2026年9月4日周五

David Kim

区块链安全研究员

专注智能合约审计、钓鱼攻击与链上安全事件分析,长期整理面向普通用户的防骗指南。

专长领域:链上安全、合约审计、钓鱼防范、漏洞分析

David Kim 的文章

Chainabuse举报要填什么?
Web3 安全 已审核
Chainabuse举报要填什么?

Chainabuse举报要填什么需要先看官方来源、权限边界和风险提示。本文基于Chainabuse report、MetaMask phishing guidance等资料,梳理核验步骤、常见误区和安全检查清单。

Revoke.cash假站怎么防?
Web3 安全 已审核
Revoke.cash假站怎么防?

撤销授权工具本身也可能被仿冒。本文解释使用 Revoke.cash 或类似工具前,如何核验域名、交易类型、签名内容和授权结果。

WalletConnect 钓鱼会话怎么识别?
Web3 安全 已审核
WalletConnect 钓鱼会话怎么识别?

WalletConnect 钓鱼会话怎么识别 要先核验官方资料、链上记录和操作边界。本文用中文拆解判断顺序、常见误区、用户风险和执行前检查清单。

加密税务活动报告看什么?
Web3 安全 已审核
加密税务活动报告看什么?

Chainalysis 估算 2025 年全球潜在应税加密活动超过 4570 亿美元。本文解释 CARF 覆盖范围、链上数据口径和普通用户应保存哪些记录。

OFAC加密制裁会影响谁?
Web3 安全 已审核
OFAC加密制裁会影响谁?

OFAC 针对伊朗相关加密支付和制裁地址的行动,提醒用户关注平台风控、地址来源和链上合规风险。本文只讲防御检查,不提供任何规避方法。

WalletConnect域名提示怎么看?
Web3 安全 已审核
WalletConnect域名提示怎么看?

WalletConnect连接钱包时的域名提示不能随手忽略。本文解释Verify API状态、unknown与scam提示、授权前检查和防钓鱼边界。

预测市场内幕交易怎么界定?
Web3 安全 已审核
预测市场内幕交易怎么界定?

CFTC 对 Polymarket 相关非公开信息交易提出执法指控。本文解释事件合约、非公开信息和普通用户应避开的风险。

链上机器学习能替代人工吗?
Web3 安全 已审核
链上机器学习能替代人工吗?

Chainalysis 讨论机器学习在链上情报中的辅助作用。本文解释自动化模式识别、人工分析和误报风险的边界。

Term治理漏洞暴露什么风险?
Web3 安全 已审核
Term治理漏洞暴露什么风险?

Term Finance vaults 事件显示,DeFi 风险不只来自代码漏洞。本文区分已确认事实、外部估算和用户应检查的治理风险。

Safe智能账户模块安全吗?
Web3 安全 已审核
Safe智能账户模块安全吗?

Safe 智能账户模块能扩展账户行为,也会扩大权限边界。本文解释 modules、guards 和启用前后需要核验的安全问题。

EIP-7702授权怎么查风险?
Web3 安全 已审核
EIP-7702授权怎么查风险?

EIP-7702让以太坊账户授权方式更灵活,但签名前仍要核验授权对象、范围和撤销路径。本文用官方EIP说明风险边界。

加密货币app官方下载入口怎么核验?
Web3 安全 已审核
加密货币app官方下载入口怎么核验?

加密货币app官方下载入口怎么核验?本文给出官网域名、应用商店开发者名称、搜索引擎广告位、安装包与权限检查四步防御清单,帮助你识别假下载页与仿冒应用并安全使用。

冒用知名交易所名义的仿冒App怎么识别?
Web3 安全 已审核
冒用知名交易所名义的仿冒App怎么识别?

冒用知名交易所名义的仿冒App怎么识别?本文从官方渠道核验、应用商店开发者核对、风险信号识别与受害处置四个层面给出防御清单,帮助用户在下单入金前识别仿冒应用,降低被仿冒应用窃取资金与信息的风险。

链上风控机器学习能做什么?
Web3 安全 已审核
链上风控机器学习能做什么?

解释机器学习在链上情报中的辅助作用、地址聚类和异常识别边界,以及为什么模型输出不能替代合规判断。

disconnectnode按什么标识断开?
安全与合规 已审核
disconnectnode按什么标识断开?

Bitcoin Core的disconnectnode可按当前连接地址或getpeerinfo返回的nodeid断开Peer,但两个参数必须严格二选一。本文给出连接快照、精确定位、断开验收与防止意外重连的处置流程,并区分一次断连与永久封禁。

setnetworkactive关闭后还能做什么?
安全与合规 已审核
setnetworkactive关闭后还能做什么?

setnetworkactive会关闭或恢复Bitcoin Core的全部P2P网络活动,但不会停止bitcoind进程、删除链数据或自动禁用本地RPC。本文以维护窗口为线索,说明关闭前基线、离线期间可做与不可证明的事项、恢复联网后的同步验收。

夏威夷加密ATM禁令管什么?
Web3 安全 已审核
夏威夷加密ATM禁令管什么?

夏威夷Act 224将于2026年10月1日起禁止接受美元并兑换数字资产的交易终端。本文从最终法案厘清设备、行为、生效日与用户处置边界。

加密庞氏骗局有哪些监管信号?
Web3 安全 已审核
加密庞氏骗局有哪些监管信号?

