跳到正文

加密钓鱼

加密钓鱼利用冒充身份和紧迫感,诱骗用户泄露钱包机密、转出资产,或批准恶意交易与签名。本文说明攻击链、警示信号、防护措施和事后应急步骤。

更新于

仅供教育参考,不构成投资建议;投资可能产生损失。

直接答案

加密钓鱼是针对加密货币用户的社会工程攻击。攻击者冒充钱包、交易所、项目方或客服,以压力迫使受害者泄露恢复短语或密码、安装恶意软件、转出资产,或批准有利于攻击者的交易或签名。

仅查看代币或连接钱包通常不会授权转账。决定性事件是用户泄露、发送、签署或批准了什么。即使请求被描述为“验证”“同步”“领取”或“保护”,它仍可能授予代币支出权限,或生成可供攻击者日后使用的链下签名。

常见诱饵包括:

  • 仿冒域名、赞助搜索结果、假浏览器扩展和克隆钱包应用。
  • 主动发来的客服消息、账户警告和资产追回服务。
  • 假空投、铸造、退款、迁移和投资赠送活动。
  • 将用户带往恶意交易或凭据表单的二维码、附件或链接。
加密钓鱼
0 / 5
0 项已核查; 5 项仍未解决

完成核查不代表资产、交易或系统已经安全。

运作方式

攻击通常分为三个阶段。首先,诱饵借用信任并制造紧迫感。其次,捕获步骤要求用户提供机密或执行钱包操作。泄露恢复短语或私钥会让攻击者控制由其派生的所有账户;被盗的交易所凭据可能导致账户被接管;链上授权可能留下持续有效的代币额度;而链下签名可在条款允许时被日后提交。

最后,攻击者直接转移资产或行使已获得的权限。盗窃可能立即发生,但延迟使用的签名或额度会让首次交互看似无害。已确认的区块链交易通常无法由钱包提供商或网络运营者撤销。

断开网站与钱包的连接,不等于撤销链上代币授权。撤销本身是相关网络上的一笔链上交易,通常需要支付网络费。

示例

一则社交媒体帖子宣传空投,并链接到一个与项目真实域名仅差一个字符的网站。页面要求用户连接钱包并点击“领取”。钱包提示实际上给某合约授予了大额代币额度,或要求一份可授权日后转账的链下签名。资产可能不会立即消失,但只要权限仍有效,攻击者就能使用它。

安全检查的关键是将请求动作与预期动作比较:通过独立的官方渠道核验域名,然后检查网络、合约或支出方、资产、金额或权限范围,以及任何截止时间。如果钱包无法清楚解释请求,或请求的权限超出该操作所需,就应拒绝。

风险与防护

  • 切勿在网站输入恢复短语或私钥,也不要交给客服。正规客服不需要这些信息。
  • 从已核验的书签或独立确认的官方渠道打开常用服务,不要通过广告或主动发来的消息访问。
  • 阅读每一条钱包提示。免 Gas 消息仍可能携带权限;如果持有人确认了恶意请求,硬件钱包也无法保护资产。
  • 限制代币额度并定期检查;将长期持仓与用于陌生应用的钱包分开。
  • 托管账户使用唯一密码和多因素认证,及时更新钱包软件,不要忽略钱包安全警告。

如果可能与钓鱼页面发生过交互

  • 如果恢复短语或私钥已泄露,应将钱包视为已被攻破,把剩余资产转到用全新机密创建的新钱包,并且不要重复使用已泄露的短语。
  • 如果批准了可疑合约或签名,应在正确网络上使用可信区块浏览器或经核验的授权管理工具撤销相关权限;必要时转移面临风险的资产。
  • 更改受影响的交易所和邮箱密码,启用多因素认证,并结束未知会话。
  • 保存网址、消息、地址、交易哈希和截图;向被冒充的服务及有关机构举报。警惕任何预先收费并保证追回资产的人。

常见误区

连接钱包会让网站直接掏空资产吗?

连接通常只会暴露所选公开地址,并允许网站提出请求;它本身不会批准所有转账。只有在泄露机密或确认有害交易、授权或签名后,危险才真正开始。

断开网站连接会取消它的代币额度吗?

不会。断开界面连接和撤销链上额度是两种操作。应在正确网络上检查有效授权,并在需要时提交撤销交易。

硬件钱包能消除钓鱼风险吗?

不能。它有助于隔离私钥并要求实体确认,但无法判断用户的真实意图。应核对可信设备上显示的细节,并拒绝任何与预期动作不符的请求。

相关主题

来源

导航

搜索知识库...