围绕空投长出来的骗局有很多张脸,但结构只有几种。 认脸没有用——脸会换,域名会换,图标会换。认结构才有用, 因为结构受限于攻击者要达成的目的,变不了太多。这篇讲五种结构, 以及一套你自己就能走完的核实动作。我们不点名任何具体站点或项目, 点名的清单永远追不上换域名的速度。
为什么骗局特别爱用「空投」这个词
因为它同时提供了三样攻击者最需要的东西:免费的诱因、 限时的压力、以及一个「必须连钱包」的合理借口。
正常情况下,让一个陌生人把钱包连到你的网站上并签一个授权, 是很难的。但如果这个网站说「你有一笔空投待领取」, 这个动作立刻就变得顺理成章了——领东西当然要连钱包, 领东西当然要签个名确认。整个高风险操作被包装成了一个日常动作。
再加上「认领期还剩 2 小时」这类倒计时,人就不会去核对了。 时间压力是所有这类骗局的公因数。凡是催你的,先停下来, 这一条本身就能挡掉很大一部分。
形态一:仿冒的领取页面
页面长得和官网一模一样,唯一的区别是域名, 以及你连上钱包之后它要你签的那个东西。
这是最经典的一种。攻击者把真实项目的官网整页复制下来—— 图标、配色、文案、甚至团队介绍都是原封不动的, 换一个相似的域名挂上去。然后通过搜索广告、社交平台的评论区、 或者被入侵的官方账号把流量导过来。
你连上钱包,页面弹出一个签名请求。它不会写「我要转走你的钱」, 它写的是一串十六进制的数据,或者一个看起来很技术的方法名。 你点了确认,授权就生效了,攻击者随后可以把对应的代币转走。
这一类的关键识别点不在页面上,在你是怎么到这个页面的。 搜索结果的第一条可能是买的广告位;私信里的链接是别人给你的; 评论区置顶的那条谁都能发。真正安全的入口只有一个: 你自己从官方渠道一层层点进去的。具体核对方法写在 假空投网站怎么识别里, 我们也做了一张可勾选的清单。
另外要破除一个很深的误解:地址栏有锁头不代表这是真站。 锁头只说明这条连接是加密的,任何人花几分钟就能给自己的钓鱼站配一个。 它证明的是「没人在中途偷看」,不是「对面是好人」。
形态二:「领取需要先付 Gas 激活」
真空投的手续费是从你钱包里直接扣的, 不存在「先转一笔钱到某个地址来激活」这种步骤。
这句话是整个骗局里最好用的识别点,因为它在技术上就不成立。 链上认领的手续费由你的钱包在签名时自动扣除, 你不需要、也不可能通过给别人转账的方式去支付它。
套路的展开通常是这样:先告诉你有一笔可观的空投, 金额大到足以让你动心;然后说由于你的地址是新地址、 或者由于网络原因,需要先支付一笔小额费用「激活」; 金额通常设计得不大,让你觉得「反正也没多少,试试」。 你转过去之后,要么直接没有下文,要么被继续要求支付第二笔、第三笔, 理由一个比一个专业。
这个套路的变体还包括「保证金」「税费」「解冻费」「矿工费预付」, 名字不重要,结构是一样的:要你主动转出一笔钱,才能拿到一笔更大的钱。 这个结构在任何场景下都是危险信号,不只是加密领域。 我们把它单独写了一篇, 因为它的出现频率实在太高。
形态三:钱包里凭空多出来的不明代币
任何人都可以往你的地址发送代币, 所以「收到了」什么都不能证明;而你去动它,可能就是入口。
链上地址是公开的,往一个地址转东西不需要对方同意。 攻击者会向大量地址批量发送自己造的代币, 名字起得很有诱惑力,有时候还会在代币信息里附上一个网址。
接下来有两条常见的收网方式。第一条是引诱你去那个网址「查询价值」或者「兑换」, 那就回到了形态一。第二条更隐蔽:这个代币的合约本身被写过手脚, 你在链上对它做操作(比如试图兑换掉它)的时候, 会触发一段你没预期的逻辑。
正确的做法很简单,也很反直觉:什么都不做。 不点、不换、不授权、不去它给的网址。在钱包里把它隐藏掉就行。 它待在你的地址里本身不会造成任何损失——损失来自你去碰它。 详细说明见钱包里突然多了不认识的币。
还有一个近亲手法:给你转来极小额的、和你常用地址高度相似的转账记录, 指望你下次转账时从历史记录里复制到那个假地址。 所以转账时不要从历史记录里复制地址, 每次都从你自己保存的来源核对完整地址。
