一句话概要

界面做得精致什么也证明不了。要相信的是目的地、请求内容和你自己的核实流程,而不是页面表现出的笃定。

01

从攻击者控制不了的地方出发

风险最高的时刻往往是第一次点击。搜索结果里的广告位、被复制的社交账号、Discord 消息、拼写相近的域名,都可能把你带到以假乱真的仿制页面。与其顺着眼前的链接走,不如打开你早先保存的书签,或者从该项目经独立核实的官方文档进入。

要看的是完整的主机名,而不是logo或页面标题。在手机上网址会被截断,请点一下地址栏,从第一个斜杠之前的最后一个点开始读。像 example.com.attacker.site 这样的子域名属于 attacker.site,而不是 example.com。

  • 使用你保存的书签,或来自经独立核实的官方文档中的链接。
  • 读完整的主机名,并确认顶级域名符合预期。
  • 把搜索广告和紧急的社交贴文当成待查的线索,而不是可信的目的地。
02

弄清「连接」能做什么、不能做什么

基础的钱包连接通常只是让网站看到你选择的那个公开地址,它不应该索要助记词。而之后的签名或授权,后果可能完全不同,所以不要把每一个弹窗都笼统地当成无害的「连接」。

当一个网站索要无限额度的代币花费权限、要你签署一段看不懂的消息,或者提交一笔目的地和金额都被隐藏的交易时,请停下来。真实的截止时间经得起你花几分钟去核实;而攻击者需要的,恰恰是让你相信它经不起。

03

用两分钟的撤退流程

如果页面的行为和文档描述不一致,就关掉它。不要用小额去试,也不要去问发链接给你的那个人这是不是真的。新开一个浏览器标签页,自己找到官方支持渠道,然后逐字比对域名和被要求执行的操作。

如果你已经签了可疑的东西,就从诊断转入止损:在钱包里断开该网站的连接,检查代币授权,保存交易哈希和截图,并通过已核实的渠道联系钱包服务商。绝不要向承诺帮你追回资产的陌生人付钱。

来源与审校

我们尽可能采用第一手来源,并在所引用的指引或底层系统发生实质变化时重新审校本页。

撰稿
Crypto Academy Editorial Desk
审校
Crypto Academy Research Desk
下次审校
2026年12月1日
读完这篇指南了吗?仅保存在本浏览器中。