假空投邮件要求连接钱包:授权前要核对什么

 / 
1

我见过最狠的一种骗局:你收到一封邮件,说"项目方发空投了,点击连接钱包领取",你点了,钱包弹出一个授权请求,你一看,觉得"只是授权查看余额而已",就点了确认。然后你的 USDT 就被转走了。

欧易OKX交易所
全球领先的加密货币平台,适合新手与进阶交易者
新手福利:注册即享20% 交易手续费减免!

不是"连接钱包"这个动作本身危险,而是你连接之后点了的那个"授权",才是真正要命的一步。

第一步:先搞懂"连接钱包"和"授权合约"的区别

目标是:明确这两个动作各自的风险等级。

连接钱包,本质上只是把你的钱包地址告诉对方。地址是公开的,告诉了别人不等于交出控制权。

授权合约,是你在钱包里签署一笔交易,允许某个智能合约动用你钱包里的某类资产。这才是真正交出权限的动作。

很多钓鱼网站会把两步合在一起:你点"连接钱包",它直接弹出一个"授权 XXX 代币"的签名请求,界面做得和普通的连接请求几乎一样。如果你习惯了闭眼点确认,根本分不清自己是在"连"还是在"授权"。

完成标准:你能说清楚——连接是只读的,授权是给权限的。后者才是高危动作。

第二步:授权之前,核对这三个细节

目标是:在点"确认"之前,用三步过滤掉 99% 的钓鱼授权。

核对 1:授权额度是不是"无限"

做什么:在钱包弹出的授权确认页面里,找到"授权额度"或"Spending Cap"这一栏。

怎么做:看它显示的是"无限"(Unlimited)还是具体数字(比如 100 USDT)。

完成标准:如果显示"无限",立刻取消。这意味着合约可以一次性转走你钱包里该币种的全部余额。正规 DApp 通常会允许你手动设置额度,或者默认只授权当前操作所需的金额。任何一上来就要"无限"权限的,直接按恶意处理。

核对 2:被授权的代币,是不是你预期要操作的那一种

做什么:看授权请求里写的是哪种代币——是 USDT?ETH?还是某个你听都没听过的东西?

怎么做:如果邮件说领的是"XX 项目空投",但授权请求里要操作的是 USDT 的权限,这逻辑就不对。空投应该是项目方给你打币,为什么需要你授权他们动你的 USDT?

完成标准:授权请求里的代币种类,和你要参与的活动对得上。对不上,直接取消。

核对 3:对方合约地址,是不是项目方的官方地址

做什么:在钱包弹出的确认界面里,复制"合约地址"或"Contract Address"。

怎么做:去区块浏览器(Etherscan、BscScan 或 Tronscan)搜索这个地址,看它有没有被社区标记为"钓鱼"或"高风险"。然后去项目方的官方推特或文档里找到官方公布的合约地址,逐位比对。

完成标准:你查到的地址和官方公布的完全一致,且没有被社区标记为风险地址。

欧易OKX交易所
全球领先的加密货币平台,适合新手与进阶交易者
新手福利:注册即享20% 交易手续费减免!

第三步:如果已经授权了可疑合约,立刻操作

目标是:在资产被转走之前,切断权限。

如果你发现自己已经点了"确认"授权了一个可疑合约,不管对方有没有开始转你的币,立刻执行以下操作:

做什么:打开 Revoke.cash 或你钱包自带的"授权管理"功能,连接你的钱包,找到那个可疑的合约地址,点"撤销授权"(Revoke)。

怎么做:

  • Revoke.cash:打开网站,连接钱包,它会列出你所有已授权的合约。找到可疑的那个,点 Revoke,支付一笔链上 Gas 费完成撤销。
  • 钱包内撤销:部分钱包(如 TokenPocket、imToken)在资产页面有"授权管理"入口,可以直接取消授权。

完成标准:授权列表里不再有那个可疑合约的记录。

常见失败原因:有人觉得"先不撤销,观察一下",但只要你授权了"无限额度",对方随时可以调用合约转走你的资产。一分钟的犹豫,可能就是全部资产的代价。

高风险提醒: 有些钓鱼授权在你看不见的地方留了后门——你取消了 A 合约的授权,但对方可能同时部署了 B 合约也有同样的权限。所以取消授权之后,建议把该地址里的主流资产(ETH、USDT 等)转移到新地址,从根源上解决问题。这步虽然麻烦,但比资产归零强一万倍。

操作完成的校验方式:通过 Revoke.cash 或钱包授权管理确认可疑合约已从授权列表中移除。然后观察该地址 24 小时,没有异常转出记录。

下一步动作:现在就去打开 Revoke.cash,看一眼你当前钱包地址有哪些"无限"授权的合约,把不认识的、用不上的全部撤销。以后每次授权之前,多花 10 秒确认上面说的三个细节——额度、代币种类、合约地址。这个习惯能帮你避开绝大多数空投钓鱼。