WATS Wallet logoWATS Wallet
指南6 分钟阅读

钱包里突然出现陌生代币?诈骗空投、粉尘与不该做的事(EVM、Solana、TON)

一枚你从没买过的代币出现在了钱包里。它光是躺在那里,无法转走你的资金;危险从你出售、授权、签名或点击它附带的链接时才开始。本文说明在 EVM、Solana 和 TON 上该怎么做,以及粉尘与地址投毒有何不同。

作者:Alltoscan LLC,WATS Wallet 背后的公司 编辑政策

发布于 更新于

截至 2026 年 10 月:一枚你从没买过的代币,光是躺在你的钱包里,无法转走你的资金。任何人都可以不经你许可,向任何公开地址发送代币。只有当你与它互动时,危险才会开始:尝试出售、兑换或转出它,授权或签署它要求的任何内容,或者访问代币名称、NFT 描述或 TON 转账备注中提到的网站。不要理它,在不连接钱包的情况下用区块浏览器查看,并在钱包界面中把它隐藏起来。

你从没买过的代币能偷走你的加密资产吗?

不能:持有一枚主动塞给你的代币是无害的,因为代币余额无法触及你的其他资产。ERC-20 转账不需要收款方同意,Solana 的 SPL 代币和 TON 的 jetton 也是同样的机制。你的地址是公开的,所以收到一枚代币并不能说明你的助记词有任何问题。

只有你的私钥才能授权转移你的资产,方式是签名,或者通过你之前授予的花费授权或委托(EVM 上的 ERC-20 授权,Solana 上的代币委托)。MetaMask 的支持文档指出,没有人能仅凭把代币存入你的钱包就获得你资金的访问权;伤害发生在你尝试与这些代币互动的时候。

关于恶意签名如何掏空一个钱包,请参阅什么是钱包盗取程序(wallet drainer)。

为什么钱包里会冒出随机代币?

大多数主动塞来的代币不是垃圾就是诱饵,因为发送它们对发送者几乎没有成本。常见类型有:

  • 诈骗空投:名称、符号或描述中带有网址或“领取你的奖励”字样的无价值代币或 NFT,目的是把你引到钓鱼网站或 drainer 网站。
  • 假冒的仿制币:名为 USDT 或 TON、但并非真实合约的代币。
  • 粉尘攻击(dusting):向大量地址发送极小的金额,以便把它们关联到同一个持有人,下文会详述。
  • 地址投毒:来自相似地址的微小或零价值转账,在你的历史记录中植入一条假条目;参见地址投毒的原理。
  • 合法的空投:偶尔也有真的。只能通过项目的官方渠道确认,绝不要通过代币里的链接。

对于一枚你没买过的代币,应该怎么做?

别碰这枚代币,并从外部核实它。按顺序:

  1. 不要出售、兑换、转出或授权这枚代币。
  2. 不要访问代币名称、NFT 描述或转账备注中的任何网址。
  3. 在不连接钱包的情况下,用区块浏览器查看它。
  4. 弄清它是粉尘、零价值条目,还是一笔真实的转出交易。
  5. 在钱包界面中隐藏这枚代币。
  6. 在 Solana 上,可以选择使用钱包自带的工具进行清理。
  7. 如果你已经签署或授权过什么,请撤销它,并按照第一小时清单操作。

区块浏览器这一步,请新开一个标签页,自己输入网址打开 Etherscan、Solscan 或 Tonviewer,粘贴你的地址并查看代币合约。这是只读操作,你绝不会点击“连接钱包”。参见如何阅读区块浏览器。

大多数钱包都允许你隐藏代币。MetaMask 的支持页面指出,隐藏不会改变链上余额或代币授权额度,所以它无法撤销你已经授予的授权。

如果你已经与它互动过,请撤销你授予的所有授权。如果你输入过助记词,或资金已被转走,请按照钱包被盗后第一小时该做什么操作。

EVM 链:蜜罐和授权是怎么运作的?

在 Ethereum、BNB Chain、Base、Arbitrum 和其他 EVM 链上,陷阱从你尝试出售时开始。蜜罐(honeypot)是一种被设计成你能收到、却卖不出去的代币,常常搭配一个假的领取或授权步骤,那才是真正的陷阱。MetaMask 的支持文档描述了这种诱饵:当你在区块浏览器中查看该代币或尝试交易它时,出现的错误信息会把你引向一个欺诈网站,网站声称你必须授权一笔交易或代币访问权限,或者提供你的私钥助记词(Secret Recovery Phrase),才能出售或兑现它。参见如何判断一枚代币是不是骗局。

未知代币显示出价格,并不代表你能把它卖掉。Trust Wallet 的帮助中心建议不要出售、兑换或转出你没有主动索取的代币,因为这样做可能触发恶意智能合约,并表示隐藏该代币是安全的。如果你已经授予过授权,请撤销它。

Solana:应该销毁垃圾代币和 NFT 吗?