CFTC对Goliath Ventures的投诉列出保本承诺、虚假利润、挪用资金和假报表等信号。本文区分监管指控与法院结论,并给出核查路径。

Geth升级后如何安全轮换nodekey?
Web3 安全 已审核
Geth升级后如何安全轮换nodekey?

Geth 1.17.0修复多个关键漏洞,并建议升级后重新生成P2P nodekey。本文给出静态peer、节点ID白名单、监控与滚动轮换的完整迁移、验收及回滚边界清单。

Penlink接入Chainalysis带来什么?
Web3 安全 已审核
Penlink接入Chainalysis带来什么?

Penlink与Chainalysis的集成把钱包归因、链上风险、OSINT、通信与地理线索放进同一调查流程。本文说明新增能力、证据链保存和厂商评分不能越过的证明边界。

repo/verify发现损坏后怎么办?
Web3 安全 已审核
repo/verify发现损坏后怎么办?

Kubo repo verify默认可只读检查本地块,并按CID发现损坏;--drop和--heal则具有删除风险。本文给出备份、只读取证、远端可恢复性验证和修复后的复核流程。

listbanned如何审计节点封禁?
Web3 安全 已审核
listbanned如何审计节点封禁?

Bitcoin Core 31的listbanned列出手工封禁IP或子网,并给出创建、持续、到期和剩余时间。本文说明相对与绝对时间、单项解除、批量清除及误封复核。

getblockheader该返回哪种格式?
加密货币百科 已审核
getblockheader该返回哪种格式?

Bitcoin Core getblockheader可返回十六进制序列化区块头或带确认数、链工作量和相邻哈希的JSON对象。本文比较两种契约,并给出重组和缓存的正确处理方式。

attestation rewards如何对账?
公链与 Layer2 已审核
attestation rewards如何对账?

Beacon attestation rewards端点按epoch返回ideal_rewards与验证者total_rewards,并拆分source、target、head和inactivity。本文给出Gwei单位、最终性和多职责收益边界。

getblock的verbosity怎么选?
加密货币百科 已审核
getblock的verbosity怎么选?

Bitcoin Core getblock提供0到3四档verbosity:从原始十六进制区块到带prevout的完整交易。本文按字段、体量、裁剪限制和31.0新增coinbase_tx给出选择矩阵。

加密货币暴力胁迫如何防护?
安全与防骗 已审核
加密货币暴力胁迫如何防护?

公开报告显示,加密资产相关暴力胁迫会利用身份暴露、数据泄露和家庭关系。本文不渲染案件细节,而是提供信息最小化、设备分层、合法求助与应急演练框架,并明确公开事件统计的适用边界。

solvable等于钱包能花费吗?
钱包与链上工具 已审核
solvable等于钱包能花费吗?

getaddressinfo里的solvable只表示钱包知道脚本的花费路径,并不保证私钥就在当前钱包。本文把ismine、desc、parent_desc与外部签名器放进能力矩阵,帮助排查watch-only和描述符钱包。

Circle地址筛查DENIED等于冻结吗?
Web3 安全 已审核
Circle地址筛查DENIED等于冻结吗?

Circle地址筛查返回DENIED时,规则命中、建议动作、钱包限制与链上冻结是不同层级。本文逐字段解释riskScore与alertId,并给出误报复核、证据留存和安全申诉流程。

硬件钱包漏洞公告后该怎么处置?
Web3 安全 已审核
硬件钱包漏洞公告后该怎么处置?

硬件钱包出现安全公告时,直接升级、换设备或迁移种子并不是同一件事。本文按型号、固件、种子生成时点与补丁状态建立防御决策树,避免假固件、恐慌转账和旧种子继承风险。

明尼苏达加密ATM禁令怎么执行?
Web3 安全 已审核
明尼苏达加密ATM禁令怎么执行?

明尼苏达州自2026年8月1日起禁止运营虚拟货币自助机,并为设备移除和客户余额处理设置12月31日期限。本文按正式法律拆解适用范围、运营商义务、消费者选择与诈骗应对,避免误读为全面禁止加密货币。

以太坊远程签名器API怎么隔离?
Web3 安全 已审核
以太坊远程签名器API怎么隔离?

Ethereum Remote Signing API把验证者签名、密钥和斜罚保护移到远端,但官方明确警告不得直接暴露公网。本文给出数据面、管理面和斜罚状态的信任边界、最小访问矩阵,以及超时、迁移和双实例故障演练。

2026世界杯链上资金流怎么读?
Web3 安全 已审核
2026世界杯链上资金流怎么读?

Chainalysis发布2026世界杯相关链上资金流分析。本文区分转移额、预测市场成交、FIFA Collect数字收藏品与真实门票,说明RTB、RTT的权利边界与官方渠道核验方法。

隐私区块链合规监控怎么做?
Web3 安全 已审核
隐私区块链合规监控怎么做?

隐私区块链不是单一黑箱。本文按子交易隐私、屏蔽池、加密扩展与私有智能合约四种模型,比较默认可见性、授权披露和调查证据,给出交易平台的资产接入、监控验证与升级处置框架。

OFAC新一轮哈马斯制裁怎么筛查?
Web3 安全 已审核
OFAC新一轮哈马斯制裁怎么筛查?

美国财政部2026年7月23日公布针对哈马斯融资网络的新制裁。本文区分官方名单、别名与链上标签,给出名单同步、命中复核、历史回溯和升级处置流程。同时说明误报管理和升级时限。

EIP-7702委托撤销怎么核验?
安全指南 已审核
EIP-7702委托撤销怎么核验?

