虚假空投:如何识别空投骗局(airdrop scam),判断领取是否真实

虚假领取类空投骗局是如何运作的:假网站的特征,如何核实官方链接,为什么 approve 或 permit 签名很危险,以及如果你已经连接了钱包该怎么办。

CoinDropster 编辑团队 · 更新于:

虚假空投是加密领域最泛滥的骗局类型,因为它利用的正是参与者本来就在等待的东西:一条领取链接。空投骗局(airdrop scam)不会入侵你的钱包,而是让你自己签署一笔把代币交出去的交易。要回答“这个空投是真的吗”,你需要理解骗局的结构、哪些特征会暴露假冒,以及哪种签名才真正危险。

本文描述常见的诈骗手法和核实方法,但无法涵盖所有变体。没有出现所列特征并不能证明网站是正规的。本文不构成财务或法律建议。

领取骗局是如何运作的

骗局建立在三个要素上:期待、紧迫感和签名。骗子知道某个项目已确认代币或周围有传言,于是搭建一个看起来像官方领取界面的网站。链接通过社交媒体上的钓鱼账号、官方帖子下的回复、被黑的 Discord 服务器、搜索引擎广告和私信传播。

接下来是三种剧本之一。第一种:网站要求你输入助记词来“验证钱包”——这是赤裸裸的盗窃。第二种:网站要求你签署一笔看似领取的交易,实际上是把你代币的授权交给骗子的合约——随后“抽干器”(drainer)会转走它能触及的一切。第三种:网站要求你向某个地址支付“Gas”或“验证费”——钱就这样没了。

所有变体的共同点是:动作由你发起。钱包执行的是你签署的内容,执行之后无法撤销。

假网站的特征

  • 仿冒域名。 替换字母(用 rn 代替 m,用 l 代替 I)、多一个连字符、不同的后缀(.io 而不是 .xyz)、挂在别人域名下的子域名(project.claim-portal.com)。要核对精确拼写,而不是整体印象。
  • 紧迫感。 “领取将在 2 小时后关闭”、倒计时、“仅剩 340 个名额”。真实的领取窗口持续数周,并且会提前公布。
  • 索要助记词或私钥。 无论借口是什么:“同步”“验证”“恢复访问”。这永远是骗局。
  • 在官方公告之前开放领取。 如果项目处于 Confirmed 或 Verification 状态,而“领取已经开放”,那就是假的。状态顺序及各阶段发生的事,见空投状态详解。
  • 无需核查的分配额度。 网站对任何连接的地址——包括空地址——都显示“你可领取 1,250 枚代币”。
  • 来自不可靠渠道的链接。 私信、评论、搜索广告、刚注册但带认证标志的账号。官方链接不会出现在私信里。
  • 没有痕迹。 域名几天前才注册,网站没有指向文档的链接,社交媒体链接指向无关或空白的账号。

如何核实官方链接

原则:一个链接只有在至少两个相互独立的官方来源确认后才算核实。单一来源可能被攻破——Discord 服务器和社交账号经常被盗。

  1. 官方网站与文档。 通过你早已知道或文档中列出的地址打开项目网站。领取板块应当在那里公告。
  2. 认证的社交账号。 确认关于领取的帖子是官方账号的置顶或近期帖子,而不是其下的回复。注意账号的创建日期和粉丝数。
  3. 交叉核对。 网站、文档和社交媒体上的链接必须逐字符一致。
  4. 核对合约。 如果项目公布了领取合约地址,将其与网站调用的地址进行比较。区块浏览器会显示代码是否已验证、由谁部署。
  5. 手动输入地址。 不要点击消息里的链接——手动输入地址或使用书签。

只要有一步不通过,链接就不算核实。这种情况下等待不会有任何损失:真正的领取不会消失。

在假网站上签名为什么危险

并非所有签名都同样危险,了解其中的区别很有用。不涉及交易的登录消息签名(sign-in)通常无害,前提是文本中没有授予任何权限。危险的是那些赋予合约支配你资产权利的签名:

  • approve。 允许合约支配指定数量的某种代币。假网站会请求无限额度——此后合约可以随时转走该代币的全部余额。
  • permit / permit2。 同样的授权,但通过链下签名完成,没有交易也不消耗 Gas。看起来无害,因为“什么都没发送”,但结果是一样的。
  • setApprovalForAll。 对地址上某个系列全部 NFT 的授权。一次签名——整个系列归骗子所有。
  • 直接转账。 伪装成领取的交易,把 ETH 或代币发送到骗子的地址。

实用规则:真正的领取是一笔调用项目合约上 claim 函数的交易,其中不包含对你现有代币的 approve 或 permit。如果钱包显示你正在授予授权,或正在签署一条带有金额和接收地址的消息,那就不是领取。带交易模拟功能的钱包会显示你的余额将如何变化,每次都值得仔细阅读。

如果你已经连接了钱包

连接(connect)本身不会给网站支配资产的权利——它只是显示你的地址。危险从签名开始。处理步骤取决于你已经做了什么:

  1. 只是连接了,什么都没签。 在钱包设置中断开该网站。没有损失。
  2. 签了 approve、permit 或 setApprovalForAll。 立即撤销授权——通过区块浏览器或撤销服务。每一分钟都很重要:抽干器是自动运行的。具体做法见撤销代币授权。
  3. 输入了助记词。 撤销没有用:骗子控制了整个钱包。用新助记词创建新钱包,把剩下的一切转过去,从最有价值的开始。旧地址视为已丢失。
  4. 资金已被转走。 技术上无法追回。有必要记录交易哈希和接收地址——用于向项目方、标记地址的平台,以及在适用的情况下向执法机构报告。

最好的防御是一种让失误代价有限的架构:一个余额极少、专门用于空投活动的独立钱包,详见钱包设置一文。这样即使钓鱼得手,也触及不到你的主要资金。CoinDropster 根据第一手来源跟踪项目的官方状态,包括进入 Reward available 阶段。查看跟踪中的空投 →