WATS Wallet logoWATS Wallet
指南8 分钟阅读

如何识别加密货币钓鱼:假冒网站、私信与紧急消息

识别加密钓鱼靠的是它接近你的方式,而不是页面长什么样:不请自来的联系、人为制造的截止时间,以及索要你的助记词、或让你在某个通过链接抵达的页面上签名。WATS 是完全非托管的,从不持有任何密钥,因此 WATS 的任何人都永远不会需要那些单词。以下是完整的诱饵分类、能拆穿克隆站的网址检查方法,以及点了链接之后该怎么办。

识别加密钓鱼,靠的是它接近你的方式,而不是它的外观:一次你从未要求过的渠道外接触——一条私信、一则付费搜索广告、一个二维码、一份日历邀请——一个人为制造的截止时间,再加上一个任何正当机构都绝不会提出的请求,也就是索要你的助记词,或让你在某个通过链接抵达的页面上签名。任何正当机构都永远不需要你的恢复词,而像 WATS 这样完全非托管的钱包——密钥由你持有,WATS 从不持有任何密钥——既没有需要解锁的账户,也没有索要那些单词的理由。设计什么也证明不了,所以请逐字符核对域名,并从右往左读:注册域名就紧挨在顶级域之前,因此 app.wallet.com.claim-rewards.io 这个地址其实是 claim-rewards.io 这个网站。绝不要通过广告、私信或二维码进入一个金融网站——把真实地址收藏一次,此后只从这个书签进入;并且请记住,HTTPS 和小锁图标证明的是加密,而不是诚实。如果你已经点了,就按点击之后发生了什么来分级处置:关掉标签页通常无害;只连接、不签名只会暴露你的地址;一旦签了名,你就应当立刻检查最近的活动并撤销所有不认识的代币授权;而如果你输入过助记词,那么这个钱包已被永久攻陷,所有资产必须立刻转移到一个全新生成的钱包中。

如何识别加密钓鱼?

加密钓鱼会通过三个破绽暴露自己:一次渠道外的接近——你从未要求过的私信、广告或邀请;一个人为制造的截止时间(“10 分钟内领取”“你的钱包有风险”);以及一个任何正当机构都绝不会提出的请求:索要你的助记词,或让你在某个通过链接抵达的页面上签名。请逐字符核对域名,并通过一个你本来就信任的渠道去核实。

钓鱼是这场攻击中偏社会工程的那一半。技术的那一半——潜伏在链接背后的恶意授权或签名——属于钱包盗币器,链上机制由那篇文章讲解。本文谈的是更早一步:在资金还属于你的时候,认出那个诱饵。

诱饵分类学:他们接近你的五种方式

几乎每一场钓鱼行动,都是这五种投放方式的变体。把这些套路记熟,具体用的是什么饵——哪个代币名、冒充哪个品牌——就不再重要了。

诱饵运作方式破绽
搜索广告克隆站一则排在真实结果之上的付费广告,把你送到一个仿冒域名上、像素级复刻的副本域名——绝不是设计
假空投领取“你符合资格”,而那个代币的名字你只依稀有点印象;领取页面想要一次连接和一个签名不请自来的资格,外加一个倒计时
私信“客服”在你公开吐槽的几分钟后,一个看起来很官方的账号通过一份“验证”表单主动提供帮助真正的客服从不主动私信
紧迫与恐惧钩子“你的钱包将被冻结”“迁移今晚截止”——恐慌本身就是产品在任何官方渠道都找不到的截止时间
被污染的二维码与日历邀请自动添加的日历事件,或会议现场的二维码贴纸,把你直接送到克隆站这件事你从来没要求过

假冒的加密网站是怎么骗到人的?

克隆网站之所以奏效,是因为复制设计不要钱。攻击者只需几分钟就能镜像一个真实的 dapp 或钱包网站——logo、布局、连接按钮——把它托管在一个仿冒域名上,然后买一则搜索广告,让假的在结果里排在原版上面;或者把链接撒进回复、私信和假空投帖子里。通过广告投放的克隆站之所以有效,恰恰是因为点击排在最前面的搜索结果感觉像是尽职调查,而不是冒险。在它开口要你签名或“验证”之前,这个页面表现得完美无缺——一个网站长什么样,完全说明不了它是什么。只有域名能说明。

怎么判断一个网址是假的?

