Xaman Wallet创始人Wietse Wind近日发出安全警报称,XRPL用户当前正遭遇一轮“大规模、协同化”的诈骗行动。根据其披露,攻击者并非主要利用区块链协议或钱包软件的技术漏洞,而是通过伪造签名请求、钓鱼邮件、冒充官方支持人员、虚假NFT诱导等手段,对用户实施社会工程学攻击,试图诱使其主动交出资产控制权。
Wind表示,他在发现相关异常活动后,已利用周末时间为Xaman Wallet增加新的过滤机制和风险提示,以降低用户误签恶意交易的可能性。与此同时,Xaman官方账号也同步提醒社区,用户应避免点击来历不明的链接,不要回复私信中的“客服消息”,更不要将钱包连接到未知网站。
诈骗方式呈现“多线并行”特征
从已披露的信息来看,这轮针对XRPL生态用户的攻击并非单一骗术,而是采用了多种渠道同时推进的方式。Wind列举的典型手法包括:发送带有“代币兑换”噱头的诈骗NFT、推广并不存在的“桌面版钱包”应用,以及通过私信伪装成项目方或钱包支持团队,引导用户执行危险操作。
值得注意的是,Xaman本身是一款仅限移动端的钱包产品,因此所谓“Xaman桌面钱包”本身就是明显的风险信号。此外,一些欺诈项目还以“免费空投”或“赠送代币”为诱饵,要求用户提供私钥或授权交易。对于加密资产用户而言,这类行为往往并不涉及破解系统,而是利用贪婪、恐慌或信息不对称完成欺骗。
Wind特别强调,无论诈骗手段如何变化,只要用户不签署不可信交易、不泄露私钥或助记词,骗子就无法直接转移其钱包中的资金。他直言:“无论应用内外提供多少警告、检测、过滤和提醒,只要用户不主动或在不知情的情况下与骗子互动,诈骗者就无法得手。”
安全威胁正从“代码漏洞”转向“用户决策”
这次XRPL定向诈骗事件,再次反映出加密行业安全风险的演变趋势。过去几年,市场更多关注DeFi协议漏洞、跨链桥被盗、智能合约缺陷等技术性攻击;但如今,针对持币用户个人的定制化钓鱼、身份冒充和签名诱导,正在成为新的高发风险。
根据报道援引的PeckShield数据,2025年加密骗局与黑客事件累计造成损失超过40.4亿美元。其中,仅诈骗造成的损失就达到13.7亿美元,较2024年增长64%。这说明攻击者正越来越多地放弃高成本的技术入侵,转而采用更加灵活、针对性更强的社会工程策略。
同一数据还显示,去年约75%的被盗资金与中心化平台和公司相关,而这一比例在2024年为46%。这意味着,不论是个人钱包、中心化平台,还是硬件钱包用户,只要信息验证环节薄弱,都可能成为诈骗目标。
报道还提到,2026年1月17日,链上调查员ZachXBT曾披露一起重大案件:一名受害者因硬件钱包骗局损失约2.82亿美元的比特币和莱特币,随后相关资金被转移至THORChain并兑换为门罗币。此类案例表明,即便是通常被视为更安全的硬件钱包,也无法完全规避人为失误带来的风险。
对XRPL生态和市场情绪有何影响
从市场层面看,此次事件未显示XRPL底层协议出现安全漏洞,因此对XRP或XRPL网络基本面的直接冲击相对有限。更准确地说,这是一场围绕生态用户展开的信任与认知攻防战,而不是一次链上技术失守。对于投资者而言,这一区别非常重要:协议安全与用户操作安全并不是同一个概念。
不过,协同化诈骗活动的升温仍可能对市场情绪造成短期扰动。一方面,新用户在看到“钱包预警”“大规模诈骗”等字眼时,可能对XRPL生态的安全性产生误判,从而降低参与意愿;另一方面,存量用户也可能因担忧风险而减少链上交互、NFT领取或第三方DApp授权行为,进而影响部分生态应用的活跃度。
对钱包服务商和项目方来说,这类事件也意味着运营重点正在从单纯的产品功能竞争,转向更完善的风控提示、交易模拟、域名验证和诈骗识别能力建设。谁能在用户教育和交互安全上做得更好,谁就更可能在下一阶段赢得用户信任。
用户该如何应对
结合Xaman方面的提醒,当前最基本也最有效的防范措施包括:第一,不点击不明链接,不在社交平台轻信“官方客服”私信;第二,任何涉及签名或授权的请求都应逐项核对内容;第三,切勿向任何人透露私钥、助记词;第四,对“免费代币”“空投补偿”“紧急账户验证”等高诱导性话术保持警惕。
总体来看,Wind此次发声并非在提示XRPL链本身存在系统性漏洞,而是在提醒整个市场:在加密世界里,资产安全越来越取决于用户是否能识别伪装精巧的心理操控。随着诈骗活动持续升级,防线不仅在代码里,也在每一次点击、每一次签名和每一个看似无害的消息通知中。

