ushouce
搜索/

钱包防骗

对方让你扫码「验 U」、连钱包授权:授权盗 U 是怎么发生的,授权过了怎么撤

撤销授权挡得住以后的转账,拿不回已经被转走的 U。扫码、连钱包那一下签的是什么,去哪查自己授权过哪些合约,波场和以太坊上各怎么撤,哪几种情况撤了也没用。

U 手册编辑部发布 更新 约 11 分钟读完

一支钢笔悬在一张空白纸上方,笔夹上用细线拴着一只鱼钩
原创示意图 · 2026 年 9 月

签下「验 U」授权的那一刻,你钱包里一分钱都没少。余额照旧,转账记录里也看不到钱出去。这类骗局难防就在这里:你签的是一张许可,允许某个合约以后从你的地址里把 USDT 转走,额度往往是「不限」。钱什么时候被拿走,由对方决定,可能是几分钟后,也可能是几周后。

已经签过的,直接去查你授权过什么;还没签、正被人催着扫码的,先看下面它是怎么发生的。

扫码「验 U」时,你签下的是一张授权

对方说他要确认我钱包里真有 U,让我扫个码,点一下确认就行,钱不会动。

钱当下确实不会动。事后为什么会动,要从代币合约里的三个功能说起。波场开发者文档的 TRC-20 协议接口一页(2026 年 9 月核对)是这样写 TRC-20 代币的:

  • approve(授权):授权某个地址(常常是一个 DApp 合约),允许它从调用者的账户里转走不超过某个数额的代币。
  • allowance(额度):查询这个地址还剩多少额度可以从你这里转。
  • transferFrom(代转):被授权的一方,把代币从你的地址转到别的地址;前提是你先调用过 approve。

以太坊上的 ERC-20 代币也是同一套机制。把这三条连起来,就是授权盗 U 的全过程:

  1. 你扫码,钱包里打开一个网页。网页上写着「验证资金」「确认地址」「领取奖励」之类的字。
  2. 你点页面上的按钮,钱包弹出确认窗口。这个窗口要你批准的,是对 USDT 合约调用 approve,把你的 USDT 额度授权给对方的地址或合约。
  3. 你点了确认,签名上链。余额没变,对方拿到了额度。
  4. 对方觉得时机合适时,调用 transferFrom,把你地址上的 USDT 转走。你这边不用再点什么。

第 2 步是整个过程里唯一需要你动手的地方,也是最容易看走眼的一步。钱包弹窗里通常会写着这是一次「授权」,列出一个合约地址和一个数额。数额那一栏,骗子的页面多半填的是一个极大的数,或者直接显示「无限」。很多人看都不看,因为对方刚说过「钱不会动」。

ethereum.org 讲撤销授权的指南里有句原话:一旦一个平台对你的某种代币拿到了无限额度,即使你已经把资金从那个平台撤出来,它照样可以把那些代币花掉。

签完不急着转,是在等你

被骗的人常问:「我签完看了好几天,钱都在,怎么突然就没了?」

原因在额度上。授权签下去以后,只要你不撤,它就一直在。对方不急:你今天钱包里只有几百 U,他可以等你下个月收进一笔大的再动手;你收进来一笔,他就能转走一笔。签完当场就把钱转走,你会立刻警觉,也就不会再往这个地址里收钱了。拖一段时间,你忘了那次扫码,也就想不到钱是从那里漏出去的。签了、钱还在,只说明对方还没动手。

授权是一条一条的

授权按「哪条链上的哪个代币、给了谁」一条一条记。

  • 你在波场上给 USDT 签了授权,对方能动的是你波场地址上的 USDT。同一个地址上的 TRX 不走这个授权,以太坊上的 USDT 也不受这一条影响。
  • 你在同一个网页上连签了几次,可能是给好几个代币各签了一条。查的时候要一条一条看,撤也要一条一条撤。
  • 同一个代币,你可能早就给正规的去中心化交易所签过授权,那一条和骗子那一条互不相干,撤骗子的那条就行。

另一种「签完转不出」:权限被改

有的骗子让你签的是一笔修改账户权限的交易。波场的账户可以设置多个签名人和签名门槛,这笔交易一上链,你账户的控制权就到了他手里。签完以后,钱还能进来,你却转不出去。

这种情况撤销授权没用,因为问题不在授权。用 USDT 地址查询看「权限」一栏。多签本身是波场的正常功能,你自己或团队主动设过的,出现几个地址、阈值大于 1 都不奇怪;要核的是三样:多出来的地址是不是你认得的、每个地址的权重多少、你手里那把钥匙的权重够不够阈值。冒出你认不出的地址,你自己的权重又凑不够阈值,就是这种。后面怎么办,看钱包里的 USDT 转不出去里「权限被改」那一节。

骗子会用哪些说法让你扫码

说法换得很快,但落脚点都一样:让你在钱包里点一次确认。常被人拿来问的有这几类:

