作者 Biteye 在 PANews 发文称,「我买过假币、假 NFT,冲过假项目,今天还是第一次玩到假链。」文章从昨晚出现的 GIWA 假主网切入,梳理 2026 年币圈常见、也更容易让用户中招的几类骗局。
X 平台相关骗局
假项目官网:KOL 转发引流至钓鱼站
文章提到,在 Circle 的 Arc 主网尚未正式开放官方跨链时,骗子已经提前搭建了名为 onbridge 的假跨链桥,并在 X 上宣传「Arc 主网已 Live,现在可以直接跨 USDC 进去」。
为扩大传播,诈骗方还会在第三方平台购买 KOL 评论和转发服务。一些做撸毛、空投内容的 KOL 直接在诈骗帖下回复或转推,粉丝看到熟悉账号参与互动,更容易把相关链接当作已经验证过的官方入口。用户点击所谓「跨链桥」后,连接钱包并授权资产,最终进入的是钓鱼网站。
作者给出的防范方式是,所有入口都回到项目官方账号重新确认,所有链接都先核验是否为官方链接。
假招聘、假投资机构:以商务合作名义投放恶意文件
这类骗局的核心做法,是先用看似合理的身份接近受害者,再诱导其在电脑上运行恶意文件。骗子可能冒充 VC、投资机构或项目方,以融资、合作为由建立联系,通过 Calendly、Google Meet 等方式正常约会议,随后再以会议软件异常为理由,要求对方下载新的 Zoom、Teams 或 Meet 插件。
另一种路径是冒充 Crypto 公司、AI 公司或猎头,以招聘为由要求开发者完成 Coding Test,从 GitHub 或 Bitbucket 下载项目并运行代码。
文章称,前期沟通流程通常都显得正常,真正的攻击藏在最后一步:会议插件、更新程序、Coding Test 或项目代码里带有木马。一旦运行,攻击者可能窃取浏览器 Cookie、Telegram Session、API Key、钱包私钥和助记词等敏感信息。有些诈骗会铺垫很久,也有些会在第一次联系时就直接发来假的会议链接或 GitHub 项目。
文中的建议是,不要下载或运行陌生人发来的会议链接和软件;商务沟通尽量只使用自己熟悉的 Zoom、Google Meet 等官方入口,如果对方坚持要求更换平台或安装插件,应直接终止。
盗取 KOL 账号后发币、喊单
这类骗局专门针对币圈有影响力的 KOL、创始人和机构高管账号。文章称,骗子通常会以 DMCA 投诉、账号异常或安全验证等名义发送钓鱼链接,骗取对方的 X 账号。拿到账号后,攻击者会立即利用原账号影响力发布 Meme、推介项目,让粉丝误以为是本人背书。
有时,骗子还会继续开 Space、回复评论,进一步伪装成账号原主人。文中举例称,0xSun、哈希教授 Wesley、Nano Labs 创始人孔剑平的 X 账号都曾被盗,套路相似:账号到手后立刻发币、喊单,借原有粉丝基础快速制造交易量,随后币价归零。
作者建议,熟悉的 KOL 如果突然开始发币,先通过其他渠道确认是不是本人。
Telegram 相关骗局
冒充 Telegram 好友借钱或钓鱼
文章称,骗子会新注册一个 Telegram 账号,把受害者朋友的头像、昵称和用户名风格全部照搬,使账号看起来与本人几乎一样。随后主动私聊,先正常寒暄,再以临时有事、需要借 U、换地址收款,或者请对方帮忙处理转账等理由行骗。
有些诈骗者还会提前研究双方关系,模仿聊天语气,甚至掌握共同朋友的信息,让整个对话更像真的。
对应的防范方式很直接:打电话,或换一个平时常用的渠道确认对方身份。
Telegram 假验证:骗取验证码后盗号
另一类手法是冒充 Telegram 官方、群管理员或 Safeguard 验证机器人,以「账号异常」「登录过期」「进群需要验证」等理由,要求用户填写验证码、扫描二维码或输入两步验证密码。
一旦验证码被交出,对方就可以在自己的设备上登录受害者 Telegram,并进一步踢掉其他登录设备、修改两步验证。文中指出,攻击者拿到账号后往往不会止步于盗号本身,而是会继续翻看通讯录和客户群,冒用受害者身份向他人借 U、发送收款地址。
作者提醒,验证码、登录二维码和 2FA 密码都不要发给任何人。
钓鱼入口骗局
Google 搜索里的假官网
许多用户在寻找 Hyperliquid、MetaMask 或其他项目官网时,会直接使用 Google 搜索。文章指出,骗子会提前制作与官网极为相似的钓鱼网站,再通过搜索广告或 SEO,把假网站推到搜索结果靠前位置。
由于用户是主动搜索、且看到链接排名很高,警惕性通常会低于收到陌生链接时。文中提到,今年 8 月曾有用户在搜索 Hyperliquid 时点击置顶假官网,并签署恶意授权,最终损失约 55 万 USDC。
在防范方面,作者建议尽量从项目方官方 X 主页进入官网;如果不确定账号真假,可以先用 XHunt 确认官方账号,再核对域名。
Discord 假验证:通过恶意授权盗币
