空投(Airdrop)是加密货币项目的标配营销手段。项目方向早期用户或社区成员免费发放代币,既回馈用户又制造话题。但空投的免费属性和 FOMO 心理,让它成为了诈骗者的理想武器。

据公开报道,假空投钓鱼攻击在 2023-2024 年间从全球用户钱包中骗取了超过 1 亿美元的加密资产。

核心要点: 假空投利用”免费领取”心理,通过钓鱼网站、恶意签名、投毒代币等手段盗取资产。验证空投真实性的唯一标准是项目官方渠道公告。不要相信钱包里凭空出现的代币,不要在任何”领取空投”网站签署你不确定的请求。

钓鱼网站空投

最直接的假空投形式。攻击者搭建一个仿冒知名项目的空投领取页面,通过社交媒体、Discord 群和 Telegram 群传播链接。网站要求你连接钱包,然后弹出签名请求——可能是”领取”所需的 permit 签名,也可能是 SetApprovalForAll 授权。

一旦你签名,资产就被清空了。你等来的不是空投代币,而是钱包清零。

识别方法: 检查 URL 是否与项目官方域名完全一致。不要从社交媒体评论区或私信中的链接进入空投页面。进入项目的官方 Twitter、Discord 或文档页面,找到公告中的官方链接。

Permit 签名空投诈骗

这种攻击利用 EIP-2612 permit 签名机制。你在假空投网站上点击”领取”,钱包弹出一个签名请求。你以为自己在签名领取代币,但实际上你签的是一个 permit 消息,授权攻击者花费你钱包里的 USDC 或其他代币。

这种攻击的特殊之处在于不需要链上交易。你只签了一个链下消息,没有花任何 Gas 费。但攻击者拿着这个签名,可以在未来任何时候调用合约的 permit 函数,转走你授权的代币。

识别方法: 如果签名请求的消息体中包含 permitspendervalue 等字段,而你只是在”领取空投”,立即拒绝。正常的空投领取要么是无签名的直接转账(项目方直接向你的地址发送代币),要么是你在项目方的合约上调用 claim 函数(一笔普通的链上交易,需要 Gas 费)。

恶意代币投毒

这种不是攻击者搭建网站,而是直接向你的钱包发送伪造的代币。攻击者用脚本向大量地址发送名为 “USDC-Claim”、“UNI-Reward” 或类似名字的假代币。代币在区块链浏览器上的页面通常带有一个钓鱼网站链接。

你看到钱包里出现不明代币,好奇地搜索代币信息,找到钓鱼网站,连接钱包——然后就上钩了。

识别方法: 钱包里出现你不知道从哪来的代币,99% 是投毒。在区块链浏览器上查看该代币的转账记录。如果它向成百上千个地址同时发送了相同金额的代币,那就是投毒无疑。正确做法:完全不与该代币交互,不搜索它的合约地址,不访问任何相关链接。

假 NFT 铸造

攻击者以”免费铸造 NFT”为诱饵,吸引用户连接钱包并签名。有些假 NFT 铸造网站确实会让你获得一个 NFT,但签名请求里夹带了 SetApprovalForAll 授权。你拿到一个毫无价值的 NFT,却把整个 NFT 系列的操控权交给了攻击者。

识别方法: 正常的免费 NFT 铸造只需要支付 Gas 费,不需要授权操作。如果签名请求中出现 setApprovalForAll 或类似的授权函数,立即拒绝。

冒充官方渠道

社交工程是假空投的重要分发渠道。攻击者会创建假的 Twitter 账号、Discord 服务器或 Telegram 群,使用与真实项目几乎相同的名字和 Logo。

在 Discord 上,攻击者经常在官方服务器里发消息(或通过机器人自动发送),声称”项目方发布了紧急空投”,附上钓鱼链接。由于消息出现在官方服务器里,用户的警惕性会降低。

识别方法: 检查消息发送者的角色和注册时间。官方公告通常由管理员或机器人发送,而不是新注册的普通用户。任何让你”立即领取”或”限时”的空投消息都值得怀疑。真正的空投通常有明确的时间窗口和领取条件,不会催促你立即行动。

如何验证真实空投

验证一个空投是否真实,遵循以下步骤:

从官方渠道确认。 进入项目的官方网站(通过你知道的官方链接进入,不是通过搜索或社交媒体)。查看是否有空投公告。官方 Twitter、Discord 公告频道和项目文档是最可靠的信息源。

检查合约地址。 如果公告中提供了空投合约地址,在区块链浏览器上检查它。真实的空投合约通常有经过审计的源码,有项目方控制的 admin 地址。

理解空投规则。 真实的空投有明确的领取规则:谁有资格、能领多少、领取窗口时间。如果一个空投声称”所有人都可以领取”或”无限量”,它很可能不真实。

永远不要相信钱包里凭空出现的代币。 这是投毒的第一信号。项目方的真实空投不会要求你”连接钱包来查看是否有资格”——你只需要在项目方提供的页面上输入地址查询。

空投诈骗利用的是人面对”免费”时降低的警惕性。记住一个原则:在加密货币世界里,如果某样东西看起来太好了以至于不像是真的,它通常不是。

常见问题

空投的代币进钱包安全吗?

被动收到空投本身无害——你不需要做任何操作。风险从你连接领取网站或签名那一刻开始。核实项目官方渠道、在链上查合约地址,任何要求你先授权代币或签 permit 的领取流程都要警惕。

怎么辨别假空投?

五个危险信号:领取站只通过私信或评论区宣布;域名是仿冒的(多字母、错 TLD);连钱包后立刻弹签名而不是查资格;合约几天前才部署且无审计;「空投」要求你先付钱。真空投绝不会让你付费领取。

别人有我的钱包地址能偷走币吗?

不能。仅凭公开地址无法转走资产。围绕地址展开的骗局都依赖你主动操作:访问恶意网站、签恶意交易、在别处输入助记词。空投投毒就是利用你的公开地址引诱你做出这些动作。

什么是空投投毒(airdrop poisoning)?

骗子向你钱包发送毫无价值的代币,发送地址被刻意做成与你常交易地址相似(首尾字符相同)。目的是让你下次转账时从交易记录里复制错地址。永远不要从最近转账列表复制地址——以地址簿为准。

钱包里出现不明代币该怎么办?

不要兑换、不要桥接、不要任何交互——那就是陷阱。绝大多数不请自来的代币都是指向钓鱼站的诱饵。在钱包界面隐藏该代币并忽略。想知道它是什么,用区块浏览器查合约,而不是点代币名里的任何网址。

如何安全地核查空投合约?

从项目官网或文档复制合约地址(绝不从私信复制),在对应链的区块浏览器打开,检查:部署账户的账龄、合约是否开源验证、持有人数和分布、是否带 drainer 常见的全量授权函数。以太坊上可用 Token Sniffer、GoPlus 等工具看自动化风险分。