
加密钓鱼:常见骗局与自我保护
Hyperliquid 用户损失了约 55 万美元,而没有一把私钥被泄露。攻击者只是买了一条搜索广告。
这个假平台伪装成交易代币化资产的场所,排在真实项目上方。根据 Arkham Intelligence 的数据,其中三笔转账金额较大:27,501、82,503 和 440,015 USDC。攻击者地址由 FlashRescue 的联合创始人公布,他在链上追踪了整条链路。
这个案例平常到几乎没人讨论。而这正是值得完整复盘的原因:人们丢失加密资产,最常见的就是这种方式。
为什么加密钓鱼比黑客攻击更奏效
破解密码学既昂贵又没有意义。把资产持有者引导到自己签署交易的状态,成本要低得多。
这就是普通诈骗与加密领域所发生之事的分界线。银行卡支付可以申诉,已签署的操作无法撤回:没有清算窗口,也没有可以打电话的银行。所以整套设计不是围绕密码,而是围绕用户自愿做出的那一次点击。
第二个差别是犯错的代价。邮箱密码泄露,你损失的是时间。一次错误签名,损失的是全部余额,任何客服或法院都追不回来。
第三是速度。攻击者一侧的自动化会在授权出现的同一秒取走资产。这里没有银行用来拦截付款的二十四小时。
因此这里的防护不是杀毒软件,而是一组习惯:你从哪里打开网站、签名前读了什么、日常使用的钱包里放了多少。
手法一:搜索广告里的假站点
今年最常见的故事。犯罪分子按交易所或服务的名称购买付费搜索广告,他们的页面就成了结果的第一行,排在自然结果之上。
之后的一切看起来天衣无缝:复制的设计、同样的标识、熟悉的按钮。用户看到熟悉的站点,从容地连接钱包,签署摆在面前的东西。没有发生任何入侵。一切都是本人在自己打开的页面上完成的。
Hyperliquid 并非唯一案例。5 月,通过同样方式推广的 Uniswap 界面克隆版被抽走超过 40 万美元。8 月,设备制造商 Trezor 报告冒用其品牌的假站点激增,其中一些同样出现在搜索推荐里。
付费结果的危险在于,它绕过了看位置的习惯。用户把第一行当作主要结果,而付费位置归付钱的人。钓鱼页面在这类广告里存活几天,这就够了。
手法二:签署授权,而不是偷走密钥
最被低估的一种。现在几乎没人再直接索要助记词了:大家都学会了不去口述它。
取而代之的是请你签署一份允许从你余额中支出的授权。形式上这是常规操作,任何交易界面离开它都无法工作。但在伪造版本里,额度是无限的,收款方是攻击者的地址。密钥从未离开,而代币可以在任何时刻被取走,哪怕一个月之后,那个页面早已被忘记。
7 月,一位投资者正是签署了以太坊上这样一笔操作,损失了 999,999 USDT。攻击者的自动化程序试图取走约一百万,并在第一次尝试失败后调整了金额。
在那一刻,用户以为自己在确认登录。实际上他们签发的是一份对自己资产的委托书。差别只在签名窗口里可见,而那恰恰是大多数人一划而过的地方。
手法三:冒充客服的钓鱼消息
任何客户数据库泄露之后,都会开始第二波。用户接到电话或消息,对方以客服名义出现,报出其购买的正确细节,并提出帮助:释放卡住的资金、紧急更新固件、进行身份核验。
真正的客服不会主动先写信,不会索要助记词,也不会发送恢复表单的链接。任何施加时间压力的消息,都应默认视为骗局的一部分。
另有一种是关于「您的账户有可疑登录」的群发。算计的是用户惊慌之下不看发件人就点链接。这类钓鱼邮件把交易所的设计复制到签名和法定地址,而域名只差一个字母。
手法四:污染转账历史
攻击者从一个首尾字符与用户常用地址相同的地址发送尘埃转账。赌的是从历史记录里复制:一个人从操作列表里取自己的地址,取到的却是别人的。
这个手法完全不需要任何权限,靠的是疏忽。防御只有一条:收款地址取自地址簿,或者完整核对,绝不看四个字符。
手法五:假冒应用和扩展
假冒的手机应用连官方商店都能进入,浏览器扩展也能进入插件目录。里面是一个伪装成导入界面的普通助记词表单。
