钱包/防骗
对方让你扫码「验 U」、连钱包授权:授权盗 U 是怎么发生的,授权过了怎么撤
撤销授权挡得住以后的转账,拿不回已经被转走的 U。扫码、连钱包那一下签的是什么,去哪查自己授权过哪些合约,波场和以太坊上各怎么撤,哪几种情况撤了也没用。

签下「验 U」授权的那一刻,你钱包里一分钱都没少。余额照旧,转账记录里也看不到钱出去。这类骗局难防就在这里:你签的是一张许可,允许某个合约以后从你的地址里把 USDT 转走,额度往往是「不限」。钱什么时候被拿走,由对方决定,可能是几分钟后,也可能是几周后。
已经签过的,直接去查你授权过什么;还没签、正被人催着扫码的,先看下面它是怎么发生的。
扫码「验 U」时,你签下的是一张授权
对方说他要确认我钱包里真有 U,让我扫个码,点一下确认就行,钱不会动。
钱当下确实不会动。事后为什么会动,要从代币合约里的三个功能说起。波场开发者文档的 TRC-20 协议接口一页(2026 年 9 月核对)是这样写 TRC-20 代币的:
- approve(授权):授权某个地址(常常是一个 DApp 合约),允许它从调用者的账户里转走不超过某个数额的代币。
- allowance(额度):查询这个地址还剩多少额度可以从你这里转。
- transferFrom(代转):被授权的一方,把代币从你的地址转到别的地址;前提是你先调用过 approve。
以太坊上的 ERC-20 代币也是同一套机制。把这三条连起来,就是授权盗 U 的全过程:
- 你扫码,钱包里打开一个网页。网页上写着「验证资金」「确认地址」「领取奖励」之类的字。
- 你点页面上的按钮,钱包弹出确认窗口。这个窗口要你批准的,是对 USDT 合约调用 approve,把你的 USDT 额度授权给对方的地址或合约。
- 你点了确认,签名上链。余额没变,对方拿到了额度。
- 对方觉得时机合适时,调用 transferFrom,把你地址上的 USDT 转走。你这边不用再点什么。
第 2 步是整个过程里唯一需要你动手的地方,也是最容易看走眼的一步。钱包弹窗里通常会写着这是一次「授权」,列出一个合约地址和一个数额。数额那一栏,骗子的页面多半填的是一个极大的数,或者直接显示「无限」。很多人看都不看,因为对方刚说过「钱不会动」。
ethereum.org 讲撤销授权的指南里有句原话:一旦一个平台对你的某种代币拿到了无限额度,即使你已经把资金从那个平台撤出来,它照样可以把那些代币花掉。
签完不急着转,是在等你
被骗的人常问:「我签完看了好几天,钱都在,怎么突然就没了?」
原因在额度上。授权签下去以后,只要你不撤,它就一直在。对方不急:你今天钱包里只有几百 U,他可以等你下个月收进一笔大的再动手;你收进来一笔,他就能转走一笔。签完当场就把钱转走,你会立刻警觉,也就不会再往这个地址里收钱了。拖一段时间,你忘了那次扫码,也就想不到钱是从那里漏出去的。签了、钱还在,只说明对方还没动手。
授权是一条一条的
授权按「哪条链上的哪个代币、给了谁」一条一条记。
- 你在波场上给 USDT 签了授权,对方能动的是你波场地址上的 USDT。同一个地址上的 TRX 不走这个授权,以太坊上的 USDT 也不受这一条影响。
- 你在同一个网页上连签了几次,可能是给好几个代币各签了一条。查的时候要一条一条看,撤也要一条一条撤。
- 同一个代币,你可能早就给正规的去中心化交易所签过授权,那一条和骗子那一条互不相干,撤骗子的那条就行。
另一种「签完转不出」:权限被改
有的骗子让你签的是一笔修改账户权限的交易。波场的账户可以设置多个签名人和签名门槛,这笔交易一上链,你账户的控制权就到了他手里。签完以后,钱还能进来,你却转不出去。
这种情况撤销授权没用,因为问题不在授权。用 USDT 地址查询看「权限」一栏。多签本身是波场的正常功能,你自己或团队主动设过的,出现几个地址、阈值大于 1 都不奇怪;要核的是三样:多出来的地址是不是你认得的、每个地址的权重多少、你手里那把钥匙的权重够不够阈值。冒出你认不出的地址,你自己的权重又凑不够阈值,就是这种。后面怎么办,看钱包里的 USDT 转不出去里「权限被改」那一节。
骗子会用哪些说法让你扫码
说法换得很快,但落脚点都一样:让你在钱包里点一次确认。常被人拿来问的有这几类:
| 对方的说法 | 他给你的理由 | 其实要你做的 |
|---|---|---|
| 「验一下 U」「做个资金证明」 | 交易前要确认你有钱、钱是干净的 | 在他的网页上对 USDT 签授权 |
