虚假加密货币空投如何识别:连接钱包前核验网站、合约与请求

虚假加密货币空投如何识别:连接钱包前核验网站、合约与请求

Natalie Moore
2026年9月8日· 更新于 2026年9月10日· 8 分钟阅读

虚假加密货币空投试图把承诺的奖励,变成访问你钱包、批准代币、签署消息或交出恢复短语的许可。不要因为钱包里出现了一个代币,或因为倒计时说领取即将过期,就去连接钱包。先通过独立渠道核实项目、准确网站、合约、网络以及它要求你执行的操作。

关键要点

  • 未经请求收到的代币或 NFT,并不能证明其领取网站是正规的。
  • 自己打开项目已知的官方渠道,而不是跟随消息、代币描述、搜索广告或私信中的链接。
  • 普通的钱包连接仍会向网站暴露一个地址;之后的签名或授权请求可能带来大得多的风险。
  • 任何正规空投都不需要你的助记词或私钥。
  • 如果项目说法、域名、合约、网络和所请求的操作彼此对不上,就停下来,而不是再试一次提示。

为什么代币能在未经允许的情况下出现?

公链允许其他地址在不事先征求你同意的情况下,向你的地址发送代币或 NFT。这一事实只能证明链上记录了一笔涉及你地址的交易。它不能证明发送方代表一个真实项目、该资产有价值,或其名称或描述中嵌入的网址是安全的。

骗子正是利用了这个空档。代币可能显示诱人的名称、领取截止时间或某个网站。FBI 曾描述过恶意 NFT 空投:它们把收件人引导到仿冒网站,要求连接钱包,然后试图窃取凭据或资产。[1]应把钱包中的这类对象视为不可信的输入,而不是你必须处理的邀请。

这与 Apple 的 AirDrop 文件分享功能不同。这里的“空投”指区块链上的分发或领取活动,而不是附近设备之间的传输。

打开空投领取页面前应核验什么?

从活动本身入手,而不是从链接入手。先问自己是否有有据可查的理由获得资格:项目快照、你确实完成过的活动,或你能独立找到的公告。意外出现的资产可能是真的、垃圾信息、毫无价值,也可能是恶意的;仅凭它的存在无法回答这个问题。

按以下顺序检查:

  1. 手动输入项目的已知官网,或打开此前保存的官方渠道。不要从代币、邮件、短信、搜索广告、回复或私信中的链接开始。
  2. 从该渠道找到空投公告,比对资格时间窗、支持的网络、领取方式和准确的目的地。
  3. 检查完整的主机名,包括拼写和顶级域名。锁形图标只表示与该网站的连接已加密,并不能认证项目的身份。
  4. 把公告中的代币或领取合约,与第一方来源以及正确网络上的可靠区块浏览器进行比对。
  5. 查看项目是否提醒无需领取。有些分发会自动到账,此时另外出现的“激活”网站就很可疑。

目标是让多个通过独立途径获得的事实相互吻合。一个相符的标志、一条社交帖子或一个搜索结果都太弱,因为账号、广告和网站都可能被冒充。

如何在不信任消息的前提下核验域名?

从你已经信任的渠道查找域名。如果你从未使用过该项目,就比较多个第一方参考来源,例如它的文档和经过认证的公开账号,同时记住社交账号也可能被攻陷。不要让一条私信来界定哪个账号是“官方”的。

从右向左阅读主机名。像 project.example.com 这样的名称属于 example.com,而 project-example.com 则是另一个独立注册的域名。“claim”“bonus”或“support”之类的额外词语,并不会让一个域名变成官方域名。短链接和二维码会掩盖这种比对,不应作为起点。

MetaMask 建议检查某项活动是否在官方渠道列出,并避开索要 Secret Recovery Phrase 的网站。[2]在活动开始前为已核实的项目页面加书签,可以减少临时搜索和广告带来的风险,但如果项目本身被攻陷,书签也无法保护你。你仍需阅读最新的警告。

合约和网络应告诉你什么?

同一个代币名称可能存在于多个网络上,任何人都可以创建相似的代币。把网络标识和完整合约地址与官方公告进行比对。不要只依赖代币简称、图标、价格显示或钱包标签。

区块浏览器可以显示合约何时创建、持有人如何收到该资产,以及地址是否与公布的合约一致。但它无法证明项目是诚实的。浏览器的验证标签和源代码公开是有用的背景信息,并不保证某次领取是安全的或在经济上值得。

如果该代币唯一可见的流动性来自某个陌生交易场所、卖出时必须访问某个指定网站,或者对方要求支付一小笔“解锁”费用,要格外谨慎。不要仅仅因为发送方承诺更大的奖励,就支付 gas、税费、验证押金或回款。

连接钱包后会发生什么变化?

连接通常会让网站看到所选的公开地址并发起操作请求。它一般不会把你的助记词交给网站。关键问题在于接下来会发生什么:网站可能请求一次登录式签名、代币授权、permit、交易,或要求切换网络。

在钱包或硬件设备上阅读每一个提示,而不只是看它背后的网页。核对来源、账户、网络、资产、被授权方、金额、目标地址,以及这是一条消息还是一笔交易。如果钱包无法清楚解释该请求,就取消。友好的页面并不能让一个不透明的提示变得安全。

Ethereum.org 警告,即使用户以为自己只是在领取奖励,恶意授权和签名也可能让攻击者获得对资产的控制权。[3]无限额度的代币授权并不是无害的连接步骤。一条消息视其结构而定,也可能具有认证或授权的含义。

哪些请求意味着应立即停止?