EIP-7702账户委托撤销不能只看钱包弹窗。本文给出官方钱包入口、目标地址、链上code与交易结果的防御性复核流程,并解释跨链、既有授权和已发生交易的处置边界。

getmemoryinfo能看节点内存吗?
安全指南 已审核
getmemoryinfo能看节点内存吗?

Bitcoin Core getmemoryinfo 的 stats 主要描述锁页内存管理器,并非进程全部内存。本文拆解六个字段、锁页失败、mallocinfo限制及多层告警方案。

listdescriptors如何安全审计?
安全指南 已审核
listdescriptors如何安全审计?

listdescriptors 能盘点钱包全部描述符及活动、范围和派生状态。本文说明 private 参数风险、找零识别、next_index复核和最小暴露审计格式。

ERC-5267怎样核对签名域?
Web3 安全 已审核
ERC-5267怎样核对签名域?

ERC-5267让应用读取EIP-712域字段并监听域变化。文章用字段位图、chainId、verifyingContract和DomainChanged事件建立签名前检查,说明接口可读为何仍不能替代用户意图核验。

ERC-2771如何还原调用者?
Web3 安全 已审核
ERC-2771如何还原调用者?

ERC-2771让接收合约从可信转发器附加的calldata中恢复原始发送者。本文说明isTrustedForwarder、msg.data尾部解析、升级权限和伪造调用者风险。

IBC回调如何限制Gas?
Web3 安全 已审核
IBC回调如何限制Gas?

IBC Callbacks让合约或模块响应跨链发送、接收、回执和超时事件。本文说明参与者认证、最大Gas、中间件顺序与失败隔离,防止回调拖垮数据包流程。并提供IBC Callbacks场景下可复查的操作记录与安全边界。

Ledger Genuine Check能证明什么?
Web3 安全 已审核
Ledger Genuine Check能证明什么?

GenuineCheck是设备与官方软件之间的加密验真,不是“包装完好”或“卖家可信”的同义词。它能发现设备无法提供有效证明的情况,却不能保证电脑无恶意、恢复词未泄露或以后每笔签名都安全。能依据一手来源判断LedgerGenuineCheck验真的真实状态,并按证据链处

OFAC新增加密地址如何筛查?
Web3 安全 已审核
OFAC新增加密地址如何筛查?

2026年7月14日的OFAC行动更新了伊朗央行条目中的多条TRX地址。生产筛查不能只复制新闻里的地址:要从官方清单做版本化差异,绑定网络与实体,并把直接命中和链上关联风险分开。能依据一手来源判断OFAC伊朗央行加密地址更新的真实状态,并按证据链处理异常。

MetaMask Snap权限怎么审查?
Web3 安全 已审核
MetaMask Snap权限怎么审查?

Snap运行在MetaMask的隔离环境中,但隔离不等于无需审查。安装时真正需要看的,是它请求哪些受限能力、会连接哪些域名,以及这些能力是否与功能相称。本文结合权限请求清单、敏感能力分级和安装后复核,给出核验步骤、失败分支与操作边界。

Safe Fallback Handler安全吗?
Web3 安全 已审核
Safe Fallback Handler安全吗?

Safe的FallbackHandler会接收Safe本身未实现的方法调用,因此它可提供签名验证或兼容接口,也可能扩大外部调用面。安全判断不能停在地址非零,还要确认handler由谁设置、代码是什么、当前阈值能否更改。

OFAC加密地址清单如何筛查?
Web3 安全 已审核
OFAC加密地址清单如何筛查?

OFAC名单里的加密地址筛查不是复制新闻中的几个地址做字符串搜索。可靠流程要保存官方清单版本、标识地址所属链和实体、规范化待查数据,并把直接命中与风险邻近分开处理。

EIP-155如何阻止跨链重放?
Web3 安全 已审核
EIP-155如何阻止跨链重放?

本文依据两项一手资料,解释EIP-155跨链重放保护的九字段签名哈希与旧式与类型化交易,并提供专属字段表、数值或请求示例、操作清单和网络核验清单。适合开发者与普通用户在实际接入前复核,避免把格式正确、节点返回或模拟成功误写成最终结果。

ERC-6551代币绑定账户怎么工作?
NFT 已审核
ERC-6551代币绑定账户怎么工作?

本文依据两项一手资料,解释ERC-6551代币绑定账户的确定性地址输入与转移前后状态,并提供专属字段表、数值或请求示例、操作清单和市场交割风险。适合开发者与普通用户在实际接入前复核,避免把格式正确、节点返回或模拟成功误写成最终结果。

BIP-174 PSBT字段怎么分类?
钱包与链上工具 已审核
BIP-174 PSBT字段怎么分类?

本文依据两项一手资料,解释BIP-174 PSBT字段的三类映射与未知字段保留,并提供专属字段表、数值或请求示例、操作清单和v0与v2边界。适合开发者与普通用户在实际接入前复核,避免把格式正确、节点返回或模拟成功误写成最终结果。

debug_traceTransaction怎么选?
钱包与链上工具 已审核
debug_traceTransaction怎么选?

本文依据两项一手资料,解释debug_traceTransaction的追踪输入与历史状态重放,并提供专属字段表、数值或请求示例、操作清单和节点安全边界。适合开发者与普通用户在实际接入前复核,避免把格式正确、节点返回或模拟成功误写成最终结果。

getTokenSupply如何核对代币供应量?
公链与 Layer2 已审核
getTokenSupply如何核对代币供应量?

