每个空投骗局都是同一个形状:一个看起来可信的网站、一个领取按钮、一个比表面更危险的签名提示。而每一个骗局在连接钱包之前都会在链上留下证据——合约的年龄、部署者的历史、持有人分布、权限设置。区块链本身就是检查器,那些网站只是读它的人。
这是完整的验证流程,五步,每个空投大约五分钟,所有工具免费。
第一步:先核域名
绝大多数空投 drainer 靠仿冒域名投递——多字母、连字符、换 TLD。一个动作破解全部:只从项目官方渠道导航。从你已信任的入口找到项目的 X 账号、GitHub 或文档站,从那里拿领取 URL。逐字符对比,然后收藏书签。经私信、评论区、搜索广告到达的域名,在与官方完全一致之前推定为假。
这一步过滤掉大部分攻击,因为骗局的经济学依赖你从它们的投递渠道到达,而不是从项目的渠道。
第二步:查领取合约的年龄
领取页(或项目文档)会给出合约地址。从官方站点复制——不从钱包提示里复制——在对应链的区块浏览器打开:以太坊和 EVM L2 用 Etherscan,Solana 用 Solscan。
第一看部署时间。 合约创建于「成熟」空投活动开始前几分钟或几天,直接终止。正规项目在审计和公告之后才发布领取合约,部署交易通常早于活动数周。
第二看源码是否验证。 领取合约不开源是一个疑点——不是结论(有些团队验证得晚),但足够让你停下来。
第三步:调查部署者
点进部署合约的账户。你要确认这是项目方的工程账户,还是一次性的攻击者钱包。
项目方部署者的信号:账户创建远早于活动、有部署该项目早期合约的历史、与项目其他地址(多签、金库)有关联。drainer 部署者的信号:账户在部署前几天才创建、除了一串相似合约外没有任何历史、尤其是部署的合约被其他用户交互后资金流向异常——浏览器的代币转账视图能看到善后现场。
第四步:读持有人分布
打开被空投代币的持有人页。分布能告诉你营销文案不会说的东西。
真空投是分散的:大量小额持有人,加上项目已知金库和团队钱包的已知比例。伪装成空投的 drainer 或貔貅是集中的:少数几个钱包持有绝大部分供应量,创建区块区间相近,全都没有标签。90% 供应量躺在五个新钱包里,这个「空投」存在的意义是钓买入,不是分发。
第五步:解码你要签的东西
前四步都过了才连钱包——最后一道检查发生在签名提示上,把它当数据读:
- 指向已验证合约的普通领取交易:正常形状。
- 代币授权(approve / setApprovalForAll,尤其 max 数量):drainer 签名。真空投不需要你的授权。
- 包装成「验证」的 permit 或 Permit2 签名:同样威胁,更好伪装。Permit2 骗局拆解就是这样运作的——一个签名授权支出,无可见交易。
- 任何索要助记词或「同步」的提示:收割站,离开。
老钱包上已经签过可疑交易的,跑一遍撤销工具(revoke.cash 或 Etherscan 的授权管理)清掉不认识的授权——授权会一直有效,直到你撤销。
把流程压缩
每次手动做会快速积累判断力,但量大时有自动化层:Token Sniffer 和 GoPlus 基于这些信号(账龄、持有人、权限、貔貅测试)给代币合约打分,钱包插件也越来越多地对恶意签名告警。把它们当加速器而非结论——手动检查只要五分钟,而网络偷换(testnet 页面配 mainnet 合约)没有任何自动化工具能抓,只有你在签名提示上的眼睛能抓。
这些技术的深挖版在钱包 drainer 识别指南和签名骗局拆解里。领取场景的骗局分类学见空投骗局详解——里面的案例(Wormhole 仿冒站、Inferno Drainer)全部死在本流程的检查项上。
五分钟链上验证,胜过六个月后给跨链桥写工单。这些检查不需要信任任何人——这正是重点。
常见问题
怎么判断一个空投是不是骗局?
跑五项链上检查:对照项目官方 X/GitHub/文档核对域名;在区块浏览器打开领取合约,查部署者账龄和合约是否开源验证;看持有人分布是否集中在几个新钱包;查合约是否含无限授权或 permit2 函数;一旦领取流程要求代币授权而非普通领取交易,直接放弃。
有哪些免费的空投安全检查工具?
区块浏览器(Etherscan、Solscan)覆盖合约账龄、部署者、持有人、开源验证;Token Sniffer 和 GoPlus 提供自动化代币风险评分;revoke.cash 查询并撤销已有授权。全部免费——验证空投不需要付费订阅。
可以不连钱包就检查空投吗?
可以,而且应该。标准流程里的每项检查——合约查询、部署者历史、持有人分布、域名核对——都在区块浏览器和浏览器里完成,钱包全程不动。检查全部通过后再连接。一个要求先连钱包才显示任何信息的站点,本身已经违反了安全模式。
drainer 合约在区块浏览器里长什么样?
典型特征:部署时间在活动开始前几分钟到几天、源码未验证、部署账户除部署过类似合约外毫无历史、余额近零但近期交易量高、ABI 里含代币授权函数(approve、setApprovalForAll、permit)。单独一条是疑点,几条同时出现就是结论。
合约开源验证了就安全吗?
验证只代表源码公开,不代表代码无害。drainer 有时刻意公开恶意源码,因为绿色对勾会降低你的警惕。要读代码实际做了什么(尤其是授权逻辑),或者依赖自动化风险评分加上工作流里的其他检查项。