常见的入口并不神秘:群聊里的“补偿领取”、搜索结果顶部的广告、假客服发来的处理链接,或者一条催你马上验证账户的私信。页面可以复制,Logo 也可以复制;骗子真正需要的,是让你交出助记词、签下恶意授权,或者把资产转到指定地址。
钓鱼链接通常怎么出现?
- 陌生账号私信“空投、补偿、白名单”,并附带领取链接。
- 假客服声称钱包异常,要求进入网页“同步”或“恢复”。
- 搜索广告使用项目名称和相似域名,把仿冒站排到自然结果前面。
- 页面制造倒计时、限额或封号压力,让人来不及核对。
- 网页要求输入助记词、私钥或钱包密码来“验证身份”。
打开前,先做三次核对
链接从哪里来
优先从项目已经确认的官网、文档或自己保存的书签进入。群聊转发、私信、邮件按钮和搜索广告都只能当线索,不能直接当作官方入口。
域名是否一字不差
从右往左看主域名,再检查拼写、连字符和多余后缀。地址栏里的 HTTPS 只说明传输被加密,不说明网站可信。
钱包要求做什么
连接钱包、签名、授权代币和发送交易不是一回事。看不懂请求内容,或者页面描述与钱包弹窗不一致,就拒绝并退出。
相似域名是怎么骗人的?
下面只演示写法,不对应任何真实项目。仿冒者常用连字符、数字替换字母,或者把项目名放到另一个主域名的子域里。
钱包弹窗里最该看什么?
通常只暴露公开信息
连接应用主要让对方看到地址和公开余额,本身不等于允许转走资产。
先读清楚对象和权限
重点看签给谁、授权哪种资产、额度多少,以及是否出现 Permit 或 Approval。
检查资产实际流向
看网络、接收地址、金额和模拟结果;出现意外转出就立刻拒绝。
已经点开了,怎么处理?
关闭页面即可。不要下载文件,不要继续连接,也不要相信随后弹出的客服提示。
断开网站连接,并检查是否还有陌生请求。断开连接不等于撤销链上授权。
立即检查链上记录和现有授权,撤销不需要的额度;如果资产仍在,先转到确认安全的钱包。
把该钱包视为已经泄露。用可信设备创建新钱包,尽快转移剩余资产,旧钱包不要再使用。
⚠ 浏览器没报警,不代表安全
拦截名单只能识别已经被发现的页面,新域名和短期活动页面可能还没有记录。页面做得专业、钱包能正常弹出、交易能上链,都不能证明对方可信。
本节要点
- 不要从私信、群聊转发或搜索广告直接进入钱包页面。
- 域名要逐字核对,HTTPS 不是网站安全证明。
- 连接、签名、授权和转账的权限不同,要分别判断。
- 任何网页索要助记词或私钥,都应立即退出。
📝 本节自测
识别钓鱼链接最优先?
正规钱包连接请求什么?
免费领币类链接?
判断:有https就是安全网站。