DROPCRUX

首页 / 文章 / 防骗

假空投网站怎么识别

辨别假网站最没用的办法,就是看它「像不像真的」。 攻击者的全部工作就是让它像,你在这个维度上永远是输的一方。 有用的办法是把判断换成核查——执行几个能得到确定答案的动作, 不依赖你的眼力。这篇给的就是这套动作。

假空投网站怎么识别 · 示意图由本站绘制

别问「像不像真的」

决定安全与否的不是页面长什么样,而是三件事: 你从哪个入口进来的、域名逐字对不对、以及连钱包之后它要你签什么。

这三件事都有确定的答案,不需要你去猜。 把它们做完,绝大部分仿冒页面就挡在外面了。 我们把这套动作做成了一张 可勾选的清单, 可以对着走一遍。

第一件:入口从哪来

这是最重要的一件,也是最容易被跳过的一件。

它一件就挡掉大半风险。

问自己一句:我是怎么到这个页面的?

为什么搜索结果也不安全?因为热门关键词的广告位是买得到的, 而审核并不总能拦住仿冒。有一个简单的习惯能解决大半问题: 搜索结果里的链接,先把域名读一遍再点。

还有一个更彻底的做法:把你常用项目的官方地址存进书签, 以后只从书签进。这听起来很土,但它几乎能消灭这一整类风险。

第二件:域名逐字核对

不要看形状,要一个字符一个字符地读, 最好复制到别的地方放大看。

二十秒的事。

常见的仿冒手法有这几种:

核对方法:把地址栏里的域名复制出来, 粘贴到一个字号大的地方(记事本、备忘录都行), 和你已知的正确域名放在一起逐字对。 花二十秒,比在地址栏里瞄一眼靠谱得多。

这条要记住 地址栏有锁头不代表这是真站。 锁头只说明这条连接是加密的,任何人花几分钟就能给自己的钓鱼站配一个。 它证明的是「传输过程没被偷看」,完全不证明「对面是好人」。 把锁头当成安全标志,是这个领域里最普遍的一个误解。

第三件:反向确认,而不是正向确认

不要从这个页面去找它的官方信息, 要从你已知的官方渠道出发,看它认不认这个页面。

这个方向很关键。页面上的所有东西——包括它列出的官方社交账号链接、 官方文档链接、审计报告截图——都可以是假的。 你从一个可能是假的页面出发去验证它自己,逻辑上是走不通的。

正确的做法是反过来:

  1. 从你自己保存的、或者从多个独立来源确认过的官方渠道进入;
  2. 在官方渠道上找有没有关于这次活动的公告;
  3. 看官方公告里给出的链接,和你手上这个是不是完全一致
  4. 最好在两个独立的官方渠道上都看到同一个信息。

如果官方渠道上根本没提这件事,那答案已经很清楚了。 如果只有一个渠道提到、而那个渠道恰好是可能被入侵的社交账号, 那还需要再确认一个。

第四件:看清签名请求

这是最后一道关,也是最重要的一道。 前面三步都是防止你走到这一步,而这一步是最终的闸门。

前三件失手了,这一件还能救你。

连上钱包之后弹出的那个窗口,决定了你实际交出了什么。 你要看的不是它长什么样,而是几个具体的东西:

我们把这个窗口拆开画了一张图, 每个字段点开都有说明:签名弹窗该看什么。 更完整的原理在授权风险那一篇。 一个实用的原则:看不懂就不签。 不签的代价最多是错过一次机会,签错的代价可能是全部资产。 这两个代价不在一个量级上。

其它值得留意的信号

下面这些不能单独作为判断依据,但组合起来能提高警觉:

怎么确定什么是「官方渠道」

这是整套方法的地基。如果你的「官方渠道」本身是从不可靠的地方拿到的, 后面所有核对都建立在流沙上。

很多人跳过了这一步,默认自己知道官方地址是什么。 但仔细想想:你的那个地址是从哪来的? 如果也是搜来的,那它可能从一开始就是错的。

建立一个可靠起点的方法:

  1. 多来源交叉。从至少三个互相独立的地方找同一个项目的官方地址: 它的代码仓库、被广泛引用的技术文档、 主流数据站点上的项目条目。 三处一致的,可信度比较高。
  2. 看链上合约的关联。如果这个项目有已经验证过的合约, 区块浏览器上的项目信息通常也会列出官网。 这个信息不是绝对可靠,但它的伪造成本比做一个仿冒页高。
  3. 看时间深度。一个存在了很久、 被大量早期内容引用过的地址,比一个最近才出现的可信。
  4. 确认之后存起来。存书签、 或者记在你自己的笔记里。这一步做完, 以后就不用每次重新验证。

