2026年1月7日,OKX钱包正式向用户发出高风险警报——一种针对Solana链的新型签名钓鱼攻击正在蔓延,即使交易模拟显示“无余额变化”,用户一旦签名,账户控制权将直接落入攻击者之手。另一主流钱包Phantom也已标记此类风险。
“沉默”的账户接管:签名即交钥匙
与要求助记词的传统骗局不同,这种攻击利用Solana的“Owner”权限字段。攻击者伪装成“免费空投”、“质押奖励”或“铸造白名单”页面,诱导用户签署一笔交易。当用户检查时,钱包模拟结果显示“No balance change”,因为当时并无代币转移。然而,交易内含一条隐藏指令——更改账户的“所有者”。用户点下确认,黑客便成为数字保险库的新主人。
即便用户仍持有恢复短语,也无济于事。攻击者拥有完全控制权,可在任何时刻清空余额。受害者只能看着资产,无法触碰。
钱包厂商紧急响应
OKX钱包已在其产品端强化对此类恶意指令的检测和提示。Phantom钱包也实施了类似的风险标记。不过OKX警告,许多其他主流钱包尚未更新安全协议以识别这一特定技术。为防止跨生态危机,OKX已向其他数字钱包团队发送安全提醒邮件,并提供技术支持以帮助实现更好的检测机制。
攻击流程更为隐蔽:用户点击钓鱼链接后,看到一个看似正常的交易请求,钱包弹出签名窗口。多数钱包的模拟引擎只检测直接代币转移,不会解析深层指令。攻击者正是利用了这一盲区。
行业视角:Solana生态的盲点
区块链安全公司SlowMist此前指出,“所有权修改”攻击对以太坊生态用户而言最为反直觉。以太坊账户严格由私钥控制,而Solana的模块化设计允许权限委托——这一特性正被武器化。据专家估算,2025年上半年Solana生态因钓鱼攻击损失约9000万美元。若所有钱包厂商不及时适配检测,2026年这一数字可能因新型签名方法进一步攀升。
Solana的速度与灵��性是其魅力,但同样的灵活性被诈骗者利用。这不是Solana的“漏洞”,而是对用户习惯的剥削。多数用户被训练只关注钱包弹窗中的“余额变化”。黑客通过构造零余额变化但转移所有权的交易,找到了巨大盲区。如果钱包不明确提示“正在分配所有者权限”,用户就是在盲目飞行。

