假空投和假客服:领新币这一步最容易被骗
骗子不需要骗过所有人,只需要在几万个正在等着领币的人里骗到几十个。而「正在等着领币」这个状态,恰好是人最容易点下去的时候——你本来就在等一个链接。
永远从你自己收藏的入口进去,不从任何别人给的链接进去。不管那个链接来自私信、群里、搜索结果还是评论区。真的活动一定能在官方 App 或官网里找到入口;找不到的,就是不存在。
为什么空投期是高发期
因为这段时间里,「陌生链接 + 要你操作 + 说能领币」这个组合看起来完全正常。平时你会警惕,空投期你在等的就是这个。
还有两个放大因素。一是时间压力:认领窗口先到先得,人一急就不核对。二是信息噪音:同一期活动会被无数账号转发,真假混在一起,你很难分辨哪个是原始来源。
所以防这件事的重点不在「学会识别假页面」——假页面做得越来越像——而在改变进入路径:不管看到什么,都回到自己熟悉的入口去确认。
手法一:假领取页
长得和官方页面几乎一样,域名差一两个字符,或者用了看起来很像的后缀。你连上钱包、点「领取」,实际执行的是转账或者授权。
能帮你识别的几个点:
- 域名要逐字看,不是看着像就行。常见手法是加连字符、换一个字母、或者用不同的顶级后缀。
- 看它要你做什么。正常的活动领取通常在交易所 App 内完成,不需要你连接链上钱包并签名。
- 看有没有倒计时催你。「还剩 9 分 58 秒」这类压迫式设计,在官方活动页上并不常见。
最省事的做法还是那条:不点,自己打开 App 找入口。真有这个活动,App 里一定有;App 里没有,那这个「机会」本来也不属于你。
手法二:要你签名的授权
这是链上最贵的一种,因为它不像转账那样立刻扣钱,所以很多人放松警惕。
签名的本质是给某个合约授权,让它能动你钱包里的某种代币。一次「无限额」授权之后,对方可以在任何时候把你授权的那种代币转走——可能是当场,也可能是三个月后你早就忘了这件事的时候。
① 你在授权什么代币;② 授权额度是多少(能改成具体数额就别用无限额);③ 被授权的地址是谁。三样有一样看不懂,就取消。看不懂而点确认,是这里最贵的习惯。
Megadrop 和 Alpha 这两条线都要用到币安的 Web3 钱包,也就是说你会比只用交易所的人多一层链上暴露面。钱包和交易所账户在风险上的根本区别,写在Web3 钱包和交易所账户不是一回事。
手法三:私信来的客服
交易所的正式通知走站内信、公告和 App 推送,不会有工作人员私聊你。这一条没有例外,记住它就能挡掉一整类骗局。
常见剧本是这样:你在某个群里问了一句「为什么我没领到」,几分钟后就有「客服」私信你,说帮你查一下,然后引导你去一个「验证页面」或者要一段「同步码」。那段码往往就是你的助记词或者登录验证码。
要记住的边界很清楚:任何人、任何理由,都不需要你的助记词、私钥或验证码。真正的客服不会问,问的一定不是客服。
手法四:白送到钱包里的代币
钱包里突然多出一个没见过的代币,显示价值还不低。你想去卖,麻烦就开始了。
这类代币的合约常常做了限制:只能买不能卖、或者卖出时需要先做一次授权、或者点交易时跳转到一个钓鱼站。它的目的不是让你赚钱,是把你引到下一步。
处理方式非常简单:当它不存在。在钱包里把它隐藏掉,别点、别查、别试着卖。它躺在那里不会造成任何损失,你去动它才会。
为什么这类页面越来越难认
因为做假页面的成本已经接近于零。整站复制、换个域名、上个证书,一两个小时的事。
这带来两个后果,值得你调整判断方式:
- 「看起来正规」不再是有效信号。有锁形图标、有排版精致的页面、有客服窗口,这些假的都能有。
- 域名相似度越来越高。换一个字母、加一个连字符、用不同的顶级后缀,扫一眼分辨不出来。
所以判断的重心要往前移:不是「这个页面像不像真的」,而是「我是怎么到这个页面的」。从 App 里点进去的,基本安全;从别人给的链接进去的,无论多像都值得回头核一遍。
这也是为什么前面那条规则写得那么绝对——它把一个需要判断力的问题,换成了一个不需要判断力的习惯。习惯比判断力可靠,尤其是在你着急的时候。
帮别人看链接的时候怎么说
身边人拿一个链接来问你「这个是真的吗」,最有用的回答不是分析那个链接。
因为分析永远有可能出错,而且下一次他还是不会分析。更有用的回答是三句话:
- 「别点这个,你自己打开 App 找找有没有这个活动。」找不到就是没有,找得到就从 App 里进。
- 「没有任何活动需要你的助记词、私钥或验证码。」这一句能挡掉最严重的那类损失。
- 「不确定就等一天。」真的活动不会因为你晚一天就没了;假的往往就靠那个倒计时。
顺带一提:发现身边人已经点了、并且签了名,第一件事是让他撤销授权、转移剩余资产,而不是先追问细节。时间在这种时候比信息重要。
四条自保习惯
- 入口固定。交易所和钱包都用书签或 App,永远不从搜索结果和别人的链接进。
- 分钱包。参加链上活动用一个单独的钱包,里面只放这次要用的那点资产。主仓位的钱包不碰任何活动。
- 定期清授权。每隔一段时间用区块浏览器的授权管理工具看一遍,把不再需要的撤掉。
- 慢一点。所有骗局都依赖你着急。多花三十秒回到官方入口确认,是这四条里最有效的一条。
第二条尤其值得做。它的好处是把损失上限锁死了——就算真的中招,丢的也只是那个小钱包里的东西。多一个钱包的管理成本很低,而它挡掉的是最坏的那种结果。
已经中招了怎么办
按这个顺序,越快越好:
- 撤销授权。用区块浏览器的授权管理页面,把那个合约的授权撤掉。这一步要花点手续费,但它是止血。
- 转移剩余资产。转到一个全新的钱包地址,不要转到你另一个用过的地址。
- 如果涉及交易所账户:立刻改密码、重置两步验证、检查提币白名单和 API 密钥有没有被加过东西。
- 保留证据。交易哈希、页面截图、对话记录,留着备查。
要说清楚一件事:链上转出去的资产,实务上基本追不回来。所以上面这几步的目的是止损,不是挽回。这也是为什么前面那四条习惯值得花力气——事后能做的事情非常有限。
这一类骗局不靠技术高明,靠的是你正好在等一个链接。把「从哪进去」这个习惯固定下来,其余的细节记不住也没关系。
常见问题
钱包里突然多了一个没见过的代币,能卖吗?
别去动它。这类代币常常在合约里做了手脚,你去卖的时候会被引导到一个钓鱼界面,或者需要先做一次授权。最稳的处理是当它不存在,在钱包里隐藏掉。
官方会不会私信我领空投?
交易所的正式通知走站内信、公告和 App 推送,不会有工作人员私聊你、也不会用私人账号加你。任何私信来的「客服」都应当默认为假。
签名和转账有什么区别?
转账是把币转出去,签名是给某个合约授权。签名不会立刻扣钱,所以很多人放松警惕——但一次无限额授权之后,对方可以随时把你授权的那种代币转走。
已经点了签名怎么办?
立刻用区块浏览器的授权管理工具撤销该合约的授权,并把剩余资产转到一个全新的钱包地址。撤销要花一点手续费,但比继续暴露便宜得多。