相似域名是常见入口
钓鱼站点会复制真实产品外观,再用少量字符差异的域名诱导连接。访问前应从自己保存的可信入口确认域名,而不是依赖搜索广告或陌生消息。 把相似域名是常见入口作为独立判断点,可以减少在多账户、多网络或复杂 DApp 流程中连续确认造成的误操作。
假客服会索取秘密信息
任何自称客服、管理员或技术人员要求助记词、私钥、验证码或远程控制设备,都应立即停止沟通。正常支持不需要这些秘密材料来查看公开交易状态。 对用户而言,假客服会索取秘密信息最重要的是知道哪些信息来自链上、哪些只是界面提示;两者不一致时,应先核对公开链上状态。
假空投利用领取心理
陌生代币、NFT、私信链接或“限时领取”页面可能诱导用户签署授权。不要因为链上收到资产就认为发送方可信,也不要为了领取未知奖励签署无法解释的请求。 因为链上操作可能产生持续状态或不可逆结果,理解假空投利用领取心理应先于提交、签名或授权。
剪贴板与地址替换
恶意软件可能在复制粘贴时替换地址。转账前应重新比对地址首尾和来源,大额交易可以先使用小额测试,但测试也必须在正确网络上完成。 处理剪贴板与地址替换时不需要向任何人提供助记词或私钥;公开状态可以通过地址、交易哈希和合约信息核对。
远程控制会放大风险
诈骗者常以“协助处理故障”为由要求安装远程控制软件。钱包、助记词和签名界面不应在他人可操作屏幕的环境中处理。 在继续下一步前,建议确认当前操作目的与远程控制会放大风险相关字段能够一一对应,出现无法解释的信息时先停止。
被骗后先保全账户
发现异常后应停止签名与转账,断开可疑连接、查看授权和近期交易,并从可信设备评估是否需要把资产迁移到新钱包。不要向所谓“追回团队”再次泄露密钥。 如果页面信息与预期不一致,可先记录网络、地址或交易哈希,再围绕被骗后先保全账户逐项排查,避免同时改变多个条件。
涉及本主题的转账、签名或授权准备提交前,可以用这份清单做最后一次复核。
- 从可信入口访问站点
- 拒绝任何索取助记词或私钥的人
- 陌生空投不急于交互
- 粘贴地址后再次比对
- 异常后停止操作并检查授权
不要向任何人发送助记词、私钥或验证码。链上交易通常无法由钱包单方面撤回,第三方 DApp 与智能合约也可能存在独立风险。
