錢包與安全
錢包盜取程式(drainer)
誘導你簽下一筆授權交易,然後把錢包裡的資產一次搬走的惡意程式。它不需要你的私鑰。
drainer 不偷私鑰,它讓你自己簽名。假空投網站、假鑄造頁面、被入侵的官方社群連結會跳出一個看似普通的簽章請求,你按下確認,實際授權的是「允許這個合約動用我所有的某種代幣」,接著資產就被搬空。
防法有三層。第一,簽任何東西前看清楚它要求的權限,錢包顯示「無限額度授權」就停手。第二,用獨立的熱錢包和不熟的網站互動,主資產放冷錢包。第三,定期檢查並撤銷舊的授權。要特別提醒:硬體錢包擋不住這種攻擊,因為交易是你本人簽的。