DROPCRUX

首页 / 文章 / 防骗

钱包里突然多了不认识的币,能碰吗

打开钱包,里面多了一个你从没听过的代币, 名字可能还挺唬人,标着一个不小的价值。 第一反应通常是「哪来的?能卖吗?」——而这两个念头里, 第二个正是对方在等的。

钱包里突然多了不认识的币,能碰吗 · 示意图由本站绘制

什么都别做

别碰。不点、不兑换、不授权、不访问它附带的任何网址。 在钱包里把它隐藏掉就行。它待在你的地址里不会造成损失, 损失来自你去动它。

这条建议听起来太简单,简单到很多人不信。 所以下面解释它是怎么进来的、为什么动它有风险, 以及正确的处理动作到底是什么。

它是怎么进来的

因为链上地址是公开的,任何人都可以往任何地址发送代币,不需要对方同意。

这一点和现实里的银行账户不同。你的链上地址就写在区块链上, 谁都能查到,也谁都能往里面转东西。发送方不需要你点「接受」, 你也没有办法阻止别人发送。 攻击者会写一段程序,向成千上万个地址批量发送自己造的代币。 造一个代币的成本极低,发送的手续费在便宜的链上也接近可以忽略。 所以这是一种成本很低、覆盖面很大的撒网。

他们会挑什么样的地址?通常是有活动痕迹的地址—— 最近在链上有交互、余额不为零、参与过某些协议。 换句话说,正在撸空投的地址是这类投放的重点目标, 因为这批人本来就在期待收到东西。

动它为什么有风险

风险有三条路径,任何一条都足以让你损失真实资产。

路径一:把你引到钓鱼页面

代币的名称、符号或者转账备注里会写一个网址, 有时候直接把域名当成代币名。你好奇去访问, 页面告诉你「需要连接钱包才能查看或兑换」, 连上之后弹出一个授权请求。签下去, 攻击者就拿到了动你其它资产的权限。 这就回到了仿冒领取页面那一套。

路径二:代币合约本身有问题

代币是一段程序,程序里写什么由造它的人决定。 有些代币被设计成「你只能买不能卖」, 有些在你尝试兑换时会触发额外的逻辑, 有些会在交互过程中请求你意想不到的权限。 你在链上和一个来路不明的合约交互, 本质上是在运行一段你没读过的代码。

路径三:地址投毒

这是一个变体,值得单独说。攻击者会生成一个和你常用地址 开头和结尾都很像的地址,然后从那个地址向你转一笔极小额的东西。 目的是让这条记录出现在你的交易历史里。 下次你转账时,如果习惯从历史记录里复制地址, 就可能复制到那个假的,钱直接转给了攻击者。

所以有一条操作习惯值得养成:转账地址不要从交易历史里复制, 每次都从你自己保存的来源核对,而且要核对完整的地址, 不能只看开头四位和结尾四位。

正确的处理动作

隐藏它,然后当它不存在。

一句话:当它不存在。

  1. 不要点它。在钱包里点开一个代币的详情页通常是安全的, 但如果那个页面里有可点击的链接或按钮,不要碰。
  2. 不要试图卖掉。「反正是白来的,卖掉换点钱」是最危险的念头。 兑换动作要和合约交互,也常常要先给一个授权。
  3. 不要去它给的网址。不管那个域名看起来多像官方。
  4. 在钱包里隐藏它。大部分钱包支持把某个代币从显示列表里移除。 这只是改变本地显示,代币还在链上,但眼不见心不烦。
  5. 不要为了清理而去销毁它。销毁也是一次链上交互, 要付手续费,还要和那个合约打交道。不值得。

如果这个地址是你专门用来参与活动的、 里面没有多少资产,那更简单:换一个新地址继续用就行。

如果已经点了、已经签了

先转移资产,再处理授权,顺序不要反。

很多人的第一反应是去撤销授权,但撤销本身是一笔链上交易, 要排队要确认,这段时间里资产还在原地。 更快的做法是:先把有价值的资产转到一个 用全新助记词生成的干净地址(不是同一个助记词下的另一个地址), 转完之后再回头处理原地址的授权。

如果你在某个页面上输入过助记词或私钥, 那么这个钱包里的所有地址都要视为已经失守, 包括你从没用过的那些。这种情况下唯一的做法是立刻建新钱包, 把还能抢救的东西转过去。

授权的机制和该看哪些字段,写在 领空投要签授权,风险到底在哪里, 配套的图解是签名弹窗该看什么

最后提醒一句

收到不明代币不是什么好运气,也不代表你「被某个项目选中了」。 它只说明一件事:你的地址出现在了某个批量投放的名单上。 真实的分发会在官方渠道有公告,会有明确的认领入口, 不会靠往你钱包里塞东西来通知你。

把这件事的性质想清楚了,好奇心就没那么强了。 这类骗局的全部指望,就是你那一点「万一是真的呢」。

怎么判断它是投放来的

几个特征组合起来看,基本能确认。

要强调的是:就算它看起来像某个你参与过的项目, 也不要因此就去动它。正规项目的分发会在官方渠道有公告, 会有明确的认领页面,而不是直接把币塞进你的钱包让你自己去发现。

NFT 也是一样的

凭空出现在钱包里的 NFT,处理原则和不明代币完全一致。

换个壳而已,逻辑一模一样。

同样的手法在 NFT 上也很常见,而且视觉上更有诱惑力—— 一张图片、一个看起来像某知名系列的名字、 描述里写着「访问某网址领取奖励」。

处理方式一样:不点、不上架、不转移、不访问它给的网址, 在钱包里隐藏掉。尝试把它挂到市场上卖, 同样需要授权,同样是在和一个来路不明的合约交互。

怎么减少收到的量

没法彻底避免,但可以降低影响。

因为任何人都能往你的地址发东西, 所以「不再收到」是做不到的。能做的是让它不干扰你:

常见问题

钱包里突然多了不认识的币能卖掉吗

不要卖。兑换动作要和来路不明的合约交互,通常还要先给授权,这正是攻击者期待的操作。在钱包里隐藏它即可。

为什么陌生人能往我钱包里转东西

因为链上地址是公开的,向任何地址发送代币不需要对方同意,你也无法阻止。造币和发送的成本都很低,所以这是一种低成本的批量撒网。

把不明代币销毁掉行不行

不建议。销毁同样是一次链上交互,要付手续费,还要和那个可疑合约打交道,风险没有减少。

什么是地址投毒

攻击者生成一个和你常用地址开头结尾都很像的地址,向你转一笔极小额的东西,让它出现在你的交易历史里,等你下次从历史记录复制地址时转错。

收到不明代币说明我被盯上了吗

只说明你的地址出现在某个批量投放名单上,通常因为它有近期活动痕迹。这不代表你的钱包已经被攻破。

本文讲方法与判断,不是任何项目的推荐,也不构成投资建议。发现事实错误请发到 [email protected],我们会改并记在更正记录里。