虛假加密貨幣空投如何識別:連接錢包前核實網站、合約及請求

虛假加密貨幣空投如何識別:連接錢包前核實網站、合約及請求

Natalie Moore
2026年9月8日· 更新於 2026年9月10日· 8 分鐘讀完

虛假加密貨幣空投試圖把承諾的獎賞,變成存取你錢包、批准代幣、簽署訊息或交出復原短語的許可。不要因為錢包裏出現了一個代幣,或因為倒數計時說領取即將到期,就去連接錢包。先經獨立途徑核實項目、準確網站、合約、網絡以及它要求你執行的操作。

關鍵要點

  • 未經要求收到的代幣或 NFT,並不能證明其領取網站是正當的。
  • 自行開啟項目已知的官方途徑,而不是跟隨訊息、代幣描述、搜尋廣告或私訊中的連結。
  • 一般的錢包連接仍會向網站暴露一個地址;之後的簽署或授權請求可能帶來大得多的風險。
  • 任何正當空投都不需要你的助記詞或私鑰。
  • 如項目說法、域名、合約、網絡和所請求的操作互相對不上,就停下來,而不是再試一次提示。

為何代幣可在未經同意下出現?

公開區塊鏈容許其他地址在不預先徵求你同意的情況下,向你的地址發送代幣或 NFT。這個事實只能證明鏈上記錄了一筆涉及你地址的交易。它不能證明發送方代表一個真實項目、該資產有價值,或其名稱或描述中嵌入的網址是安全的。

騙徒正是利用這個空隙。代幣可能顯示吸引人的名稱、領取截止時間或某個網站。FBI 曾描述過惡意 NFT 空投:它們把收件人引導到仿冒網站,要求連接錢包,然後試圖竊取憑證或資產。[1]應把錢包中的這類物件視為不可信的輸入,而不是你必須處理的邀請。

這與 Apple 的 AirDrop 檔案分享功能不同。這裏的「空投」指區塊鏈上的分發或領取活動,而不是附近裝置之間的傳輸。

開啟空投領取頁面前應核實甚麼?

由活動本身入手,而不是由連結入手。先問自己有否有據可查的理由獲得資格:項目快照、你確實完成過的活動,或你能獨立找到的公告。意外出現的資產可能是真的、垃圾訊息、毫無價值,也可能是惡意的;單憑它的存在無法回答這個問題。

按以下次序檢查:

  1. 手動輸入項目的已知官網,或開啟此前儲存的官方途徑。不要由代幣、電郵、短訊、搜尋廣告、回覆或私訊中的連結開始。
  2. 從該途徑找到空投公告,比對資格時段、支援的網絡、領取方式和準確的目的地。
  3. 檢查完整的主機名稱,包括串法和頂級域名。鎖形圖示只表示與該網站的連線已加密,並不能認證項目的身份。
  4. 把公告中的代幣或領取合約,與第一方來源以及正確網絡上的可靠區塊瀏覽器比對。
  5. 查看項目有否提醒無需領取。有些分發會自動到帳,此時另外出現的「啟動」網站就很可疑。

目標是令多個經獨立途徑取得的事實互相吻合。一個相符的標誌、一則社交帖子或一個搜尋結果都太弱,因為帳戶、廣告和網站都可能被冒充。

如何在不信任訊息下核實域名?

從你已經信任的途徑查找域名。如你從未使用過該項目,就比較多個第一方參考來源,例如它的文件和經驗證的公開帳戶,同時記住社交帳戶也可能被入侵。不要讓一則私訊來界定哪個帳戶是「官方」的。

由右至左閱讀主機名稱。像 project.example.com 這樣的名稱屬於 example.com,而 project-example.com 則是另一個獨立註冊的域名。「claim」「bonus」或「support」之類的額外字眼,並不會令一個域名變成官方域名。短網址和 QR 碼會掩蓋這種比對,不應作為起點。

MetaMask 建議檢查某項活動是否在官方途徑列出,並避開索取 Secret Recovery Phrase 的網站。[2]在活動開始前為已核實的項目頁面加書籤,可以減少臨時搜尋和廣告帶來的風險,但如項目本身被入侵,書籤也無法保護你。你仍需細閱最新的警告。

合約與網絡應提供甚麼線索?