本文依据两项一手资料,解释Solana getTokenSupply的TokenAmount字段与快照记录,并提供专属字段表、数值或请求示例、操作清单和供应与流通边界。适合开发者与普通用户在实际接入前复核,避免把格式正确、节点返回或模拟成功误写成最终结果。

EIP-7251为何把有效余额上限提到2048 ETH?
公链与 Layer2 已审核
EIP-7251为何把有效余额上限提到2048 ETH?

解释最大有效余额提高、0x02复利凭证、验证者合并和余额下限。能依据一手来源识别EIP-7251最大有效余额的真实状态,避免只凭界面标签或二手摘要操作。本文依据两项一手资料,拆解EIP-7251最大有效余额的核心字段、执行步骤、常见误判

ERC-7913如何验证无地址公钥签名?
Web3 安全 已审核
ERC-7913如何验证无地址公钥签名?

解释无以太坊地址公钥的验证器接口、signer编码和错误返回语义。能依据一手来源识别ERC-7913无地址公钥签名的真实状态,避免只凭界面标签或二手摘要操作。本文依据两项一手资料,拆解ERC-7913无地址公钥签名的核心字段、执行步骤、

BIP-353如何用DNSSEC验证比特币收款信息?
Web3 安全 已审核
BIP-353如何用DNSSEC验证比特币收款信息?

解释人类可读支付标识、DNSTXT查询、DNSSEC要求和钱包回退行为。能依据一手来源识别BIP-353DNS收款信息的真实状态,避免只凭界面标签或二手摘要操作。本文依据两项一手资料,拆解BIP-353 DNS收款信息的核心字段、执行步

Token-2022代币组与成员如何创建?
公链与 Layer2 已审核
Token-2022代币组与成员如何创建?

说明GroupPointer、TokenGroup、MemberPointer与初始化前后顺序。能依据一手来源识别Token-2022代币组与成员的真实状态,避免只凭界面标签或二手摘要操作。本文依据两项一手资料,拆解Token-2022

最大Token账户等于真实持有人吗?
公链与 Layer2 已审核
最大Token账户等于真实持有人吗?

说明最大代币账户返回值、精度换算和集中度分析的局限性。能依据一手来源识别SolanagetTokenLargestAccounts的真实状态,避免只凭界面标签或二手摘要操作。本文依据两项一手资料,拆解Solana getTokenLar

ERC2535 Diamond如何安全升级?
Web3 安全 已审核
ERC2535 Diamond如何安全升级?

解释Diamond将函数选择器映射到多个Facet的方式、diamondCut升级流程与Loupe查询接口,覆盖共享存储和权限风险。能依据一手来源识别ERC-2535Diamond的真实状态,避免只凭界面标签或二手摘要操作。

BIP322通用消息签名如何验证?
Web3 安全 已审核
BIP322通用消息签名如何验证?

解释虚拟交易、to_spend与to_sign结构,比较简单签名和完整证明,说明地址所有权证明为何不应继续依赖旧式signmessage。能依据一手来源识别BIP-322通用消息签名的真实状态,避免只凭界面标签或二手摘要操作。

CAIP-10账户ID为什么必须带链?
加密货币百科 已审核
CAIP-10账户ID为什么必须带链?

解释chain_id与account_address组合格式、大小写和规范化约束,说明同一字符串地址为何必须连同链标识一起保存。能依据一手来源识别CAIP-10多链账户ID的真实状态,避免只凭界面标签或二手摘要操作。

AccessManager延迟操作怎么执行?
Web3 安全 已审核
AccessManager延迟操作怎么执行?

给出目标函数角色映射、执行延迟、schedule与execute调用流程,说明管理员延迟、guardian取消和目标合约接入方式。能依据一手来源识别OpenZeppelinAccessManager延迟操作的真实状态,避免只凭界面标签或

CCIP消息失败后如何手动执行?
公链与 Layer2 已审核
CCIP消息失败后如何手动执行?

解释跨链消息进入FAILED状态后的手动执行条件、Gaslimit调整与重试流程,区分源链确认、目的链接收和执行结果。能依据一手来源识别ChainlinkCCIP手动执行的真实状态,避免只凭界面标签或二手摘要操作。

ERC6492如何验证未部署钱包签名?
Web3 安全 已审核
ERC6492如何验证未部署钱包签名?

解释预部署合约钱包签名包装、factoryCalldata与magicbytes,给出先检测包装、再部署或模拟、最后按ERC-1271验证的顺序。能依据一手来源识别ERC-6492反事实签名的真实状态,避免只凭界面标签或二手

EIP4788如何在EVM读取信标区块根?
公链与 Layer2 已审核
EIP4788如何在EVM读取信标区块根?

解释父信标区块根、系统合约与时间戳环形缓冲区,说明质押证明和信标状态验证能获得什么、不能获得什么。能依据一手来源识别EIP-4788信标区块根的真实状态,避免只凭界面标签或二手摘要操作。

BIP21支付URI如何安全解析?
钱包与链上工具 已审核
BIP21支付URI如何安全解析?

解释bitcoinURI的地址、amount单位、label与message参数,说明req-必需参数、不支持字段和二维码付款前的核对方法。能依据一手来源识别BIP-21支付URI的真实状态,避免只凭界面标签或二手摘要操作。

Solana质押停用后何时可以提取?
公链与 Layer2 已审核
Solana质押停用后何时可以提取?

