• Latest
  • All
  • Breaking
  • Announcements
  • Learn
  • Analysis
  • Current events
使用過 Uniswap 就有資安風險?鏈下簽名將如何導致資產遭竊取

使用過 Uniswap 就有資安風險?鏈下簽名將如何導致資產遭竊取

22 1 月, 2024
美首次允許 Spot Crypto 現貨加密貨幣於受聯邦監管期貨交易所上市交易 

美首次允許 Spot Crypto 現貨加密貨幣於受聯邦監管期貨交易所上市交易 

5 12 月, 2025
區塊鏈能降低房貸成本?Figure CEO:我們證明可行 

區塊鏈能降低房貸成本?Figure CEO:我們證明可行 

5 12 月, 2025
這一輪山寨季沒有來,加密散戶去哪另闢戰場了? 

這一輪山寨季沒有來,加密散戶去哪另闢戰場了? 

5 12 月, 2025
黃仁勳遊說奏效,對中晶片出口限制不納入美國防法案 

黃仁勳遊說奏效,對中晶片出口限制不納入美國防法案 

5 12 月, 2025
預測市場 Polymarket 傳招募內部造市團隊,開賭場兼坐莊? 

預測市場 Polymarket 傳招募內部造市團隊,開賭場兼坐莊? 

5 12 月, 2025
從陪跑者到掌舵者:LBank 正重寫加密投資遊戲規則 

從陪跑者到掌舵者:LBank 正重寫加密投資遊戲規則 

5 12 月, 2025
Google TPU 有望拿下 20% 市佔,替 Alphabet 打開 9,000 億美元商機 

Google TPU 有望拿下 20% 市佔,替 Alphabet 打開 9,000 億美元商機 

5 12 月, 2025
IMF 警告:穩定幣威脅弱勢國家貨幣主權、監管碎片化成潛在風險 

IMF 警告:穩定幣威脅弱勢國家貨幣主權、監管碎片化成潛在風險 

5 12 月, 2025
Bitget 亮相 Blockchain Life 2025:引領「無邊界金融」新時代 

Bitget 亮相 Blockchain Life 2025:引領「無邊界金融」新時代 

5 12 月, 2025
橋水 Ray Dalio:台灣是長期結構性議題,短期不會成為美中衝突觸發點 

橋水 Ray Dalio:台灣是長期結構性議題,短期不會成為美中衝突觸發點 

5 12 月, 2025

以太坊難以再創新高?剖析 Santiago 與 Haseeb 辯論:L1 是否被嚴重高估? 

4 12 月, 2025
Joe Rogan 專訪黃仁勳:靠恐懼撐過 33 年,就是輝達真正的生存法則 

Joe Rogan 專訪黃仁勳:靠恐懼撐過 33 年,就是輝達真正的生存法則 

4 12 月, 2025
星期六, 6 12 月, 2025
8V加密貨幣學院
8V Academy - 8V.com - Your Cryptocurrency Gateway
  • 關於8V
    • 8V交易所
    • 8V動向
  • 市場動向
    • 今日即時市場數據
    • 突發新聞
    • 加密貨幣
    • 市場行情
    • 法規
    • 交易所
    • 技術
    • GameFi
    • NFT
    • DeFi
    • 其他
  • 8V交易所
    • 公告
    • 活動
      • 進行中活動
      • 已結束活動
    • 產品
      • 功能概覽
      • 資產介紹
      • 虛擬資產交易
        • 現貨交易
        • 合約交易
        • 槓桿交易
      • 複製交易
      • 理財
        • 定存理財
        • 活存理財
      • 加密貨幣支付卡
      • 信用卡買幣
      • 策略交易
    • 交易費率及限額
    • API
    • 推薦好友計劃
    • 漏洞獎勵計劃
    • 常見問題
      • 8V金融卡說明
      • 帳戶指引
      • 充值提幣
      • 合約相關
      • 8V LaunchX協議
      • 其他
  • 學院
    • 加密貨幣如何購買
    • 新手學堂
    • 研究及分析
    • 詞彙概念
  • 業務相關
    • 新幣上架申請
    • 帶單交易員申請
    • 其他合作聯繫
  • 各項政策
    • 私隱政策
    • 服務條款
    • 免責聲明
    • 合規通告
  • 中文 (台灣)
    • English
    • 中文 (台灣)
    • 中文 (中国)
  • 註冊
  • 登入
No Result
View All Result
  • 關於8V
    • 8V交易所
    • 8V動向
  • 市場動向
    • 今日即時市場數據
    • 突發新聞
    • 加密貨幣
    • 市場行情
    • 法規
    • 交易所
    • 技術
    • GameFi
    • NFT
    • DeFi
    • 其他
  • 8V交易所
    • 公告
    • 活動
      • 進行中活動
      • 已結束活動
    • 產品
      • 功能概覽
      • 資產介紹
      • 虛擬資產交易
        • 現貨交易
        • 合約交易
        • 槓桿交易
      • 複製交易
      • 理財
        • 定存理財
        • 活存理財
      • 加密貨幣支付卡
      • 信用卡買幣
      • 策略交易
    • 交易費率及限額
    • API
    • 推薦好友計劃
    • 漏洞獎勵計劃
    • 常見問題
      • 8V金融卡說明
      • 帳戶指引
      • 充值提幣
      • 合約相關
      • 8V LaunchX協議
      • 其他
  • 學院
    • 加密貨幣如何購買
    • 新手學堂
    • 研究及分析
    • 詞彙概念
  • 業務相關
    • 新幣上架申請
    • 帶單交易員申請
    • 其他合作聯繫
  • 各項政策
    • 私隱政策
    • 服務條款
    • 免責聲明
    • 合規通告
  • 中文 (台灣)
    • English
    • 中文 (台灣)
    • 中文 (中国)
  • 註冊
  • 登入
No Result
View All Result
8V加密貨幣學院
No Result
View All Result

