[{"data":1,"prerenderedAt":25},["ShallowReactive",2],{"blog-content-zh-how-to-spot-crypto-phishing":3},{"slug":4,"title":5,"excerpt":6,"description":7,"bodyHtml":8,"faqItems":9},"how-to-spot-crypto-phishing","如何识别加密货币钓鱼：假冒网站、私信与紧急消息","识别加密钓鱼靠的是它接近你的方式，而不是页面长什么样：不请自来的联系、人为制造的截止时间，以及索要你的助记词、或让你在某个通过链接抵达的页面上签名。WATS 是完全非托管的，从不持有任何密钥，因此 WATS 的任何人都永远不会需要那些单词。以下是完整的诱饵分类、能拆穿克隆站的网址检查方法，以及点了链接之后该怎么办。","如何识别加密钓鱼：搜索广告里的克隆网站、假空投、私信假客服、紧迫感钩子和被污染的二维码——外加从右往左读域名的检查法、助记词铁律、点击之后的处置步骤，以及为什么完全非托管的 WATS 永远不会索要你的恢复词。","\u003Cblockquote>\u003Cp>识别加密钓鱼，靠的是它接近你的方式，而不是它的外观：一次你从未要求过的渠道外接触——一条私信、一则付费搜索广告、一个二维码、一份日历邀请——一个人为制造的截止时间，再加上一个任何正当机构都绝不会提出的请求，也就是索要你的助记词，或让你在某个通过链接抵达的页面上签名。任何正当机构都永远不需要你的恢复词，而像 WATS 这样完全非托管的钱包——密钥由你持有，WATS 从不持有任何密钥——既没有需要解锁的账户，也没有索要那些单词的理由。设计什么也证明不了，所以请逐字符核对域名，并从右往左读：注册域名就紧挨在顶级域之前，因此 app.wallet.com.claim-rewards.io 这个地址其实是 claim-rewards.io 这个网站。绝不要通过广告、私信或二维码进入一个金融网站——把真实地址收藏一次，此后只从这个书签进入；并且请记住，HTTPS 和小锁图标证明的是加密，而不是诚实。如果你已经点了，就按点击之后发生了什么来分级处置：关掉标签页通常无害；只连接、不签名只会暴露你的地址；一旦签了名，你就应当立刻检查最近的活动并撤销所有不认识的代币授权；而如果你输入过助记词，那么这个钱包已被永久攻陷，所有资产必须立刻转移到一个全新生成的钱包中。\u003C\u002Fp>\u003C\u002Fblockquote>\n\n\u003Ch2>如何识别加密钓鱼？\u003C\u002Fh2>\n\u003Cp>\u003Cstrong>加密钓鱼\u003C\u002Fstrong>会通过三个破绽暴露自己：一次渠道外的接近——你从未要求过的私信、广告或邀请；一个人为制造的截止时间（“10 分钟内领取”“你的钱包有风险”）；以及一个任何正当机构都绝不会提出的请求：索要你的助记词，或让你在某个通过链接抵达的页面上签名。请逐字符核对域名，并通过一个你本来就信任的渠道去核实。\u003C\u002Fp>\n\u003Cp>钓鱼是这场攻击中偏社会工程的那一半。技术的那一半——潜伏在链接背后的恶意授权或签名——属于\u003Ca href=\"\u002Fblog\u002Fwhat-is-a-wallet-drainer\">钱包盗币器\u003C\u002Fa>，链上机制由那篇文章讲解。本文谈的是更早一步：在资金还属于你的时候，认出那个诱饵。\u003C\u002Fp>\n\n\u003Ch2>诱饵分类学：他们接近你的五种方式\u003C\u002Fh2>\n\u003Cp>几乎每一场钓鱼行动，都是这五种投放方式的变体。把这些套路记熟，具体用的是什么饵——哪个代币名、冒充哪个品牌——就不再重要了。