DROPCRUX

首页 / 文章 / 防骗

空投骗局的几种形态,以及怎么反向核实

围绕空投长出来的骗局有很多张脸,但结构只有几种。 认脸没有用——脸会换,域名会换,图标会换。认结构才有用, 因为结构受限于攻击者要达成的目的,变不了太多。这篇讲五种结构, 以及一套你自己就能走完的核实动作。我们不点名任何具体站点或项目, 点名的清单永远追不上换域名的速度。

空投骗局的几种形态,以及怎么反向核实 · 示意图由本站绘制

为什么骗局特别爱用「空投」这个词

因为它同时提供了三样攻击者最需要的东西:免费的诱因、 限时的压力、以及一个「必须连钱包」的合理借口。

正常情况下,让一个陌生人把钱包连到你的网站上并签一个授权, 是很难的。但如果这个网站说「你有一笔空投待领取」, 这个动作立刻就变得顺理成章了——领东西当然要连钱包, 领东西当然要签个名确认。整个高风险操作被包装成了一个日常动作。

再加上「认领期还剩 2 小时」这类倒计时,人就不会去核对了。 时间压力是所有这类骗局的公因数。凡是催你的,先停下来, 这一条本身就能挡掉很大一部分。

形态一:仿冒的领取页面

页面长得和官网一模一样,唯一的区别是域名, 以及你连上钱包之后它要你签的那个东西。

这是最经典的一种。攻击者把真实项目的官网整页复制下来—— 图标、配色、文案、甚至团队介绍都是原封不动的, 换一个相似的域名挂上去。然后通过搜索广告、社交平台的评论区、 或者被入侵的官方账号把流量导过来。

你连上钱包,页面弹出一个签名请求。它不会写「我要转走你的钱」, 它写的是一串十六进制的数据,或者一个看起来很技术的方法名。 你点了确认,授权就生效了,攻击者随后可以把对应的代币转走。

这一类的关键识别点不在页面上,在你是怎么到这个页面的。 搜索结果的第一条可能是买的广告位;私信里的链接是别人给你的; 评论区置顶的那条谁都能发。真正安全的入口只有一个: 你自己从官方渠道一层层点进去的。具体核对方法写在 假空投网站怎么识别里, 我们也做了一张可勾选的清单

另外要破除一个很深的误解:地址栏有锁头不代表这是真站。 锁头只说明这条连接是加密的,任何人花几分钟就能给自己的钓鱼站配一个。 它证明的是「没人在中途偷看」,不是「对面是好人」。

形态二:「领取需要先付 Gas 激活」

真空投的手续费是从你钱包里直接扣的, 不存在「先转一笔钱到某个地址来激活」这种步骤。

这句话是整个骗局里最好用的识别点,因为它在技术上就不成立。 链上认领的手续费由你的钱包在签名时自动扣除, 你不需要、也不可能通过给别人转账的方式去支付它。

套路的展开通常是这样:先告诉你有一笔可观的空投, 金额大到足以让你动心;然后说由于你的地址是新地址、 或者由于网络原因,需要先支付一笔小额费用「激活」; 金额通常设计得不大,让你觉得「反正也没多少,试试」。 你转过去之后,要么直接没有下文,要么被继续要求支付第二笔、第三笔, 理由一个比一个专业。

这个套路的变体还包括「保证金」「税费」「解冻费」「矿工费预付」, 名字不重要,结构是一样的:要你主动转出一笔钱,才能拿到一笔更大的钱。 这个结构在任何场景下都是危险信号,不只是加密领域。 我们把它单独写了一篇, 因为它的出现频率实在太高。

形态三:钱包里凭空多出来的不明代币

任何人都可以往你的地址发送代币, 所以「收到了」什么都不能证明;而你去动它,可能就是入口。

链上地址是公开的,往一个地址转东西不需要对方同意。 攻击者会向大量地址批量发送自己造的代币, 名字起得很有诱惑力,有时候还会在代币信息里附上一个网址。

接下来有两条常见的收网方式。第一条是引诱你去那个网址「查询价值」或者「兑换」, 那就回到了形态一。第二条更隐蔽:这个代币的合约本身被写过手脚, 你在链上对它做操作(比如试图兑换掉它)的时候, 会触发一段你没预期的逻辑。

正确的做法很简单,也很反直觉:什么都不做。 不点、不换、不授权、不去它给的网址。在钱包里把它隐藏掉就行。 它待在你的地址里本身不会造成任何损失——损失来自你去碰它。 详细说明见钱包里突然多了不认识的币

还有一个近亲手法:给你转来极小额的、和你常用地址高度相似的转账记录, 指望你下次转账时从历史记录里复制到那个假地址。 所以转账时不要从历史记录里复制地址, 每次都从你自己保存的来源核对完整地址。

形态四:主动找上门的「客服」和「助手」

官方不会私信你,也不会主动加你, 更不会在私信里发领取链接或者要你提供任何信息。

这一类不需要你判断力,只需要你记住一句话。

这一类的入口通常是你在某个公开群里问了一句话, 或者在社交平台上发了一条和某个项目有关的内容。 几分钟内会有人私信你,头像和名称都做得很像官方。

他们的目标不一定是让你签授权。更常见的是要你去某个「验证同步」页面, 在那里输入助记词或者私钥;或者引导你安装一个「官方工具」; 或者让你共享屏幕「协助操作」。任何一个都足以让你损失全部资产。

这里只有一条规则,不需要判断力:任何要求你提供助记词或私钥的场景, 一律是骗局,没有例外。真实的技术支持不需要这些东西, 就像银行客服不会问你密码一样。同理, 任何要求你安装非官方渠道分发的软件、或者共享屏幕操作钱包的要求, 一律拒绝。

