安全 Phishing Attack

钓鱼攻击

伪装成官网、客服、空投页面骗取助记词或恶意签名的攻击,是散户资产损失的第一大原因。形态进化:假谷歌广告、假客服 DM、假 Discord 公告、伪造钱包弹窗。铁律:助记词永不输入任何网页;签名前读懂消息内容;官方渠道只从收藏夹进。

钓鱼攻击在链上世界的形态是:伪造你信任的界面(钱包官网、空投页、客服、验证工具),骗你完成一个动作——输入助记词、导出私钥、或签一笔恶意签名。它不攻击代码,攻击的是注意力和习惯。

链上钓鱼的三张脸

  • 偷凭证型:假网站让你「验证钱包」,实收助记词
  • 骗签名型:假 dApp 让你连接并签名,签名内容是授权或转账(钱包排水者的主战场)
  • 假客服型:搜索广告位、评论区、私信里的「官方支持」,终点都是上面两种

怎么防

  • 官网域名手动输入或用书签,不点搜索广告和私信链接
  • 任何索要助记词/私钥的页面即刻关闭
  • 签名前读懂内容,读不懂就不签

系统性的防钓鱼清单看如何防加密钓鱼