三周之内,Zcash 这个小生态跑了两个实验,实验题目是同一个:白名单到底能收什么。

第一个收钱。第二个免费,什么都不要,反而是更值得拆的那个。因为不卖东西的时候,人最容易忽略被收走的是什么。

两个项目的每个事实都有源:第一个的资助提案、拒绝决定、付款投诉全部躺在 Zcash 社区论坛的公开帖子里;第二个的信息来自它自己的官网页面。看完两个案例,你拿到一张适用于任何链、任何项目的白名单申请检查清单。

收钱的那个:ZecBit

ZecBit 自我定位是 Zcash 屏蔽资产(ZSA)的 NFT 市场。技术叙事本身像模像样:它在 2026 年 8 月 31 日提交给 Zcash 社区资助委员会(ZCG)的提案里写到,已经在测试网一笔交易里发行了十个 ZSA,还设计了一套帮钱包安全展示屏蔽资产的元数据标准。

问题出在它同期在卖什么。ZSA 这个资产标准,也就是 ZIP 226ZIP 227 定义的这套东西,当时没有、现在也没有上 Zcash 主网。论坛审核人 Shawn 说得很直白:ZSA 在主网上不存在,什么时候上、会不会上,都没有时间表。收藏家花钱买的那个「主网资产」,在品牌暗示里存在,在链上不存在。另一位审核人 strahncryptography 说得更狠:把只有测试网存在的东西拿来收费 mint,就是 plain scam,同时收割用户和 ZCG。

论坛时间线按顺序看:

  • 9 月 3 日,有用户点破所谓免费 mint 并不免费:「不是免费 mint,是 8 刀一个。」
  • 9 月 4 日ZCG 委员会官方账号 宣布经过完整评审,不推进这个 4.8 万美元的提案。
  • 9 月 6 日,用户 CrashDiniz 发帖投诉:为「zecbit-genesis #61」支付了 0.1 ZEC,付款还在路上,卖家把商品下架了,订单接口现在返回「已取消」,退款无门。完整 txid 和区块高度都在公开帖子里

中文圈读者对这套应该不陌生。2021 年 NFT 牛市的付费 mint 骗局、后来空投季的「内推位」生意,骨架是一样的:先卖一个还不存在的东西,用稀缺感和社区热度托住价格,崩盘之前能收多少收多少。ZecBit 的差别只是把舞台搬到了一个大多数人都看不懂的技术名词后面。

另外值得记一笔的是它的「社区」。审核人当时就指出,提案帖下面突然涌进来一批新注册账号齐声支持,配合 X 上有组织的宣传。disMad 的原话是「这不是自然流量」。是不是机器人无法定论,但效果是制造出来的共识,而制造共识恰恰是白名单生意最依赖的原料。

这波 Zcash 主题项目里「隐私话术」的一面我们单独写过一篇:一个把「加密身份」当卖点的收藏品网站,所谓加密只是明文数据加一个倒计时。ZecBit 和它是同一套打法的两个变体,隐私词汇糊在表面,底下没有任何一层密码学真正保护买家。

免费的那个:zaddr

zaddr.net 几周后出现,玩法完全相反。这是一个像素头像白名单,2800 个「faces」,目标放在 Zcash 的 Orchard 屏蔽池。mint 没定档,价格没定,重点是:申请免费。

按它自己的申请页,流程是三步:

  1. X 授权登录,只读权限(tweet.read、users.read),页面原话是「我们只读你的 handle,不能发帖、不能私信、不能关注」。
  2. 完成一个任务。
  3. 把名额分配到一个屏蔽地址,支持 u1 开头的统一地址和 zs1 开头的 sapling 地址。

不要邮箱。不连钱包。不签名。不付款。项目还开了公开查询页,任何人输入 X 用户名就能查有没有票。传播靠一张地图:发文时显示 7105 个「已感染」账号、114 个国家,每个国家标注自己的「零号病人」。

单看申请界面,这套接近最佳实践。只读授权、不碰任何密钥、只要收款地址。WHOIS 记录 显示域名 2026 年 9 月 11 日注册,一个六天的域名平时是危险信号,但白名单项目用新域名是常规操作,流程本身也确实没有钓鱼动作。

那为什么免费这个反而值得专门写一篇?

干净的白名单也在收东西

因为产品不是那 2800 个像素头像。产品是参与者零成本贡献出来的一张表,三个字段:X 身份、屏蔽地址、地图贡献的地理位置。目前已经七千多行,靠任务和推荐裂变滚动增长,项目自己用病毒词汇给增长游戏化(infected、contagious、零号病人)。

一个字段一个字段看。

**X 身份。**Handle 是平台资产,不是你手里的钥匙。它会被封、会被转让、会被卖,它还锚定着平台知道的关于你的一切。加密身份那篇的结论 在这里原封适用:锚定在 handle 上的白名单是一张营销名单,不是密码学身份。

**屏蔽地址。**单独看,这是三个字段里风险最低的。屏蔽地址不像透明地址那样把余额和流水摊开给全网查,这是屏蔽池的全部意义。交出一个屏蔽地址,更接近报一个信箱号,不是交一份账户对账单。地址不是问题,「绑定」才是问题。一旦某家公司的服务器上存了「这个 handle 对应这个屏蔽地址」,链上隐私再强也管不到那条记录。Zcash 的密码学防的是链上观察者,防不了你主动交出去的对照表。

**元数据。**传播地图用了 IP 地理定位(页面标注数据来自 db-ip.com)。参与时间、任务完成记录、推荐链条,一个靠病毒式传播增长的白名单必然记录谁「感染」了谁。这是一张社交图谱,而社交图谱的再识别能力被反复验证过:国家、首参与者、时间窗口,几个链接点就足以击穿「匿名数据集」的承诺。