要特别注意:项目方换域名是会发生的, 但正规的换域名会有充分的公告和过渡期, 而不是突然出现一个新地址让你去连钱包。 遇到「官方已迁移至新域名」这种说法, 先当成可疑处理,去多个渠道确认。

仿冒的不只是网页

应用商店里的假钱包、假客户端, 以及浏览器扩展,都是同一类问题的不同载体。

这一节值得单独提,因为很多人只防网页,不防安装包。

假的钱包应用。名字和图标做得很像, 下载安装之后让你「导入已有钱包」, 你输入助记词,资产立刻被转走。 防御方法:只从项目官网给出的下载入口安装, 不要在应用商店里搜索名字就下。

假的浏览器扩展。同样的手法, 而且扩展有读取页面内容的权限,危害更大。 安装扩展之前看一眼它请求了哪些权限, 一个钱包扩展请求「读取你所有网站上的数据」是正常的, 但一个「空投查询工具」也请求同样的权限就很可疑。

被篡改的下载链接。 即使你在官网上,如果那个官网是仿冒的, 下载到的也是假的。所以确认官网这一步, 比确认下载链接更靠前。

一条通用原则:任何要求你输入助记词或私钥的软件, 无论看起来多正规,都要视为恶意的。 正常的钱包只在你首次创建或恢复时要求输入, 而且那个场景是你主动发起的, 不是某个页面或某个人引导你去做的。

几个能长期降低风险的习惯

这些习惯的价值在于,它们不依赖你每次都保持警觉。

习惯的好处是:它不需要你当时清醒。

三个场景走一遍

把上面的动作套进具体情境,比记规则更容易用得上。

场景一:搜索某个项目名,点开了排第一的结果

先别连钱包。第一步:看域名。把它复制出来放大, 和你从别处确认过的官方域名逐字对。 第二步:如果你手上没有一个「确认过的官方域名」, 那就先去找——从项目的官方文档、 或者从多个独立渠道交叉确认。 第三步:确认完了,把正确的地址存进书签, 以后不再走搜索。

要注意的是,搜索结果排第一不代表任何事, 付费位是买得到的,而且仿冒站也会做搜索优化。

场景二:群里有人发了一个「限时领取」链接

这个场景的正确动作是:不点。 不是「点开看看再判断」,是根本不点。 如果这件事是真的,官方渠道上一定有; 去官方渠道找,找到了就从那里进。 如果你已经点开了,记住:打开页面本身通常不会造成损失, 损失发生在你连钱包并签名之后。所以这时候关掉就行, 不需要恐慌。

场景三:你参与了几个月的项目终于要发币了

这是最危险的一个场景,因为你在等这个消息, 所以判断力最低。攻击者也知道这一点—— 真项目宣布分发的那几天, 仿冒页面会集中出现。 正确动作:不管消息从哪来, 都回到项目的官方渠道,从官方公告里给出的入口进。 认领期通常以天甚至周计, 你完全有时间做完核实。 任何说「还剩两小时」的,都值得先放一放。

还有一个具体的检查点:真实的认领页面通常在项目自己的域名下, 而不是一个全新的、专门为这次分发注册的域名。 如果官方给的是一个陌生域名, 那就更要在多个渠道交叉确认。

万一已经中招

先把还能动的资产转到一个用全新助记词生成的干净地址, 再回头处理原地址的授权——顺序不要反, 因为撤销授权本身要等确认,这段时间资产还在原地。

如果你在某个页面输入过助记词或私钥, 那么这个钱包下的所有地址都要视为已经失守。 另外,不要相信任何声称能帮你「追回资产」的服务, 那是专门盯着被骗过一次的人的二次收割。

常见问题

假空投网站怎么识别

不要靠看页面像不像,改成核查三件事:入口从哪来、域名是否逐字正确、连钱包后要你签的是什么。这三件都有确定答案,不依赖眼力。

网站有锁头图标是不是就安全

不是。锁头只说明连接是加密的,任何人都能给钓鱼站配上。它证明传输没被偷看,不证明对面可信。

搜索结果里排第一的一定是官网吗

不一定。热门关键词的广告位是买得到的,审核也不总能拦住仿冒。点之前先把域名读一遍。

怎么核对域名才靠谱

把地址栏里的域名复制到字号大的地方,和已知的正确域名逐字对。要特别注意相近字符替换、多加的连字符、被换掉的后缀,以及把品牌名放在前面伪装成子域的写法。

签名弹窗看不懂该怎么办

不签。不签最多错过一次机会,签错可能损失全部资产,这两个代价不在一个量级上。

本文讲方法与判断,不是任何项目的推荐,也不构成投资建议。发现事实错误请发到 [email protected],我们会改并记在更正记录里。