跳到正文

加密釣魚

加密釣魚利用冒充身分與緊迫感,誘騙使用者洩露錢包機密、轉出資產,或核准惡意交易與簽名。本文說明攻擊鏈、警示訊號、防護措施和事後應變步驟。

更新於

僅供教育參考,不構成投資建議;投資可能產生損失。

直接答案

加密釣魚是針對加密貨幣使用者的社交工程攻擊。攻擊者冒充錢包、交易所、專案方或客服,施加壓力迫使受害者洩露復原短語或密碼、安裝惡意軟體、轉出資產,或核准有利於攻擊者的交易或簽名。

僅查看代幣或連接錢包通常不會授權轉帳。決定性事件是使用者洩露、傳送、簽署或核准了什麼。即使請求被描述為「驗證」「同步」「領取」或「保護」,它仍可能授予代幣支出權限,或產生可供攻擊者日後使用的鏈下簽名。

常見誘餌包括:

  • 仿冒網域、贊助搜尋結果、假瀏覽器擴充套件和複製錢包應用程式。
  • 主動發來的客服訊息、帳戶警告和資產追回服務。
  • 假空投、鑄造、退款、遷移和投資贈送活動。
  • 將使用者帶往惡意交易或憑證表單的 QR 碼、附件或連結。
加密釣魚
0 / 5
0 項已核查; 5 項仍未解決

完成核查不代表資產、交易或系統已經安全。

運作方式

攻擊通常分為三個階段。首先,誘餌借用信任並製造緊迫感。其次,擷取步驟要求使用者提供機密或執行錢包操作。洩露復原短語或私鑰會讓攻擊者控制由其衍生的所有帳戶;遭竊的交易所憑證可能導致帳戶被接管;鏈上授權可能留下持續有效的代幣額度;而鏈下簽名可在條款允許時於日後提交。

最後,攻擊者直接轉移資產或行使已取得的權限。竊盜可能立即發生,但延遲使用的簽名或額度會讓首次互動看似無害。已確認的區塊鏈交易通常無法由錢包提供者或網路營運者撤銷。

中斷網站與錢包的連接,不等於撤銷鏈上代幣授權。撤銷本身是相關網路上的一筆鏈上交易,通常需要支付網路費。

範例

一則社群媒體貼文宣傳空投,並連結到一個與專案真實網域僅差一個字元的網站。頁面要求使用者連接錢包並按下「領取」。錢包提示實際上給某合約授予了大額代幣額度,或要求一份可授權日後轉帳的鏈下簽名。資產可能不會立即消失,但只要權限仍有效,攻擊者就能使用它。

安全檢查的關鍵是將請求動作與預期動作比較:透過獨立的官方管道核驗網域,然後檢查網路、合約或支出方、資產、金額或權限範圍,以及任何截止時間。如果錢包無法清楚解釋請求,或請求的權限超出該操作所需,就應拒絕。

風險與防護

  • 切勿在網站輸入復原短語或私鑰,也不要交給客服。正規客服不需要這些資訊。
  • 從已核驗的書籤或獨立確認的官方管道開啟常用服務,不要透過廣告或主動發來的訊息造訪。
  • 閱讀每一條錢包提示。免 Gas 訊息仍可能攜帶權限;如果持有人確認了惡意請求,硬體錢包也無法保護資產。
  • 限制代幣額度並定期檢查;將長期持有資產與用於陌生應用程式的錢包分開。
  • 託管帳戶使用唯一密碼和多因素驗證,及時更新錢包軟體,不要忽略錢包安全警告。

如果可能與釣魚頁面發生過互動

  • 如果復原短語或私鑰已洩露,應將錢包視為已遭入侵,把剩餘資產轉到用全新機密建立的新錢包,並且不要重複使用已洩露的短語。
  • 如果核准了可疑合約或簽名,應在正確網路上使用可信區塊瀏覽器或經核驗的授權管理工具撤銷相關權限;必要時轉移面臨風險的資產。
  • 變更受影響的交易所和電子郵件密碼,啟用多因素驗證,並結束未知工作階段。
  • 保存網址、訊息、地址、交易雜湊和螢幕截圖;向遭冒充的服務及有關機構檢舉。警惕任何預先收費並保證追回資產的人。

常見誤解

連接錢包會讓網站直接掏空資產嗎?

連接通常只會暴露所選公開地址,並允許網站提出請求;它本身不會核准所有轉帳。只有在洩露機密或確認有害交易、授權或簽名後,危險才真正開始。

中斷網站連接會取消它的代幣額度嗎?

不會。中斷介面連接和撤銷鏈上額度是兩種操作。應在正確網路上檢查有效授權,並在需要時提交撤銷交易。

硬體錢包能消除釣魚風險嗎?

不能。它有助於隔離私鑰並要求實體確認,但無法判斷使用者的真實意圖。應核對可信裝置上顯示的細節,並拒絕任何與預期動作不符的請求。

相關主題

來源

導覽

搜尋知識庫...