避坑反诈 · 第 10 节

空投钓鱼与假网站

这个领域的骗局 · 第 10 页。

一句话速览 域名相似、界面完全复刻、搜索引擎广告位。这一节讲可核查的防护动作。
这节课要你带走的 假网站的几种投放渠道、为什么「域名看起来对」不可靠,以及三个不依赖眼力的防护动作。

这一类的核心是:让你在一个假的界面上完成真的签名。

常见的投放渠道

渠道为什么有效
搜索引擎的广告位排在自然结果前面,而多数人直接点第一个
社交平台的评论区在真项目的公告下面回复一个相似链接
空投领取通知「你有未领取的空投」,制造时间压力
私信与群消息看起来来自认识的人或官方账号

为什么靠眼力不可靠

一是域名可以极其相似。 相差一个字符、换一种后缀、用形近字符替换, 在一眼扫过时几乎分辨不出。

二是界面可以完全复刻。 网页的前端代码是公开的, 做一个像素级一致的克隆版成本很低。

三是它挑你最松懈的时候。 「限时领取」「即将结束」制造的时间压力, 正是为了让你跳过检查。

只要防护依赖于「我每次都会仔细看」,它迟早会失效。

三个不依赖眼力的动作

一、只用自己收藏的书签进入。 第一次确认无误后加书签,此后永远从书签进, 不从搜索结果、不从聊天记录的链接进。 这一条能挡掉绝大多数投放渠道。

二、大额操作前先小额试。测试平台是同一个思路: 先用极小的金额走一遍完整流程。

三、用一个专门的交互地址。上一节的第三条防护是同一件事: 即使签错了字,损失也被限制在那个地址里的少量资产。

关于「免费空投」

有一条可以当规则用:

真正的空投是直接发到你的地址, 不需要你连接钱包去「领取」,更不需要你签授权。

需要你主动连接钱包并签字才能领的「空投」, 那个签字本身才是它的目的。

另外,钱包里凭空出现的不明代币不要去动它, 包括不要试图卖掉。 某些这类代币的合约被设计成在交互时触发别的操作。

今天就做这一件事

把你常用的几个站点加进浏览器书签,并且从今天起只从书签进入。

另外检查一下钱包里有没有来路不明的代币,如果有,不要去动它

带走这一条:假网站靠搜索广告位、评论区、空投通知投放,域名和界面都能做到几乎无法分辨。有效的防护不依赖眼力:只从书签进、小额先试、用专门的交互地址。