立開發的,旨在滿足不依賴專有外部框架的收入生成應用。這一努力反映了創建一個多功能和可適應的 AI 基礎設施的承諾,能夠為用戶提供有意義的服務,從而為投資者創造經濟價值。 安全措施 EternaFi 的安全基礎設施的穩健性至關重要。定期審計和嚴格的安全措施確保 AI 系統和區塊鏈機制的完整性,防範潛在的漏洞,同時增強參與者的信心。 結論 EternaFi Agents 標誌著人工智能和區塊鏈技術領域的一項里程碑創新,為社區所有權和經濟參與開辟了新途徑。該項目通過 NFT 對 AI 基礎設施進行代幣化的綜合策略為未來的去中心化生態系統樹立了先例。 通過將技術複雜性與以用戶為中心的經濟模型相結合,EternaFi 不僅促進了參與,還為社區參與者創造了一個可持續的收入分享框架。EternaFi 的重要性超越了其運營成功,因為它例證了區塊鏈如何民主化尖端 AI 技術,為未來在這一交叉領域的企業鋪平道路。 EternaFi Agents 的演變可能預示著一個新的 AI 發展時代的來臨,這一時代以參與者驅動的治理、可持續的經濟模型和透明的驗證為特徵,最終促進了 AI 和技術在各行各業的可及性更廣泛的民主化。

1.2k 人學過發佈於 2025.08.14更新於 2025.08.14

什麼是 AINFT

相關討論

歡迎來到 HTX 社群。在這裡,您可以了解最新的平台發展動態並獲得專業的市場意見。 以下是用戶對 NFT (NFT)幣價的意見。

活动图片