核查这件事枯燥但可靠:发布者、安装量、发布日期,以及从项目官方页面进入商店,而不是靠搜索名称。一个刚上架、下载量一百、却挂着知名标识的应用,是假货,不是幸运发现。
谁会成为目标
有一种流行看法认为加密钓鱼盯的是大户。实际上目标是按行为选的,不是按仓位大小。
新手最先中招:他们没有反复核对地址的习惯,却有大量「怕做错」的焦虑。其次是空投和测试网参与者,他们习惯连续连接几十个陌生界面,所以这股流里混进一个恶意页面根本不显眼。
第三类是活跃交易者。他们赶时间,同时开着好几个标签页,靠自动驾驶批准操作。这正是钓鱼页面模仿交易界面比模仿存储应用更频繁的原因:在交易里,用户按定义就是在赶。
问题的规模
个别案例累加成的统计数字,解释了为什么这类攻击不会停止。一位投资者在十五分钟内因一次定向攻击损失了 2560 万美元。像 Hyperliquid 这样几十万美元的损失,被当作例行事件,甚至进不了行业汇总。
经济账偏向攻击者:一条广告成本几十美元,复制一个站点只需一小时,而攻击可以自动扩展到同时面向数千名用户。
加密领域还有一个单独的问题:没有一个行业机构来汇集投诉。一个恶意资源要等到足够多的受害者举报才会被封,在那之前它自顾自地活着并收集签名。这类页面的平均寿命以天计,但在这几天里会有数百人经过。
连接钱包前该检查什么
第一条:不从广告进入平台,不点击邮件里的链接。书签,或者手工输入地址,别无其他。仅这一条就堵死了大多数以余额清零收场的故事。
第二:逐字符完整核对域名。仿冒品是为了经得起一瞥而造的,不是为了经得起细读,所以要找多出的字母、连字符、不同的顶级域名。
第三:在连接陌生服务之前,看清究竟让你签署什么。界面会显示操作类型和额度;在一个陌生站点上出现无限支出你代币的权限,就是关掉标签页的理由。
第四:为试验单独准备一个钱包。小额不算损失,而你的主余额根本不会去连接陌生界面。
第五:把核实过的站点放进书签,并自己维护这份清单。搜索结果每天都在变,你的书签不会。任何与加密有关的新站点,只有在你通过项目官方渠道找到之后,才进书签。
第六:至少每月检查一次此前授予的授权。旧的支出许可在被撤销之前一直有效,而人们通常在钱没了之后才想起它。
如果已经签了怎么办
撤销仍然有效的授权。这在钱包界面里做,或者用授权检查工具。只要许可还活着,资金随时可能离开,哪怕那个恶意页面早已关闭。
把剩余余额转到新地址。如果签名针对的是某个具体代币,先转那一个:他们最快会来拿的就是它。
如果涉及的是交易所账户而非自我托管,请开启双重验证。它救不了已签署的交易,但能堵住另一半防线。
另外,不要付钱给会出现在你投诉下方评论里的「资金追回服务」。那是同一伙人回来做第二轮:欺骗一个已经损失过的人,比找一个新受害者容易。
简短清单
只从书签进入平台。完整核对域名。读清你签的是什么。不要把主余额放在用来连接陌生界面的钱包里。至少每月撤销过期授权。
常见问题
遭遇钓鱼后还能追回加密资产吗?
几乎不可能。交易不可逆,在自我托管中也不存在能取消它的中介。唯一有效的一步是在自动化程序触发之前撤销授权并转走剩余部分。
硬件钱包有帮助吗?
对防止密钥被盗,有。对防钓鱼,只有部分作用。设备会显示正在签署什么,但如果用户看都不看就确认,结果是一样的。
如果假站点看起来一模一样,怎么分辨?
看地址,以及你是怎么到那里的。外观可以完美复制,域名不行。所以要看地址栏,并从书签进入平台。
钓鱼邮件和搜索广告哪个更危险?
广告。邮件本身就会引起怀疑,而搜索结果的第一行会被当作搜索引擎做出的选择,因而获得更多信任。
该举报钓鱼站点吗?
该,而且要立刻:向被冒用品牌的官方项目举报,并通过搜索引擎的广告投诉表单举报。这些页面能活多久,取决于多久被封,而每一次举报都会缩短它。
EIDEX 加密市场专家兼内容与营销部主管。专注于市场结构、交易所基础设施和跨链交易,将链上数据和市场变化转化为面向交易者的清晰、可落地的研究。


