大部分链上损失不是从智能合约开始的,是从一条消息开始的。X 上的一条回复,Telegram 上的一个「老乡」,一封看起来像官方的邮件。社会工程在前,盗币在后。
这篇文章按渠道拆:X、Telegram、邮件。每个渠道都有自己的剧本,而且剧本比大多数人想象的标准化得多。你能说出自己现在处于剧本的第几步,骗局就失效了。
核心要点: X 假招募的目标是让你装一个 exe;TG 话术的目标是养熟之后推一个卖不出去的币;仿冒邮件的目标是骗你点进克隆网站签名。三个渠道殊途同归:要么拿到你机器的控制权,要么骗到一个签名,要么让你买一个只能买不能卖的貔貅盘。
X:假招募、假空投,真木马
币圈 X 上最危险的消息早就不是「把助记词发我」——没人会信了。危险的是那些让你觉得「这是我应得的」的消息。
假版主招募
开局是一条私信或回复:「你那条关于 rollup 的 thread 写得真好。我们在招社区版主,月薪 USDT,有兴趣吗?」
你说有兴趣。然后被拉进一个 Telegram 群「面试」,群里其他「团队成员」互相作证,气氛正规。接着来了关键一步:「版主要用我们的内部管理后台,在这里下载。」链接指向一个安装包,几乎清一色是 Windows 的。
那个安装包才是整场戏的目的。通常是远程控制工具或信息窃取木马:复制浏览器里存的密码、session cookie、钱包扩展的 vault,或者干脆让骗子实时看你的屏幕,等你输入点值得拿走的东西。版主的岗位从头到尾不存在,面试的排场就是为了让你亲手装一个 exe。
假空投是同一个结构的变体:回复说你在白名单里,给你一个「领取工具」下载,一个「验证程序」要跑一下。诱饵不同,交付物永远是你自己双击安装的软件。
几条不变的规律
- 真项目招版主走公开帖子和申请表,不会是注册不到一个月的账号冷启动私信你。
- 没有任何正规空投需要你装桌面程序。领取是在浏览器里完成的,用你自己主动连接的钱包。
- 「工作人员」两条消息内就把你往 Telegram 引,你不是在被招聘,你是在被走流程。快是骗局的特征,不是岗位的特征。
- Windows 尤其危险:陌生人给的
.exe、.scr装下去,那台机器上每个钱包扩展和保存的密码都归对方了。
如果已经装过可疑程序,直接当机器已沦陷处理。换一台干净设备转移资金、改密码、撤销授权——不要用跑过安装包的那台机器做这些事。
Telegram:慢养,杀猪盘
X 骗局几分钟收工,Telegram 骗局要养几周。这正是它厉害的地方。
对话是怎么走的
节奏是有谱的,听得出来:
- 搭话。 陌生人进群、给你发的消息点赞,或者直接私信一句没头没尾的话。不推任何东西,纯聊。
- 养熟。 问你怎么入的圈、手里拿什么币、老家哪里——「不会吧,我也是那儿的」。老乡巧合基本不会是真巧合,那是剧本里的一句词。
- 镜像。 「你也在玩 XX?」你拿什么他就说自己也拿什么。他卖的产品就是「认同感」本身。
- 放料。 聊了几天或几周之后,很随意地漏出来:「最近有个地推项目,本地团队做的,过几天上线,现在还没公开,我已经进了。」有时包装成线下推广项目、区域布道、朋友内幕。紧迫感很轻:就「这几天」。
- 双杀。 你买了。这个币是貔貅盘——能买,但合约里藏着一条规则让你的卖单永远失败。然后在你等「上线」的这几天里,那位热心朋友可能顺便帮你「看看合约」或「领个福利」,骗走一个签名,用钱包掠夺者把你钱包里剩下的资产一并清走。
之后账号沉默。这段友谊本身就是漏洞利用。
这套骗局在中文圈有个直白的名字:杀猪盘。先养猪,后宰。话术组拿的是写好的对话树,老乡、同币、低调的本地项目,这些是脚本字段,不是缘分。
链上能查出什么
买之前,币本身可以查。貔貅盘的卖出限制写在合约里——被改过的 transfer 函数、地址黑名单、项目方手里的开关。免费的貔貅检测工具会模拟从你的地址发起一笔卖单,报告这笔交易会不会 revert。合约源码没开源本身就是答案:直接走人。具体的检测方法在貔貅盘识别指南里有展开。
但更深的破绽在链下:真正的机会不会由一个花三周时间附和你的陌生人送到你面前。没有人靠「跟你处朋友」来卖你一笔好交易。
邮件:仿冒域名
邮件诈骗在币圈长盛不衰,因为它继承了域名的信任。原理很简单:注册一个看起来几乎一样的域名。
域名的四种玩法
- 错拼: 少一个字母多一个字母——
arbirrum之于arbitrum,clalm之于claim。 - 加词加杠:
uniswap-airdrop.com、layer2-claims.io,听着官方,真项目从来不用这种域名。 - 同形字: 渲染出来一模一样的字符——
rn看着像m,西里尔字母о看着像o。地址栏里的域名可以看着完美无缺,实际是错的。 - 换后缀: 项目方用
.xyz或.org,骗子就去注册.com。
邮件内容无非是空投、代币领取、安全更新要重新验证钱包。链接指向一个像素级克隆官网的页面。克隆页让你连钱包签名,更狠的让你输入助记词「验证所有权」。没有任何正规项目会要助记词——邮件里要、官网弹窗要、客服私聊要,都是骗子,这一个特征就够了,域名再像也一样。
几条不变的规律
- 看发件人的完整邮箱地址,不看显示名。显示名随便写,域名骗不了人。
- 用自己的书签访问项目,永远不点邮件里的链接。空投如果是真的,你手动输入官网地址之后它还是真的。
- 领取永远不需要重输助记词。哪个页面要,哪个页面就是钓鱼页,没有例外。
- 连了钱包之后盯紧签名请求。领取类操作不该要求无限授权或奇怪的消息类型。看不懂的签名不要签——钓鱼签名的完整拆解见签名骗局分析和钓鱼攻击全景。
一条链,多扇门
三个渠道看着不同,终点是同一个:要么你机器上的软件,要么你钱包里的签名,要么一个你卖不掉的币。看清终点,每条路都变明显了。
- X 送木马。 破绽在下载安装包这一步。
- Telegram 送假朋友和貔貅盘。 破绽在那个附和你几周的陌生人。
- 邮件送克隆域名。 破绽在那个不是你自己输入的链接。
防御是叠层的:领空投这类操作放在一个你随时可以重置的浏览器环境里做;陌生人给的安装程序一律当敌对软件;买币之前先链上验一遍,和代币安全自查清单是同一套流程;任何渠道收到意外的空投通知,正确反应是去项目官网亲自确认,而不是点手边的链接。
骗子把剧本工程化了。你的防御不需要多聪明,需要的是无聊且一致:陌生人给的不装、没读懂的不签、别人递的链接不点。