● 进阶 · 地址核验

假币与地址伪造

代币名称、符号和 Logo 都可以照抄,钱包地址也能做出首尾相似的版本。可靠的判断依据,是正确网络上的完整合约地址和完整收款地址。

◎ 准备一个区块浏览器即可↻ 更新于

钱包里突然多出的“USDT”“ETH”或项目代币,不一定是真的。任何人都能部署代币合约,并填写相同的名称和符号。地址伪造利用的也是同一个习惯:人们只看界面上的标签,或者只记住地址开头和结尾几位。

判断代币看“网络 + 合约地址”,判断收款人看完整地址。名称、图标、余额和交易记录都只能作为辅助信息。

这两类伪造分别骗什么?

假币

复制名称和符号

诱导你把无价值代币当成官方资产,或进入代币名称、备注中附带的领取网站。

相似地址

复制地址首尾字符

制造一个看起来熟悉的地址,等你从交易记录里复制并误转资产。

伪造记录

污染转账历史

通过零额、极小额或伪造代币事件,让攻击者地址出现在你的记录中。

识别代币,不要先搜名字

同一个符号可以对应很多合约,甚至在不同网络上同时存在。正确顺序是先确认网络,再从项目官方来源取得合约地址,最后到对应区块浏览器核对。

1

确认所在网络

Ethereum、Polygon、BNB Chain 等网络各有独立合约。跨链版本的地址通常也不相同。

2

从官方来源取得地址

以项目官网、官方文档或已确认的公告为准,不要从陌生私信和随机搜索结果复制。

3

在区块浏览器逐字核对

比较完整合约地址,并查看持有人、交易、合约验证和风险标签。标签能提供线索,但不是安全担保。

钱包里出现陌生代币怎么办?

  • 不要点击代币名称、备注或描述里附带的网址。
  • 不要为了“解锁、兑换、领取”而连接陌生网站或签名。
  • 不要因为钱包显示了高额估值,就认为它能正常卖出。
  • 先在区块浏览器查看合约地址;无法确认来源时,隐藏即可,不必操作。

单纯收到一枚垃圾代币,通常不等于钱包已经被控制。真正的风险往往出现在你随后访问它提供的网站、批准授权或签下交易时。

地址投毒是怎么发生的?

攻击者观察转账找到你经常往来的地址
生成首尾相似地址中间字符完全不同
制造一笔记录等你下次从历史里复制

只看首尾为什么不够?

钱包和区块浏览器常把长地址折叠显示。下面两个示例的开头与结尾相似,但它们是两个不同地址。

举例
已确认地址0x7A91c2D8E4B6f0102233445566778899Aa12B4F0
仿冒地址0x7A91d9F1A0C8b776655443322110Ee78Aa12B4F0
两行都以 0x7A91 开头、以 Aa12B4F0 结尾;真正不同的是中间部分。以上地址仅用于演示。

转账前怎么核对地址?

不要从交易历史复制

从收款方当次提供的渠道、经过确认的地址簿或自己的可信记录中取地址。

检查中间字符

不能只比前四位和后四位。金额较大时,分段核对完整地址。

确认网络和资产

同一收款地址未必支持所有网络。先确认链、代币标准和充值要求。

先做小额测试

首次或大额转账先发送小额,确认到账后再继续;小额测试不能替代地址核对。

⚠ 区块浏览器是核验工具,不是担保机构

“已验证源码”“有 Logo”“持有人很多”都不能单独证明项目安全。合约地址要与项目官方来源交叉核对;看到 Suspicious、Unsafe 或 Spam 等风险标签时,不要继续交互。

本节要点

  • 代币名称和符号可以重复,完整合约地址才是关键标识。
  • 核对代币时要同时确认网络、官方来源和区块浏览器记录。
  • 地址投毒会制造首尾相似地址,不能从交易历史直接复制。
  • 陌生代币可以先隐藏,不要为了处理它而访问网站或签名。

📝 本节自测

仿冒代币常利用用户什么习惯?

识别真伪最可靠方式?

同一符号在不同链可能?

判断:符号相同就是同一枚币。

得分:0 / 4
本课程完成返回学习学院