说明Stake账户授权、DeactivateStake、冷却期和Withdraw流程,区分已停用、正在冷却与可提取状态。能依据一手来源识别Solana质押停用与提取的真实状态,避免只凭界面标签或二手摘要操作。

Safe交易哈希、nonce和签名如何核验?
Web3 安全 已审核
Safe交易哈希、nonce和签名如何核验?

解释SafeTransaction参数、nonce、EIP-712哈希、阈值确认与按所有者地址排序签名,区分链下提议和链上执行。能依据一手来源识别Safe交易哈希与nonce的真实状态,避免只凭界面标签或二手摘要操作。

ERC-4337 UserOperation怎么执行?
公链与 Layer2 已审核
ERC-4337 UserOperation怎么执行?

沿着一笔UserOperation的路径,解释智能账户、Bundler、EntryPoint和Paymaster的职责,并给出验证Gas、nonce及失败阶段的排查方法。

BIP-39助记词词数怎么来的?
钱包与链上工具 已审核
BIP-39助记词词数怎么来的?

用128位熵的计算例子说明BIP-39为何产生12、15、18、21或24个词,并解释校验和、passphrase和恢复路径的边界。同时列出ENT、CS与词数公式,以及NFKD、HMAC-SHA512、2048次PBKDF2派生参数,防止恢复误解。

Solana owner和authority有何区别?
公链与 Layer2 已审核
Solana owner和authority有何区别?

Solana账户owner是运行时修改权,authority是程序内部业务权限。本文用系统账户、Token账户和PDA说明两层权限如何核验。并给出可执行代码、数据写权限、PDA签名与Token委托四种常见误判的分层核验方法。

滑点太高为何容易被三明治攻击?
Web3 安全 已审核
滑点太高为何容易被三明治攻击?

用攻击者抢跑、用户成交、攻击者尾随三笔交易解释三明治攻击,说明滑点、价格影响、拆单和受保护提交如何组合防护。同时区分正常价格影响与MEV损失,给出链上复盘证据、动态最小到账和私有提交失败回退的检查方法。

CREATE2为何能提前算出合约地址?
公链与 Layer2 已审核
CREATE2为何能提前算出合约地址?

CREATE2用部署者地址、salt和init code哈希计算确定性合约地址,让代码部署前就能得到收款入口。本文拆解EIP-1014公式,区分创建代码与运行时代码,并说明预计算地址、碰撞和工厂合约的核验边界。

eth_getProof如何验证账户和存储值?
Web3 安全 已审核
eth_getProof如何验证账户和存储值?

eth_getProof返回accountProof、storageProof、余额、nonce、codeHash和storageHash,可把RPC读数验证到指定区块stateRoot。本文拆解两级证明链,并提示固定区块、latest漂移与客户端编码差异。

EIP-1153瞬态存储怎么用?
公链与 Layer2 已审核
EIP-1153瞬态存储怎么用?

EIP-1153加入TLOAD与TSTORE,让合约在一笔交易内共享临时状态并在交易结束后自动清空。本文比较瞬态存储与永久存储的生命周期、Gas、代理调用和重入锁边界。

Ownable和AccessControl怎么选?
Web3 安全 已审核
Ownable和AccessControl怎么选?

OpenZeppelin Ownable适合单一管理员,Ownable2Step降低误转所有权风险,AccessControl则用角色拆分铸币、暂停和升级权限。本文比较模型、DEFAULT_ADMIN_ROLE和最小权限实践。

Solidity自定义错误怎么解码?
钱包与链上工具 已审核
Solidity自定义错误怎么解码?

Solidity custom error的revert data由4字节错误选择器和ABI参数组成,通常比Error(string)节省Gas。本文比较Error、Panic与自定义错误,给出十六进制解码步骤和伪造边界。

代理合约升级权限怎么查?
Web3 安全 已审核
代理合约升级权限怎么查?

代理合约会把调用委托给实现合约,升级管理员又可能改变实际执行代码。本文解释代理、实现地址、ProxyAdmin、UUPS与Beacon的关系,并给出链上核验升级风险的清单。

连接钱包和撤销授权有何区别?
Web3 安全 已审核
连接钱包和撤销授权有何区别?

连接钱包、断开 DApp 与撤销代币授权作用在不同权限层。本文解释公开地址访问、交易请求和链上 Allowance 的差异,并给出使用后清理权限及怀疑风险时的处置顺序。

钱包收到陌生NFT怎么办?
Web3 安全 已审核
钱包收到陌生NFT怎么办?

公开地址可能被任何人发送 NFT,陌生资产到账不等于私钥已经泄露,却可能用图片、名称或网址诱导你签名。本文给出不交互、隐藏、核查账户活动和异常升级处置的安全步骤。

空投钓鱼怎么识别?
Web3 安全 已审核
空投钓鱼怎么识别?

空投钓鱼常借“限时领取”“资格查询”“官方补偿”等话术诱导用户连接钱包。本文给出来源、域名、签名、授权和异常反馈五个核验步骤,帮助新手降低误签风险。

EIP-7702授权风险怎么防?
Web3 安全 已审核
EIP-7702授权风险怎么防?

EIP-7702让外部账户可通过set-code交易设置委托代码,改善钱包体验,也放大签名可读性与授权管理要求。本文从域名、授权对象、权限边界和撤销习惯拆解防护要点。

代币合约地址怎么查才可靠?
Web3 安全 已审核
代币合约地址怎么查才可靠?

代币同名不等于同一资产,复制错误合约地址可能导入假币甚至连接恶意合约。本文用“官方来源、目标网络、区块浏览器”三重核验法,说明导入前应核对什么,并解释代码已验证为什么仍不等于安全。

连接智能合约前要检查什么?
Web3 安全 已审核
连接智能合约前要检查什么?