\u003C\u002Fp>\n\u003Ctable>\u003Cthead>\u003Ctr>\u003Cth>诱饵\u003C\u002Fth>\u003Cth>运作方式\u003C\u002Fth>\u003Cth>破绽\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd>搜索广告克隆站\u003C\u002Ftd>\u003Ctd>一则排在真实结果之上的付费广告，把你送到一个仿冒域名上、像素级复刻的副本\u003C\u002Ftd>\u003Ctd>域名——绝不是设计\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd>假空投领取\u003C\u002Ftd>\u003Ctd>“你符合资格”，而那个代币的名字你只依稀有点印象；领取页面想要一次连接和一个签名\u003C\u002Ftd>\u003Ctd>不请自来的资格，外加一个倒计时\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd>私信“客服”\u003C\u002Ftd>\u003Ctd>在你公开吐槽的几分钟后，一个看起来很官方的账号通过一份“验证”表单主动提供帮助\u003C\u002Ftd>\u003Ctd>真正的客服从不主动私信\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd>紧迫与恐惧钩子\u003C\u002Ftd>\u003Ctd>“你的钱包将被冻结”“迁移今晚截止”——恐慌本身就是产品\u003C\u002Ftd>\u003Ctd>在任何官方渠道都找不到的截止时间\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd>被污染的二维码与日历邀请\u003C\u002Ftd>\u003Ctd>自动添加的日历事件，或会议现场的二维码贴纸，把你直接送到克隆站\u003C\u002Ftd>\u003Ctd>这件事你从来没要求过\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\n\n\u003Ch2>假冒的加密网站是怎么骗到人的？\u003C\u002Fh2>\n\u003Cp>克隆网站之所以奏效，是因为复制设计不要钱。攻击者只需几分钟就能镜像一个真实的 dapp 或钱包网站——logo、布局、连接按钮——把它托管在一个仿冒域名上，然后买一则搜索广告，让假的在结果里排在原版\u003Cem>上面\u003C\u002Fem>；或者把链接撒进回复、私信和假空投帖子里。通过广告投放的克隆站之所以有效，恰恰是因为点击排在最前面的搜索结果感觉像是尽职调查，而不是冒险。在它开口要你签名或“验证”之前，这个页面表现得完美无缺——一个网站长什么样，完全说明不了它是什么。只有域名能说明。\u003C\u002Fp>\n\n\u003Ch2>怎么判断一个网址是假的？\u003C\u002Fh2>\n\u003Cp>域名是攻击者唯一无法原样复制的东西——所以他们只能凑近，然后赌你不会细看。四项检查能拦下其中的绝大多数：\u003C\u002Fp>\n\u003Cul>\n\u003Cli>\u003Cstrong>从右往左读。\u003C\u002Fstrong>注册域名紧挨在顶级域（或公共后缀——对于 .co.uk 这类国家域名，就是 .co.uk 之前的那一段）之前：在 app.wallet.com.claim-rewards.io 里，真正的网站是 claim-rewards.io——它左边的一切都只是装饰。\u003C\u002Fli>\n\u003Cli>\u003Cstrong>搜寻被替换的字符。\u003C\u002Fstrong>用 rn 冒充 m，用 1 冒充 l，用 0 冒充 o，或者从另一种字母表里借来一个长得很像的字母——一个字符就够克隆站用了。域名不区分大小写，所以这个把戏从来不在大小写上，而在字形上。浏览器往往会把借用字母表的那种域名以原始的 xn--… punycode 形式显示出来，而不是你预期的那个单词，从而暴露它——而这件事本身就已经是该停下的理由。\u003C\u002Fli>\n\u003Cli>\u003Cstrong>不只怀疑地址，也要怀疑抵达它的路径。\u003C\u002Fstrong>绝不要通过广告、私信、二维码或日历邀请进入一个金融网站。从你信任的来源把官方网站收藏一次，此后只从书签进入。\u003C\u002Fli>\n\u003Cli>\u003Cstrong>别把小锁当回事。\u003C\u002Fstrong>HTTPS 证明的是连接被加密了，而不是这个网站诚实——钓鱼网站同样持有有效证书。\u003C\u002Fli>\n\u003C\u002Ful>\n\n\u003Ch2>一条能击溃大部分骗局的铁律\u003C\u002Fh2>\n\u003Cp>无论外包装是什么，几乎每一场钓鱼行动最终都汇聚到同样两个请求上：输入你的恢复词，或者在一个你并非自己导航过去的页面上签点什么。