域名是攻击者唯一无法原样复制的东西——所以他们只能凑近,然后赌你不会细看。四项检查能拦下其中的绝大多数:

  • 从右往左读。注册域名紧挨在顶级域(或公共后缀——对于 .co.uk 这类国家域名,就是 .co.uk 之前的那一段)之前:在 app.wallet.com.claim-rewards.io 里,真正的网站是 claim-rewards.io——它左边的一切都只是装饰。
  • 搜寻被替换的字符。用 rn 冒充 m,用 1 冒充 l,用 0 冒充 o,或者从另一种字母表里借来一个长得很像的字母——一个字符就够克隆站用了。域名不区分大小写,所以这个把戏从来不在大小写上,而在字形上。浏览器往往会把借用字母表的那种域名以原始的 xn--… punycode 形式显示出来,而不是你预期的那个单词,从而暴露它——而这件事本身就已经是该停下的理由。
  • 不只怀疑地址,也要怀疑抵达它的路径。绝不要通过广告、私信、二维码或日历邀请进入一个金融网站。从你信任的来源把官方网站收藏一次,此后只从书签进入。
  • 别把小锁当回事。HTTPS 证明的是连接被加密了,而不是这个网站诚实——钓鱼网站同样持有有效证书。

一条能击溃大部分骗局的铁律

无论外包装是什么,几乎每一场钓鱼行动最终都汇聚到同样两个请求上:输入你的恢复词,或者在一个你并非自己导航过去的页面上签点什么。因此,一条规则就承担了大部分的防御工作:任何正当机构都绝不会索要你的助记词。钱包团队不会,交易所不会,“同步”或“验证”工具不会,空投领取也不会。正如什么是助记词所解释的,助记词就是密钥本身——谁拿到那些单词,谁就永久且不可逆地拥有了这个钱包。它们被索要的那一刻,你就不再身处一场客服对话;你身处一场抢劫。

核实渠道,而不是核实消息

钓鱼之所以能得手,是因为它短暂地借用了一个你信任的渠道——一个收件箱、一条信息流、一个搜索结果页。与之对抗的习惯很简单:永远不要在消息送达的那个渠道上采取行动。如果“客服”给你发私信,关掉私信,从项目官网提交工单。如果一封邮件说你的钱包需要迁移,去你的书签,在那里找有没有这条公告。如果空投是真的,它会发布在你本来就在关注的渠道上——而不是那些主动找上你的渠道。

紧迫感的存在,正是为了阻止你做这一步核实。真实的截止时间经得起十分钟的核查;假的则被设计成经不起。这些习惯归属于一套更大的日常——签名纪律、授权卫生、密钥保管——都收在加密钱包安全最佳实践里。

点了钓鱼链接之后该怎么办?

按点击之后发生了什么来分级处置——单是点击本身,很少就是损失所在。

  1. 你点了,此外什么都没做。关掉标签页。现代浏览器仅仅访问一个页面,本身并不会暴露你的密钥。
  2. 你连接了钱包,但什么都没签。连接会暴露你的地址,并让网站可以向你发起交易请求——但它并不授予对资金的访问权。在钱包设置里断开该网站的连接,然后继续过日子。
  3. 你签署了一笔交易或一条消息。就当已经授出了某种权限:检查钱包的近期活动,并撤销所有你不认识的代币授权。要注意,链下签名——permit 类型的消息——在攻击者真正动用它之前,不会在你的交易历史里留下任何痕迹,所以历史记录空白并不能证明什么都没被授权;如果这个钱包里放着你输不起的资产,也请把那些资产转到一个全新的钱包。上面提到的盗币器那篇文章,讲清楚了这类签名究竟授权了什么。
  4. 你输入了助记词。这个钱包已被攻陷,且无法修复——请在一台干净的设备上生成一个全新钱包,并立刻把一切转移过去。攻击者会自动化地扫荡刚被钓到的助记词;速度是你手里唯一的筹码。

WATS 在其中的位置

WATS 的四款产品——Chrome Extension、移动应用、Hot Wallet 和 NFC Metal Card——全都是完全非托管的。密钥由你持有,WATS 从不持有任何密钥。这正是那条铁律在这里极易执行的原因:不存在任何 WATS 一侧的账户可供一个假冒“客服人员”来解锁,不存在任何 WATS 一侧的恢复词副本需要“重新验证”,也不存在任何 WATS 会需要那些单词的情形。任何披着 WATS 品牌外衣、却索要那些单词的消息,按定义就是钓鱼,无论那个 logo 复刻得多么逼真。

