W3
安全实战与案例库入门330 次阅读

识别钓鱼站:域名、书签与官方入口核对

攻击者能复制页面,但复制不了域名。用核对完整域名、只从书签进入、交叉验证合约地址三步把钓鱼站挡在门外。

#安全#钓鱼站#域名核对#钱包连接

一句话结论

识别钓鱼站不需要懂代码,只需要核对域名:攻击者能复制页面,但复制不了域名,也进不了你的书签。

三个可操作的核对动作

1. 看完整域名,不看页面长相

钓鱼站常用三类手法:

  • 替换字母:把 o 换成 0、l 换成 1、把 rn 拼成 m
  • 加前后缀:官方域名后面拼上 -verify、-app、-login 之类
  • 换顶级域:官方常用 .com / .org / .io,钓鱼站常用 .xyz、.top、.cc、.vip

核对方法是看协议之后、第一个斜杠之前的完整字符串,一个字一个字地读,不要一眼扫过。

2. 用书签和官方入口,不用搜索广告位

  • 第一次访问就把官网存进书签,之后只从书签进
  • 搜索结果里带「广告」标记的链接是钓鱼高发区
  • 私聊发来的链接一律当可疑处理,官方社媒简介里的链接可靠得多

3. 用工具交叉验证

  • 在区块浏览器上查合约地址,看它是否被大量正常使用
  • 连接钱包时,弹窗里显示的域名要和浏览器地址栏里的完全一致
  • 装一个授权/安全检查类插件,可疑域名会给你提醒

两个高风险场景

  • 连接即盗:有些页面只要你连接钱包并签一个「登录」请求,就会触发授权
  • 官方入口被篡改:域名和页面都对,但页面里的合约地址被换掉了——所以除了核对域名,也要核对合约地址

给你的教训

  • 只从书签或官方渠道进站点,不用搜索广告位和私聊链接。
  • 逐字核对域名,特别留意 0 与 o、l 与 1,以及连字符的位置。
  • 签之前看合约地址:域名对但合约不对,同样是钓鱼。
  • 一个钱包走天下最危险:大额资产和试新协议的地址要分开。
  • 发现可疑站点,先断开连接、撤销授权,再考虑别的。

延伸阅读