你想領取空投、鑄造新東西,或是「驗證」錢包,核准了一個請求,然後眼看著餘額消失。在 Solana 上,被盜往往就是這樣:一次簽署之後,多項資產同時被轉走。
什麼是錢包盜取程式?
錢包盜取程式是專門用來清空加密錢包的詐騙網站或腳本。它會誘使你核准一筆交易、一項代幣授權或對錢包的變更,或者讓你輸入助記詞,然後把你的 SOL、代幣與 NFT 轉給攻擊者。
盜取程式很少看起來像攻擊。它們看起來像領取頁面、鑄造活動、贈獎活動或客服聊天。許多盜取程式是出租給詐騙者的工具包,工具包的經營者會從贓款中抽成,所以同一套流程會出現在許多只換了品牌的仿冒網站上。
只是連接並不會交出你的金鑰,也不會轉走任何東西。它只會分享你的公開地址,並讓網站可以請求簽署。損失發生在你核准它的請求時,所以只連接你自己主動找到的網站。
Solana 盜取程式如何拿走你的資產?
入侵途徑有幾種,每一種都會讓你的錢包處於不同的狀態。弄清楚發生的是哪一種,就能知道還有什麼可以保護。
一筆交易轉走一切
一筆 Solana 交易可以打包許多指令,你核准後它們會一起執行。盜取程式利用這一點,把 SOL 轉帳與代幣轉帳塞進一個看起來像領取或鑄造的請求裡。交易一經確認,轉帳就無法撤回。
可以日後使用的授權
代幣授權會讓另一個地址成為你某個代幣帳戶的委託人,可以轉出或銷毀不超過設定數量的代幣。拿到授權的盜取程式不必立刻拿走一切,它可以日後再回來拿走這些代幣。只要代幣還在,你就可以透過撤銷來清除授權。
變更代幣帳戶的擁有者
傳統 SPL 代幣帳戶可以透過其擁有者簽署的交易轉交給新擁有者。一旦發生這種情況,新擁有者就控制了這些代幣,你從錢包簽署的任何交易都無法奪回該帳戶。Token-2022 關聯代幣帳戶無法變更擁有者,所以這種手法針對的是傳統 SPL 代幣帳戶,包括 USDC 這類代幣的預設帳戶。
變更你的錢包帳戶
有些 Solana 盜取程式會變更錢包帳戶本身。在我們檢查的一起接管事件中,受害者簽署的交易把其地址變成了以攻擊者為 authority 的 durable nonce 帳戶。另一些則把地址指派給某個程式。無論哪種方式,該地址上的 SOL 都由攻擊者控制。你傳送到那裡的任何東西都可能被提領或鎖定,所以從錢包正常傳送通常會失敗。你的代幣通常還在原處,我們的遭駭錢包指南說明了如何轉移它們。
你的助記詞或私鑰
最糟的情況根本不需要交易。假客服、假的「錢包驗證」頁面與假的領取表單會索取你的助記詞。任何拿到它的人都能完全控制錢包,現在和將來都是如此,任何撤銷或中斷連線都無法改變這一點。
盜取程式有哪些危險訊號?
- 製造急迫感,許諾白送的錢。 「到期前趕快領取」、突如其來的空投、你從沒聽過的代幣的資格檢查。
- 來自私訊或回覆的連結。 Phantom 表示其客服絕不會主動聯絡你。任何傳訊息說要「修復」你錢包的人,都應視為詐騙者。
- 索取助記詞或私鑰。 任何正當的領取、鑄造或客服流程都不需要它們。
- 與按鈕不符的預覽。 如果點「領取」卻顯示代幣離開你的錢包、出現授權,或錢包發出警告,請立刻停止。
- 幾乎正確的網域。 留意拼寫相似的仿冒網域,以及來自非官方帳號的連結。請從專案經過驗證的網站開啟應用程式。
- 看不懂的訊息簽署。 簽署訊息不需要支付網路手續費,但並不自動代表無害;通用的登入簽章可能被重複利用,在其他服務上冒充你。
如何保護錢包不受盜取程式侵害?
核准前先讀清楚錢包顯示的內容。Phantom 會模擬交易並對可疑請求發出警告;如果一次領取顯示有代幣轉出,就該取消了。不過,預覽看起來沒問題並不能證明安全。有些 Solana 盜取程式建構的請求在模擬中看起來無害,或者會改變你簽署之後發生的事。
鑄造新項目、領取空投與使用陌生應用程式時,請使用一個餘額很少的獨立錢包,把主要資產放在別處。硬體錢包能讓金鑰遠離你的電腦,但它會簽署你核准的任何內容,因此並不能讓惡意交易變得安全。
不時檢查一下你的授權。我們的撤銷授權工具會掃描你的 SPL Token 與 Token-2022 帳戶,找出你授予過的授權,並讓你清除不需要的授權。我們不收取平台費用;你只需支付網路手續費。
如果被盜取程式盜了,該怎麼辦?
先從你核准了什麼開始。找到與發生情況相符的那一列:
| 發生了什麼 | 代表什麼 | 下一步 |
|---|---|---|
| 你只是連接了 | 網站只知道你的地址,沒有控制權 | 在錢包的已連接應用程式中斷開它 |
| 你核准了一筆交易 | 其中的轉帳已無法撤回;它可能還設定了授權 | 在區塊瀏覽器中開啟它,然後依照我們的詐騙網站應對指南處理 |
| 你授予了代幣授權 | 盜取程式可以回來拿走這些代幣 | 趁代幣還在,撤銷該授權 |
| 你的代幣帳戶顯示了新擁有者 | 這些帳戶現在由盜取程式控制 | 把你仍能控制的一切轉到新錢包 |
| 傳送失敗,SOL 也轉不出去 | 你的錢包帳戶可能已被轉換 | 參照我們的遭駭錢包指南,由另一個錢包支付手續費來轉出代幣 |
| 你輸入了助記詞或金鑰 | 攻擊者已控制該錢包 | 用新的助記詞建立錢包,並轉移剩餘資產 |
回報前,請保存交易簽章、網站地址與截圖。忽略任何提出收費追回被盜資金的人:付費追回服務是常見的二次詐騙。
如果你的錢包已被轉換,你仍然可以把其空代幣帳戶中的 SOL 取回到安全錢包。我們的遭駭錢包指南說明了做法與費用。
