钱包里突然多出的“USDT”“ETH”或项目代币,不一定是真的。任何人都能部署代币合约,并填写相同的名称和符号。地址伪造利用的也是同一个习惯:人们只看界面上的标签,或者只记住地址开头和结尾几位。
这两类伪造分别骗什么?
复制名称和符号
诱导你把无价值代币当成官方资产,或进入代币名称、备注中附带的领取网站。
复制地址首尾字符
制造一个看起来熟悉的地址,等你从交易记录里复制并误转资产。
污染转账历史
通过零额、极小额或伪造代币事件,让攻击者地址出现在你的记录中。
识别代币,不要先搜名字
同一个符号可以对应很多合约,甚至在不同网络上同时存在。正确顺序是先确认网络,再从项目官方来源取得合约地址,最后到对应区块浏览器核对。
确认所在网络
Ethereum、Polygon、BNB Chain 等网络各有独立合约。跨链版本的地址通常也不相同。
从官方来源取得地址
以项目官网、官方文档或已确认的公告为准,不要从陌生私信和随机搜索结果复制。
在区块浏览器逐字核对
比较完整合约地址,并查看持有人、交易、合约验证和风险标签。标签能提供线索,但不是安全担保。
钱包里出现陌生代币怎么办?
- 不要点击代币名称、备注或描述里附带的网址。
- 不要为了“解锁、兑换、领取”而连接陌生网站或签名。
- 不要因为钱包显示了高额估值,就认为它能正常卖出。
- 先在区块浏览器查看合约地址;无法确认来源时,隐藏即可,不必操作。
单纯收到一枚垃圾代币,通常不等于钱包已经被控制。真正的风险往往出现在你随后访问它提供的网站、批准授权或签下交易时。
地址投毒是怎么发生的?
只看首尾为什么不够?
钱包和区块浏览器常把长地址折叠显示。下面两个示例的开头与结尾相似,但它们是两个不同地址。
转账前怎么核对地址?
从收款方当次提供的渠道、经过确认的地址簿或自己的可信记录中取地址。
不能只比前四位和后四位。金额较大时,分段核对完整地址。
同一收款地址未必支持所有网络。先确认链、代币标准和充值要求。
首次或大额转账先发送小额,确认到账后再继续;小额测试不能替代地址核对。
⚠ 区块浏览器是核验工具,不是担保机构
“已验证源码”“有 Logo”“持有人很多”都不能单独证明项目安全。合约地址要与项目官方来源交叉核对;看到 Suspicious、Unsafe 或 Spam 等风险标签时,不要继续交互。
本节要点
- 代币名称和符号可以重复,完整合约地址才是关键标识。
- 核对代币时要同时确认网络、官方来源和区块浏览器记录。
- 地址投毒会制造首尾相似地址,不能从交易历史直接复制。
- 陌生代币可以先隐藏,不要为了处理它而访问网站或签名。
📝 本节自测
仿冒代币常利用用户什么习惯?
识别真伪最可靠方式?
同一符号在不同链可能?
判断:符号相同就是同一枚币。