8V加密貨幣學院 » 使用過 Uniswap 就有資安風險?鏈下簽名將如何導致資產遭竊取

使用過 Uniswap 就有資安風險?鏈下簽名將如何導致資產遭竊取

22 1 月, 2024
in 突發新聞
Reading Time: 2 mins read
A A

 近期不斷發生用戶使用鏈下簽名導致資產被盜的事件,其中的原理是什麼?又該怎麼預防?為何相關鏈上數據跟 Unisw
這篇文章 使用過 Uniswap 就有資安風險?鏈下簽名將如何導致資產遭竊取 最早出現於 鏈新聞 ABMedia。 

近期不斷發生用戶使用鏈下簽名導致資產被盜的事件,其中的原理是什麼?又該怎麼預防?為何相關鏈上數據跟 Uniswap 有關係?本文將會清楚說明 Permit 函數背後的運作模式,以及用戶該如何自保的知識。

鏈下簽名

要理解 Permit 函數的簽名如何挪取用戶資產,需要先知道鏈下簽名的原理。

鏈下簽名是什麼

鏈下簽署是區塊鏈產業常見的用戶互動方式,常用於錢包連線、網站會員登入、確保用戶閱讀完畢免責聲明等,是一種使用 Web3 錢包獨特的互動方式。可以在虛擬世界帶入用戶的權力。

以 OpenSea 登入流程舉例,其使用了鏈下簽名方式,除了確保用戶是錢包持有者之外,也要確認用戶同意使用服務條款與隱私權政策

登入 OpenSea 的鏈下簽名畫面

鏈下簽名優點:使用者體驗好

鏈下簽名的有許多的優勢:

最明顯就是可以減少燃料費消耗
快速完成

整體來說比起鏈上交易,鏈下簽名的使用者體驗更好。

鏈下簽名缺點:容易被忽視的資安風險

鏈下簽名最大問題是可能讓用戶面臨資產遭竊的風險。

雖然鏈下簽名的當下並沒有將資料上傳區塊鏈,但是某些鏈上合約的函數可以將用戶的簽名資訊作為參數使用,代表取得特定簽名內容的任何人 (或是智能合約) 都可以因此調用鏈上的函數 (例如 Permit 函數),並牽動用戶的資產。

不同的簽名有不同的風險,特別是某些簽名內容看不懂的時候,就需要更加特別注意,一律建議當不理解簽名內容時,不要隨意同意簽署以確保安全。

此問題將在文末繼續延伸討論。

Permit 函數

可以將用戶簽名作為參數調用的鏈上函數,最常見的函數是 Permit,提供的功能與 approvals 相似,不過前者藉由鏈下簽名,並不需要用戶付出燃料費即可以讓用戶完成授權。

想解決問題:鏈上授權體驗差

相信使用過鏈上服務的用戶都熟悉這個畫面,當使用代幣進行鏈上合約操作時,需要使用 approvals 函數進行鏈上授權,這樣才能讓合約存取錢包中的代幣,以進行服務。

Metamask 進行代幣授權 (approvals) 的畫面

不過由於代幣總類繁多,不同的合約也都需要重新授權,更不要說合約也會隨時間更新。最終造成用戶需要頻繁地進行代幣授權,除了花費的時間,且每次行動也都需要燃料費用,因此使用者體驗受到嚴重影響。

Permit 函數提升使用者體驗

因此出現了 EIP-2612,作為延伸 ERC-20 的代幣標準,提出 Permit 函數,藉由將鏈下簽名作為參數輸入的方式完成代幣授權,讓用戶不需要為了授權而付出燃料費用。

