链上操作需小心,一个疏忽,55 万美元瞬间被转走

推上一名用户在许久未进行链上操作后,直接在 Google 搜索 Hyperliquid 并误点了置顶的赞助商钓鱼广告。在连接小狐狸钱包时误签了恶意离线授权,导致钱包内的 55 万 USDC 瞬间被黑客清道夫脚本全部盗走,最终因精力有限无奈放弃追讨。

钱包授权方面,很多人误以为“没扣Gas费、没点确认转账就没事”,但USDC等代币支持Permit离线签名,黑客把授权伪装成“登录/连接钱包”,只要你顺手点了Sign,资产就会被脚本瞬间清空。

想要彻底避开这类钓鱼风险,请牢记三条底线:
一、绝对不要通过搜索引擎找DApp,Google前排充斥着买量钓鱼广告,务必从官方推特、CoinGecko或固定书签进入,并安装广告拦截插件;
二、看懂签名再点击,任何包含一大串英文键值对的离线签名弹窗,看不懂就直接关掉网页,建议搭配Rabby或Pocket Universe等安全插件拦截;
三、严格做资金隔离,大额资产放冷钱包,日常交互只用小额热钱包中转,永远不要让存有巨资的钱包去直接连接网页。

链上没有后悔药,安全纪律比任何盲目自信都管用。