智能合约地址、代码验证和钱包警告都只能提供部分线索,不能证明绝对安全。本文整理交互前的四层防御检查:官方入口、合约身份、权限能力与本次签名内容,并说明发现异常后如何停止操作。

授权钓鱼怎么识别?签名前四查
Web3 安全 已审核
授权钓鱼怎么识别?签名前四查

授权钓鱼不一定直接索要助记词,而是诱导用户签下过宽权限。本文用来源、对象、额度、撤销四项检查,帮助新手在签名前降低被盗风险。

代币花费额度怎么查?授权复核清单
Web3 安全 已审核
代币花费额度怎么查?授权复核清单

代币花费额度是钱包安全里最容易被忽视的入口。本文说明授权与签名的区别、如何复查 spender、额度和来源,并给出撤销前后的风险清单。

钱包权限检查清单怎么做?
Web3 安全 已审核
钱包权限检查清单怎么做?

钱包权限检查清单应覆盖域名、授权额度、签名内容和定期撤销。本文结合 MetaMask、Ethereum 与 Ledger 安全资料,说明普通用户如何降低授权与盲签风险。

地址投毒是什么?转账怎么防
Web3 安全 已审核
地址投毒是什么?转账怎么防

地址投毒会利用相似地址和交易记录误导用户复制错误收款地址。本文结合公开安全资料,说明地址投毒的识别方法、转账前核验步骤和常见防范清单。

盲签是什么?钱包确认页怎么看
Web3 安全 已审核
盲签是什么?钱包确认页怎么看

盲签是什么,为什么硬件钱包或浏览器钱包会提示未知合约调用?本文从交易确认页、Token授权、撤销权限和常见风险入手,说明新手如何在不依赖收益承诺的前提下保护钱包安全。

假冒客服骗局怎么识别?社交工程防骗清单
Web3 安全 已审核
假冒客服骗局怎么识别?社交工程防骗清单

假冒客服是加密货币领域最常见的社交工程骗局之一,骗子冒充钱包或交易所官方人员在社交媒体上私信用户,诱导安装远程控制软件或登录钓鱼网站。本文详细拆解骗局实施链条、关键识别信号和被骗后的应急处理步骤,帮助用户在操作前中止风险。

蜜罐代币是什么?交易前怎么识别合约陷阱
Web3 安全 已审核
蜜罐代币是什么?交易前怎么识别合约陷阱

蜜罐代币是一种利用智能合约代码阻止持有人卖出或转移的代币骗局,买入容易卖出难。本文从合约机制、链上检测工具和链下验证三个角度,帮助用户在交易前识别蜜罐代币的特征,并提供遇到蜜罐后的处理方法。

授权钓鱼怎么防?先查三件事
Web3 安全 已审核
授权钓鱼怎么防?先查三件事

授权钓鱼常伪装成空投、质押、NFT 领取或安全验证,引导用户签署高权限 approval。本文结合公开案例,说明签名前如何核对合约、授权额度、撤销路径和交易模拟结果。

地址投毒是什么?转账前怎么防
Web3 安全 已审核
地址投毒是什么?转账前怎么防

地址投毒是利用相似地址和交易记录误导用户转错账的常见链上骗局。本文解释它的识别逻辑、转账前核验步骤、地址簿和区块浏览器检查方法,帮助普通用户降低误转风险。

Permit授权是什么?签名前怎么防盗
Web3 安全 已审核
Permit授权是什么?签名前怎么防盗

Permit授权让用户用签名批准代币花费,体验更轻便,但也可能隐藏额度、期限和合约风险。本文讲清签名前要核对的项目、撤销授权方法和日常防护习惯,帮助减少误签风险。

跨链桥风险怎么查?四步核对
Web3 安全 已审核
跨链桥风险怎么查?四步核对

跨链桥能连接不同区块链,但也带来智能合约、托管、私钥和操作失误风险。本文结合以太坊与Chainlink公开资料,整理跨链前四步检查方法,帮助用户降低转错链、误签名和桥接失败风险。

地址投毒是什么?转账怎么防
Web3 安全 已审核
地址投毒是什么?转账怎么防

地址投毒利用相似钱包地址污染交易历史,诱导用户复制错误收款地址。本文结合钱包与区块浏览器资料,说明识别流程、白名单、小额测试和硬件钱包复核方法。

MEV是什么?交易滑点风险
Web3 安全 已审核
MEV是什么?交易滑点风险

MEV会影响链上交易排序,并可能让DEX兑换出现更高滑点。本文用普通用户视角解释MEV、三明治交易、滑点设置与防范要点,帮助交易前做风险核验。

跨链桥风险怎么防?
Web3 安全 已审核
跨链桥风险怎么防?

跨链桥能连接不同区块链,但也放大了合约、验证机制、钓鱼入口和到账核验风险。本文用官方文档与安全研究梳理跨链前检查清单,帮助新手识别桥接风险、做小额测试并避免盲目授权。

交易模拟是什么?签名前怎么看
Web3 安全 已审核
交易模拟是什么?签名前怎么看

交易模拟能在钱包签名前预览资产变化、合约调用、Gas 估算和潜在风险。本文说明普通用户该看哪些字段、哪些提示要暂停,以及为什么模拟结果不能替代官方入口、区块浏览器和独立核验。

钱包安全检查清单怎么做?
Web3 安全 已审核
钱包安全检查清单怎么做?