同一個代幣名稱可能存在於多個網絡上,任何人都可以建立相似的代幣。把網絡識別碼和完整合約地址與官方公告比對。不要只依賴代幣簡稱、圖示、價格顯示或錢包標籤。

區塊瀏覽器可以顯示合約何時建立、持有人如何收到該資產,以及地址是否與公佈的合約一致。但它無法證明項目是誠實的。瀏覽器的驗證標籤和原始碼公開是有用的背景資料,並不保證某次領取是安全的或在經濟上值得。

如該代幣唯一可見的流動性來自某個陌生交易場所、賣出時必須瀏覽某個指定網站,或者對方要求支付一小筆「解鎖」費用,要格外小心。不要只因發送方承諾更大的獎賞,就支付 gas、稅費、驗證按金或回款。

連接錢包後有何改變?

連接通常會讓網站看到所選的公開地址並發出操作請求。它一般不會把你的助記詞交給網站。關鍵問題在於接下來會發生甚麼:網站可能請求一次登入式簽署、代幣授權、permit、交易,或要求切換網絡。

在錢包或硬件裝置上細閱每一個提示,而不只是看它背後的網頁。核對來源、帳戶、網絡、資產、獲授權方、金額、目的地址,以及這是一則訊息還是一筆交易。如錢包無法清楚解釋該請求,就取消。友善的頁面並不能令一個不透明的提示變得安全。

Ethereum.org 警告,即使用戶以為自己只是在領取獎賞,惡意授權和簽署也可能令攻擊者取得對資產的控制權。[3]無限額度的代幣授權並不是無害的連接步驟。一則訊息視乎其結構,也可能具有認證或授權的含義。

哪些要求表示應立即停止?

如任何頁面、人士、擴充功能或「客服人員」要求以下內容,應立即停止:

  • 你的助記詞、復原短語、私鑰或備份字詞的相片;
  • 遙距存取你的電腦或手機;
  • 為發放、驗證、啟動或擔保獎賞而再付一筆款;
  • 把錢包匯入不熟悉的軟件;
  • 你無法核實其帳戶、網絡、資產、獲授權方或用途的授權或簽署;
  • 關閉保安控制或忽略錢包警告;
  • 在人為設定的倒數計時結束前行動;
  • 對優惠保密,或把對話轉到私人途徑。

不要用主錢包測試可疑頁面。一個獨立的空錢包可以減少即時暴露的資產,但並不能令惡意程式、追蹤、欺騙性簽署或之後的入金變得安全。隔離是降低風險的措施,而不是正當性的證明。

如果空投來自真正項目呢?

真正的活動仍然需要判斷。確認資格和截止時間,細閱項目自己的領取說明,了解費用以及在你所屬司法管轄區的稅務或申報後果,並判斷其價值是否值得把一個地址暴露給另一個網站。不要以為經驗證的項目帳戶就能令每一則回覆或推廣結果都真實可信。

簽署之前,保存你所依據的公告和條款。這樣一來,如項目更換域名、暫停領取或報告遭到攻擊,你就有據可查。這也能減慢社交工程所依賴的緊迫感。

如領取使用智能合約,項目應說明網絡、官方合約、預期會出現的提示,以及是否需要授權。一旦有出入,就應停下來,並經獨立找到的途徑尋求澄清。

如果已經互動,應怎樣處理?