持有 Solana 上的垃圾代币是无害的,销毁它们只是可选的清理,还能退回一小笔租金押金。垃圾内容通常以 NFT 或代币的形式出现,声称链接背后有免费铸造或奖励;Phantom 在 2022 年 8 月的一篇文章中表示,这类链接会诱导你去领取某样东西,或者向你索要助记词。

你持有的每一种代币都放在各自的代币账户里,而代币账户带有一笔租金押金。根据 Solana 的文档,代币账户必须余额为零才能关闭,关闭时它的 lamports(包括这笔押金)会发送到所有者指定的目标地址。所以要先销毁垃圾代币,再关闭账户。在同一篇文章中,Phantom 表示垃圾 NFT“销毁起来绝不会有危险”,并且销毁会退回一小笔 SOL 押金;这是它对自己钱包内置功能的说法,而不是对第三方销毁网站的说法。

只有在你的钱包提供销毁或关闭功能时才使用它;否则就让垃圾代币保持隐藏。绝不要使用来自代币、私信或广告的“reclaim SOL”或“incinerator”链接。每一次销毁或关闭都是一笔交易,需要支付少量 SOL 手续费。参见 Solana 租金和空代币账户的运作方式。

TON:如何识别垃圾 jetton 和备注诈骗?

在 TON 上,标签说明不了任何问题:任何人都可以用任意名称、符号和图片部署一个 jetton,包括 USDT 或 NOT 的仿冒品。TON 的开发者文档指出,永远不要信任元数据来做验证,而应核对 jetton 主合约地址。Keeper(前身为 Tonkeeper)表示,真正的 TON、USDT 和 NOT 绝不会带有它的“Unverified token”标签。

TON 转账还可以附带文字备注。Keeper 的帮助中心描述了骗子发送一小笔金额并附言的做法,例如“Your wallet has been suspended. Verify your identity to restore access”。Keeper 补充说,没有人能冻结一个非托管钱包。凡是带链接或紧急警告的备注,都应视为钓鱼并忽略。

没有“Unverified”标签并不能证明代币是真的。TON 上的手续费以 GRAM(前身为 Toncoin)支付。

粉尘、零价值转账与地址投毒:有什么不同?

它们是三种不同的东西,且没有哪一种本身就是盗窃。粉尘是未经你请求、发送到你地址的极小额加密资产。

  • 粉尘攻击(dusting)向大量地址发送极小金额,以追踪并关联它们的所有者。Binance Academy 表示,它针对的是隐私,而不是你的密钥或资金,不过可能引发有针对性的钓鱼。不要移动或合并意外收到的粉尘;参见你的地址会泄露什么。
  • EVM 上的零价值“转出”转账:Cointelegraph 在 2023 年 2 月报道称,在某些代币合约中,攻击者可以触发一笔数量为 0 的 transferFrom,看起来像是从你的地址发出,而无需你的签名。你的钱包里并没有任何东西转出;请核对金额。
  • 地址投毒在你的历史记录中植入相似的地址,让你日后复制到错误的那个。请从已保存的来源复制地址,并核对每一个字符;参见地址投毒指南。

判断规则:如果真实价值离开了你的钱包,而你没有签署过,那这就不是垃圾代币:有人正在使用被盗的密钥,或你之前授予的授权。请直接前往第一小时清单。

这些在 WATS Wallet 中如何适用?

上面所有规则原样适用,因为 WATS Wallet(由 Alltoscan LLC 开发)在 EVM 网络、Solana 和 TON 上都是非托管的,提供 Chrome 扩展和 iOS/Android 应用。你自己持有密钥和助记词,WATS 从不持有任何密钥,落入你地址的代币除非你签名,否则无法移动任何东西。

清理和恢复操作都是需要签名的交易。在 EVM 网络上,WATS Wallet 通过 ERC-4337 paymaster,以 ATS 从 BNB Chain 上的一份 ATS 余额中计收每一笔 EVM 操作,收费会跟随实时网络成本,因此像撤销授权这样的交易,不需要在每条链上都备有手续费代币。在 Solana 和 TON 上,每一笔交易都以该链自己的币支付,即 SOL 或 GRAM,包括关闭 Solana 代币账户。参见ATS 手续费的运作方式。

常见问题

我该卖掉一枚我没买过的空投代币吗?

通常不该。主动塞来的代币往往是蜜罐或诱饵:卖出会失败,或者把你引到一个要求授权或签名的兑换或领取网站,而资产正是在那里被盗走的。如果你觉得它可能是真的空投,请通过项目官网或你自己找到的渠道确认,绝不要通过代币里的链接。参见<a href="/blog/how-to-check-if-a-token-is-a-scam">如何判断一枚代币是不是骗局</a>。

钱包里有垃圾代币,是不是说明我的钱包或助记词被盗了?

不是。地址是公开的,任何人都可以向它们发送代币,所以收到垃圾代币说明不了你的密钥有任何问题。不过请在区块浏览器中查看是否有真实价值离开了你的钱包:EVM 上的零价值转出条目可以在没有你签名的情况下被伪造,但有你没签署过的真实价值转出,则意味着有人正在使用被盗的密钥或你之前授予的授权,那时你应该按照<a href="/blog/crypto-wallet-hacked-what-to-do-first-hour">第一小时清单</a>操作。

我能直接销毁或转走这枚垃圾代币来摆脱它吗?

没必要。在钱包界面中隐藏它就足够了,而且不会改变链上的任何内容;在 EVM 上,转出或销毁意味着要调用这枚诈骗代币自己的合约,还要白白支付手续费。在 Solana 上,销毁垃圾代币并关闭空的代币账户,会把租金押金退回到你指定的账户,但只能使用钱包内置的销毁和关闭功能(如果有的话);否则就让垃圾代币保持隐藏。绝不要使用来自代币、私信或广告的 reclaim 链接。每一步都是一笔交易,需要支付少量 SOL 手续费。