相似域名与搜索广告

攻击者可能购买相似域名或广告位。访问钱包与 DApp 时应核对完整域名,不要只看页面标题和 Logo。

相似域名与搜索广告的实际核对要点

DApp 连接只是建立会话,并不自动代表用户同意后续操作。连接后仍可能出现消息签名、交易签名、授权或网络切换请求,每一步都需要重新确认来源、目的和实际影响。

钓鱼常借助相似域名、搜索广告、假客服、假空投和紧急话术制造压力。不要只看页面外观或对方头像,优先核对域名、来源和请求内容,并拒绝任何索取恢复信息的要求。

助记词与私钥属于恢复和控制钱包的敏感信息,应由用户自行保管。不要通过网页表单、聊天、邮件、截图或远程控制工具分享;任何以“验证”“同步”或“解冻”为名索取这些信息的请求都应拒绝。

操作原则:围绕“相似域名与搜索广告”进行操作时,只处理自己能够解释的请求;如果界面信息与预期不一致,先取消并重新核对。

假客服

陌生私信、群聊管理员或远程协助人员可能冒充客服。官方人员不会索取助记词或私钥。

假客服的实际核对要点

助记词与私钥属于恢复和控制钱包的敏感信息,应由用户自行保管。不要通过网页表单、聊天、邮件、截图或远程控制工具分享;任何以“验证”“同步”或“解冻”为名索取这些信息的请求都应拒绝。

钓鱼常借助相似域名、搜索广告、假客服、假空投和紧急话术制造压力。不要只看页面外观或对方头像,优先核对域名、来源和请求内容,并拒绝任何索取恢复信息的要求。

设备环境决定了密钥和签名界面是否可信。保持系统更新、使用可靠锁屏、限制远程控制和屏幕共享,并谨慎对待公共 Wi‑Fi、公共电脑、剪贴板和未知来源应用。

操作原则:围绕“假客服”进行操作时,只处理自己能够解释的请求;如果界面信息与预期不一致,先取消并重新核对。

假空投与奖励

“立即领取”“余额即将失效”等文案常用来制造压力。未知空投链接可能诱导授权或恶意签名。

假空投与奖励的实际核对要点

签名是使用密钥确认特定数据的动作。没有转账金额或没有 Gas,并不表示签名没有权限意义;无法理解内容、来源不明或与当前任务不一致时,应取消而不是继续尝试。

链上授权可能在网页关闭或钱包断开后继续有效。授权前应检查 spender、资产、额度和用途;长期不用、来源不明或权限过大的授权,应考虑通过可信方式取消并等待链上确认。

钓鱼常借助相似域名、搜索广告、假客服、假空投和紧急话术制造压力。不要只看页面外观或对方头像,优先核对域名、来源和请求内容,并拒绝任何索取恢复信息的要求。

操作原则:围绕“假空投与奖励”进行操作时,只处理自己能够解释的请求;如果界面信息与预期不一致,先取消并重新核对。

剪贴板与地址替换

复制地址后应再次核对首尾和必要字符。恶意软件可能篡改剪贴板内容,导致发送到错误地址。

剪贴板与地址替换的实际核对要点

地址本身通常是公开信息,但公开并不等于可以忽略核对。复制粘贴后仍应检查首尾字符、网络以及资产类型;首次向新地址发送时,可结合网络费用和金额大小决定是否先进行较小验证。

钓鱼常借助相似域名、搜索广告、假客服、假空投和紧急话术制造压力。不要只看页面外观或对方头像,优先核对域名、来源和请求内容,并拒绝任何索取恢复信息的要求。

助记词与私钥属于恢复和控制钱包的敏感信息,应由用户自行保管。不要通过网页表单、聊天、邮件、截图或远程控制工具分享;任何以“验证”“同步”或“解冻”为名索取这些信息的请求都应拒绝。

操作原则:围绕“剪贴板与地址替换”进行操作时,只处理自己能够解释的请求;如果界面信息与预期不一致,先取消并重新核对。

处理原则

遇到可疑情况时停止签名、关闭页面、从可信入口重新访问,并检查近期授权和交易记录。

处理原则的实际核对要点

签名是使用密钥确认特定数据的动作。没有转账金额或没有 Gas,并不表示签名没有权限意义;无法理解内容、来源不明或与当前任务不一致时,应取消而不是继续尝试。

链上授权可能在网页关闭或钱包断开后继续有效。授权前应检查 spender、资产、额度和用途;长期不用、来源不明或权限过大的授权,应考虑通过可信方式取消并等待链上确认。

记录交易时应保留网络、资产、公开地址和交易哈希等可验证信息。界面余额可能受节点或显示设置影响,而链上记录更适合用于判断交易是否成功以及资产实际位于哪里。

操作原则:围绕“处理原则”进行操作时,只处理自己能够解释的请求;如果界面信息与预期不一致,先取消并重新核对。

完成前的最后检查

  • 地址、网络和资产是否与目标一致
  • 签名或授权内容是否符合当前目的
  • 没有向任何人泄露助记词、私钥或验证码