Permit 提供另一種代幣授權方法,不過參數是鏈下簽名資訊。

而其中的符合 Permit 函數的簽名內容需要包含:

授權者地址
被授權者地址
代幣合約地址
授權時間
授權數量

理想情況下,就像是現實生活的簽約模式,用戶可以依照自身需求調整參數後再進行簽署,確保權益。比起 approvals 也擁有更多的調整空間。

Permit 函數不適用早期代幣

不過由於許多代幣早已推出,許多代幣合約都是不可更改的,因此 Permit 函數僅適用在較新的代幣上,導致此功能使用場景受到滿大的限制。

因此後來 Uniswap 團隊為解決這個問題,打造了一個全新的智能合約 — Permit2。

Permit2 合約

Uniswap 推出 Permit2 合約

Uniswap 團隊在推出 Universal Router 功能時,一併整合了 Permit2 合約,並同時上線包含 Ethereum、Optimism、Arbitrum、Polygon、Celo 等網路。讓所有代幣都可以擁有 Permit 功能。

Permit2 合約:讓所有代幣都支援 Permit 函數

Permit2 原理

既然舊的代幣合約內沒有 Permit 函數可以使用,那麼就將就繼續使用 approvals 函數。

在 Dapp 合約與代幣合約之間插入 Permit2 合約,Permit2 合約接收 Dapp 傳送過來的鏈下簽名資料驗證後,代替 Dapp 與代幣合約互動,每種代幣僅需要經過一次 approvals 函數,藉此節省不同 Dapp 或是不同用戶的但幣授權次數。

傳統授權與 Permit 合約運作方式差異 (資料來源)

Uniswap 藉由其影響力,促使其他 Dapp 整合 Permit2,將會使得未來幾乎所有代幣與服務都僅需要 Permit2 合約獲得授權就可以了。

RelatedPosts

美首次允許 Spot Crypto 現貨加密貨幣於受聯邦監管期貨交易所上市交易 

區塊鏈能降低房貸成本?Figure CEO:我們證明可行 

這一輪山寨季沒有來,加密散戶去哪另闢戰場了? 

黃仁勳遊說奏效,對中晶片出口限制不納入美國防法案 

鏈下簽名竊款的原理

基於以上的背景知識,終於可以來理解為何使用過 Uniswap 後的用戶,就更有遭到簽名竊款的風險。

鏈下簽名 Permit 函數風險增

由於鏈下簽名並不需要燃料費用,是用戶經常忽略的安全性的環節,若其中遭到惡意網站誘導用戶簽下符合調用 Permit 函數的內容,那麼用戶的代幣就會遭到第三方竊取。

符合 Permit 函數需求的鏈下簽名

上述範例即為符合 Permit 函數格式的簽名,其中授權的代幣數量大多數智能合約預設都是無限顆 (10^31顆),而授權時間換算下來也有 54 年,整體來說就是一個長期的無限授權。若此內容來自惡意第三方,用戶的資產將面臨極大危險。

當然,代幣需要擁有 Permit 函數才可能發生,只不過現在有了 Permit2 合約就不同了。隨著越來越多的協議背後整合 Permit2 合約,當用戶使用過 Uniswap 或是其他整合 Permit2 的合約,就讓其他代幣也同樣面臨相同的風險。(也才會發生牽扯到 Uniswap 合約的釣魚事件)

鏈下簽名難追蹤

鏈下簽名不會在鏈上有紀錄,大多是儲存在某個私人或是專案的資料庫中,體供隨時調用。因此比起鏈上教抑或是鏈上授權,並不是那麼容易追蹤與取消,才會說大多 Permit 授權容易有安全風險。

用戶該如何自保

身為用戶,如果對於鏈下簽名的內容不熟悉,也有許多方式可以降低這類代幣設計的風險。

第一原則就是不要隨意簽署不熟悉的內容。
當出現 approvals 確認畫面時,將授權數量調整為本次交易所需數量 (雖然這樣多次交易會需要重複授權)
雖然簽署內容難追蹤,仍然可以嘗試使用工具盡量查詢 (revoke.cash)
使用保存小額資產的錢包進行鏈下簽名

一連串本末倒置的設計

不論是 Permit 函數或是 Permit2 合約,出發點都是為了改善使用者體驗,不過最終卻讓更多的一般用戶深陷風險之中,反而要做出更多煩麻的流程 (創多錢包、多次 approvals) 才能確保資產安全,整體的使用體驗不但沒有提升反而更加糟糕。

不過確實也有許多人注意到此問題,也已經提出潛在的解決方案,相信未來的產業會更加成熟,只是仍需要給時間發展。身為產業早期參與者,注意自身資產安全確實自己是不可忽視的責任。

請務必讓身邊朋友知悉,由於現今鏈上環境變化,千萬不可忽視鏈下簽名帶來的安全風險。

這篇文章 使用過 Uniswap 就有資安風險?鏈下簽名將如何導致資產遭竊取 最早出現於 鏈新聞 ABMedia。

 

Previous Post

AI 代理 (AI agent) 敘事興起,哪些 AI 相關加密專案值得提前關注?