还有一个向前看的成本。如果 mint 最终要付 ZEC,每个参与者都会从自己登记的地址向项目方发起一笔屏蔽支付。支付本身仍然屏蔽,但「付款」这个动作对项目方是可见的关系确认:这个地址有钱、活跃、由登记的那个身份控制。白名单先把图谱攒好,mint 那一刻补完最后一块。

这些没有一样是藏着掖着的。网站自己的 tagline 反而诚实得少见:「Every face is public. Every owner isn’t.」(每张脸公开,每个主人不是。)对链来说,这句话是真的。对运营方的数据库来说,正好相反:每个主人都实名在册,一个不漏。

两个模型,摆在一起看

ZecBitzaddr
申请 / mint 费用8 刀一个创世铭牌免费,mint 未定档、价格未定
你交出什么X 登录 + ZEC 付款X 登录 + 屏蔽地址
申请时的资产只有测试网,主网无时间表2800 个头像,未 mint
社交证明论坛刷号被审核人点名7105 账号病毒地图,国家零号病人
目前的结局9/4 资助被拒,9/6 出现 0.1 ZEC 投诉正常运转,白名单开放
真正攒的东西买家的钱身份对应地址的对照表

两个产品,一个共同点:白名单时代最先被卖掉的从来不是 NFT,是参与资格本身。ZecBit 收法币对价,zaddr 收身份数据。

白名单卫生清单:任何项目申请前过一遍

这组 Zcash 案例可以泛化到任何链。任何白名单、任何内推、任何「优先 mint 资格」,申请之前过四关:

**第一关:钱往哪个方向流。**正经白名单一分钱不收。要「占位费」「激活费」「Gas 补贴」的,直接停,空投骗局的路数 就是这个开头,ZecBit 是这条路的终点站:趁资产不存在先把钱收了。

**第二关:读一遍授权弹窗。**要求 X 或 Discord 登录时,看清楚权限列表。只读权限(tweet.read、users.read)说明它只想确认你存在;发帖、私信、关注这类写权限,说明它要拿你的号当广告机。zaddr 的流程展示了及格线长什么样,申请页甚至明说了令牌不能干什么。

**第三关:数一数要求你做的密码学动作。**涉及密钥的应该是零个。给收款地址:正常。用钱包签名「验证资格」:白名单不需要,这是钓鱼的经典入口。导出 viewing key 或助记词:任何场景直接出局。分不清各种 Zcash 密钥各管什么的,看屏蔽地址nullifier 词条,不涉及数学。

**第四关:给社交证明定价。**用紧迫感做营销的白名单,感染计数、国家排行榜、推荐任务,是在刻意制造 FOMO。这不等于它是骗局,但意味着你信任的「社区」有一部分本身就是待售商品。一个注册六天、七千人排队、还没有产品的域名,是一个增长故事,也是一个候诊室。候诊室随时可以走,交出去的对照表收不回来。

收尾

ZecBit 那个帖子是一个完整的小型案例研究:主网不存在的资产、真实收走的 ZEC、刷出来的支持声、社区委员会的拒绝、公开的 txid、没有退款。把论坛链接存下来,这是 2026 年最干净的教学样本之一。

zaddr 是反过来的案例,也是更难的一课。它没有任何一点像骗局,申请免费、授权只读、地址只收不看的。但候诊室里每个人交出的是同一样东西:一张数据库里的记录,把你 X 上是谁和你的钱将来放在哪绑在一起。Zcash 给你的、对全世界的隐私,不覆盖你自愿上报链接的这家公司。

免费不等于无成本。白名单上你永远在用某种东西付款,先弄清楚付的是什么。

本文为教育性分析,非投资建议。文中点名仅基于公开记录(论坛帖子、链上交易、WHOIS、项目页面),每一处事实均可溯源。相关阅读:赃款进了隐私池之后追踪还剩什么被骗后如何报案止损

常见问题

zaddr 是骗局吗?

目前没有任何公开证据显示 zaddr 涉嫌欺诈。它申请免费、X 授权只要只读权限(tweet.read、users.read)、不连钱包、不要签名、不看助记词、不要 viewing key,而屏蔽地址本身也不暴露余额。本文提出的不是刑事指控,是结构性问题:这个项目正在攒一张把社交身份和屏蔽地址绑在一起的中心化对照表。参与者应该想清楚自己交出的是什么,而不是默认「免费」等于「没风险」。

把 Zcash 屏蔽地址给别人安全吗?

地址本身风险不大。屏蔽地址(u1 开头的统一地址、zs1 开头的 sapling 地址)不像比特币透明地址那样,别人一查就能看到全部余额和流水,这正是屏蔽池存在的意义。真正有风险的是「绑定」这个动作:当你的 X 账号、邮箱或 IP 和这个地址一起出现在某家公司的数据库里,一条「身份对应资金」的记录就诞生了。链上的密码学挡得住全网的眼睛,挡不住你主动交出链接的那张表。

白名单申请要签名、连钱包,正常吗?

不正常。正常的白名单只需要你提供一个收款地址,仅此而已。任何要求你用钱包签名「验证资格」的,是钓鱼最爱用的手法;要求导出 viewing key 或助记词的,无论什么场景都是一票否决。判断口诀很简单:收款地址是给人打钱用的,签名和密钥是动钱用的。白名单只需要前者。

怎么快速识别假白名单?

四步就够。看钱的方向:真白名单不收钱,收「占位费」「激活费」的,和 ZecBit 是同一条路的终点。看授权范围:要求发帖、私信、关注的写权限,说明它要拿你的号当广告机。看你被要求做的密码学动作:提供地址正常,签名不正常。看时间线:域名注册没几天、配合病毒式传播和推荐任务造声势的项目,等一等不会死,赶上了才容易出事。