| 「扫码付款」 | 他是收款方,让你扫他的码付钱 | 扫出来的不是转账页,是授权页 |
| 「领空投」「领补贴」 | 你的地址被选中,可以领一笔币 | 领取按钮背后是授权或改权限 |
| 「帮我测一下你的地址能不能收」 | 大额转账前测试 | 测试页要你连钱包、签名 |
| 「你的地址有风险,扫码检测」 | 冒充安全工具或客服 | 同上 |
判断起来有一条很好用:收款、查地址,都不需要你在钱包里签名。 别人往你的地址转 U,你什么都不用点;查一个地址的余额和记录,区块浏览器上输入地址就能看。凡是「要你连钱包、点确认」才能完成的收款或查询,都不用照做。
至于「扫码付款」,正常的付款码扫出来,钱包会显示一个转账页面:收款地址、币种、金额,你核对后发出。扫出来的是一个网页,网页再叫你「授权」「连接」,就不对了。
怎么查自己授权过什么
记不清当时签了什么也不要紧,授权是链上记录,查得到。有两处可以看:
- 区块浏览器。 在波场或以太坊的区块浏览器上输入你的地址,主流的浏览器一般都有查看这个地址授权记录的页面,列出你授权过的合约、代币和额度。
- 钱包自带的授权管理。 不少钱包在设置或安全相关的页面里,有查看和取消授权的功能。
ethereum.org 的撤销指南里列了几个可用的工具,包括 Etherscan、Blockscout 这类区块浏览器,步骤是:打开工具,连接钱包,选中要撤销的合约,点撤销并确认交易。原文在这里,页面标注更新于 2026 年 6 月 6 日。
查的时候,看每一条授权的三样:
- 代币:是不是 USDT,或者你在意的其他币。
- 被授权的地址:你认不认得。你用过的正规 DApp 会有授权,这很正常;认不出来的、时间对得上「验 U」那天的,就是它。
- 额度:是具体数额,还是「无限」。
一条授权看着可疑,通常有这几个特征凑在一起:授权时间正好是你扫码的那天;被授权的是一个你叫不出名字的地址,区块浏览器上也没有项目标签;额度是「无限」或者一个大得离谱的数。正规服务的授权也可能额度很大,但你能说出它是哪个服务、你那天为什么用了它。说不出来的,一律按可疑处理,撤了再说——撤错了也不要紧,下次用那个服务时重新授权就是了。
这一步有个坑:查授权、撤授权的网站本身也有假的。有人专门做「授权检测」「免费撤销」的页面,你连上钱包,它让你再签一次——这一次签的又是新授权。所以网址自己输入,别点对方发来的链接,也别点搜索广告。
授权过了:按你查到的情况处理
查到陌生授权,钱还在
赶紧处理,两条路任选一条,也可以都做:
- 撤销授权。 在区块浏览器或钱包的授权管理里,对那一条授权点撤销,签名发出。撤销的原理是把对方的额度改成 0。这是一笔链上交易,要付手续费:波场上消耗能量和带宽,不够时扣 TRX;以太坊上付 gas。钱包里没有 TRX 或 ETH,撤销发不出去,得先转一点进来。两条链上具体怎么撤,放在下面单独一节。
- 把 U 挪走。 新建一个钱包(新的助记词),把 USDT 转过去。授权是针对旧地址的,钱不在旧地址上,对方的额度就没东西可用。
金额大的,先挪钱,再撤授权。撤销和转账都要一笔手续费、都要等上链,但挪钱这一步做完,最坏的情况就排除了。金额不大、旧钱包还想继续用的,撤销就够了。
钱已经被转走
在区块浏览器上打开你的地址,能看到那笔转出的记录:转去了哪个地址、什么时间、多少钱。这些信息全部截图保存,连同对方的聊天记录、他发来的二维码或网址。
然后,撤销还是要做——你的地址上以后可能还会有别的币进来,额度没清零,它们照样能被转走。
被转走的那部分,撤销拿不回来,链上转账没有撤回按钮,能做的是带着证据去当地报案。这期间自称能「链上追回」的私信,和骗子本人回来说「再转一笔验证金就能解冻」「再扫一次码就好」的,都别回话,消息截下来一起交给警方。
查授权时顺手记一下:骗子地址转走你的 U 以后,往往很快又转到别处。报案材料里写清楚第一跳的地址和时间,比写「我被骗了多少钱」有用得多。
授权记录里没什么可疑的,但就是转不出去
多半是权限被改了,前面讲过,这时要看的是「权限」那一栏。用 USDT 地址查询确认一下。
只扫了码,记不清有没有点确认
去区块浏览器上看授权记录和权限。两样都干净,只能说明链上没留下这次的授权或改权限记录。要是当时还在那个页面上填过助记词、私钥,或者签过一条看不懂的消息,这两样查不出来,照下面「撤了还是挡不住」那张表里填过助记词的那一行处理。以后同一个网页、同一个人,都别再碰。
在波场和以太坊上分别怎么撤授权
我的 U 在波场上,搜到的撤销教程讲的全是以太坊。照着做行吗?