如果任何页面、个人、扩展程序或“客服人员”要求以下内容,应立即停止:

  • 你的助记词、恢复短语、私钥或备份单词的照片;
  • 远程访问你的电脑或手机;
  • 为释放、验证、激活或担保奖励而再付一笔款;
  • 把钱包导入不熟悉的软件;
  • 你无法核实其账户、网络、资产、被授权方或用途的授权或签名;
  • 关闭安全控制或忽略钱包警告;
  • 在人为设置的倒计时结束前行动;
  • 对优惠保密,或把对话转到私人渠道。

不要用主钱包测试可疑页面。一个单独的空钱包可以减少立即暴露的资产,但并不能让恶意软件、追踪、欺骗性签名或之后的入金变得安全。隔离是降低风险的措施,而不是正规性的证明。

如果空投来自真实项目呢?

真实的活动仍然需要判断。确认资格和截止时间,阅读项目自己的领取说明,了解费用以及在你所在司法辖区的税务或申报后果,并判断其价值是否值得把一个地址暴露给另一个网站。不要以为经过认证的项目账号就能让每一条回复或推广结果都真实可信。

签名之前,保存你所依据的公告和条款。这样一来,如果项目更换域名、暂停领取或报告遭到攻击,你就有据可查。这也能减缓社会工程所依赖的紧迫感。

如果领取使用智能合约,项目应说明网络、官方合约、预期会出现的提示,以及是否需要授权。一旦有出入,就应停下来,并通过独立找到的渠道寻求澄清。

如果已经互动过,应该怎么办?

先弄清发生了什么。仅仅浏览页面,不同于连接地址、签署消息、授予授权、发送交易、安装软件或暴露助记词。保存网址、交易哈希、钱包提示、时间和消息,但不要继续对话。

在钱包中断开网站可能会结束本地会话,但不一定撤销链上授权。使用钱包或网络的官方文档工具检查权限。如果你透露了恢复短语或私钥,应把该秘密视为已泄露,并按照助记词泄露处置指南操作;仅修改钱包应用密码是不够的。

如需更全面地控制钓鱼风险,请使用网络钓鱼防护指南。加密货币攻击概览解释了为什么设备、身份、权限和托管方面的失误需要不同的应对。

最后一遍虚假加密货币空投清单

连接之前,你应该能对以下各项都回答“是”:

  • 我有能说清楚的理由预期会有这项活动。
  • 我没有使用主动发来的链接就找到了公告。
  • 准确的主机名、网络、合约、日期和资格规则都一致。
  • 我了解这次分发是自动到账还是需要领取。
  • 我知道钱包会请求什么,以及为什么需要这项权限。
  • 没有人索要助记词、私钥、远程访问或预付款。
  • 我可以取消,而不会损失自己已有的资金。

只要有一项答案是“否”,就等一等。错过一次奖励,远没有授予自己不理解的控制权那么严重。

常见问题

收到垃圾代币本身会耗尽钱包吗?

风险通常始于你按照它的指示行事、访问恶意网站、安装软件或授权某项操作。不要仅仅为了隐藏、卖出或“解锁”它而进行交互;按照钱包文档中的垃圾资产处理方法操作。

连接钱包等于批准代币吗?

不等于。连接通常只是分享地址并允许发起请求,而链上授权会赋予被授权方明确的权限。欺骗性的流程可能把两者紧挨着呈现,所以要逐一检查每个提示。

认证过的社交账号能证明空投真实吗?

不能。经过认证或历史悠久的账号也可能被冒充或攻陷。应通过独立找到的文档确认相同的细节,并比对准确的领取目的地。

临时隔离钱包能让可疑领取变得安全吗?

不能。空钱包可以限制立即暴露的资产,但无法验证网站、软件、签名、追踪或日后的行为。绝不要把有价值的助记词导入那个环境。

骗子为什么先发送真实代币?

代币让骗局故事出现在钱包里,还可以携带把收件人推向恶意领取页面的名称或网址。这笔转账是在为陷阱做推广,而不是正规性的证据。

空投会需要我的助记词吗?

不会。助记词用于重建钱包密钥。它不是资格凭证、客服代码、税务记录或领取密码。

VPN 能核验领取网站或智能合约吗?

不能。网络加密无法认证项目身份、解读钱包签名或验证合约意图。这些检查需要独立核实项目、域名、合约和提示。


免责声明:本文仅提供一般安全信息,不构成财务、投资、法律、税务、取证或具体项目建议。区块链操作可能无法撤销,不同钱包和网络的流程也会不同。

来源

[1]FBI, Cybercriminals Defraud Hedera Hashgraph Network Non-Custodial Wallet Users Through Nonfungible Token Airdrops Disguised as Free Rewards: https://www.fbi.gov/investigate/cyber/alerts/2025/cybercriminals-defraud-hedera-hashgraph-network-non-custodial-wallet-users-through-nonfungible-token-airdrops-disguised-as-free-rewards

[2]MetaMask Help Center, How to tell the difference between a regular airdrop and airdrop phishing scams: https://support.metamask.io/stay-safe/protect-yourself/tokens-and-transactions/how-to-tell-the-difference-between-a-regular-airdrop-and-airdrop-phishing-scams

[3]Ethereum.org, Ethereum security and scam prevention: https://ethereum.org/security/

Sources checked 2026 年 9 月 10 日。


延伸阅读:

开启 3 天免费试用

注册即可免费体验全部高级功能。

*仅限新用户;每位用户只能获得一次试用。

虚假加密货币空投如何识别:连接钱包前核验网站、合约与请求 | AethoVPN