因此，一条规则就承担了大部分的防御工作：\u003Cem>任何正当机构都绝不会索要你的助记词\u003C\u002Fem>。钱包团队不会，交易所不会，“同步”或“验证”工具不会，空投领取也不会。正如\u003Ca href=\"\u002Fblog\u002Fwhat-is-a-seed-phrase\">什么是助记词\u003C\u002Fa>所解释的，助记词\u003Cem>就是\u003C\u002Fem>密钥本身——谁拿到那些单词，谁就永久且不可逆地拥有了这个钱包。它们被索要的那一刻，你就不再身处一场客服对话；你身处一场抢劫。\u003C\u002Fp>\n\n\u003Ch2>核实渠道，而不是核实消息\u003C\u002Fh2>\n\u003Cp>钓鱼之所以能得手，是因为它短暂地借用了一个你信任的渠道——一个收件箱、一条信息流、一个搜索结果页。与之对抗的习惯很简单：\u003Cem>永远不要在消息送达的那个渠道上采取行动\u003C\u002Fem>。如果“客服”给你发私信，关掉私信，从项目官网提交工单。如果一封邮件说你的钱包需要迁移，去你的书签，在那里找有没有这条公告。如果空投是真的，它会发布在你本来就在关注的渠道上——而不是那些主动找上你的渠道。\u003C\u002Fp>\n\u003Cp>紧迫感的存在，正是为了阻止你做这一步核实。真实的截止时间经得起十分钟的核查；假的则被设计成经不起。这些习惯归属于一套更大的日常——签名纪律、授权卫生、密钥保管——都收在\u003Ca href=\"\u002Fblog\u002Fcrypto-wallet-security-best-practices\">加密钱包安全最佳实践\u003C\u002Fa>里。\u003C\u002Fp>\n\n\u003Ch2>点了钓鱼链接之后该怎么办？\u003C\u002Fh2>\n\u003Cp>按点击\u003Cem>之后\u003C\u002Fem>发生了什么来分级处置——单是点击本身，很少就是损失所在。\u003C\u002Fp>\n\u003Col>\n\u003Cli>\u003Cstrong>你点了，此外什么都没做。\u003C\u002Fstrong>关掉标签页。现代浏览器仅仅访问一个页面，本身并不会暴露你的密钥。\u003C\u002Fli>\n\u003Cli>\u003Cstrong>你连接了钱包，但什么都没签。\u003C\u002Fstrong>连接会暴露你的地址，并让网站可以向你发起交易请求——但它并不授予对资金的访问权。在钱包设置里断开该网站的连接，然后继续过日子。\u003C\u002Fli>\n\u003Cli>\u003Cstrong>你签署了一笔交易或一条消息。\u003C\u002Fstrong>就当已经授出了某种权限：检查钱包的近期活动，并撤销所有你不认识的代币授权。要注意，链下签名——permit 类型的消息——在攻击者真正动用它之前，不会在你的交易历史里留下任何痕迹，所以历史记录空白并不能证明什么都没被授权；如果这个钱包里放着你输不起的资产，也请把那些资产转到一个全新的钱包。上面提到的盗币器那篇文章，讲清楚了这类签名究竟授权了什么。\u003C\u002Fli>\n\u003Cli>\u003Cstrong>你输入了助记词。\u003C\u002Fstrong>这个钱包已被攻陷，且无法修复——请在一台干净的设备上生成一个全新钱包，并立刻把一切转移过去。攻击者会自动化地扫荡刚被钓到的助记词；速度是你手里唯一的筹码。\u003C\u002Fli>\n\u003C\u002Fol>\n\n\u003Ch2>WATS 在其中的位置\u003C\u002Fh2>\n\u003Cp>\u003Ca href=\"\u002Fsecurity\">WATS\u003C\u002Fa> 的四款产品——Chrome Extension、移动应用、Hot Wallet 和 NFC Metal Card——全都是完全非托管的。密钥由你持有，WATS 从不持有任何密钥。这正是那条铁律在这里极易执行的原因：不存在任何 WATS 一侧的账户可供一个假冒“客服人员”来解锁，不存在任何 WATS 一侧的恢复词副本需要“重新验证”，也不存在任何 WATS 会需要那些单词的情形。任何披着 WATS 品牌外衣、却索要那些单词的消息，按定义就是钓鱼，无论那个 logo 复刻得多么逼真。