只能借它看懂原理:撤销在两条链上都是把对方的额度改成 0,具体去哪查、在哪撤,要看你签授权的是哪条链。先认清你当时用哪条链的地址签的:T 开头的是波场地址;0x 开头的是以太坊,或者 BNB Chain 这类沿用同一套地址格式的链。在哪条链上签的,就回哪条链上查、在哪条链上撤。
波场:对同一个地址,把额度改成 0
波场开发者文档讲授权事件时写的是:一次成功的 approve,会替被授权的地址设一个新的额度。新额度直接顶掉旧额度。撤销用的就是这一点——对同一个被授权地址再授权一次,数额填 0。
- 用出事的那个地址,打开波场区块浏览器上它的授权记录;或者进钱包的授权管理,位置各家不同。
- 找出代币是 USDT、被授权地址你认不出的那一条,把这个地址的前后几位抄下来。
- 对这一条发起撤销。确认窗口弹出来,核两样:对象是刚抄下的地址,数额是 0。
- 签名发出,等它上链。
- 回授权列表刷新。这一条的额度变成 0,或者从列表里消失,才算撤掉。
假的撤销页常在第 3 步做手脚:页面上写着「撤销」,弹窗里的数额却不是 0,或者对象换成了另一个地址。两样有一样对不上,关掉窗口。
撤完,再用 USDT 地址查询看一眼「权限」一栏。额度清零管不到权限,额度和权限都查过,这个地址才算收拾完。
以太坊:照 ethereum.org 的指南撤
前面引过的 ethereum.org 指南,原文里还有几处容易漏的:
- 连上钱包后,页面列出的是所有能动你代币的合约,每一条都带着额度上限。
- 工具要挑对网络。指南列的工具里,Etherscan、Blockscout 标的是以太坊,Revoke、Unrekt、EverRevoke 标的是支持多个网络。在 BNB Chain 这类别的网络上签的授权,要用支持那个网络的工具,或者去那条链自己的区块浏览器查。入口从 ethereum.org 那一页的链接点进去,比在搜索结果里挑稳妥。
- 点了撤销,钱包里会跳出一笔新交易。发出后看网络情况,要一分钟到几分钟才处理完。
- 撤掉正规平台的某条授权,你在那边的质押、借贷仓位不受影响,指南的问答里答过这一问。
弹窗怎么核,跟波场一样。撤销在代币合约里通常也是一次 approve,只不过数额为 0,所以弹窗上出现「授权」一类的字样不用慌。看对象,看数额。
撤了还是挡不住的时候
| 你的情况 | 撤销为什么挡不住 | 该怎么做 |
|---|---|---|
| 只在网页或钱包里点了断开连接 | 断开的只是网页和钱包之间的连线,链上的授权还在。ethereum.org 的问答里写着:断开了连接,只要授权没撤,对方照样能动那些代币 | 按上面的步骤真撤一次 |
| 当时在对方页面上还填过助记词或私钥 | 对方手里有密钥,能直接签名转账,用不着授权 | 马上新建钱包(新的助记词),把剩下的币全部挪过去,旧地址弃用 |
| 撤完又在对方页面上「再验一次」 | 每签一次 approve 就重设一次额度,前面的撤销白做了 | 回列表再查一遍、再撤;那个页面别再打开 |
填过助记词的,撤销放到后面,先挪钱。
以后在钱包里点「确认」之前
授权本身不是坏东西。你在正规的去中心化交易所换币,也要先授权。问题出在「给谁授权、授权多少」。
钱包弹出确认窗口时,先看清它要做的是转账、授权,还是改权限;对象是哪个合约或地址,是不是你主动打开的那个服务;数额是多少,有没有写着「无限」。哪一项看不懂,就先不点,关掉窗口。
用正规服务时也可以收紧一点。有的钱包在授权弹窗里允许你改额度,你这次只打算换 100 U,就只授权 100,用完再授权。麻烦一点,但一个服务出了事,你损失的上限就是那一点额度。平时隔一段时间去授权管理里扫一眼,用不着的旧授权撤掉,也是个好习惯。
大额的 U 另放一个钱包,这个钱包不连 DApp、不点别人发来的链接;平时连网页、点链接用的那个钱包,里面只放当下要用的数额。
扫码、撤销和手续费
撤销授权要花钱吗?
要付手续费,因为撤销本身是一笔链上交易,波场上会消耗能量和带宽、不够时扣 TRX,以太坊上要付 gas。钱包里没有 TRX 或 ETH,撤销发不出去。
被转走的 U 还能要回来吗?
撤销拿不回来。撤销只是把对方的额度改成 0,挡住以后的转账;已经被转走的那部分,链上没有撤回的办法,只能保存证据、报案。
只扫了码没签名也会被盗吗?
只扫了码、没在钱包弹窗里签名,通常不会被盗:扫码只是打开了一个网页,授权要你在钱包弹窗里点确认、完成签名才会上链。拿不准的话,去区块浏览器或钱包的授权管理里看一眼,有没有陌生的授权记录。
规则、费用和入口都会变,照着做之前,先看一眼官方页面现在怎么写。