TechFlowPost 发布的一篇防骗整理文章称,2026 年币圈常见骗局可归纳为 5 大类、12 种形式。文章由 Biteye 内容团队 Changan 撰写,开篇提到:「我买过假币、假 NFT,冲过假项目,今天还是第一次玩到假链」。作者称,GIWA 假主网事件让不少人第一次意识到,连「链」也可能是伪造的。
文章认为,当前币圈骗局的危险之处,在于手法不断变化。借 GIWA 事件,作者系统梳理了 2026 年最常见、也最容易让用户中招的几类骗局,并逐一列出识别方法和应对方案。
X 平台相关骗局
假项目官网与 KOL 转发引流钓鱼
文章举例称,在 Circle 的 Arc 主网尚未正式开放官方跨链时,骗子已提前搭建一个名为 onbridge 的假跨链桥,并在 X 上宣传「Arc 主网已 Live,现在可以直接跨 USDC 进去」。
文中提到,骗子还会在第三方平台购买 KOL 评论和转发服务。一些撸毛、空投类 KOL 会直接在诈骗帖下回复或转推,粉丝看到熟悉账号参与互动后,警惕性会下降,误以为这是已经验证过的官方入口。
最终,用户点击帖文中的「跨链桥」,连接钱包并授权资产,实际进入的却是一个钓鱼网站。
对应防范方法是,所有入口都回到项目官方账号重新确认,所有链接都先询问 AI 是否为官方链接。
假招聘、假投资机构与商务合作钓鱼
文章称,这类骗局的核心逻辑相同,都是先以一个看起来合理的身份接近目标,再诱导其在电脑上运行恶意文件。
常见做法包括:冒充 VC、投资机构或项目方,围绕融资、合作展开沟通,并通过 Calendly、Google Meet 约会议,随后以会议软件有问题为由,让对方下载新的 Zoom、Teams、Meet 插件。
另一种做法是冒充 Crypto、AI 公司或猎头,以招聘名义要求开发者完成 Coding Test,从 GitHub、Bitbucket 下载项目并运行代码。
文章指出,前面的流程往往看起来都很正常,真正的攻击被藏在最后一步。无论是会议插件、更新程序、Coding Test,还是项目代码,都可能带有木马。
一旦运行,攻击者就可能窃取浏览器 Cookie、Telegram Session、API Key、钱包私钥和助记词等敏感信息。有些骗子会长期铺垫,也有一些会在第一次联系时就直接丢来假的会议链接或 GitHub 项目。
文中的建议是,陌生人发来的会议链接和软件一律不要下载运行。商务沟通尽量只使用自己熟悉的 Zoom、Google Meet 等官方入口,如果对方坚持让你更换平台或安装插件,应直接终止沟通。
盗取 KOL 账号后发币或喊单
文章称,这类骗局主要针对币圈有影响力的 KOL、创始人和机构高管账号。骗子通常会以 DMCA 投诉、账号异常、安全验证等理由发送钓鱼链接,骗取对方的 X 账号。
在拿到账号后,攻击者会立刻利用原账号影响力发布 Meme、推广项目,让粉丝误以为是本人背书。有时还会继续开 Space、回复评论,以增强真实性。
文章列举称,0xSun、哈希教授 Wesley、Nano Labs 创始人孔剑平的 X 账号都曾先后被盗,套路接近:账号到手后立即发币、喊单,利用 KOL 原有粉丝快速制造交易量,随后币价归零。
文章给出的建议是,如果熟悉的 KOL 突然发币,应先通过其他渠道确认是否为本人操作。
Telegram 相关骗局
冒充 Telegram 好友借钱或钓鱼
文章称,骗子会注册一个新的 Telegram 账号,把受害者朋友的头像、昵称和用户名风格全部照搬,使其看起来与本人极为相似。
随后,对方会主动私聊,先正常寒暄,再提出临时有事、需要借 U、想换一个地址收款,或请你代为处理一笔转账。
有些骗子还会提前研究双方关系,模仿聊天语气,甚至掌握共同朋友的信息,使整个对话更像真的。
防范方法很直接:打电话,或者换一个常用渠道核实本人身份。
Telegram 假验证骗取验证码后盗号
文章称,骗子还会冒充 Telegram 官方、群管理员或 Safeguard 验证机器人,以「账号异常」「登录过期」「进群需要验证」等理由,诱导用户填写验证码、扫描二维码,或输入两步验证密码。
一旦验证码被交出,攻击者就可以在自己的设备上登录受害者的 Telegram,并继续踢掉其他登录设备、修改两步验证设置。
文章提醒,骗子拿到账号后,不只是盗号本身,还会翻看通讯录和客户群,再冒用受害者身份向他人借 U 或发送收款地址。
对应建议是,验证码、登录二维码和 2FA 密码永远不要发给任何人。
钓鱼入口骗局
Google 假官网:搜索结果靠前也可能是假的
文章称,很多用户寻找 Hyperliquid、MetaMask 或某个项目官网时,会直接使用 Google 搜索。骗子会提前制作一个与官网几乎一致的钓鱼网站,再通过搜索广告和 SEO 等方式,把假站推到搜索结果前列。
由于这是用户主动搜索得到的页面,而且排名通常很靠前,警惕性往往会低于收到陌生链接时。
文中提到,今年 8 月,有用户搜索 Hyperliquid 时点击置顶的假官网,并在其中签署恶意授权,最终被盗走约 55 万 USDC。
文章建议,官网尽量从项目方官方 X 主页进入;若不确定账号真假,可先用 XHunt 确认官方账号,再核对域名。
Discord 假验证与恶意授权盗币