对方的说法他给你的理由其实要你做的
「验一下 U」「做个资金证明」交易前要确认你有钱、钱是干净的在他的网页上对 USDT 签授权
「扫码付款」他是收款方,让你扫他的码付钱扫出来的不是转账页,是授权页
「领空投」「领补贴」你的地址被选中,可以领一笔币领取按钮背后是授权或改权限
「帮我测一下你的地址能不能收」大额转账前测试测试页要你连钱包、签名
「你的地址有风险,扫码检测」冒充安全工具或客服同上

判断起来有一条很好用:收款、查地址,都不需要你在钱包里签名。 别人往你的地址转 U,你什么都不用点;查一个地址的余额和记录,区块浏览器上输入地址就能看。凡是「要你连钱包、点确认」才能完成的收款或查询,都不用照做。

至于「扫码付款」,正常的付款码扫出来,钱包会显示一个转账页面:收款地址、币种、金额,你核对后发出。扫出来的是一个网页,网页再叫你「授权」「连接」,就不对了。

怎么查自己授权过什么

记不清当时签了什么也不要紧,授权是链上记录,查得到。有两处可以看:

  • 区块浏览器。 在波场或以太坊的区块浏览器上输入你的地址,主流的浏览器一般都有查看这个地址授权记录的页面,列出你授权过的合约、代币和额度。
  • 钱包自带的授权管理。 不少钱包在设置或安全相关的页面里,有查看和取消授权的功能。

ethereum.org 的撤销指南里列了几个可用的工具,包括 Etherscan、Blockscout 这类区块浏览器,步骤是:打开工具,连接钱包,选中要撤销的合约,点撤销并确认交易。原文在这里,页面标注更新于 2026 年 6 月 6 日。

查的时候,看每一条授权的三样:

  1. 代币:是不是 USDT,或者你在意的其他币。
  2. 被授权的地址:你认不认得。你用过的正规 DApp 会有授权,这很正常;认不出来的、时间对得上「验 U」那天的,就是它。
  3. 额度:是具体数额,还是「无限」。

一条授权看着可疑,通常有这几个特征凑在一起:授权时间正好是你扫码的那天;被授权的是一个你叫不出名字的地址,区块浏览器上也没有项目标签;额度是「无限」或者一个大得离谱的数。正规服务的授权也可能额度很大,但你能说出它是哪个服务、你那天为什么用了它。说不出来的,一律按可疑处理,撤了再说——撤错了也不要紧,下次用那个服务时重新授权就是了。

这一步有个坑:查授权、撤授权的网站本身也有假的。有人专门做「授权检测」「免费撤销」的页面,你连上钱包,它让你再签一次——这一次签的又是新授权。所以网址自己输入,别点对方发来的链接,也别点搜索广告。

授权过了:按你查到的情况处理

查到陌生授权,钱还在

赶紧处理,两条路任选一条,也可以都做:

  • 撤销授权。 在区块浏览器或钱包的授权管理里,对那一条授权点撤销,签名发出。撤销的原理是把对方的额度改成 0。这是一笔链上交易,要付手续费:波场上消耗能量和带宽,不够时扣 TRX;以太坊上付 gas。钱包里没有 TRX 或 ETH,撤销发不出去,得先转一点进来。两条链上具体怎么撤,放在下面单独一节。
  • 把 U 挪走。 新建一个钱包(新的助记词),把 USDT 转过去。授权是针对旧地址的,钱不在旧地址上,对方的额度就没东西可用。

金额大的,先挪钱,再撤授权。撤销和转账都要一笔手续费、都要等上链,但挪钱这一步做完,最坏的情况就排除了。金额不大、旧钱包还想继续用的,撤销就够了。

钱已经被转走

在区块浏览器上打开你的地址,能看到那笔转出的记录:转去了哪个地址、什么时间、多少钱。这些信息全部截图保存,连同对方的聊天记录、他发来的二维码或网址。

然后,撤销还是要做——你的地址上以后可能还会有别的币进来,额度没清零,它们照样能被转走。

被转走的那部分,撤销拿不回来,链上转账没有撤回按钮,能做的是带着证据去当地报案。这期间自称能「链上追回」的私信,和骗子本人回来说「再转一笔验证金就能解冻」「再扫一次码就好」的,都别回话,消息截下来一起交给警方。

查授权时顺手记一下:骗子地址转走你的 U 以后,往往很快又转到别处。报案材料里写清楚第一跳的地址和时间,比写「我被骗了多少钱」有用得多。

授权记录里没什么可疑的,但就是转不出去

多半是权限被改了,前面讲过,这时要看的是「权限」那一栏。用 USDT 地址查询确认一下。

只扫了码,记不清有没有点确认

去区块浏览器上看授权记录和权限。两样都干净,只能说明链上没留下这次的授权或改权限记录。要是当时还在那个页面上填过助记词、私钥,或者签过一条看不懂的消息,这两样查不出来,照下面「撤了还是挡不住」那张表里填过助记词的那一行处理。以后同一个网页、同一个人,都别再碰。

在波场和以太坊上分别怎么撤授权

我的 U 在波场上,搜到的撤销教程讲的全是以太坊。照着做行吗?

