为什么网站会让你”签一条消息”
钱包弹出”Sign Message(签名消息)“请求时,很多人比签转账还随意,因为它不弹 gas 费用、不生成交易记录。区别恰恰在这里:消息签名不上链、不消耗手续费,所以链上什么都查不到,但密码学上它是货真价实、可公开验证的凭证。常见用途有两类:一类是证明地址所有权,比如登录、领取资格、白名单登记;另一类是附带真实操作意图的签名数据,比如订单撮合、授权委托。第二类一旦被恶意构造,签名内容和发起一笔危险交易几乎没有区别,只是它把”何时上链”交给了攻击者。
你签的可能是三种东西
第一种,登录认证。站点让你对一段含随机数或时间戳的文本签名,用来验证你控制该地址。签名本身不改变资产状态,风险主要在发起域名和文本内容。第二种,结构化数据签名(EIP-712 一类)。钱包会把字段渲染成可读界面,但可读不等于无害——里面可能包含代币合约地址、花费额度、收款方、过期时间。要像核对转账一样逐项核对。第三种,原始数据签名。弹窗里是一串十六进制或乱码,钱包无法解析内容。这相当于在一份完全看不懂的文件上签字,除非你明确知道协议在做什么,否则一律拒绝。
签名前固定核对的五个点
一,发起签名的域名,和页面地址栏逐字对比,警惕字母替换的仿冒站。二,内容里是否出现 token、spender、amount、deadline 这类授权语义关键词。三,是否有可识别的合约名称和字段结构(EIP-712 的 domain 信息),能说出协议的,可信度高于纯乱码。四,过期时间,无期限或超长有效期的授权签名要格外警惕。五,登录类签名是否包含站点专属的随机值,防止一段固定文本被到处复用。
登录签名也会被利用
如果站点的验证文本是固定模板(例如”登录某某站”加日期),签名结果可能被重放,钓鱼站也可以诱导你对同样的文本签一次、然后拿到别处使用。更稳妥的验证协议会包含一次性随机数与时效。你的防线是习惯层面的:不要用主力资产地址去登录陌生站点,登录、空投查询这类场景建议用一个余额很少的专用地址。
签错了怎么办
消息签名本身没有”撤销上链”这回事,因为多数签名根本没上链。分情况处理:纯登录认证类,影响仅限该站点,改站点密码即可,不涉及资产;包含授权语义的签名(如 Permit 类免 gas 授权),签名生效后对方随时可能把它上链执行,应立即打开代币授权检查页面查询是否已出现对应的 spender 记录,已执行的先评估损失并处置,未执行的关注其过期时间并确认额度状态。对无法解析内容的原始签名,事后同样去授权页和区块浏览器核对地址状态有没有被改变。
一条底线
任何以”安全验证""领取空投需先签名解冻”为名的消息签名请求,都是话术。签名功能不产生”冻结”或”解冻”状态,正规协议不需要你为领东西签一笔看不懂的签名。
风险提示
本文属于安全防护教育内容,不构成投资建议。签名操作请始终在核对发起域名与签名内容后进行;无法确认内容的签名请求,拒绝是唯一正确动作。
发表评论
还没有评论,来说两句吧。
评论区为展示样式,提交不会被处理。