风险提醒:Permit 签名钓鱼为什么不需要 Gas
解释攻击者如何利用离线授权签名获得代币权限,以及如何识别。
攻击机制
部分代币支持通过签名表达授权,攻击者可在之后提交链上交易。受害者签名时可能不支付 Gas,却已经授予可利用的权限。
识别字段
检查授权对象 spender、额度 value、截止时间 deadline、代币合约和当前域名。无限额度与陌生对象尤其危险。
处理方式
未签名时直接拒绝;已经签名但尚未被利用时,应尽快使用可信工具撤销或迁移资产,并保留签名信息。
操作前检查
- 不把免 Gas 当成无风险
- 核对 spender
- 限制额度和有效期
- 异常后立即检查授权
主要资料来源
产品功能与风险会随版本变化,请在操作前再次核对官方资料。