安全实战与案例库入门858 次阅读
假空投骗局:免费的东西最贵
假空投用一个免费诱饵换你一次签名或授权,随后把资产划走。看懂它的诱导路径,以及遇到陌生代币该怎么处理。
#安全#假空投#签名#授权风险
一句话结论
假空投的套路是固定的:用一个免费的诱饵,换你一次签名或授权。空投是真的,代价也是真的。
典型诱导路径
- 触达:随机向你的地址转入一个没见过的代币,或在群里、私聊里发「恭喜你获得空投资格」的链接
- 制造稀缺:页面显示倒计时、「仅剩几分钟」、「未领取将作废」
- 要求连接钱包:这一步本身无害,但它把你引向了下一步
- 要求签名或授权:话术是「验证钱包所有权才能领取」,实际是让你签一份不透明的签名或授权
- 资产被划走:授权生效后,攻击者转走对应代币;如果是 SetApprovalForAll,整个 NFT 集合都可能被拿走
还有更直接的变体:链接指向一个假站点,页面要求你输入助记词来「认领空投」——那已经不是骗授权,而是直接骗走整个钱包。
怎么判断空投是真是假
- 看来源:真空投会有正式公告,且能在官方账号、官方文档里同时找到
- 问自己「为什么给我」:你从没用过这个协议、也没有相关持仓,凭什么给你空投
- 看它要什么:领取只需签一笔上链交易(付 Gas)通常合理;一旦要求签名、授权或输入助记词,立刻停下
- 查那个代币:刚创建、持有者极少、只有你收到,多半是「投毒代币」
- 不理会它:收到不等于需要处理,放着不动是最安全的做法
遇到了怎么处理
- 不点链接、不领取、不交互
- 如果已经签过,立刻去授权查询工具撤销授权,并把剩余资产转到新钱包
- 不要急着在钱包里「卖出」这些代币,除非你已确认它的合约没问题
给你的教训
- 免费的东西最贵:空投要的是你的授权或签名,不是你的零花钱。
- 领取空投不需要助记词,任何要助记词的页面都是钓鱼。
- 对陌生代币保持沉默:不查、不换、不卖,最省事。
- 用小额钱包参与空投,大额资产放单独地址或硬件钱包。
- 看到倒计时和「即将作废」就当红灯,它在压缩你的思考时间。