网页与钱包之间的请求可能被注入脚本或恶意扩展中途篡改。ERC-7754 提出 TWIST:应用用域名绑定的私钥给请求签名,钱包经 DNS 清单取公钥验签后再处理。本文按原文拆解信任链、两小时缓存窗口与它挡不住什么。
汇总与「安全」相关的文章,帮助你系统了解该主题。
网页与钱包之间的请求可能被注入脚本或恶意扩展中途篡改。ERC-7754 提出 TWIST:应用用域名绑定的私钥给请求签名,钱包经 DNS 清单取公钥验签后再处理。本文按原文拆解信任链、两小时缓存窗口与它挡不住什么。
把稳定币换回法币,除了走交易所挂单,还存在与个人或小额商家直接成交的场外方式。本文区分带第三方担保的场外撮合与无任何中间人的直接互换两种结构,拆解先付款与先划币各自的失败方式、涉案资金连带冻结的成因,并给出金额控制、留痕与账户被限制后的防御性处置步骤。
交易所安全事件后常见的两个动作——钱包系统升级与充值地址更换——含义不同:前者不一定需要你动手,后者不处理会直接影响入账。本文拆解两种变更改了什么、防什么,给出事件当天的操作顺序与二次钓鱼防范要点。机制说明撰写于2026年9月,本文为安全防御信息,不构成投资建议。
很多合约没有统一的问法回答“你归谁管”。ERC-5313 轻量合约所有权把答案压缩成一个 owner 函数。本文讲它与 ERC-173 的关系、市场认领合约的流程,以及只凭一次链上查询认主人的风险边界。
付费铸造收的是真金白银,项目黄了想退款,靠人工台账既慢又不可验证。ERC-5507 把退款做成链上托管:期限内可退、到期自动失效。本文讲 refund 与 refundFrom 的分工、refundDeadlineOf 怎么读,以及重入风险提示。
ERC-5564 隐匿地址需要一张“名片”让别人给你生成一次性收款地址,ERC-6538 就是把名片挂上链的每条链单例注册表。本文讲 stealthMetaAddressOf 映射、registerKeysOnBehalf 代注册签名,以及公开注册与隐私收款如何兼容。
在 A 链和 B 链用“一个账户”收发,桥和跨链钱包常靠别名换算。ERC-6735 把别名规则标准化:把链 ID 编成偏移量,夹住原地址拼出别名。本文拆解 offsetAlias 构造要求、还原方法,以及它防的是哪类跨链事故。
私钥泄露后 ERC-20 余额还能不能救?ERC-6808 让持币地址可以绑定两个“钥匙钱包”,平时转账要先由钥匙放行,被盗时用一个 safeFallback 把资金整体搬离。本文拆解 addBindings、allowTransfer 与 resetBindings 的分工。
ERC-721 的 transferFrom 一旦成功就完成转移。ERC-6997 在转移和授权前面加一个待验证记录:先挂起、发事件,等一次确认才真正易主。本文拆解 TransferValidation 状态机、被授权方直接执行的市场兼容条款。
永久 approve 最大的痛点是“批准了却忘了撤销”。ERC-7674 临时授权给出折中:temporaryApprove 只在创建它的那笔交易内有效,交易结束自动清零。本文讲它与永久额度的消耗顺序、ERC-1153 瞬态存储实现与槽位碰撞风险。