加密货币和Web3中的钓鱼威胁
近期评估显示,网络钓鱼仍然是全球性威胁。有组织的犯罪团伙使用越来越廉价的工具扩大诈骗规模,执法机构和行业报告指出钓鱼攻击的数量和手法都呈上升趋势,甚至开始借助人工智能(AI)技术。对于加密货币用户来说,钓鱼攻击尤其针对钱包、账户和助记词等信息,因此了解攻击模式并学会自我防护至关重要。
什么是钓鱼攻击?
钓鱼是一种社会工程学攻击手段,骗子通过欺骗方式诱使人们交出敏感信息或进行高风险操作。目标信息可能包括个人身份信息(PII)、账号密码、银行卡资料,甚至加密钱包的助记词(恢复短语)。其最终目的往往是获得账户访问权,进而盗取资金。
与技术入侵不同,钓鱼攻击依靠的是欺骗和制造紧迫感,而非直接攻破设备。攻击者会冒充可信机构,如银行、雇主、电信公司、交易所等,通过精心伪装的邮件、短信、即时消息、社交媒体资料或电话来实施。这些消息中的链接可能指向高度仿真的虚假网站,用于收集登录凭据。
钓鱼攻击既可以是精准的(例如在数据泄露后针对某公司员工或特定服务用户),也可以是广撒网式的(例如对大量手机号码或抓取的邮箱列表群发)。其短期目的包括安装勒索软件或卷走账户资产,长期目的则可能是持久访问企业系统以从事监控或敲诈。
网络钓鱼的常见渠道
钓鱼攻击覆盖多种沟通渠道,你最容易遇到的主要有以下四种:邮件、短信(常称“短信钓鱼”或Smishing)、社交媒体与即时通讯、电话/语音通话(常称“语音钓鱼”或Vishing)。权威机构将短信钓鱼和语音钓鱼定义为通过短信或语音进行的社交工程手法,用来获取敏感数据或金钱。
1. 邮件钓鱼:“点击此链接以避免...”
攻击者发送的邮件外观与真实通知高度相似,通常附带一个强烈行动号召,例如“验证你的账户”“支付逾期账单”或“重新激活访问权限”。邮件中的品牌标识、语气和排版都会刻意模仿真实机构,让你放松警惕。
仔细检查发件人地址。骗子可能会在发件人地址中加入干扰文字(例如[email protected]),或在看似正常的超链接文字背后隐藏恶意网址。更高级的手法还会使用同形字符(homograph)技巧,利用不同字母表中外观相似的字符伪造知名域名(如用西里尔字母模仿拉丁字母),让你在匆忙一瞥时误以为地址没问题。
提醒:悬停鼠标(不要点击)预览链接,检查是否有拼写错误、异常子域名或看起来不对劲的字符。
2. 短信钓鱼:极易伪造的信息
短信钓鱼(Smishing)对视觉伪装要求较低,所以消息可能简短却充满紧迫感。典型套路是利用恐惧、不确定和怀疑(FUD)心理,例如警告“检测到未授权银行卡交易”“立刻行动”或“特别优惠最后机会”等。无论哪种花样,所附链接都会指向一个凭证收集页面。官方指导明确指出,这类消息是最常见的快速获取敏感数据的战术。
3. 社交媒体钓鱼
在社交平台或私信(DM)中,攻击者常伪装成客户支持或工作人员,催促你“核实信息”或“领取奖励”。他们的目的往往是诱使你点击短链接或重定向链接。
注意那些模仿官方账户的用户名(比如多加下划线、额外标点或空格)。有疑问时,自行前往品牌的已验证主页,通过官方渠道联系客服。
4. 警惕陌生来电
语音钓鱼(Vishing)通过电话(有时是自动语音)施压,要求你在压力下透露信息或付款。来电显示可以伪造,因此仅凭屏幕上显示的名称不足以证明其真实性。语音钓鱼还可能会引导受害者回拨特定号码或当场进行“信息核实”。
一旦心生疑虑,立即挂断,并使用官方公开的电话号码重新联系机构。另外要牢记:正规机构和银行绝不会要求你用礼品卡付款——这是一个众所周知的诈骗危险信号。
识别钓鱼并保护自己
面对任何催促你迅速采取行动的意外消息,保持健康的怀疑态度是第一道防线。请对照以下检查清单:
- 仔细检查发件人地址或账号:域名是否准确?是否被刻意添加多余部分(例如@crypto.com.其他域名.com)?
