Crypto.com Warns of Web3 Phishing Scams and Highlights Seven High-Risk Scenarios

Crypto.com Warns of Web3 Phishing Scams and Highlights Seven High-Risk Scenarios

N
News Editor 01
2026-07-04 13:30:11
Crypto.com has published a security guide warning crypto users about phishing across email, SMS, social media, and phone calls. The article outlines seven common scam scenarios and urges users to verify domains, avoid sharing seed phrases, and rely on official channels.

Crypto.com近日发布一篇面向加密用户的安全教育文章,系统梳理了Web3环境中常见的钓鱼诈骗手法,并提醒用户在交易所、钱包、NFT平台及社交媒体场景下提高警惕。文章指出,钓鱼攻击仍是全球范围内持续存在的安全威胁,且随着低成本工具的普及与AI技术的应用,相关诈骗活动的数量和复杂度都在上升。

与传统意义上的“技术入侵”不同,钓鱼攻击更依赖社会工程学,即通过伪装成可信机构、制造紧迫感或利益诱导,促使受害者主动交出敏感信息。对加密货币用户而言,攻击者通常瞄准的不只是账户密码、身份信息或银行卡资料,更包括钱包恢复短语、私钥以及登录凭证。一旦泄露,资产往往可能被迅速转移,且追回难度极高。

四大高频渠道:邮件、短信、社媒与电话

Crypto.com在文章中将钓鱼攻击归纳为四类主要渠道。首先是电子邮件,这仍是最常见的攻击入口之一。诈骗者会仿冒交易平台、银行、企业或电信服务商,发送“验证账户”“立即付款”或“恢复访问权限”等主题的邮件,诱导用户点击链接。此类邮件的品牌元素、语言风格甚至排版都可能与官方通知高度相似,但其真实目的通常是将用户引流至仿冒网站,窃取登录信息。

第二类是短信钓鱼,即“Smishing”。这类攻击通常不需要复杂设计,而是依靠“异常交易”“账户风险”“限时处理”等措辞制造恐慌,迫使用户在缺乏核验的情况下点击链接。相比邮件,短信内容更短、更直接,因而更容易在用户分心时得手。

第三类则集中在社交媒体和即时通讯工具。诈骗者常冒充客服、项目团队成员或官方账号,在私信中要求用户“验证信息”“领取奖励”或“参与空投”。由于加密社区高度活跃于X、Telegram、Discord等平台,社交渠道已成为攻击者重点渗透的入口之一。

第四类是电话钓鱼,即“Vishing”。文章提醒,来电显示名称并不构成真实性证明,因为号码与来电身份都可能被伪造。此类骗局往往利用语音施压,要求受害者“立即确认信息”或“尽快完成付款”。Crypto.com特别强调,正规的银行或机构不会要求用户通过礼品卡等方式支付费用,这属于典型红旗信号。

七个实用案例:加密用户最容易中招的情境

为了帮助用户建立识别框架,Crypto.com还总结了七类具有代表性的风险场景。首先,正规公司通常不会主动私信用户提供客服支持,若有人率先联系并要求点击链接或提交账户资料,应视为高风险。其次,所谓“快速致富”“保底收益”“独家投资机会”等说法,几乎都是冒充账号常见的话术。

第三,用户不应被“自动拉入”所谓官方社群,尤其是在Telegram等平台上。诈骗者常复制官方群组页面,将大量用户拉入仿冒社区,再以“登录验证”或“提交助记词”为由套取敏感信息。第四,网站访问必须坚持官方渠道。文章指出,仿冒站点不仅会复制品牌颜色和Logo,甚至还可能通过搜索广告排在真网站之前,诱导用户误入。

第五,社交媒体账号的真实性必须交叉验证。用户应检查认证标识,并通过项目官网反查其官方社交账号链接,而不是仅凭头像、昵称或粉丝数做判断。第六,链接和域名中的细微差异尤其值得警惕,包括拼写错误、额外字符、异常子域名,甚至利用不同字母表中相似字符进行“同形异义”伪装。第七,第三方“优惠码”“推广码”搜索结果也可能被滥用,用户应尽量只使用官方页面和认证渠道发布的信息。

如何降低风险:官方验证与反钓鱼工具成关键

在防护建议方面,Crypto.com给出的核心原则是:面对任何要求“立刻处理”的消息,都应先暂停操作并独立核实。文章建议用户仔细检查发件人地址或账号名称,确认域名是否被“填充”或伪装;在点击前悬停查看链接真实跳转地址;同时留意语法拼写错误、异常措辞及非官方接触方式。

值得注意的是,Crypto.com特别提到反钓鱼代码(anti-phishing code)的作用。若平台支持此功能,用户可设置个人识别码,之后平台发出的官方邮件中会包含该代码。若邮件中缺失该识别信息,或显示内容不符,就可能意味着该邮件并非官方发送。对于经常进行链上交易或资产操作的用户来说,这类额外验证手段具有较高实用价值。

文章还再次强调,助记词、私钥和钱包恢复短语绝不应向任何人透露。无论对方自称客服、项目方还是社群管理员,只要涉及索取这些信息,基本都可判定为诈骗行为。在Web3环境下,用户往往直接掌握资产控制权,因此个人安全意识本身就是第一道防线。

市场影响:安全教育正成为行业基础设施的一部分

从市场层面看,钓鱼攻击的持续蔓延不仅影响个体投资者,也直接冲击行业信任度。对于交易平台、钱包服务商和项目方而言,用户因仿冒链接或社媒骗局遭受损失,往往会转化为对平台安全能力和品牌公信力的质疑。尤其在新用户持续涌入的周期里,安全教育的缺位可能放大大规模欺诈事件的外溢效应。

因此,类似Crypto.com此次发布的系统化安全提示,某种程度上也反映出行业竞争正在从单纯的产品功能,扩展到用户保护机制与风险沟通能力。对市场而言,反钓鱼代码、官方验证流程、站内客服闭环以及持续性的安全教育,正逐步成为平台运营中的“基础设施”。在监管关注消费者保护的背景下,这类投入也可能成为平台合规建设的重要组成部分。

总体来看,钓鱼攻击虽然形式不断演化,但底层逻辑依旧围绕紧迫感、身份冒充和伪造链接展开。对加密资产持有者来说,最有效的防御措施并非“更快反应”,而是“先停一步”:不轻信、不直点、不泄露,通过官网、App内支持或公开验证渠道独立确认后再采取行动。这种看似简单的习惯,往往能避免最昂贵的损失。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
100

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.