先弄清發生了甚麼。單是瀏覽頁面,有別於連接地址、簽署訊息、授予授權、發送交易、安裝軟件或暴露助記詞。保存網址、交易雜湊值、錢包提示、時間和訊息,但不要繼續對話。

在錢包中中斷網站連接可能會結束本機工作階段,但不一定撤銷鏈上授權。使用錢包或網絡官方文件所載的工具檢查權限。如你透露了復原短語或私鑰,應把該秘密視為已外洩,並按照助記詞外洩處理指南操作;單是更改錢包應用程式密碼並不足夠。

如需更全面地控制釣魚風險,請使用網絡釣魚防護指南。加密貨幣攻擊概覽解釋了為何裝置、身份、權限和託管方面的失誤需要不同的應對。

最後一遍虛假加密貨幣空投清單

連接之前,你應該能對以下各項都回答「是」:

  • 我有能說清楚的理由預期會有這項活動。
  • 我沒有使用主動發來的連結就找到了公告。
  • 準確的主機名稱、網絡、合約、日期和資格規則都一致。
  • 我了解這次分發是自動到帳還是需要領取。
  • 我知道錢包會請求甚麼,以及為何需要這項權限。
  • 沒有人索取助記詞、私鑰、遙距存取或預付款。
  • 我可以取消,而不會損失自己已有的資金。

只要有一項答案是「否」,就等一等。錯過一次獎賞,遠沒有授予自己不理解的控制權那麼嚴重。

常見問題

收到垃圾代幣本身會耗盡錢包嗎?

風險通常始於你按照它的指示行事、瀏覽惡意網站、安裝軟件或授權某項操作。不要只為了隱藏、賣出或「解鎖」它而進行互動;按照錢包文件中的垃圾資產處理方法操作。

連接錢包等同批准代幣嗎?

不等同。連接通常只是分享地址並容許發出請求,而鏈上授權會賦予獲授權方明確的權限。欺騙性的流程可能把兩者緊接呈現,所以要逐一檢查每個提示。

已驗證社交帳戶能證明空投真實嗎?

不能。經驗證或歷史悠久的帳戶也可能被冒充或入侵。應經獨立找到的文件確認相同的細節,並比對準確的領取目的地。

使用臨時錢包可令可疑領取變安全嗎?

不能。空錢包可以限制即時暴露的資產,但無法驗證網站、軟件、簽署、追蹤或日後的行為。切勿把有價值的助記詞匯入那個環境。

騙徒為何先發送真正代幣?

代幣令騙局故事出現在錢包裏,還可以帶着把收件人推向惡意領取頁面的名稱或網址。這筆轉帳是在為陷阱做宣傳,而不是正當性的證據。

空投會要求我的助記詞嗎?

不會。助記詞用於重建錢包密鑰。它不是資格憑證、客服代碼、稅務紀錄或領取密碼。

VPN 能核實領取網站或智能合約嗎?

不能。網絡加密無法認證項目身份、解讀錢包簽署或驗證合約意圖。這些檢查需要獨立核實項目、域名、合約和提示。


免責聲明:本文只提供一般安全資訊,不構成財務、投資、法律、稅務、鑑證或個別項目建議。區塊鏈操作可能無法撤銷,不同錢包及網絡的程序亦會不同。

來源

[1]FBI, Cybercriminals Defraud Hedera Hashgraph Network Non-Custodial Wallet Users Through Nonfungible Token Airdrops Disguised as Free Rewards: https://www.fbi.gov/investigate/cyber/alerts/2025/cybercriminals-defraud-hedera-hashgraph-network-non-custodial-wallet-users-through-nonfungible-token-airdrops-disguised-as-free-rewards

[2]MetaMask Help Center, How to tell the difference between a regular airdrop and airdrop phishing scams: https://support.metamask.io/stay-safe/protect-yourself/tokens-and-transactions/how-to-tell-the-difference-between-a-regular-airdrop-and-airdrop-phishing-scams

[3]Ethereum.org, Ethereum security and scam prevention: https://ethereum.org/security/

Sources checked 2026 年 9 月 10 日。


延伸閱讀:

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

虛假加密貨幣空投如何識別:連接錢包前核實網站、合約及請求 | AethoVPN