形态四:主动找上门的「客服」和「助手」
官方不会私信你,也不会主动加你, 更不会在私信里发领取链接或者要你提供任何信息。
这一类不需要你判断力,只需要你记住一句话。
这一类的入口通常是你在某个公开群里问了一句话, 或者在社交平台上发了一条和某个项目有关的内容。 几分钟内会有人私信你,头像和名称都做得很像官方。
他们的目标不一定是让你签授权。更常见的是要你去某个「验证同步」页面, 在那里输入助记词或者私钥;或者引导你安装一个「官方工具」; 或者让你共享屏幕「协助操作」。任何一个都足以让你损失全部资产。
这里只有一条规则,不需要判断力:任何要求你提供助记词或私钥的场景, 一律是骗局,没有例外。真实的技术支持不需要这些东西, 就像银行客服不会问你密码一样。同理, 任何要求你安装非官方渠道分发的软件、或者共享屏幕操作钱包的要求, 一律拒绝。
还有一个细节:他们经常营造「我在帮你」的氛围, 态度好、回复快、耐心讲解。这不是善意,是话术的一部分—— 被骗的人事后回忆时常说「对方人特别好」。
形态五:收费的课程、名单和代刷
卖信息的人赚的是确定的钱,买信息的人承担不确定的结果, 这个不对称本身就说明了问题。
这一类不一定构成诈骗,但它的经济结构值得看清楚。 所谓「内部名单」意味着卖家提前知道了某个项目的空投规则。 可空投规则不提前公开正是项目方的核心设计—— 条件一旦泄露给一批人,那份链上记录对项目方就失去了筛选价值。 所以真有内部消息的人,最理性的做法是自己安静地做, 而不是卖给几百个陌生人稀释掉。
「代刷服务」的问题更直接:把你的地址或资金交给别人操作, 你既承担了资金风险,又因为对方用同一套流程服务很多客户, 让你的地址在行为模式上高度同质——这正是 女巫检测要挑出来的特征。 花钱买了一张更容易被剔除的门票。
付费课程则通常在卖已经公开的信息,加上一点点稀缺感包装。 这门生意的账我们在撸毛工作室和「内部名单」里算过一遍。 本站不推荐任何第三方工具、课程或名单,这是我们给自己定的规矩之一。
这些东西是怎么找到你的
分发渠道就那么几条,认识它们比认识具体页面有用得多。
- 搜索结果里的付费位。热门关键词的广告位是买得到的, 而广告审核并不总能挡住仿冒。所以搜一个项目名字, 第一条不一定是官方。养成一个习惯:搜索结果里的链接, 先看域名再点,不要点最上面那条就完事。
- 社交平台的评论区。官方发一条动态, 下面立刻会有一批回复,用相似的头像和名字说「领取入口在这里」。 有些还会互相点赞制造热度。评论区是公共区域,谁都能发, 它不具备任何权威性。
- 被盗用的官方账号。这一条最难防,因为消息确实是从官方账号发出来的。 发生过的情况包括项目方的社交账号被入侵、 或者某个有权限的成员账号被攻破。防御办法只有一个: 重要操作前,去第二个独立的官方渠道交叉确认, 比如官网公告页和官方文档。两处都提到才算数。
- 群聊和私信。你在群里问了一句, 几分钟后就有人来私信你。这个时间差本身就说明有人在盯着关键词。
- 直接空投到你钱包里的「广告」。就是前面说的形态三, 把网址写进代币名称或者转账备注里, 等你自己去访问。这一条不需要任何渠道, 你的地址是公开的,谁都能发。
几个「看起来很专业」的伪装细节
攻击者知道你会检查什么,所以他们会把最容易被检查的地方做得最像。
- 做一份看起来很正规的文档。白皮书、路线图、团队介绍、 甚至审计报告的截图,都能伪造或者直接盗用别人的。 审计报告尤其要注意:截图里的机构名称是真的, 但那份报告审的是不是这个合约,你没法从截图看出来。
- 把倒计时做得很真。页面上跳动的秒数会让人产生「不点就没了」的紧迫感。 真实的认领期通常以天甚至周为单位, 用秒级倒计时催你的,基本可以判断意图。
- 显示一个很大的待领取金额。金额是页面自己写的, 和你的实际情况无关。有些页面还会读取你钱包里真实的余额来显示, 让你觉得「它认识我」。它只是读了公开的链上数据而已, 这不能证明任何事。