钱包安全检查要同时覆盖助记词备份、代币授权、签名确认和官方下载入口。本文结合官方资料梳理一套日常可复用清单,帮助用户在连接钱包、签名和下载应用前降低钓鱼、误授权和假钱包风险。

剪贴板劫持是什么?转账怎么防
Web3 安全 已审核
剪贴板劫持是什么?转账怎么防

剪贴板劫持会在用户复制钱包地址后悄悄替换收款地址,导致加密资产转错账户。本文结合 Microsoft、ESET 与 Ledger 等安全资料,说明钱包地址核对、可信来源复制和小额测试等转账安全检查方法。

代币授权撤销是什么?钱包风险
Web3 安全 已审核
代币授权撤销是什么?钱包风险

代币授权撤销是钱包安全的重要动作。本文解释 token approval、spending cap、无限授权和撤销边界,并给出日常复查流程,帮助中文用户降低钱包授权风险。

假钱包App怎么识别?下载前看什么
Web3 安全 已审核
假钱包App怎么识别?下载前看什么

假钱包App和恶意浏览器插件常伪装成官方钱包,诱导用户输入助记词或签署高风险请求。本文整理下载前核验官方入口、开发者名称、权限、助记词提示和小额测试的防御清单。

Permit2授权是什么?签名风险
Web3 安全 已审核
Permit2授权是什么?签名风险

Permit2授权能减少重复Approve,但也会把签名、额度、到期时间和授权对象集中到一次确认里。本文解释Permit2与普通Token授权的区别,并给出签名前检查和撤销清单。

地址投毒是什么?转账风险
Web3 安全 已审核
地址投毒是什么?转账风险

地址投毒会利用相似地址和历史记录误导用户转账。本文说明常见场景、核对完整地址、小额测试、白名单、钱包提醒和异常小额转账处理方法,并提醒不要只看地址缩写或陌生记录,帮助降低钱包转账风险。

盲签名是什么?钱包签名前如何避险
Web3 安全 已审核
盲签名是什么?钱包签名前如何避险

盲签名是钱包在无法清晰展示交易含义时让用户确认的高风险操作。本文解释盲签名、清晰签名、ERC-7730 与 EIP-712 的关系,并给出签名前核对清单,帮助降低授权和钓鱼风险。

EIP-7702授权是什么?钱包风险
Web3 安全 已审核
EIP-7702授权是什么?钱包风险

EIP-7702让普通以太坊账户可设置智能账户委托能力,也带来新的授权理解成本。本文用钱包用户视角解释EIP-7702授权是什么、该看哪些权限、如何降低误签和长期授权风险。

假空投钓鱼怎么防?授权怎么看
Web3 安全 已审核
假空投钓鱼怎么防?授权怎么看

假空投钓鱼常用免费领取、资格验证和限时奖励诱导用户连接钱包、签名或授权。本文说明如何核对官方域名、识别授权风险、使用隔离钱包和小额测试,并在事后撤销可疑授权,降低钱包资产损失面。

跨链转账前怎么查?风险清单
Web3 安全 已审核
跨链转账前怎么查?风险清单

跨链转账前应先核对官方入口、桥接机制、合约地址、钱包授权、到账时间与交易哈希。本文用跨链桥安全为主线,整理新手可执行的风险清单,帮助识别仿冒页面、错误网络、过度授权和到账延迟等常见问题。

Permit签名授权是什么?钱包风险
Web3 安全 已审核
Permit签名授权是什么?钱包风险

Permit 签名授权让用户可通过离线签名授予代币使用权限,提升 DeFi 交互效率,也可能被钓鱼页面滥用。本文说明 Permit、Permit2、授权额度、截止时间和撤销复查的核查方法。

钓鱼短信与电话:从「账户异常」到资金离开的完整链条
Web3 安全
钓鱼短信与电话:从「账户异常」到资金离开的完整链条

短信与电话是钓鱼的高频入口,因为「打电话来的人」天然显得可信。本文还原钓鱼电话的完整话术链条,标出每个环节的可疑信号,给出接到来路不明「客服电话」时的应对脚本。

短链与跳转链:为什么重要操作前要看清最终域名
Web3 安全
短链与跳转链:为什么重要操作前要看清最终域名

短链把「你去哪」变成黑箱,是钓鱼与诈骗信息的主要载体。本文讲清短链的滥用方式,给出遇到短链时的展开与核验方法,以及「重要操作不走短链」的纪律。

假 Gas 补贴:「帮你付 Gas」话术下的资金去向
Web3 安全
假 Gas 补贴:「帮你付 Gas」话术下的资金去向

「零 Gas」「平台补贴手续费」是吸引新用户与存量用户的诱饵,背后常是授权钓鱼或地址替换。本文拆解 Gas 补贴类话术的两种收割结构,给出「先收到、再操作」与「反向付费」的识别要点。

假桥与假 L2 入口:跨链场景的高发钓鱼点
Web3 安全
假桥与假 L2 入口:跨链场景的高发钓鱼点

跨链桥是资金链路上的「信任集中点」,也是仿冒的重灾区。本文梳理假桥与假 L2 入口的识别要点,给出跨链操作前核对官方入口与费用的清单,帮你在跨链时守住资产。

群聊与论坛里的假链接:社区环境下的钓鱼识别
Web3 安全
群聊与论坛里的假链接:社区环境下的钓鱼识别

社群与论坛是信息聚合地,也是钓鱼链接的集散地。本文讲清社区环境里钓鱼链接的传播形态,给出「群内链接默认高危」的分级处理规则,以及如何在保持参与的同时守住入口。

地址投毒是什么?转账怎么防
Web3 安全 已审核
地址投毒是什么?转账怎么防

本文解释地址投毒骗局的原理和防范方法,提醒用户不要只看地址首尾字符,应使用地址簿、小额测试、区块浏览器复查和硬件钱包确认流程,降低误转资产、复制错误地址和链上操作不可逆的风险。