只能借它看懂原理:撤销在两条链上都是把对方的额度改成 0,具体去哪查、在哪撤,要看你签授权的是哪条链。先认清你当时用哪条链的地址签的:T 开头的是波场地址;0x 开头的是以太坊,或者 BNB Chain 这类沿用同一套地址格式的链。在哪条链上签的,就回哪条链上查、在哪条链上撤。

波场:对同一个地址,把额度改成 0

波场开发者文档讲授权事件时写的是:一次成功的 approve,会替被授权的地址设一个新的额度。新额度直接顶掉旧额度。撤销用的就是这一点——对同一个被授权地址再授权一次,数额填 0。

  1. 用出事的那个地址,打开波场区块浏览器上它的授权记录;或者进钱包的授权管理,位置各家不同。
  2. 找出代币是 USDT、被授权地址你认不出的那一条,把这个地址的前后几位抄下来。
  3. 对这一条发起撤销。确认窗口弹出来,核两样:对象是刚抄下的地址,数额是 0。
  4. 签名发出,等它上链。
  5. 回授权列表刷新。这一条的额度变成 0,或者从列表里消失,才算撤掉。

假的撤销页常在第 3 步做手脚:页面上写着「撤销」,弹窗里的数额却不是 0,或者对象换成了另一个地址。两样有一样对不上,关掉窗口。

撤完,再用 USDT 地址查询看一眼「权限」一栏。额度清零管不到权限,额度和权限都查过,这个地址才算收拾完。

以太坊:照 ethereum.org 的指南撤

前面引过的 ethereum.org 指南,原文里还有几处容易漏的:

  • 连上钱包后,页面列出的是所有能动你代币的合约,每一条都带着额度上限。
  • 工具要挑对网络。指南列的工具里,Etherscan、Blockscout 标的是以太坊,Revoke、Unrekt、EverRevoke 标的是支持多个网络。在 BNB Chain 这类别的网络上签的授权,要用支持那个网络的工具,或者去那条链自己的区块浏览器查。入口从 ethereum.org 那一页的链接点进去,比在搜索结果里挑稳妥。
  • 点了撤销,钱包里会跳出一笔新交易。发出后看网络情况,要一分钟到几分钟才处理完。
  • 撤掉正规平台的某条授权,你在那边的质押、借贷仓位不受影响,指南的问答里答过这一问。

弹窗怎么核,跟波场一样。撤销在代币合约里通常也是一次 approve,只不过数额为 0,所以弹窗上出现「授权」一类的字样不用慌。看对象,看数额。

撤了还是挡不住的时候

你的情况撤销为什么挡不住该怎么做
只在网页或钱包里点了断开连接断开的只是网页和钱包之间的连线,链上的授权还在。ethereum.org 的问答里写着:断开了连接,只要授权没撤,对方照样能动那些代币按上面的步骤真撤一次
当时在对方页面上还填过助记词或私钥对方手里有密钥,能直接签名转账,用不着授权马上新建钱包(新的助记词),把剩下的币全部挪过去,旧地址弃用
撤完又在对方页面上「再验一次」每签一次 approve 就重设一次额度,前面的撤销白做了回列表再查一遍、再撤;那个页面别再打开

填过助记词的,撤销放到后面,先挪钱。

以后在钱包里点「确认」之前

授权本身不是坏东西。你在正规的去中心化交易所换币,也要先授权。问题出在「给谁授权、授权多少」。

钱包弹出确认窗口时,先看清它要做的是转账、授权,还是改权限;对象是哪个合约或地址,是不是你主动打开的那个服务;数额是多少,有没有写着「无限」。哪一项看不懂,就先不点,关掉窗口。

用正规服务时也可以收紧一点。有的钱包在授权弹窗里允许你改额度,你这次只打算换 100 U,就只授权 100,用完再授权。麻烦一点,但一个服务出了事,你损失的上限就是那一点额度。平时隔一段时间去授权管理里扫一眼,用不着的旧授权撤掉,也是个好习惯。

大额的 U 另放一个钱包,这个钱包不连 DApp、不点别人发来的链接;平时连网页、点链接用的那个钱包,里面只放当下要用的数额。

扫码、撤销和手续费

撤销授权要花钱吗?

要付手续费,因为撤销本身是一笔链上交易,波场上会消耗能量和带宽、不够时扣 TRX,以太坊上要付 gas。钱包里没有 TRX 或 ETH,撤销发不出去。

被转走的 U 还能要回来吗?

撤销拿不回来。撤销只是把对方的额度改成 0,挡住以后的转账;已经被转走的那部分,链上没有撤回的办法,只能保存证据、报案。

只扫了码没签名也会被盗吗?

只扫了码、没在钱包弹窗里签名,通常不会被盗:扫码只是打开了一个网页,授权要你在钱包弹窗里点确认、完成签名才会上链。拿不准的话,去区块浏览器或钱包的授权管理里看一眼,有没有陌生的授权记录。

规则、费用和入口都会变,照着做之前,先看一眼官方页面现在怎么写。

收在分册钱包防骗

想查哪一件事?

在本站文章、分册和查询工具里找 · Esc 关闭