Next Post

GBTC 賣壓不斷,比特幣跌勢恐要到三月下旬才有轉機

Related Posts

美首次允許 Spot Crypto 現貨加密貨幣於受聯邦監管期貨交易所上市交易 
其他

美首次允許 Spot Crypto 現貨加密貨幣於受聯邦監管期貨交易所上市交易 

5 12 月, 2025
區塊鏈能降低房貸成本?Figure CEO:我們證明可行 
其他

區塊鏈能降低房貸成本?Figure CEO:我們證明可行 

5 12 月, 2025
這一輪山寨季沒有來,加密散戶去哪另闢戰場了? 
其他

這一輪山寨季沒有來,加密散戶去哪另闢戰場了? 

5 12 月, 2025
黃仁勳遊說奏效,對中晶片出口限制不納入美國防法案 
其他

黃仁勳遊說奏效,對中晶片出口限制不納入美國防法案 

5 12 月, 2025
預測市場 Polymarket 傳招募內部造市團隊,開賭場兼坐莊? 
其他

預測市場 Polymarket 傳招募內部造市團隊,開賭場兼坐莊? 

5 12 月, 2025
從陪跑者到掌舵者:LBank 正重寫加密投資遊戲規則 
其他

從陪跑者到掌舵者:LBank 正重寫加密投資遊戲規則 

5 12 月, 2025
Next Post
GBTC 賣壓不斷,比特幣跌勢恐要到三月下旬才有轉機

GBTC 賣壓不斷,比特幣跌勢恐要到三月下旬才有轉機

No Result
View All Result
深入分析 穩定幣脫鉤 DeFi USDX事件
研究及分析

深入分析 穩定幣脫鉤 DeFi USDX事件

by 8V
10 11 月, 2025
0

上週穩定幣脫鈎,去中心化金融(DeFi)...

Read moreDetails
$60 Million Mistake, $19 Billion Nightmare: How Oracle Broke the Crypto Market

6000 萬美元的錯誤,190 億美元的噩夢:報價預言機如何摧毀加密貨幣市場

21 10 月, 2025
8V深度分析Aave V3借贷机制、流动性和风险管理

8V深度分析Aave V3借貸機制、流動性與風險管理

30 9 月, 2025
Polymarket和8V交易所對加密貨幣產業的意義

Polymarket和8V交易所對加密貨幣產業的意義

16 9 月, 2025
2025 年第四季至 2026 年第四季值得關注的十大山寨幣

2025 年第四季至 2026 年第四季值得關注的十大山寨幣

21 5 月, 2025
8v.com - download APP 8v.com - download APP 8v.com - download APP
  • 關於8V
  • 下載APP
  • 公告
  • 突發新聞
  • RSS訂閱
  • 常見問題
  • 服務條款
  • 私隱政策
  • 免責聲明

© 2025 8V.com - 8V Crypto Academy - Empower your crypto journey! 8V.com

No Result
View All Result
  • 關於8V
    • 8V交易所
    • 8V動向
  • 市場動向
    • 今日即時市場數據
    • 突發新聞
    • 加密貨幣
    • 市場行情
    • 法規
    • 交易所
    • 技術
    • GameFi
    • NFT
    • DeFi
    • 其他
  • 8V交易所
    • 公告
    • 活動
      • 進行中活動
      • 已結束活動
    • 產品
      • 功能概覽
      • 資產介紹
      • 虛擬資產交易
      • 複製交易
      • 理財
      • 加密貨幣支付卡
      • 信用卡買幣
      • 策略交易
    • 交易費率及限額
    • API
    • 推薦好友計劃
    • 漏洞獎勵計劃
    • 常見問題
      • 8V金融卡說明
      • 帳戶指引
      • 充值提幣
      • 合約相關
      • 8V LaunchX協議
      • 其他
  • 學院
    • 加密貨幣如何購買
    • 新手學堂
    • 研究及分析
    • 詞彙概念
  • 業務相關
    • 新幣上架申請
    • 帶單交易員申請
    • 其他合作聯繫
  • 各項政策
    • 私隱政策
    • 服務條款
    • 免責聲明
    • 合規通告
  • 中文 (台灣)
    • English
    • 中文 (台灣)
    • 中文 (中国)
  • 註冊
  • 登入

© 2025 8V.com - 8V Crypto Academy - Empower your crypto journey! 8V.com