TokenTools
PlatformTokenTools
🇨🇳_中文简体
🇨🇳_中文简体
  • TokenTools 帮助文档
  • 联系我们
  • 工具导航
  • 服务费用
  • 启动板
    • 创建标准Mint预售
    • 创建加池子Mint预售
    • 创建捐款Mint预售
    • 创建启动板
    • 更新启动板
    • 完成启动板
    • 添加/删除白名单
    • 如何购买预售
    • 如何领取代币
    • 如何撤回您的捐款
    • 紧急撤回资金
  • 创建挖矿
    • 创建挖矿池
    • 查看挖矿
    • 质押挖矿
  • 代币
    • 标准ERC20代币
    • 黑名单/增发/假权限代币-V1
    • 双营销/回流/限购代币-V2
    • 持币分红/营销/回流代币-V3
    • 加池分红/营销/回流代币-V4
    • NFT分红/营销/回流代币-V5
    • 代币合约定制
  • SOL
    • 🔥Solana一键创建标准代币
    • 💊PUMP发币与捆绑买入教程
    • 幻影钱包Phantom安装教程
    • 批量回收租金-领取Solana教程
    • 租金回收-免费领取Solana教程
    • 燃烧销毁Token/LP教程
    • Raydium创建廉价的市场ID
    • Raydium CPMM加池子教程
    • Raydium V2加池子教程(旧版本)
    • Orca创建/移除流动性教程
    • Meteora创建/移除流动性教程
  • 波场链
    • 波场Tron一键发币教程
    • 波场代币合约验证和开源教程
    • 波场代币信息录入教程
    • 波场Tron批量转账工具教程
    • 波宝钱包TronLink安装教程
  • NFT
    • NFT批量发送
    • NFT批量归集
    • 创建标准NFT
  • 令牌锁
    • 创建你的令牌锁
    • 创建你的流动性锁
    • 解锁LP池子或代币
  • 批量操作
    • 批量发送Token
    • 批量检测钱包余额
    • 批量生成钱包
    • 令牌批量授权查询
    • Token批量归集
    • Token/NFT持有人扫描
    • 批量兑换(Swap)
  • 科学家模块
    • 抢购模式
    • 抢预售
  • 其它
    • 单位转换
    • 代币授权
    • 靓号地址生成
    • 靓号合约生成
    • IPFS
    • 最新汽油费
  • 小工具
    • 交易加速
    • 取消交易
  • 常见问题/常见错误
    • 如何通过TP钱包发币
    • 如何查询池子(LP)地址
    • 如何使用多对多转账刻铭文
由 GitBook 提供支持
在本页
  • ERC20 授权流程
  • 盗U案例分析
  • 解决方法
  1. 批量操作

令牌批量授权查询

上一页批量生成钱包下一页Token批量归集

最后更新于28天前

区块链在去中心领域越来越成熟,也越来越多的去中心话应用在区块链上发展,如近年来DeFi领域的火爆,主要的 DeFi 应用包括 ERC20 代币的借贷、质押和交易。若想在 、 和 等DeFi 协议上使用 ERC20 代币,你需要授权 dApp 来使用这些代币。这就是所谓的 ERC20 授权 。这些授权对于 DeFi 平台的运作来说必不可少,但是如果不加以控制,那将是非常危险的。

ERC20 授权流程

首先我们先来看一张图片,授权的流程是怎么样的。A用户在访问dApp时进行把USDT的代币授权给另外一个合约(不安全)或个人地址,这个时候先相当于您把U授权给目标一定的额度去操作你的U。这是一个很危险的情况,在近段时间中有很多类似盗U事件,就类似使用此方法,很多用户缺少区块链知识,以为只是一个授权操作,没有转账给对方觉的没啥事。

盗U案例分析

  1. 攻击者伪造一个空头活动的页面,通过媒体等多渠道散发信息

  2. 用户通过页面点击领取空头按钮,此时调用合约approve 授权,授权对象是攻击者地址,授权额度为无限

  3. 攻击者通过transferFrom 转走用户钱包中USDT。

在图片中我们可以看到调用授权信息(使用您的USDT)

0x095ea7b3000000000000000000000000 (调用授权函数

57ce3d5cd8685bed28ae71f3a5cfd3b42464fe0b (授权给攻击者地址

0fffffffffffffffffffffffffffffffffffffffffffffffffffffffffffffff (授权额度无限大

当前确定授权后,57ce3d5cd8685bed28ae71f3a5cfd3b42464fe0b 攻击者就可以将你的USDT全部转走,只要你有U 他就能转走。如果地址没有及时取消授权的话,将会带来跟多的损失,下面教大家如何检查钱包地址授权了哪些合约和地址,定期取消授权过期的合约

解决方法

  1. 链接钱包,地址钱包地址进行扫描 (如没有授权过合约 提示:你没有授权代币给合约过,很棒!

  1. 扫描出授权的合约信息(⚠️扫描地址不是当前用户钱包地址,则无法取消授权

// 取消授权本质还是调用合约授权,授权0的额度给目标地址
0x095ea7b3 // 授权方法
0000000000000000000000001bb7995f64c393a73a480ec7400bb52c335a4809 // 授权地址
0000000000000000000000000000000000000000000000000000000000000000 // 授权额度(0)

引用参考知识

使用币工具 或者 进行查询地址授权信息。

原文链接:

UniCats钓鱼分析

转账授权钓鱼控制你的钱包

https://TokenTools.App
https://TokenTools.App/approve/eth
https://docs.tokentools.app/learn/batch-approve
https://medium.com/zengo/unicats-go-phishing-eaf39ff9da64
https://www.lianzixun.cn/news/9562620.html
Uniswap
Aave
Yearn
approve
Phishing
Phishing
tokentools
tokentools
tokentools