RISK WATCH

风险提醒:Permit 签名钓鱼为什么不需要 Gas

解释攻击者如何利用离线授权签名获得代币权限,以及如何识别。

攻击机制

部分代币支持通过签名表达授权,攻击者可在之后提交链上交易。受害者签名时可能不支付 Gas,却已经授予可利用的权限。

识别字段

检查授权对象 spender、额度 value、截止时间 deadline、代币合约和当前域名。无限额度与陌生对象尤其危险。

处理方式

未签名时直接拒绝;已经签名但尚未被利用时,应尽快使用可信工具撤销或迁移资产,并保留签名信息。

操作前检查

  • 不把免 Gas 当成无风险
  • 核对 spender
  • 限制额度和有效期
  • 异常后立即检查授权

主要资料来源

产品功能与风险会随版本变化,请在操作前再次核对官方资料。