跨链桥安全吗?常见风险和核查
Web3 安全 已审核
跨链桥安全吗?常见风险和核查

本文讲解跨链桥的锁定铸造、流动性池和消息验证思路,梳理合约、验证者、流动性、目标链、钓鱼入口与到账延迟风险,并给出普通用户使用前的核查清单和异常处理原则,适合跨链前自查。

签名钓鱼是什么?钱包怎么防
Web3 安全 已审核
签名钓鱼是什么?钱包怎么防

本文围绕签名钓鱼、钱包弹窗和授权安全,解释普通签名、交易签名、代币授权和盲签风险的区别,给出连接网站、核查域名、撤销授权和保留证据的防御清单。

热钱包与冷钱包怎么选:资产分层的安全逻辑
Web3 安全
热钱包与冷钱包怎么选:资产分层的安全逻辑

热钱包方便但暴露面大,冷钱包安全但使用成本高。本文讲清两者的差异本质,给出按资产规模分层的钱包结构方案,帮助你用最小成本把最大风险锁死在小钱包里。

看懂交易签名:钱包弹窗里藏着的三个关键信息
Web3 安全
看懂交易签名:钱包弹窗里藏着的三个关键信息

签名弹窗是用户与合约唯一的直接对话界面,却被大多数人三秒点过。本文拆解弹窗里真正该看的合约地址、代币与额度,并给出十秒核对法,让每次签名都有依据。

助记词背后的 BIP-39:为什么 12 个单词能代表你的全部资产
Web3 安全
助记词背后的 BIP-39:为什么 12 个单词能代表你的全部资产

助记词不只是「一串单词」,它背后是标准化的密钥派生体系。理解 BIP-39 与派生路径,能帮你解释很多「奇怪」现象:同一助记词为何在不同钱包地址不同、为何顺序错一个就全变。

钱包插件的安全边界:浏览器扩展能读到什么
Web3 安全
钱包插件的安全边界:浏览器扩展能读到什么

浏览器扩展拥有远超普通网页的权限,装得越多,暴露面越大。本文讲清扩展的权限模型,给出精简插件、隔离 profile 的实操方法,把浏览器变成可控的环境。

假代币与余额显示:区分「资产」与「广告」
Web3 安全
假代币与余额显示:区分「资产」与「广告」

钱包里突然多出一串「代币」,可能是空投,也可能是价值为零的广告币,甚至是危险合约。本文教你用区块浏览器三步判断一串代币是否值得理会。

代币授权诈骗怎么防?批准前看什么
Web3 安全 已审核
代币授权诈骗怎么防?批准前看什么

本文讲清 ERC-20 授权、Permit、NFT Set Approval For All、无限额度和钓鱼网站的风险,帮助用户在签名前核对域名、合约、额度和撤销授权路径。

假空投钓鱼识别:如何避免被「免费领币」套路掏空钱包
Web3 安全
假空投钓鱼识别:如何避免被「免费领币」套路掏空钱包

假空投是Web3最常见的钓鱼手法之一。本文拆解假空投的常见套路,给出核对空投真实性、识别钓鱼合约和及时止损的可执行清单,帮助你在领取任何「白送」资产前先做好安全判断。

恶意授权与无限授权风险:你的 Approve 到底签了什么
Web3 安全
恶意授权与无限授权风险:你的 Approve 到底签了什么

一次不经意的 Approve 可能让合约长期持有转走你资产的权限。本文解释无限授权与有限授权的区别,说明如何看清一笔授权到底授给了谁、多少额度,并给出撤销过期授权、管理授权暴露面的实操建议。

剪贴板劫持与地址替换:复制地址时最容易被坑的一瞬间
Web3 安全
剪贴板劫持与地址替换:复制地址时最容易被坑的一瞬间

你以为复制的是对方地址,粘贴的却可能是攻击者地址。本文解释剪贴板替换和地址投毒的原理,给出复制后核对地址、避免自动粘贴和降低误转风险的具体做法,帮你守住转账前最后一关。

供应链风险:你信任的工具、插件和依赖可能并不安全
Web3 安全
供应链风险:你信任的工具、插件和依赖可能并不安全

安全不只取决于你自己的操作,还取决于你使用的钱包、浏览器插件、开源库是否被污染。本文解释供应链攻击的基本原理,给出选择与更新工具的核对要点,以及发现异常后的处置顺序。

冒充官方与虚假项目识别:别把资金交给「长得像」的实体
Web3 安全
冒充官方与虚假项目识别:别把资金交给「长得像」的实体

真假难辨的项目名、仿冒团队、伪造白皮书,是不少用户亏钱的根源。本文给出识别官方身份、核验项目真实性、避免被仿冒实体收割的核查方法,帮助你把「看起来是真的」变成「确认真的真」。

如何识别加密货币钓鱼网站?常见骗局和防范
Web3 安全 已审核
如何识别加密货币钓鱼网站?常见骗局和防范

讲解加密货币钓鱼网站的常见手法,如何从域名、授权请求等识别风险,并给出保护资产的实操建议。