币安钱包上线高风险签名实时检测与拦截功能
TREE NEWS 报道, 币安钱包宣布上线针对高风险签名场景的实时检测与风险拦截功能,以防范利用 DeFi 项目授权机制实施的钓鱼攻击。币安表示,部分攻击仅需诱导用户完成无需 Gas 费的离线签名,即可能导致资产被盗。后续将继续拓展风险识别场景及安全防护覆盖范围。
为何离线签名成为新的攻击面
该功能针对的是去中心化金融中隐蔽但代价高昂的一类攻击。与需要支付 Gas 费、因而带有可见成本门槛的链上交易不同,离线签名是免费的,可以被包装成看似无害的提示——一次登录、一份条款确认,或一次 permit 授权。一旦用户签名,攻击者便可重放该授权转移代币,往往通过 permit 类授权绕过传统的“先授权后转账”模式。
由于这些签名不会以交易形式出现在区块浏览器上,受害者往往直到资产已被转走才意识到授权已经生效。钱包层面的拦截,是在损失发生前为数不多能够阻止攻击的环节。
行业影响
- 钱包交互成为安全层。随着 DeFi 钓鱼手法日益复杂,钱包正从被动的密钥管理器,转变为实时解析签名意图的主动风险引擎。
- 签名级防御与链上监控形成互补。区块浏览器与分析机构可以在事后标记恶意合约,但只有签名界面才能在用户确认前拦截危险提示。
- 安全功能竞争加剧。随着主要钱包服务商竞相加入钓鱼检测、签名扫描与交易模拟,安全性正从“标配功能”升级为核心差异化竞争力。
此举也反映出行业对用户保护态度的整体成熟。多个司法辖区的监管机构已释放信号,要求加密领域的消费者保障向传统金融看齐,而钱包层面的警告与拦截,是平台在不掌控用户资产的前提下体现审慎义务的直观方式。
前瞻
这场攻防的下一阶段,很可能转向基于合约行为、域名信誉与用户历史对签名请求进行评分的机器学习模型,而非依赖静态黑名单。跨钱包威胁情报共享、标准化的签名请求格式,以及更清晰地披露签名实际授权内容,都有望成为趋势。对用户而言,实用的建议没有改变,但更加紧迫:不要签署任何你未完全理解的提示,并以对待付费交易同样的谨慎态度对待免费签名。




