安全实战与案例库入门330 次阅读
识别钓鱼站:域名、书签与官方入口核对
攻击者能复制页面,但复制不了域名。用核对完整域名、只从书签进入、交叉验证合约地址三步把钓鱼站挡在门外。
#安全#钓鱼站#域名核对#钱包连接
一句话结论
识别钓鱼站不需要懂代码,只需要核对域名:攻击者能复制页面,但复制不了域名,也进不了你的书签。
三个可操作的核对动作
1. 看完整域名,不看页面长相
钓鱼站常用三类手法:
- 替换字母:把 o 换成 0、l 换成 1、把 rn 拼成 m
- 加前后缀:官方域名后面拼上 -verify、-app、-login 之类
- 换顶级域:官方常用 .com / .org / .io,钓鱼站常用 .xyz、.top、.cc、.vip
核对方法是看协议之后、第一个斜杠之前的完整字符串,一个字一个字地读,不要一眼扫过。
2. 用书签和官方入口,不用搜索广告位
- 第一次访问就把官网存进书签,之后只从书签进
- 搜索结果里带「广告」标记的链接是钓鱼高发区
- 私聊发来的链接一律当可疑处理,官方社媒简介里的链接可靠得多
3. 用工具交叉验证
- 在区块浏览器上查合约地址,看它是否被大量正常使用
- 连接钱包时,弹窗里显示的域名要和浏览器地址栏里的完全一致
- 装一个授权/安全检查类插件,可疑域名会给你提醒
两个高风险场景
- 连接即盗:有些页面只要你连接钱包并签一个「登录」请求,就会触发授权
- 官方入口被篡改:域名和页面都对,但页面里的合约地址被换掉了——所以除了核对域名,也要核对合约地址
给你的教训
- 只从书签或官方渠道进站点,不用搜索广告位和私聊链接。
- 逐字核对域名,特别留意 0 与 o、l 与 1,以及连字符的位置。
- 签之前看合约地址:域名对但合约不对,同样是钓鱼。
- 一个钱包走天下最危险:大额资产和试新协议的地址要分开。
- 发现可疑站点,先断开连接、撤销授权,再考虑别的。