BaitPath

空投领取页面的钓鱼套路

这类页面的目标从来不是你钱包里现在的余额,而是你点下"确认"之后它能长期拿到的东西。

空投钓鱼页面卷宗封面:竖向条带与遮挡方块组成的高对比构图
卷宗 B-10 封面为程序化几何构图,不指向任何真实机构或个案。

判断"这个空投是不是真的"很难,判断"这个空投在官方渠道上存不存在"很容易。把动作换成后者,这一整类风险就基本解决了。

典型链路:四步,顺序几乎不变

第一步是引流。来源包括社交平台的私信、被劫持或高仿的账号发布的推文、群里转发的链接、以及在评论区回复热门帖子的机器人。共同点是:信息主动来到你面前,而不是你去找到它。

第二步是仿冒页面。页面通常做得相当完整——项目介绍、领取倒计时、已领取人数、社交媒体图标。这些元素的作用是制造真实感和紧迫感。域名往往与真实项目高度相似,核对方法在怎么确认你下载的是真 App、打开的是真网站里。

第三步是连接钱包。连接本身通常不会造成损失,它的作用是让页面读取到你的地址,从而知道你持有什么、值不值得下功夫。有些页面会在这一步之后针对性地调整后续请求。

第四步是签名请求。这才是真正的目的。页面会以"验证资格""确认领取""绑定地址"之类的说法弹出一个签名请求,而请求的实质往往是一份授权。整个过程你没有转出任何资产,余额也不变,所以完全没有损失感。机制细节在钱包签名授权:你点的那个按钮到底签了什么里。

"领取需要先支付手续费/激活费"——直接排除

这是最容易判定的一种,因为它的结构太明确:要拿到属于你的东西,必须先付一笔。这就是门槛型结构。

需要澄清一个技术细节,免得判断反过来:真实的链上领取操作,确实可能需要你支付网络手续费。但那笔手续费是付给网络的,金额与你自己发起任何交易时相当,而且是在你的钱包里正常显示的一笔交易。

假的那种不一样,它要求的是把一笔资产转给某个指定地址——名目可能叫激活费、保证金、通道费、验证金。判别方法:看这笔钱是作为网络手续费扣除,还是作为一笔转账发送给某个地址。只要是转给某个地址,就是骗局,没有例外。

钱包里凭空多出来的代币,不要去动它

另一种常见形态是:你的钱包里忽然出现了一些你从未领取过的代币,名称可能带着某个知名项目的字样,标价看起来不低。

这类代币的作用是把你引到一个页面上去。你会想知道它是什么、能不能卖,于是去搜索,然后落到一个仿冒的兑换或领取页面。也有一些代币的合约本身在转账时会触发额外行为。

正确做法是:不理会。不要点击代币详情里的任何链接,不要尝试兑换,不要去搜索它的名字。多数钱包支持隐藏指定代币,把它藏起来即可。任何人都可以向任何地址发送代币,所以"钱包里有"完全不代表"这是给你的"。

真的空投大致长什么样

上面全是反面特征,这里给一个正面参照——知道真的长什么样,比记住假的有多少种更省力。

入口在项目自己的站上。领取页通常是项目主域名下的一个路径,而不是一个新注册的独立域名。它在项目的官方公告渠道里被公开发布,任何人都能从公开入口走到,不需要谁给你链接。

它不会来找你。真实的空投没有动机私信你、没有动机在评论区回复你、也没有理由给你一个「专属名额」。资格通常由链上历史决定,而链上历史是公开的,项目方不需要联系你就能确定名单。

领取动作是领取,不是授权。正常的领取会向你自己的地址发送资产,你付的是网络手续费,签的是一笔普通交易。它不需要你授予任何代币的转移权限。

时间通常不紧。多数项目会给一个以周或月计的领取窗口,而不是几小时倒计时。倒计时本身不必然是假的,但它和「私信来的链接」凑在一起时,基本可以下结论。

「资格查询」页也要当回事

有一类页面不要求你签名,只让你输入或连接地址「查一下有没有资格」,看起来无害。但它至少完成了一件事:把你的地址和一个对空投感兴趣的活人对应了起来。这份名单可以用于后续更精准的定向钓鱼。

所以查询类页面同样要走反向确认——查资格没必要着急,而它一旦是假的,你的地址就进别人的名单了。

反向确认:一个具体的动作,不是一种态度

反向确认的意思是:不从对方给你的入口进,而是自己独立找到官方渠道,再从官方渠道确认这件事是否存在。下面是可以照做的步骤。

四步反向确认

  1. 关掉手上的页面或消息。不要一边看着它一边核实,那会让你不自觉地拿它当参照。
  2. 自己找到项目的官方入口。优先用你以前存过的书签;没有的话,从行业内公认的数据站或区块浏览器上的项目资料页找官方链接,而不是直接搜索项目名。
  3. 在官方渠道里找这条公告。真实的空投一定会在官方公告渠道出现。找不到,就当作不存在。
  4. 比对领取地址。如果官方确实有公告,以公告里给出的链接为准,逐字核对域名,而不是用你最初收到的那个链接。

第三步是整套动作的核心:找不到就当作不存在。不需要证明它是假的,只需要没有证据说明它是真的。这个标准把举证责任放对了位置,而且执行起来毫不费力。

如果你想要一份可以逐项勾选的版本,本站的官方来源核对清单把这套动作做成了流程,勾完可以直接看到哪一项没过。它在你的浏览器里完成,不上传、不联网、不记录。

当领取页要求签名时,看哪几项

四项:请求来源域名、操作类型、被授权对象、额度。任何一项看不懂,就取消。

对空投场景特别值得强调的是操作类型:一个"领取"动作,不应该需要你授予转移权限。如果弹窗显示的是授权而不是领取,那么页面在做的事和它声称的事不一致,这本身就是结论。

还有一种更隐蔽的:请求显示为一段结构化数据的离线签名,不消耗手续费,因此更没有戒心。不花手续费不等于没有后果,这一点在签名那篇里展开讲了。

如果已经连接过、甚至签过名

顺序是:先转移资产,再撤销授权,最后排查。很多人反过来做,先花时间研究自己到底签了什么,而那段时间恰恰是最宝贵的。

第一,如果钱包里有价值较高的资产,立刻转移到一个全新的、从未与任何页面交互过的地址。第二,去区块浏览器的代币授权查询页,把可疑授权撤销。第三,断开该网站的连接——注意断开连接不等于撤销授权,前者只是停止读取,后者才是收回权限。

如果在页面上输入过助记词,那就是另一个级别的问题:这个钱包必须视为已经失守,处理方式见助记词为什么绝不能拍照、绝不能存云盘。完整的分支处理在被骗后 72 小时行动清单里。