空投钓鱼与假网站
一句话速览
域名相似、界面完全复刻、搜索引擎广告位。这一节讲可核查的防护动作。
这节课要你带走的
假网站的几种投放渠道、为什么「域名看起来对」不可靠,以及三个不依赖眼力的防护动作。
这一类的核心是:让你在一个假的界面上完成真的签名。
常见的投放渠道
| 渠道 | 为什么有效 |
|---|---|
| 搜索引擎的广告位 | 排在自然结果前面,而多数人直接点第一个 |
| 社交平台的评论区 | 在真项目的公告下面回复一个相似链接 |
| 空投领取通知 | 「你有未领取的空投」,制造时间压力 |
| 私信与群消息 | 看起来来自认识的人或官方账号 |
为什么靠眼力不可靠
一是域名可以极其相似。 相差一个字符、换一种后缀、用形近字符替换, 在一眼扫过时几乎分辨不出。
二是界面可以完全复刻。 网页的前端代码是公开的, 做一个像素级一致的克隆版成本很低。
三是它挑你最松懈的时候。 「限时领取」「即将结束」制造的时间压力, 正是为了让你跳过检查。
只要防护依赖于「我每次都会仔细看」,它迟早会失效。
三个不依赖眼力的动作
一、只用自己收藏的书签进入。 第一次确认无误后加书签,此后永远从书签进, 不从搜索结果、不从聊天记录的链接进。 这一条能挡掉绝大多数投放渠道。
二、大额操作前先小额试。 跟测试平台是同一个思路: 先用极小的金额走一遍完整流程。
三、用一个专门的交互地址。 跟上一节的第三条防护是同一件事: 即使签错了字,损失也被限制在那个地址里的少量资产。
关于「免费空投」
有一条可以当规则用:
真正的空投是直接发到你的地址, 不需要你连接钱包去「领取」,更不需要你签授权。
需要你主动连接钱包并签字才能领的「空投」, 那个签字本身才是它的目的。
另外,钱包里凭空出现的不明代币不要去动它, 包括不要试图卖掉。 某些这类代币的合约被设计成在交互时触发别的操作。
做
今天就做这一件事
把你常用的几个站点加进浏览器书签,并且从今天起只从书签进入。
另外检查一下钱包里有没有来路不明的代币,如果有,不要去动它。
带走这一条:假网站靠搜索广告位、评论区、空投通知投放,域名和界面都能做到几乎无法分辨。有效的防护不依赖眼力:只从书签进、小额先试、用专门的交互地址。