- 先让你做一个无害的操作。比如先让你签一个不花钱的「验证签名」, 建立信任之后再弹出真正的授权请求。 所以不要因为「前面几步都没事」就放松, 危险的那一次通常在你已经放松之后。
一套你自己能走完的核实动作
不要试图判断「这个页面像不像真的」, 改成执行几个能得到确定答案的动作。
「像不像」是主观的,而攻击者的全部工作就是让它看起来像。 所以把判断换成核查。下面这几步,任何人都能做,不需要技术背景。
第一步:确认入口从哪来
问自己一句:我是怎么到这个页面的?如果答案是「搜索结果点进来的」 「群里有人发的」「私信里的链接」「广告」,那就先关掉。 正确的做法是从你自己长期保存的官方入口进去, 或者从项目方在多个公开渠道都一致列出的地址进去。
第二步:域名逐字核对
不要看形状,要一个字符一个字符地读。 常见的手法是替换相近字符、加连字符、换顶级后缀、 在前面加一段看起来合理的前缀。 把域名复制到记事本里放大看,比在地址栏里瞄一眼可靠得多。
第三步:反向确认,而不是正向确认
不要从这个页面去找它的官方账号(页面上的链接可以是假的), 要反过来:从你已知的官方渠道出发,看官方有没有提到这次活动, 以及官方给出的链接是不是你手上这个。 同一个信息在两个独立的官方渠道上都能看到,可信度才高。
第四步:看清签名请求要你交出什么
连钱包之后弹出的那个窗口,是最后一道也是最重要的一道关。 你要看的不是它长什么样,而是它请求的权限类型和额度。 授权和转账是两件事,无限额度和一次性额度也是两件事。 我们把这个窗口拆开画了一张图:签名弹窗该看什么, 配套的说明在授权风险那一篇。
第五步:拿一个只放少量资产的地址去做第一次尝试
这条我们自己一直在用。它不聪明,但它兜得住。
如果你确实要参与某个不太熟悉的活动, 用一个和你主资产分开的地址。这不能防止被骗, 但能把损失控制在你能接受的范围内。 这是唯一一个「万一判断错了」还能兜住的措施。
如果已经点了、已经签了
先把还能动的资产转移到一个全新的、干净的地址,再去处理授权。
顺序很重要。很多人第一反应是去撤销授权, 但撤销本身要发一笔交易、要等确认,这段时间里资产还在原地。 更快的做法是先把有价值的资产转到一个新地址(新的助记词, 不是同一个助记词下的另一个地址), 然后再回过头处理原地址上的授权。
如果你输入过助记词或私钥,那么这个钱包里的所有地址都必须视为已经失守, 包括你以为没用过的那些。这种情况下唯一的做法是立刻创建全新的钱包, 把还能抢救的资产转过去。
另外,事后不要去点任何声称能「追回资产」的服务。 这是二次收割的常见形态,专门盯着已经被骗过一次的人。
最后说一句心态
这几年我们看下来,被骗的人里很少有蠢的, 大部分是在一个特定的状态下中招的:着急、疲惫、 或者已经投入了很多不想错过。攻击者卖的从来不是技术,是这个状态。
所以最有效的防御其实很朴素——任何催你立刻操作的事情, 都值得先放二十四小时。真的空投不会因为你晚一天核实就没了; 会因为你晚一天就没了的,本来也不是给你的。
常见问题
假空投网站有锁头图标是不是就安全
不是。锁头只说明连接是加密的,任何人都能给自己的钓鱼站配上。它证明的是传输没被偷看,不是对面可信。
领空投为什么会要我先付一笔 Gas
正常的链上认领手续费由你的钱包在签名时自动扣除,不存在先转账到某个地址来激活的步骤。要求你主动转出一笔钱才能拿更大一笔钱的,一律是骗局结构。
钱包里收到不认识的代币要不要处理掉
不要动它。不点、不兑换、不授权、不访问代币信息里附带的网址,在钱包里隐藏即可。损失来自你去碰它,而不是它待在那里。
官方客服会主动私信我吗
不会。任何主动私信、要求提供助记词或私钥、要求安装非官方软件或共享屏幕操作钱包的,一律是骗局,没有例外。
已经签了可疑的授权该怎么办
先把还能动的资产转到一个全新助记词生成的干净地址,再回头处理原地址的授权。如果输入过助记词或私钥,整个钱包都要视为已经失守。
本文讲方法与判断,不是任何项目的推荐,也不构成投资建议。发现事实错误请发到 [email protected],我们会改并记在更正记录里。