“我已经把网站从钱包里断开,为什么币还会被转走?”常见原因是把前端连接权限和链上资产授权混为一谈。网站连接主要影响页面读取地址和发起签名请求;ERC-20 allowance、NFT 的 operator 授权或 Permit 类签名可能继续有效,直到被使用、撤销或按协议失效。
先核验发生了什么
找到异常转账哈希,检查发起地址、调用合约、事件日志和资产合约。若交易由第三方地址调用代币合约,并从受害地址转出资产,应继续核对此前的 Approval、permit 或 operator 授权事件。事实应写成“某地址在某交易中调用某合约转移某资产”,不能仅凭结果直接认定具体攻击者身份。
撤销前先保存证据
保存授权交易哈希、被授权地址、资产合约、额度、时间、可疑域名和签名页面。随后通过钱包或对应区块浏览器的授权检查功能撤销权限。撤销本身是链上交易,通常需要网络手续费。若设备或私钥也可能泄露,只撤销授权并不足够,应在干净环境评估迁移剩余资产。
逐链检查,而不是只看一条链
同一个 EVM 地址可能在 Ethereum、BNB Chain、Polygon、Arbitrum 等多条链上存在独立授权;TRON、Solana 的权限与账户模型也不同。处置时应列出钱包使用过的网络、资产和 DApp,逐链核验,不要把一条链撤权成功误认为全部风险已经解除。
常见误区
- 断开 DApp 不等于撤销 allowance;
- 看不到余额变化不等于签名无风险;
- 只撤销一个代币不等于其他代币和 NFT 安全;
- 未知工具要求再次输入助记词时,应立即停止。
参考资料:ethereum.org 授权撤销指南;MetaMask allowance 说明。资料核对日期:2026-08-03。