钓鱼网站与假空投
仿冒官网、伪造空投、"官方"私信——用看起来完全正规的页面,骗你把助记词输进去,或诱导你签署恶意交易。仅美国联邦调查局披露,2023 年加密货币相关诈骗损失就超过 56 亿美元。
手法:伪装成信任 · 攻击面:任何人
钱包安全手册 · FILE WH-2026-001
助记词就是那把钥匙。它一旦离开你的手——被截图、被输入某个网站、被发给"客服"——钱包就不再属于你。 这本手册讲三件事:钥匙怎么丢的,怎么守住,丢了怎么补救。
演示件 · 骗子最想要的东西
* 上方为演示词,非真实助记词。点击格子可撕开封条。
SHEET 01 · THE THREAT LEDGER · 威胁簿
不需要高明的黑客,也不需要攻破你的设备。绝大多数失窃,走的是这三条最普通的路径。 先认识敌人,才知道防什么。
仿冒官网、伪造空投、"官方"私信——用看起来完全正规的页面,骗你把助记词输进去,或诱导你签署恶意交易。仅美国联邦调查局披露,2023 年加密货币相关诈骗损失就超过 56 亿美元。
手法:伪装成信任 · 攻击面:任何人
截图、云端同步、输入"验资"网站、发给"客服"。助记词是钱包的唯一钥匙,只要它离开过你的手一次,就应该按"已泄露"处理——无论对方是谁。
手法:骗取钥匙 · 后果:无法找回
"铸造""领取""质押"的授权弹窗里,可能藏着 unlimited 字样。骗子不需要你主动转账,也能把额度内的资产划走——你甚至毫无察觉。
手法:签名陷阱 · 后果:余额悄然清零
SHEET 02 · THE DEFENSE MANUAL · 防御手册
这不是建议清单,是操作顺序。从第一条开始做,逐条落实。
用笔写在纸上,锁进抽屉或保险柜。绝不截图、绝不输入任何网站、绝不发给任何人。数字形式的助记词,等于已经泄露。
大额资产放硬件钱包(冷),日常小额用另一个热钱包。两个钱包的助记词互不相同——即使热钱包失守,本金仍在冷端。
粘贴后逐字符核对,重点看首尾各 8 位。保存常用地址簿,每次转账与簿中比对,别只扫一眼前几位。
陌生合约先查授权范围;用 revoke.cash 撤销闲置授权。谨防仿冒域名——核对工具本身的网址,再点确认。
大额操作要求硬件确认、二次验证。团队或家庭资金用多签钱包——不存在一人生死签。
提前写下:设备丢失怎么办、怀疑泄密怎么办、误转账怎么办。各写几步,到那天照着做,别在慌乱中临场决定。
SHEET 03 · SEED VAULT · 助记词金库
"只写纸上"只说了一半。写下只是开始——存放方式决定它 30 年后还在不在,也决定它会不会在某个环节"路过"网络。
纸会被水泡、被火烧、被虫蛀。大额长期资产建议金属备份(不锈钢刻字板,如 Cryptosteel、Billfodl 一类),或至少防水纸卡加塑封。截图、文档、云盘里的"数字助记词",一律视为已泄露。
用Shamir 分片把助记词拆成几份分别存放(如 2-of-3、3-of-5):任何一份丢失都不致命,任何一份泄露也都不致命。适合大额长期资产——但分片规则本身,也要像助记词一样安全存放。
主副本 + 备份副本 + 紧急副本(可信家人处),放在不同的物理位置。每一份都要防"被看到"——合租室友、摄像头、维修工,都可能成为目击者。
通常不算。密码管理器活在联网设备上——中一次木马,助记词就被拿走。真正安全的"数字助记词"只存在于完全离线的设备,且仍有被偷拍、被云备份的风险。新手不必尝试这条路径。
助记词写错一个词,恢复时就会失败。写完当场演练一次:删除钱包,只用纸上的词重新恢复,确认能恢复再继续——这是唯一能验证"备份真的有效"的方式。
永不截图。永不输入任何网站。永不发给任何人——包括自称官方、自称安全专家、自称客服的人。永不放进任何联网设备。
SHEET 04 · RED FLAGS · 危险信号
骗术日新月异,但破绽永远相同。以下每一条单独出现都足够让你停手、核实、离开。
"最后 2 小时""不操作将被冻结"。官方从不制造紧迫感。催促是骗术的第一特征。
任何合法项目都不会要你的助记词或私钥。要了,就是骗子。没有例外,没有"验资"。
wallet-connect-验证.com,或与官方拼写只差一两个字母。核对地址栏,别核对页面内容——页面本身就是假的。
