返回博客
安全钓鱼

如何保护你的加密钱包免受钓鱼攻击

Atex Hub Team2026-07-07阅读约 9 分钟

那些能阻止加密货币最常见被盗方式的习惯

大多数加密货币不是被破解密码学的天才黑客偷走的。它们是被普通人弄丢的——点了一个链接、把钱包连上一个以假乱真的仿冒品、签署了一笔自己没读完的交易。那就是钓鱼,它占了每年被盗资金中极大的一部分。令人宽慰的是:它依赖你犯一个特定的错误,而少数几个牢靠的习惯几乎能关上攻击者所用的每一扇门。

加密世界里的钓鱼到底是什么

在邮件钓鱼里,目标通常是你的密码。在加密世界里,密码几乎无关紧要——攻击者想要的,要么是你的恢复短语,要么是你在一笔恶意交易上的签名。这是两种不同的攻击,值得把两者都弄懂。

第一种是靠泄露实施的盗窃:一个假网站、假应用或"客服人员"说服你把你 12 个或 24 个词的助记词输入到某处。你一输入,他们就能在自己的设备上重建你的钱包并把它清空。没有撤销键。我们在为什么你永远不要分享助记词里讲清了缘由。

第二种是靠授权实施的盗窃:你从不透露密钥,但你把钱包连上一个恶意网站,签署一笔交易,授予攻击者移动你代币的权限——或者干脆把它们抽干。这一种更为狡猾,因为你确实点了批准。只是它做的并不是你以为的事。

一把挂锁放在笔记本电脑键盘上,象征钱包安全

永远不要在网上输入你的助记词——没有例外

你的恢复短语属于纸上(或金属上),离线,别无他处。没有任何正当的钱包、交易所、空投、迁移工具或客服台会要求你把它输入到网站或聊天窗口里。不为"验证"你的钱包,不为"同步"它,不为领取奖励。每一次索要那些词的请求都是一次抢劫的企图。

把这一点内化为一条绝对准则,而非一条指南,因为攻击者正专门设计那个让你产生动摇的时刻——一条吓人的安全警告、一次限时空投、一位"只需验证一下你钱包"的友好客服。规则在这每一种情况里都成立。只要那串短语被索要,那就是骗局。

把真实网站加入书签,并只通过书签访问

很大一部分钓鱼始于你落到了错误的 URL 上。攻击者购买搜索广告,注册那些换掉一个字符或多加一个词的仿冒域名:metamask-wallet.appatexhub-support.com,用一个大写"I"冒充小写"l"。在压力之下,这些几乎不可能被匆忙间识破。

解决办法枯燥却奏效。把你用的钱包、兑换和区块浏览器加入书签,并只通过那些书签访问它们。 别再点击加密网站的搜索引擎广告了——真实结果上方的那个广告位是钓鱼者最爱的渠道。当你确实要输入或落到一个 URL 上时,一个字符一个字符地读它,尤其要警惕任何把"support""wallet""claim"或"airdrop"嫁接到品牌名上的东西。

慢下来,真正读懂你要签署的东西

授权攻击的成败,全在于你是否不读钱包弹窗就一路点过去。在你签署任何东西之前,暂停一下,回答三个问题:

  • 这是什么操作? 一笔转账、一次代币授权、一次合约交互,还是一次单纯的消息签名?各有不同的后果。
  • 我在授予什么,授予谁? 一个对某代币的无限额度支出请求,应当让你深感怀疑,除非你确切知道为什么需要它。
  • 是我发起的吗? 如果一个网站触发了一个你并不预期的签名请求,那种不匹配就是警告。

如果任何东西出乎意料、不清不楚,或索要的超过了任务所需,就拒绝它。一个正当的操作总能重试;一个恶意的签名却收不回来。

撤销那些你已忘记的授权

每次你使用一个去中心化应用,你都可能授予它从你钱包里支出特定代币的权限。这些授权不会自行过期。数月下来,你积累起一堆常设权限——而一旦其中某个应用日后被攻破,一个被遗忘的授权就成了一扇通往你资金的活门。

用一个信誉良好的授权检查工具(通过你的书签或钱包自带的工具访问,绝不要用别人发给你的链接)定期审查并撤销你不再使用的授权。把它想成关闭那些你已停用的账户。这是一个五分钟的习惯,能移除你自己都已不再察觉、却仍在背负的风险。

发送前核对每一个地址

屏幕上的一行行代码,象征剪贴板劫持恶意软件

最安静的攻击之一根本不需要一个假网站。剪贴板劫持恶意软件盯着你复制一个加密地址,然后在你粘贴之前悄悄把它替换成攻击者的。你复制了自己的地址;你粘贴了他们的;你从未察觉。

防御是一个固定的习惯:在粘贴任何收款地址之后,对照来源核对前四位和后四位字符,而对于任何金额可观的转账,先发一小笔测试并确认它到账,再发送其余的。链上转账不可逆,所以这个十秒的核对,就是"及时发现的错误"与"永久损失"之间的分野。我们的识别加密骗局指南涵盖了更广泛的、值得记牢的危险信号。

那些把"险些出事"变成"真损失"的常见错误

  • 相信紧迫感。 "立即行动,否则失去访问权限"的存在就是为了阻止你思考。真正的服务不介意你慢慢来。
  • 一个钱包包打天下。 把你的主要持仓连上每一个新的或未经审计的网站,会把暴露最大化。留一个专用的"干净"钱包,只放小额余额用于试验。
  • 为省一次点击而授权。 为跳过阅读弹窗而盲目签名,正是攻击者所指望的行为。
  • 重复使用一个已被攻破的钱包。 如果你的助记词可能已经泄露,那个钱包里的资金就再也不安全了——把它们转到一个全新的钱包,而不是只"多加小心"。
  • 以为硬件钱包免疫。 硬件钱包保护你的密钥,但你仍然可能在它上面批准一笔恶意交易。读设备屏幕,而不只是应用界面。

快速解答

别人仅凭我的钱包地址就能盗走我的加密货币吗? 不能。你的公开地址可以安全地分享用于收款。盗窃需要你的恢复短语或你在一笔交易上的签名——绝不是单凭地址。

一个硬件钱包本身就够了吗? 它是一次重大升级,因为你的密钥从不接触联网设备。但它挡不住靠授权实施的钓鱼——你仍然必须在设备上确认之前读懂并理解每一笔交易。

我觉得我连上了一个钓鱼网站,但没签任何东西。我安全吗? 单是连接一个钱包并不会移动资金——签名才会。如果你什么都没签,你很可能没事,但要审查并撤销对那个网站的任何授权,并密切留意钱包。

如果我已经把助记词输入了一个假网站怎么办? 立即把那些资金视为已被攻破。创建一个全新的、带有新短语的钱包,现在就把所有东西转过去——一串被盗的短语随时可能被抽干。

要点总结

钓鱼击败的不是密码学;它击败的是注意力。让你的恢复短语保持离线、永不输入任何地方,只通过书签访问你的网站,在签名前读懂每一笔交易,撤销陈旧的授权,并在每次发送时核对地址。这些没有一样是技术活,而所有这些叠加起来威力巨大。当你使用像兑换页面这样的非托管工具时,你的密钥从一开始就不曾离开你的掌控——这意味着上面那些习惯,构成了你钱包与那些想清空它的人之间大部分的屏障。谨慎永远胜过求快。

这篇文章有帮助吗?