文章称,骗子会把钓鱼入口伪装成 Discord 正常的身份验证流程。用户进群后,页面要求点击 Verify,然后跳转到第三方网站连接钱包。
整个页面看上去只是普通的身份验证,背后实际接入的是钱包 Drainer。用户一旦连接并签名,攻击者就会利用钱包此前在 Morpho、Uniswap 等协议中留下的旧授权,把资产直接转走。
文中的提醒是,进群 Verify 如果要求连接钱包或签名,应先核对域名和签名内容,不要直接确认。
邮箱假空投
文章称,骗子会批量发送看起来很正规的项目邮件,声称用户「符合空投资格」「有代币待领取」或「Claim 即将截止」。邮件中的 Logo、排版,甚至发件人名称都会仿得很像官方。
用户点击 Claim 或 Check Eligibility 后,会被带到一个仿冒项目官网,并被要求连接钱包查看空投情况。
文章指出,这类网站会诱导用户签名或授权,背后连接的其实是 Wallet Drainer;有些页面更直接,会要求输入助记词或私钥。
对应防范方式是,邮件中的 Claim 链接尽量不要直接点击,所有信息以项目 X 官号为准。
钱包与链上骗局
地址投毒
文章称,骗子会专门生成一个与受害者常用地址非常接近的钱包地址,通常前几位和后几位几乎一样。
接着,攻击者会向受害者钱包转入一笔极小金额,甚至直接转 0 U,目的是让这个假地址出现在链上交易记录里。
这样一来,当用户下次转账时,如果习惯从历史记录里复制地址,只检查首尾几位,就可能误把这个假地址当成熟悉地址,最终把资金转给骗子。
文章建议,转账优先扫码,大额转账前先做小额测试;不要直接从历史记录复制地址,每次都至少核对完整地址的前后多位。
假主网与假跨链桥
这是文章重点提到的一类新型骗局。文中称,GIWA 官方早已公布 Chain ID 9134,但主网实际上还没有正式上线,也没有官方 RPC 和官方跨链桥。
骗子利用这一信息差,直接搭建出一套假的「GIWA Mainnet」:Chain ID 使用真实的 9134,同时配上假 RPC 和假跨链桥。
用户把网络添加进钱包后,会发现 Chain ID 完全对得上,因此很容易误以为这就是官方主网。文中称,这条假链随后还在社区中传播开来,甚至有 DEX 接入,进一步增加了可信度。
不少用户抱着「抢跑」心态,把 ETH 跨进所谓的 GIWA Mainnet。文章给出的数据是,最终共有 1335 个地址向假主网转入约 767.65 ETH,其中约 766.25 ETH 被骗子抽走,损失接近 200 万美元。
文章建议,在新链抢跑场景下,只认官方公告中的 RPC、Bridge 和合约地址,Chain ID 对得上也不代表网络是真实的。
设备与账户被盗风险
恶意 App:先正常上架,再通过更新投毒
文章提到,FomoPeek 对外表现为一款正常的链上监控工具,不需要连接钱包,也不需要填写助记词。
按照文中描述,骗子先在 App Store 上架一个正常版本,再通过 KOL 和羊毛群大量发邀请码,用「下载体验就送 5 U」吸引大量真实用户安装。
等装机量提升后,FomoPeek 在后续更新中悄悄加入恶意代码,可利用 iOS 漏洞读取手机中的钱包、私钥和备忘录等敏感信息。
文章建议,不要为了几 U 奖励随意安装陌生 App;重要钱包必须与日常手机隔离,安装过可疑 App 的设备不要继续存放大额资产。作者还提醒,iOS 也不是绝对安全,系统和 App 都应及时更新到最新版本。
交易所账户盗用
文章称,攻击者会提前收集用户的姓名、证件、手机号和交易记录等资料,再结合伪造视频、AI 人脸或其他社会工程手法,冒充本人向交易所申请重置「邮箱丢失」「Google 验证器无法使用」等安全项。
一旦审核通过,骗子就可能把邮箱和 2FA 更换成自己的,并提前创建 API、提币地址或其他长期权限。
文章提醒,即便用户事后找回账号并重新修改密码、验证器,如果这些隐藏权限没有一并清理,资产仍有可能被转走。
文中称,随着 AI 换脸、语音克隆和伪造材料越来越普及,今年已经出现多起类似案例。
对应做法是,定期检查交易所 API、提币白名单、登录设备和安全设置;发现异常时,不要只改密码,相关权限也要一起清掉。
文章给出的四条通用防骗建议
在结尾部分,作者称,很多骗局厉害的地方未必是技术本身,而是社会工程手法足够成熟。骗子会利用熟人、KOL、官网、会议、招聘、验证流程等用户熟悉的场景,诱导完成转账、签名、输入验证码、下载文件或运行代码。
文章给出四条通用建议:
- 默认所有人都有可能是骗子。即使是熟人、合作伙伴、KOL,涉及转账和金钱,也最好换一个渠道反复确认,不要因为认识对方就跳过验证。
- 设备与资产隔离。大额资产和主钱包尽量放在独立设备上,不用于日常聊天、开会、下载软件或跑代码。
- 陌生链接不要直接点。无论是朋友发来的、KOL 发出的,还是 Google 搜出来的,都应先查域名、搜项目公告,或交给 AI 先判断一遍。
- 系统和常用软件保持最新版本。iOS、macOS、浏览器、钱包等发布安全更新后应尽快升级,很多攻击利用的正是已公开但尚未修补的漏洞。
这篇文章发表于 2026 年 9 月 29 日,来源为 TechFlowPost,署名为「Biteye@BiteyeCN」。

