按 Enter 搜索 · ESC 关闭

DeFi

币安钱包上线高风险签名实时检测与风险拦截

币安钱包上线高风险签名场景的实时检测与风险拦截功能,针对近期频发的、滥用 DeFi 授权机制的钓鱼攻击。此举反映出行业安全重心正从协议层转向钱包层,钱包成为用户与不可逆损失之间的最后一道防线。

币安钱包推出签名级实时风险拦截

币安钱包已上线高风险签名场景的实时检测与风险拦截功能,直接回应近期频发的、利用 DeFi 授权机制实施的钓鱼攻击。该功能旨在用户确认签名之前,识别并拦截恶意签名请求。币安同时表示,将继续扩大风险识别及防护范围,并提醒用户核对官网域名、授权内容以及目标地址。

为什么签名层攻击如此有效

近几个月的大多数 DeFi 攻击事件,并非源于智能合约被攻破,而是源于用户签署了他们并未完全理解的交易。一次 approve 或 setApprovalForAll 调用,就可能向恶意合约授予对钱包代币余额的无限支配权,而一旦授权完成,该权限会一直存在,直到被主动撤销。攻击者正是利用这一点:克隆正规前端页面、污染搜索结果、劫持社交媒体账号,把用户引向与官方几乎一模一样的伪造站点。

损失往往不可逆。由于交易在技术上是有效的,且由受害者本人的私钥签名,协议层没有任何机制可以撤销。能否追回资金,完全取决于攻击者是否愿意归还,而这极为罕见。

钱包层防御成为新的前线

币安此举反映出行业的一个更广泛转变:安全防护正从协议层向钱包层与签名层迁移。钱包如今是用户与不可逆损失之间的最后一道防线。这推动了钱包服务商之间的竞争性投入:

  • 交易模拟引擎,在签名前预览交易的真实后果
  • 黑名单与启发式规则,标记新部署或曾被利用的合约
  • 清晰、可读的授权说明,告诉用户这次授权到底允许了什么
  • 签名后监控,在授权被滥用时提醒用户

难点在于,这类系统必须在防护与误报之间取得平衡。拦截一笔合法交易是严重的体验失败,而过度的警告又会引发“告警疲劳”,导致用户不看内容就直接点击确认。

对 DeFi 生态的影响

如果签名级拦截成为行业标准,可能会显著降低那些曾重创 DeFi 信心的高调盗币事件的发生频率。但它也带来责任归属的问题。中心化钱包服务商一旦拦截交易,实际上是在对哪些合约安全做出判断,这一角色涉及监管与责任层面的复杂性。

对用户而言,实际结论并未改变:任何安全功能都无法取代谨慎核实。实时检测能降低风险,但无法消除风险。

后续值得关注的方向

预计其他主流钱包会跟进推出类似功能,同时攻击者也会调整手法,构造能够绕过检测启发式规则的签名。长期来看,答案可能在于更好的工具、更清晰的授权管理标准,以及让用户更广泛地理解“签名到底授权了什么”。

查看原文

分享本文
风险提示 本站内容为币圈、区块链与 Web3 行业资讯的整理与呈现,仅供参考,不构成任何投资建议或收益承诺;虚拟货币相关业务在中国境内属非法金融活动,数字资产价格波动剧烈,据此操作风险自担。本站不提供交易、代币发行融资或相关导流服务。

相关阅读

最新快讯

TREE NEWS 分享卡片
长按上方图片 → 保存到相册 / 转发分享
寻求报道 加入社群 意见反馈