还有一个细节:他们经常营造「我在帮你」的氛围, 态度好、回复快、耐心讲解。这不是善意,是话术的一部分—— 被骗的人事后回忆时常说「对方人特别好」。

形态五:收费的课程、名单和代刷

卖信息的人赚的是确定的钱,买信息的人承担不确定的结果, 这个不对称本身就说明了问题。

这一类不一定构成诈骗,但它的经济结构值得看清楚。 所谓「内部名单」意味着卖家提前知道了某个项目的空投规则。 可空投规则不提前公开正是项目方的核心设计—— 条件一旦泄露给一批人,那份链上记录对项目方就失去了筛选价值。 所以真有内部消息的人,最理性的做法是自己安静地做, 而不是卖给几百个陌生人稀释掉。

「代刷服务」的问题更直接:把你的地址或资金交给别人操作, 你既承担了资金风险,又因为对方用同一套流程服务很多客户, 让你的地址在行为模式上高度同质——这正是 女巫检测要挑出来的特征。 花钱买了一张更容易被剔除的门票。

付费课程则通常在卖已经公开的信息,加上一点点稀缺感包装。 这门生意的账我们在撸毛工作室和「内部名单」里算过一遍。 本站不推荐任何第三方工具、课程或名单,这是我们给自己定的规矩之一。

这些东西是怎么找到你的

分发渠道就那么几条,认识它们比认识具体页面有用得多。

几个「看起来很专业」的伪装细节

攻击者知道你会检查什么,所以他们会把最容易被检查的地方做得最像。

一套你自己能走完的核实动作

不要试图判断「这个页面像不像真的」, 改成执行几个能得到确定答案的动作。

「像不像」是主观的,而攻击者的全部工作就是让它看起来像。 所以把判断换成核查。下面这几步,任何人都能做,不需要技术背景。

第一步:确认入口从哪来

问自己一句:我是怎么到这个页面的?如果答案是「搜索结果点进来的」 「群里有人发的」「私信里的链接」「广告」,那就先关掉。 正确的做法是从你自己长期保存的官方入口进去, 或者从项目方在多个公开渠道都一致列出的地址进去。

第二步:域名逐字核对

不要看形状,要一个字符一个字符地读。 常见的手法是替换相近字符、加连字符、换顶级后缀、 在前面加一段看起来合理的前缀。 把域名复制到记事本里放大看,比在地址栏里瞄一眼可靠得多。

第三步:反向确认,而不是正向确认

不要从这个页面去找它的官方账号(页面上的链接可以是假的), 要反过来:从你已知的官方渠道出发,看官方有没有提到这次活动, 以及官方给出的链接是不是你手上这个。 同一个信息在两个独立的官方渠道上都能看到,可信度才高。

第四步:看清签名请求要你交出什么

连钱包之后弹出的那个窗口,是最后一道也是最重要的一道关。 你要看的不是它长什么样,而是它请求的权限类型和额度。 授权和转账是两件事,无限额度和一次性额度也是两件事。 我们把这个窗口拆开画了一张图:签名弹窗该看什么, 配套的说明在授权风险那一篇

第五步:拿一个只放少量资产的地址去做第一次尝试

这条我们自己一直在用。它不聪明,但它兜得住。

如果你确实要参与某个不太熟悉的活动, 用一个和你主资产分开的地址。这不能防止被骗, 但能把损失控制在你能接受的范围内。 这是唯一一个「万一判断错了」还能兜住的措施。

如果已经点了、已经签了

先把还能动的资产转移到一个全新的、干净的地址,再去处理授权。

顺序很重要。很多人第一反应是去撤销授权, 但撤销本身要发一笔交易、要等确认,这段时间里资产还在原地。 更快的做法是先把有价值的资产转到一个新地址(新的助记词, 不是同一个助记词下的另一个地址), 然后再回过头处理原地址上的授权。

如果你输入过助记词或私钥,那么这个钱包里的所有地址都必须视为已经失守, 包括你以为没用过的那些。这种情况下唯一的做法是立刻创建全新的钱包, 把还能抢救的资产转过去。

另外,事后不要去点任何声称能「追回资产」的服务。 这是二次收割的常见形态,专门盯着已经被骗过一次的人。

最后说一句心态

这几年我们看下来,被骗的人里很少有蠢的, 大部分是在一个特定的状态下中招的:着急、疲惫、 或者已经投入了很多不想错过。攻击者卖的从来不是技术,是这个状态。

所以最有效的防御其实很朴素——任何催你立刻操作的事情, 都值得先放二十四小时。真的空投不会因为你晚一天核实就没了; 会因为你晚一天就没了的,本来也不是给你的。

常见问题

假空投网站有锁头图标是不是就安全

不是。锁头只说明连接是加密的,任何人都能给自己的钓鱼站配上。它证明的是传输没被偷看,不是对面可信。

领空投为什么会要我先付一笔 Gas

正常的链上认领手续费由你的钱包在签名时自动扣除,不存在先转账到某个地址来激活的步骤。要求你主动转出一笔钱才能拿更大一笔钱的,一律是骗局结构。

钱包里收到不认识的代币要不要处理掉

不要动它。不点、不兑换、不授权、不访问代币信息里附带的网址,在钱包里隐藏即可。损失来自你去碰它,而不是它待在那里。

官方客服会主动私信我吗

不会。任何主动私信、要求提供助记词或私钥、要求安装非官方软件或共享屏幕操作钱包的,一律是骗局,没有例外。

已经签了可疑的授权该怎么办

先把还能动的资产转到一个全新助记词生成的干净地址,再回头处理原地址的授权。如果输入过助记词或私钥,整个钱包都要视为已经失守。

本文讲方法与判断,不是任何项目的推荐,也不构成投资建议。发现事实错误请发到 [email protected],我们会改并记在更正记录里。