值得把这件事能带来什么、不能带来什么说精确,因为把它吹过头,正是人们受伤的方式。非托管并不是一项反钓鱼功能:自托管意味着防线就是你的习惯,而一组被输入到克隆网站里的助记词,无论由哪个钱包生成,都已经完了。非托管真正消除的,是一整片社会工程的攻击面——“账户找回”“合规解锁”“余额被冻结”这一套说辞——因为这些托词只有在一家公司替你保管着某样东西的地方才成立。WATS 的 NFC Metal Card 也属于同一类需要澄清的事:它不存储任何私钥,也不存储助记词,它以轻触方式为始终留在 WATS 应用内的密钥做认证,并且每张卡都带有唯一 ID、只与一台设备配对。所以,任何要求你通过在某个页面上输入恢复词来“激活”“注册”或“验证”一张卡片的人,做的是骗局,而不是一个设置步骤。

这一切的实操版本很短。请从官方下载页面安装 WATS,而不是从广告、私信或别人递到你手上的二维码;第一次就把那个地址收藏起来,此后每一次都从书签进入。把 WATS 生成的助记词写下来,离线保存,并把任何索要它的请求——无论来自哪个渠道、用什么措辞、出自何人——都当成它本来的样子:一次攻击。这三个习惯,加上从右往左的域名检查,才是真正让一个自托管钱包保持完好的东西。

常见问题

正规的加密公司会索要我的助记词吗?

不会——永远不会,在任何情况下都不会。助记词是能重新生成你钱包中每一把私钥的主密钥,而任何钱包团队、交易所、客服人员或空投,都不会因为任何理由需要它:支持类问题是靠软件解决的,而不是靠接管你的密钥。任何索要那些单词的表单、私信、弹窗或“验证工具”,都是一次钓鱼企图,就这么简单,无论它看起来多么官方。

WATS 会索要我的助记词吗?

不会。WATS 永远不会索要你的助记词,无论通过哪个渠道、出于什么理由。WATS 是完全非托管的——密钥由你持有,WATS 从不持有任何密钥——因此不存在需要解锁的账户、需要释放的余额,也不存在任何可能需要那些单词的客服操作。你的助记词只会在设置或恢复期间输入到你自己的 WATS 应用中。任何以 WATS 的名义联系你并索要助记词、或把你引向一个索要它的页面的人,都是在实施钓鱼攻击;正确的应对是停下来,自己导航到官方网站,而不是回复对方。

我怎么核实一个加密网站是不是真的?

从右往左读域名:注册域名紧挨在顶级域(或公共后缀——对于 .co.uk 这类国家域名,就是 .co.uk 之前的那一段)之前,所以 app.wallet.com.claim-site.io 是 claim-site.io,而不是 wallet.com。检查有没有被替换的字符,比如用 rn 冒充 m。绝不要通过广告、私信或二维码抵达——从你自己从官方来源保存的书签进入。小锁图标只能证明加密;钓鱼网站同样持有有效证书。

使用 WATS 这样的非托管钱包能保护我不被钓鱼吗?

能保护一部分,而且知道是哪一部分很重要。WATS 完全非托管这一点,消除了钓鱼最依赖的那些托词——不存在由 WATS 保管、需要“找回”“解锁”或“验证”的账户,WATS 也从不持有密钥、从不需要你的恢复词——所以任何使用这套话术的消息都能被立刻识破。它做不到的,是阻止你把助记词输入克隆网站,或签署一笔恶意交易;在自托管中,这些决定完全属于你。钱包消除的是那个谎言;真正阻止盗窃的是你的习惯——书签、域名核对、读懂你所签署的内容。

如果我已经在钓鱼网站上输入了助记词,该怎么办?

把这个钱包当作已被永久攻陷——助记词一旦泄露就无法收回,改密码也毫无用处,因为助记词就是密钥本身。请在一台干净的设备上,用全新生成的助记词创建一个全新钱包,并且要从你自己导航过去的官方来源安装应用,而不是通过那条把你骗到的消息里的任何链接;然后立刻把所有资产转到新地址——攻击者会自动化地扫荡被钓到的助记词,所以速度很关键。之后,再检查旧助记词还保护着别的什么,并在所有地方把它彻底作废。