- 使用反钓鱼代码(若有):一旦启用,你的个人代码会出现在官方邮件中;若代码缺失或不匹配,则是警告信号。(Crypto.com在App、交易所和NFT市场中提供反钓鱼代码。)
- 悬停鼠标预览链接:点击前确认URL指向真正的官方域名。
- 查看拼写或语法错误:虽非绝对标准,但通常会是破绽。
- 留意联系你的方式:正规团队很少会主动通过私信冷拨用户;如需支持,应通过已验证的官方账号发起联系。
- 警惕“好到不真实”的优惠以及各种催促立即行动的施压手段。
- 不确定时立即停止:只通过官方渠道联系组织:自己输入网址或使用应用内支持功能。
加密货币用户面临的七大钓鱼实例
以下是七个虚拟场景,但反映了常见的诈骗危险信号。
1. 正规企业极少主动发起私信
钓鱼者会首先以“客服”身份主动发来私信。大多数信誉良好的团队不会在没有事先联系的情况下给你发私信。有限的例外情况可能出现在比赛奖品发放或请求用户生成内容的授权,即便如此,也应验证账号身份和背景信息。远离陌生压缩链接或短链接。
2. 不会有正规团队提供“一夜暴富”的投资
假扮官方账号的骗子可能会向你推销“独家投资机会”或“保底收益”。将这些视为高风险信号,避免任何互动。如有疑问,直接在平台上举报该账号。
3. 你不应该被自动添加进“官方”群组
骗子经常克隆社区群组(常见于Telegram),并批量添加用户,然后索要登录信息或助记词。真正项目方会公开官方链接,希望你主动加入,而不是反过来被拉入群组。
4. 只使用官方网站
仿冒网站会使用类似的配色和Logo,并要求你提供绝对不可分享的助记词或私钥。需要注意简陋的网站结构、缺失或低质量的品牌元素以及催促行动的强烈号召。一些钓鱼活动甚至购买仿冒广告,使恶意网站排在搜索结果前列;这种情况在现实中已经出现。
5. 验证社交媒体账号
钓鱼者可以伪造人气项目的逼真账号(例如NFT系列),并推广虚假空投活动。寻找认证徽章,与项目官网信息交叉核对,对未请求就回关的账号保持戒心。你能从下面两张图中识别出钓鱼账号吗?
6. 仔细检查URL
留意URL中的拼写错误、多余字符或形近字母(同形字符)。例如,一个来自其他字母表的字符就能让恶意域名在乍看之下与真域名毫无二致。
7. 对第三方促销码保持谨慎
“促销码”的搜索结果常被滥用。请坚持只使用官方网站和已验证渠道。
尽职调查与独立研究
本文中所有示例仅为信息提供之目的。不应将任何信息或其他材料解释为法律、税务、投资、财务、网络安全或其他建议。此处任何内容均不构成Crypto.com对任何币、代币或其他加密资产的投资、买入或卖出之招揽、推荐、背书或要约。加密资产的买卖收益可能需在您所在司法管辖区缴纳税款,包括资本利得税。文中对Crypto.com产品或功能的任何描述仅供说明之用,并不构成背书、邀请或招揽。
过往表现并非未来表现的保证或预测。加密资产的价值可能上涨或下跌,您可能会损失全部或大部分的购买本金。在评估加密资产时,您必须自行研究和尽职调查,以做出最佳判断,因为任何购买行为均由您自行承担全部责任。