\u003C\u002Fp>\n\u003Cp>值得把这件事能带来什么、不能带来什么说精确，因为把它吹过头，正是人们受伤的方式。非托管并不是一项反钓鱼功能：自托管意味着防线就是你的习惯，而一组被输入到克隆网站里的助记词，无论由哪个钱包生成，都已经完了。非托管真正消除的，是一整片社会工程的攻击面——“账户找回”“合规解锁”“余额被冻结”这一套说辞——因为这些托词只有在一家公司替你保管着某样东西的地方才成立。WATS 的 \u003Ca href=\"\u002Fnfc-card\">NFC Metal Card\u003C\u002Fa> 也属于同一类需要澄清的事：它不存储任何私钥，也不存储助记词，它以轻触方式为始终留在 WATS 应用内的密钥做认证，并且每张卡都带有唯一 ID、只与一台设备配对。所以，任何要求你通过在某个页面上输入恢复词来“激活”“注册”或“验证”一张卡片的人，做的是骗局，而不是一个设置步骤。\u003C\u002Fp>\n\u003Cp>这一切的实操版本很短。请从官方\u003Ca href=\"\u002Fdownload\">下载页面\u003C\u002Fa>安装 WATS，而不是从广告、私信或别人递到你手上的二维码；第一次就把那个地址收藏起来，此后每一次都从书签进入。把 WATS 生成的助记词写下来，离线保存，并把任何索要它的请求——无论来自哪个渠道、用什么措辞、出自何人——都当成它本来的样子：一次攻击。这三个习惯，加上从右往左的域名检查，才是真正让一个自托管钱包保持完好的东西。\u003C\u002Fp>",[10,13,16,19,22],{"q":11,"a":12},"正规的加密公司会索要我的助记词吗？","不会——永远不会，在任何情况下都不会。助记词是能重新生成你钱包中每一把私钥的主密钥，而任何钱包团队、交易所、客服人员或空投，都不会因为任何理由需要它：支持类问题是靠软件解决的，而不是靠接管你的密钥。任何索要那些单词的表单、私信、弹窗或“验证工具”，都是一次钓鱼企图，就这么简单，无论它看起来多么官方。",{"q":14,"a":15},"WATS 会索要我的助记词吗？","不会。WATS 永远不会索要你的助记词，无论通过哪个渠道、出于什么理由。WATS 是完全非托管的——密钥由你持有，WATS 从不持有任何密钥——因此不存在需要解锁的账户、需要释放的余额，也不存在任何可能需要那些单词的客服操作。你的助记词只会在设置或恢复期间输入到你自己的 WATS 应用中。任何以 WATS 的名义联系你并索要助记词、或把你引向一个索要它的页面的人，都是在实施钓鱼攻击；正确的应对是停下来，自己导航到官方网站，而不是回复对方。",{"q":17,"a":18},"我怎么核实一个加密网站是不是真的？","从右往左读域名：注册域名紧挨在顶级域（或公共后缀——对于 .co.uk 这类国家域名，就是 .co.uk 之前的那一段）之前，所以 app.wallet.com.claim-site.io 是 claim-site.io，而不是 wallet.com。检查有没有被替换的字符，比如用 rn 冒充 m。绝不要通过广告、私信或二维码抵达——从你自己从官方来源保存的书签进入。小锁图标只能证明加密；钓鱼网站同样持有有效证书。",{"q":20,"a":21},"使用 WATS 这样的非托管钱包能保护我不被钓鱼吗？","能保护一部分，而且知道是哪一部分很重要。WATS 完全非托管这一点，消除了钓鱼最依赖的那些托词——不存在由 WATS 保管、需要“找回”“解锁”或“验证”的账户，WATS 也从不持有密钥、从不需要你的恢复词——所以任何使用这套话术的消息都能被立刻识破。它做不到的，是阻止你把助记词输入克隆网站，或签署一笔恶意交易；在自托管中，这些决定完全属于你。钱包消除的是那个谎言；真正阻止盗窃的是你的习惯——书签、域名核对、读懂你所签署的内容。",{"q":23,"a":24},"如果我已经在钓鱼网站上输入了助记词，该怎么办？","把这个钱包当作已被永久攻陷——助记词一旦泄露就无法收回，改密码也毫无用处，因为助记词就是密钥本身。请在一台干净的设备上，用全新生成的助记词创建一个全新钱包，并且要从你自己导航过去的官方来源安装应用，而不是通过那条把你骗到的消息里的任何链接；然后立刻把所有资产转到新地址——攻击者会自动化地扫荡被钓到的助记词，所以速度很关键。之后，再检查旧助记词还保护着别的什么，并在所有地方把它彻底作废。",1786059413430]