什么是数字货币中的盲签?

盲签钱包安全交易安全
2026年9月29日阅读约 1 分钟

简短回答

盲签就是在不知道一笔交易会做什么的情况下批准它。你的硬件钱包屏幕上显示的是十六进制字符,而不是通俗易懂的描述,而在这种情况下仍然按下确认,就是「盲」的所在。这是人们损失大额数字货币最常见的方式之一,而它之所以一直存在,是因为这个显示问题没有简单的解决办法。

两张卡片,展示钱包屏幕上显示的内容与签名实际批准的内容之间的差距

在公开论坛的讨论中,用户描述的正是这一刻:硬件钱包屏幕上令人困惑、无法读懂的数据,一笔他们无法解析的交易,以及照样给出的签名。设备是在按设计运行。差距存在于钱包能够显示的内容与交易实际包含的内容之间。

令人不安的事实是,盲签并不是边缘情况。复杂的合约操作、代币授权和升级,恰恰是最有可能以原始数据形式显示的交易,而它们也恰恰是对你的资金拥有最大权力的交易。

为什么你的硬件钱包会显示无法读懂的数据

发往智能合约的交易不是一句话,而是机器代码。操作及其参数以编码后的字节形式传递,而硬件钱包往往无法把这些字节还原成描述。当钱包无法解码这次调用时,它就会显示原始数据,而你被要求批准的,正是这些原始数据。

普通转账很简单:一个金额和一个地址,两者都可读。合约调用则是一个函数名加上参数,打包成十六进制。要用文字显示它,钱包就需要理解每一个合约的每一个函数,而这会随着每一个新部署的合约而变化。因此,设备只能退而显示它能够核对的内容,即签名请求本身,却无法确认其含义。

这就是为什么危险会随复杂度而增大。一次给合约换上新逻辑的升级,一次允许合约无限额花费你代币的授权,一个被打包进单次调用的多步操作。这些操作的负载都更长、更密集,也更有可能在屏幕上显示为你读不懂的字符。用户在公开论坛讨论中反复提出的问题,即钱包为什么会显示无法读懂的交易数据,答案就在机器层面:钱包无法在那块小屏幕上把机器代码还原成通俗的语言。

经过验证的源代码也解决不了这个问题。一个合约可能是一个代理合约,从别处加载其逻辑,因此即使是你能读到的代码,也不是将要运行的代码。还有大量合约在发布时根本没有经过验证的源代码。这个显示问题不是一个等待补丁的漏洞,而是合约执行方式本身的特性。

你实际上可能在签署什么

界面所显示的内容与签名实际执行的操作之间的差距,正是大额损失发生的地方。在 2025 年 2 月的 Bybit 事件中,一个看似例行的界面掩盖了一次恶意合约升级,接近 15 亿美元随之流出这家交易所。据 BlockSec 的分析,攻击者提前两天就已部署并测试了这个恶意合约。

签名的人看到的是一回事,批准的却是另一回事。同一时期的另外两个案例,让这种模式难以被忽视。据 Radiant 自己的事后复盘统计,它在 2024 年因一笔被签署的恶意交易损失了约 5000 万美元。WazirX 在 2024 年以同样的方式损失了超过 2 亿美元,起因是一次看起来普通、实则不然的签名。这些都不是传统意义上的私钥盗窃。私钥一直在其所有者手中,是所有者自己签了名。

案例 年份 签名批准了什么 损失
Bybit 2025 一次显示为转账的合约升级 接近 15 亿美元
Radiant 2024 一笔被当作例行操作签署的恶意交易 约 5000 万美元(Radiant 事后复盘)
WazirX 2024 一次看起来普通、实则不然的签名 超过 2 亿美元

最后这一点就是盲签的全部风险所在:你的签名就是授权,而它不会检查你是否真的看懂了。一次伪装成转账的恶意升级,会通过你跳过的每一项检查。美国网络安全和基础设施安全局(CISA)持续跟踪这类界面欺骗和供应链欺骗,而 FBI 互联网犯罪投诉中心(IC3)则是此类损失被上报和统计的地方。

如何杜绝盲签

解决这个问题有两个方向。明文签名(clear signing)是钱包和合约一侧的趋势,目标是让交易以可读的文字显示。独立的翻译和告警工具与你的钱包并行运作,在你签名之前读取交易内容,把十六进制转化为描述,并在还来得及停下的时候标记出危险的交易。

BlockSec 于 2025 年 3 月推出的 Safe{Wallet} Monitor 走的是第二条路。它把交易负载翻译成清晰、人类可读的说明,并对交易实际会执行的操作进行风险检查。它还可以在签名完成之前、交易上链之前的时间窗口内发出警告。在 Bybit 案中(BlockSec 的事件分析),缺失的正是这一层:能够读出这次升级的真实内容,并把它明明白白说出来的东西。

如实说明的局限与工具本身同样重要。翻译和告警降低了批准你读不懂的内容的风险;它们并不能消除所有风险。你的电脑、钱包软件和签名流程的安全,仍然需要你自己守住,没有任何监控工具能够替代批准那一刻的专注。

无论使用什么工具,日常流程中都应当有一个习惯:把紧迫感当作一个信号。一笔正规的交易通常可以等上读懂它所需的那几分钟,而人为制造的压力,比如倒计时、客服聊天、即将失效的折扣,是恶意交易的标准伴随物。

如果你想要与这个概念配套的实操流程,分步版本见如何在签署之前检查一笔多签交易。Safe{Wallet} Monitor 页面介绍了这款工具本身,而钱包风险中心汇总了这个系列的其余内容,从多签决策到助记词保管。

常见问题

用 Safe{Wallet} Monitor 读懂你所签署的内容

将交易转化为清晰、人类可读的说明,检查它们实际会做什么,并在签名完成之前发出告警