文章称,骗子会把钓鱼入口伪装成正常的 Discord 身份验证。用户进群后,被要求点击 Verify,随后跳转到第三方网站连接钱包。页面表面上只是常规「身份验证」,实际连接的是钱包 Drainer。
一旦用户连接并签名,攻击者就会利用钱包此前在 Morpho、Uniswap 等协议里留下的旧授权,直接把资产转走。
作者提醒,如果进群 Verify 的流程要求连接钱包或签名,应先确认域名和签名内容,不要直接点击确认。
邮箱假空投:以领取奖励为名诱导授权
文中提到,骗子会批量发送看起来相当正规的项目方邮件,告知用户「符合空投资格」「有代币待领取」「Claim 即将截止」。邮件里的 Logo、排版,甚至发件人名称,都会尽量做得接近官方。
用户点击 Claim 或 Check Eligibility 后,会被带到仿冒项目官网,并被引导连接钱包查看空投。此类网站会进一步诱导用户签名或授权,背后实际接的是 Wallet Drainer;有些页面则会直接要求输入助记词或私钥。
作者建议,邮件里的 Claim 链接尽量不要直接点开,相关信息应以项目 X 官号发布为准。
钱包与链上骗局
地址投毒:历史记录里的熟悉地址未必可信
文章称,骗子会专门生成一个与用户常用地址非常相似的钱包地址,通常前几位和后几位几乎一样。随后,攻击者会向目标钱包转入一笔很小的金额,甚至直接转 0 U,目的是让假地址出现在链上交易记录中。
如果用户下次转账时直接从历史记录复制地址,只核对头尾几位,就可能把这个假地址误认成自己常用的地址,最终把资产转进骗子钱包。
作者的建议包括:优先扫码转账;大额转账前先做一笔小额测试;不要直接从历史记录复制地址,每次至少多核对完整地址的前后多位。
假主网、假跨链桥:Chain ID 真实也不代表网络真实
GIWA 案例是本文重点之一。文章称,GIWA 官方此前已经公布 Chain ID 9134,但主网尚未正式上线,也没有官方 RPC 和官方跨链桥。骗子利用这一信息差,直接搭建了一套假的「GIWA Mainnet」:Chain ID 使用真实的 9134,再搭配假 RPC 和假跨链桥。
用户把网络添加进钱包后,会看到 Chain ID 完全对得上,因此更容易把它当作官方主网。随后,这条假链在社区中传播开来,甚至有 DEX 接入,可信度进一步被放大。不少用户抱着「抢跑」心态,将 ETH 跨入所谓的 GIWA Mainnet。
根据文中数据,最终共有 1335 个地址向假主网转入约 767.65 ETH,其中约 766.25 ETH 被骗子抽走,损失接近 200 万美元。
作者给出的提醒是,在新链尚未正式启动前,只认官方公告中的 RPC、Bridge 和合约地址;即便 Chain ID 正确,也不能据此认定网络真实。
设备与账户被盗风险
恶意 App:先正常上架,后续更新再投毒
文章列举了 FomoPeek 这一案例。对外,这是一款正常的链上监控工具,不需要连接钱包,也不要求填写助记词。骗子先在 App Store 上架正常版本,再借助 KOL 和羊毛群大量发邀请码,用「下载安装体验就送 5 U」吸引用户安装。
等到装机量提升后,FomoPeek 在后续更新里悄悄加入恶意代码,利用 iOS 漏洞读取手机中的钱包、私钥和备忘录等敏感信息。
对应建议包括:不要为了几 U 奖励随意安装陌生 App;重要钱包要与日常手机隔离;装过可疑 App 的设备不要继续存放大额资产;iOS 也不是绝对安全,系统和 App 都应保持最新版本。
交易所账户盗用:伪造身份材料通过申诉
作者还提到,攻击者会提前收集用户姓名、证件、手机号和交易记录等资料,再结合伪造视频、AI 人脸或其他社会工程方式,冒充本人向交易所申请安全项重置,例如「邮箱丢失」或「Google 验证器无法使用」。
一旦审核通过,攻击者就可能把邮箱和 2FA 改成自己的,并提前创建 API、提币地址或其他长期权限。即使用户之后找回账号、重新修改密码和验证器,如果这些隐藏权限没有一起清理,资产依然可能被转走。
文章指出,随着 AI 换脸、语音克隆和伪造材料越来越普及,今年已经出现多起类似案例。作者建议定期检查交易所 API、提币白名单、登录设备和安全设置,发现异常时不要只修改密码,也要同步清除相关权限。
文章最后的四点建议
作者在结尾写道,这些案例的关键不一定是技术本身有多复杂,而是社会工程做得足够像真。骗子会利用熟人、KOL、官网、会议、招聘和验证流程这些用户原本熟悉的场景,降低戒备,再诱导完成转账、签名、输入验证码、下载文件或运行代码。
- 第一,默认所有人都有可能是骗子。即使是熟人、合作伙伴、KOL,只要涉及转账和金钱,也应换渠道反复确认。
- 第二,设备和资产隔离。大额资产和主钱包尽量放在独立设备上,不用于日常聊天、开会、下载软件和运行代码。
- 第三,陌生链接不要直接点。不论链接来自朋友、KOL,还是 Google 搜索结果,点击前都应先核对域名和项目公告。
- 第四,系统和常用软件保持最新版本。iOS、macOS、浏览器和钱包一旦发布安全更新,应尽快升级。

