2026年8月22日周六

Web3 安全

Web3 安全栏目聚焦钓鱼、假空投、授权骗局、合约漏洞与私钥泄露等常见风险,提供识别与防范的实操建议,帮助用户保护链上资产。内容以安全教育为目的,不提供任何攻击、盗币或规避风控的方法,也不构成投资建议。

116篇内容
12页索引
2026-08-17最近更新
排序 共 116 篇 · 第 7 / 12 页
ERC7802跨链铸币权限如何控制?
Web3 安全 已审核
ERC7802跨链铸币权限如何控制?

解释跨链代币最小铸造与销毁接口、ERC-165检测和访问控制要求,说明标准接口不会替协议验证桥接消息真伪。能依据一手来源识别ERC-7802跨链代币接口的真实状态,避免只凭界面标签或二手摘要操作。

ERC6492如何验证未部署钱包签名?
Web3 安全 已审核
ERC6492如何验证未部署钱包签名?

解释预部署合约钱包签名包装、factoryCalldata与magicbytes,给出先检测包装、再部署或模拟、最后按ERC-1271验证的顺序。能依据一手来源识别ERC-6492反事实签名的真实状态,避免只凭界面标签或二手

ERC2771如何安全恢复元交易发送者?
Web3 安全 已审核
ERC2771如何安全恢复元交易发送者?

解释Relayer、TrustedForwarder与Recipient的调用链,说明末尾20字节发送者、nonce验证和isTrustedForwarder检查。能依据一手来源识别ERC-2771元交易的真实状态,避免只凭

CPI Guard能阻止哪些跨程序调用?
Web3 安全 已审核
CPI Guard能阻止哪些跨程序调用?

说明在Token账户启用CPIGuard的步骤、被限制的转账与授权操作,以及它为何不能替代签名和程序权限检查。能依据一手来源识别Token-2022CPIGuard的真实状态,避免只凭界面标签或二手摘要操作。

永久代理为何能移动Token-2022资产?
Web3 安全 已审核
永久代理为何能移动Token-2022资产?

解释mint级永久代理可转移或销毁任意账户代币、由谁轮换以及为何账户持有人无法单独撤销。能依据一手来源识别Token-2022PermanentDelegate的真实状态,避免只凭界面标签或二手摘要操作。

TimelockController状态如何判断?
Web3 安全 已审核
TimelockController状态如何判断?

拆解operationid、predecessor、salt、最短延迟与Waiting、Ready、Done状态,说明Proposer、Canceller、Executor和Admin权限。能依据一手来源识别Timelock

默认管理员如何完成延迟两步交接?
Web3 安全 已审核
默认管理员如何完成延迟两步交接?

解释单一默认管理员、begin与accept两步交接、延迟变更和放弃角色,说明与普通AccessControl的约束差异。能依据一手来源识别AccessControlDefaultAdminRules的真实状态,避免只凭界面

Safe交易哈希、nonce和签名如何核验?
Web3 安全 已审核
Safe交易哈希、nonce和签名如何核验?

解释SafeTransaction参数、nonce、EIP-712哈希、阈值确认与按所有者地址排序签名,区分链下提议和链上执行。能依据一手来源识别Safe交易哈希与nonce的真实状态,避免只凭界面标签或二手摘要操作。

EIP-712签名如何核对域分离?
Web3 安全 已审核
EIP-712签名如何核对域分离?

从EIP-712签名JSON入手,拆解domain separator、类型哈希和消息哈希,说明chainId、verifyingContract、nonce与deadline分别限制哪类重放。

xpub泄露为什么不只是隐私问题?
Web3 安全 已审核
xpub泄露为什么不只是隐私问题?

xpub可展开整条非硬化地址分支并关联余额;若再泄露普通子私钥,还可能反推父私钥。本文给出最小化共享与分层隔离方案。同时解释非硬化子私钥与父xpub共同泄露为何可能反推父私钥,以及导出监控分支时应保留的最小范围。