官方客服不会主动私聊你,更不会拉你进"维权群"。主动找上门的"官方",默认是假的。
要求你先转账才能领取的"空投",是付费钓鱼。真正的空投不需要你付任何费用。
授权弹窗里的英文看不懂?额度写着 unlimited?看不懂 = 不签。退出页面,回来再看。
SHEET 05 · CASE FILE · 骗局卷宗
把 SHEET 04 的危险信号放进一个真实流程里走一遍。每一步,左边是骗子的动作,右边是你此刻该做的事。
你收到一条私信(Telegram / Discord / 微博):"您好,我们是 XX 官方,恭喜您获得空投资格,点击领取:xxx-claim.com。"
不点。私信里的链接,默认是钓鱼。去官方渠道查证——对照 SHEET 06 官方入口,或直接搜索官方公告。
假官网(域名 xxx-claim.com)做得和真的一模一样,甚至挂着"官网认证"标记,首页就是醒目的领取按钮。
核对地址栏域名,与官方入口表做字符级比对。页面内容可以造假,域名造假不了——只是需要你去看。
页面要求"连接钱包",或直接要你"输入助记词以验证身份"。声称这是空投的必要步骤。
助记词永不输入任何网站。连接钱包可以,但要先看下一步的授权弹窗——那才是真正的战场。
签名弹窗写着 "Approve unlimited amount of TOKEN",配一个让你来不及细看的倒计时。
看不懂 = 不签。看到 unlimited、看到倒计时、看到任何催促——点"拒绝",关掉页面,回来再看。
资产在几分钟内被批量转走。链上转账一旦确认,无法撤回。
立即执行 SHEET 07 应急清单第 1 步:把剩余资产迁入全新钱包(新助记词)。先隔离,再调查。
骗子不急着动,慢慢划走额度内的资产。你可能数天甚至数周毫无察觉。
立即撤销该合约授权(revoke.cash,先核对域名),然后持续观察余额变动。
这个流程的意义:骗局不是单一动作,是四步链条——接触、诱饵、入场、签名。链条里每一步都有破绽,而破绽全都写在 SHEET 04 里。你不是要记住所有骗术,只需要在每一步停留一秒钟:这是不是私信?域名对不对?要我输入助记词?弹窗我看得懂吗?
SHEET 06 · OFFICIAL ENTRANCES · 官方入口
大多数钓鱼,从搜索结果里的广告位或私信里的链接开始。给自己一个固定入口:只从这张表进钱包官网,并核对地址栏域名。
域名核实于 2025 年 8 月。任何时候收到"新网址",先回到这张表,或到钱包官方社交账号二次确认——仿冒域名常只差一两个字符。下载 App 请走官网上的应用商店链接,或直接在官方应用商店搜索开发者全名。
SSL 提示:正规钱包官网均为 HTTPS,但请注意SSL 证书仅表示连接加密,不代表网站本身可信;核对域名与地址栏仍是最可靠的验证方式。
SHEET 07 · EMERGENCY RUNBOOK · 应急清单
顺序只有一条:先隔离,再调查。资产安全永远优先于弄清楚发生了什么。逐条执行:
马上把资产转到全新钱包(新助记词),一刻也别等。新的助记词只写纸上。旧的助记词按已泄露处理,永不再用。
在 revoke.cash 撤销可疑合约的授权(先核对域名),之后持续观察余额变动。不确定哪些授权可疑?全部撤掉,需要用再重新授权。
第一时间联系项目方与交易平台尝试冻结(窗口很短),保留全部证据(交易哈希、聊天记录、链接),再报警。链上资金一旦转出,通常无法追回——所以前两步永远优先。
不要向任何人"付费解锁""付费追回"。声称能帮你追回资金的,是第二波骗子,专门收割刚被骗的人。
SHEET 08 · COMMON MYTHS · 常见误区
四个最常见的侥幸心理,每一个都让钱包多开一扇门。
批量扫荡脚本不看人,只扫链上有没有资产、有没有敞口。小账户同样在被扫描的名单里。
它防远程窃取,防不了你把助记词输进钓鱼页面。硬件钱包安全的前提是:钥匙只在你手里。
群是公开的,任何人都能改名成"客服"。冒充官方,是加密货币世界最常见的骗术起点。
校验和地址(checksum)区分大小写,伪造者会构造相似地址。核对要完整——至少首尾各 8 位,并和地址簿比对。
SHEET 09 · GLOSSARY · 术语表
上面所有章节默认你懂这些词。如果你在阅读时卡住了,回到这张表。这是全手册的附录,也是起点。