一句话概要

熟悉的标志、看起来带认证标记的账号,或者做得很精致的应用,都不能证明目的地或请求本身是真的。

01

每一个信任信号都可以被复制

想一想究竟是什么让你相信一个页面是真的:标志、排版、地址栏里的锁形图标、认证徽章、靠前的搜索结果、在看起来很官方的社群里分享的链接。这些每一样攻击者都能复制或者买到,而且通常很便宜。

搜索广告是一种常规的投放手段,因为为某个钱包的名字买下最上面那个位置既合法又有效。应用商店的条目可能是仿冒的。浏览器扩展可以模仿钱包界面。二维码在设计上就是人眼无法辨读的,可以指向任何地方。

唯一难以伪造的信号是目的地本身。所以核实必须落在确切的主机名上,以及你是怎么到达那里的,而不是页面长什么样。从第一个斜杠之前、最后一个点开始往回读完整域名:像 example.com.attacker.site 这样的子域名,属于 attacker.site。在地址栏会截断的手机上,点开它,把完整地址读完。

02

核实陷阱

这一节最重要的习惯只有一句话:永远不要通过联系你的那个渠道去核实。问发件人这个链接是不是真的、拨打消息里给出的号码、点击可疑页面上的联系客服,都会把核实动作绕回到攻击者手里。

正确做法是另开一条你自己掌控的路径。你早先保存的书签、你主动安装的服务商应用,或者你在官方文档里核对过之后自己输入的域名。然后把这项具体请求拿去和那个渠道的说法对照。

正规机构不需要你的助记词、一次性验证码、远程控制你的屏幕,也不需要你付钱来保护账户。紧迫感是一种手段,不是证据——真正的截止期限扛得住你花十分钟去核实,而攻击者需要你相信它扛不住。

03

保护好恢复通道

攻击者往往不直接攻击账户本身,而是攻击那个能重置账户的邮箱、那个接收验证码的手机号,或者那份存着敏感截图的云备份。

所以绑定金融服务的邮箱账户值得用你手上最强的保护:独立密码,并且在有选项的情况下使用抗钓鱼的多因素验证,而不是短信。短信验证码可能被那些说服运营商转移你号码的攻击者截获,这是一种成熟手段,不是什么奇技淫巧。如果平台提供提现地址白名单,请启用它,这样即使登录被攻破,也无法在你察觉不到的情况下把资金发到一个新地址。

04

缩小波及范围

假设总有一天会有东西突破防线。好的安全设计限制的是一次失误能波及多大范围,而不是假设失误不会发生。

落到实处就是:给陌生应用准备一个小额钱包,与长期持仓分开;使用独立密码,让一次泄露不会连锁扩散;养成定期断开网站连接、复查已有授权的习惯,而不是任由权限无限累积。

  • 一感到被催促就停下来——紧迫感本身就是攻击。
  • 核实任何事情之前,先另开一条你掌控的渠道。
  • 把完整主机名读完,手机上尤其如此。
  • 只从你独立核实过的来源安装钱包软件。
  • 举报冒充行为,但不要再与对方纠缠。

来源与审校

重要论断均以第一手和官方来源为依据。只有在重新核查课文及其引用之后,审校日期才会更新。

撰稿
Crypto Academy Editorial Desk
审校
Crypto Academy Research Desk
下次审校
2026年12月2日
学完这一课了吗?仅保存在本浏览器中。