W3
安全实战与案例库入门858 次阅读

假空投骗局:免费的东西最贵

假空投用一个免费诱饵换你一次签名或授权,随后把资产划走。看懂它的诱导路径,以及遇到陌生代币该怎么处理。

#安全#假空投#签名#授权风险

一句话结论

假空投的套路是固定的:用一个免费的诱饵,换你一次签名或授权。空投是真的,代价也是真的。

典型诱导路径

  1. 触达:随机向你的地址转入一个没见过的代币,或在群里、私聊里发「恭喜你获得空投资格」的链接
  2. 制造稀缺:页面显示倒计时、「仅剩几分钟」、「未领取将作废」
  3. 要求连接钱包:这一步本身无害,但它把你引向了下一步
  4. 要求签名或授权:话术是「验证钱包所有权才能领取」,实际是让你签一份不透明的签名或授权
  5. 资产被划走:授权生效后,攻击者转走对应代币;如果是 SetApprovalForAll,整个 NFT 集合都可能被拿走

还有更直接的变体:链接指向一个假站点,页面要求你输入助记词来「认领空投」——那已经不是骗授权,而是直接骗走整个钱包。

怎么判断空投是真是假

  • 看来源:真空投会有正式公告,且能在官方账号、官方文档里同时找到
  • 问自己「为什么给我」:你从没用过这个协议、也没有相关持仓,凭什么给你空投
  • 看它要什么:领取只需签一笔上链交易(付 Gas)通常合理;一旦要求签名、授权或输入助记词,立刻停下
  • 查那个代币:刚创建、持有者极少、只有你收到,多半是「投毒代币」
  • 不理会它:收到不等于需要处理,放着不动是最安全的做法

遇到了怎么处理

  • 不点链接、不领取、不交互
  • 如果已经签过,立刻去授权查询工具撤销授权,并把剩余资产转到新钱包
  • 不要急着在钱包里「卖出」这些代币,除非你已确认它的合约没问题

给你的教训

  • 免费的东西最贵:空投要的是你的授权或签名,不是你的零花钱。
  • 领取空投不需要助记词,任何要助记词的页面都是钓鱼。
  • 对陌生代币保持沉默:不查、不换、不卖,最省事。
  • 用小额钱包参与空投,大额资产放单独地址或硬件钱包。
  • 看到倒计时和「即将作废」就当红灯,它在压缩你的思考时间。

延伸阅读