← 贴纸墙 SCAM · DETAIL

假冒Arbitrum空投钓鱼:克隆站诱导连接钱包窃取私钥

主要受害人群是持有或曾经交互过 Arbitrum 生态资产的 Web3 用户,尤其是追逐空投收益、频繁连接钱包参与所谓「官方活动」的中小散户。这些用户往往被「免费领取代币」「限时空投」「官方补贴」等话术激发紧迫感与贪念,同时对钱包授权、私钥签名等安全机制理解不足。部分受害者习惯在社交平台直接点击链接而不核对域名,也容易因看到伪造的官方账号或评论区托儿伪造的「已到账」截图而降低警惕,最终在钓鱼页面主动连接钱包或输入助记词,导致资产被转移。

SCAM

关键字段

FIELD STAMPS
INDUSTRY 行业内容/创作者经济
REGION 地区全球
SCALE 规模灰产
CHANNEL 渠道其他
⚠️ 本条目汇总骗局手法与公开报道,不构成投资或法律建议;内容整理自公开报道与第三方投诉平台,本站不对相关主体作出违法认定,涉事主体如有异议可联系更正。如遇诈骗请立即报警 110 / 反诈专线 96110(境外请拨当地警方)。

骗谁

主要受害人群是持有或曾经交互过 Arbitrum 生态资产的 Web3 用户,尤其是追逐空投收益、频繁连接钱包参与所谓「官方活动」的中小散户。这些用户往往被「免费领取代币」「限时空投」「官方补贴」等话术激发紧迫感与贪念,同时对钱包授权、私钥签名等安全机制理解不足。部分受害者习惯在社交平台直接点击链接而不核对域名,也容易因看到伪造的官方账号或评论区托儿伪造的「已到账」截图而降低警惕,最终在钓鱼页面主动连接钱包或输入助记词,导致资产被转移。

骗局怎么运作

  • 攻击者先入侵或仿冒 Arbitrum 官方社交账号,例如曾发生 Arbitrum 官方 X 账号被黑事件,随后利用该账号发布带有钓鱼链接的「空投公告」或「代币领取」推文,伪装成官方活动吸引用户点击。
  • 用户点击推文中的链接后,会进入一个与 Arbitrum 官网视觉高度相似的克隆站点,域名通常采用 arbitrumfoundationdex.vercel.app、arbitrum-airdrop.github.io 或 app.arbtirum.info 等拼写变形或免费托管域名,页面展示虚假的空投金额和领取进度,制造活动真实感。
  • 页面引导用户点击「连接钱包」按钮,实际是在请求用户通过 MetaMask 或 WalletConnect 进行签名授权。部分钓鱼站会要求用户直接输入助记词或私钥,声称用于「验证资格」或「同步空投」,这一步就是直接窃取钱包控制权。
  • 用户一旦完成授权或输入助记词,攻击者立即通过恶意智能合约或脚本转移钱包内资产,包括 ETH、ARB 及其他可转移代币。部分钓鱼合同还会在后台持续监控钱包,等待后续入金后再自动转走。
  • 资产转走后,攻击者迅速通过跨链桥或混币器清洗资金,并更换新的钓鱼域名继续对其他用户发动攻击,使追踪和冻结难度大幅增加。

红旗信号(看到这些快跑)

  • 🚩 链接域名与官方 arbitrum.io 不一致,常见仿冒域名包括 arbitrumfoundationdex.vercel.app、arbitrum-airdrop.github.io、app.arbtirum.info 等拼写错误或第三方托管域名。
  • 🚩 要求用户输入助记词、私钥或进行无限额度授权,官方空投不应索取助记词或私钥,正式的代币领取通常只涉及链上合约调用或签名。
  • 🚩 活动信息只出现在被入侵或新注册的社交账号上,官方未同步发布或澄清,且推文评论区关闭或出现大量「已到账」式诱导留言。
  • 🚩 空投金额过高或规则过于简单,宣称所有用户都能领取大额 ARB 代币,且不需要任何链上活跃记录或资格验证。
  • 🚩 网站证书异常、页面功能单一,除连接钱包外没有真实项目数据或治理入口,点击其他菜单无反应或跳转到无关页面。

真实案例

  • Arbitrum 官方 X 账号曾遭黑客入侵,被用于发布冒名空投钓鱼推文,附带虚假领取链接,诱导用户连接钱包并造成资产损失,币圈网与百亿财经均报道该事件与网络钓鱼损失超 4.5 万亿韩元的背景。
  • 安全检测平台 PhishDestroy 记录到 arbitrumfoundationdex.vercel.app、arbitrum-airdrop.github.io 及 app.arbtirum.info 等多个域名被识别为针对 Arbitrum 用户的钓鱼页面,涉及钱包连接与私钥窃取风险。
  • TokenPost 报道 Arbirum 官方 X 账号遭骇后,黑客冒名空投钓鱼诈骗再起,事件引发社区对官方社交账号安全与假冒空投链接的集中关注。
  • 2026年3月,杭州一名程序员收到凭空到账的ARB空投代币后将其提到交易平台兑换,不久钱包内多种资产被清空,损失合计超过12万元,慢雾科技安全报告将其列为虚假空投钓鱼签名的典型案例,Arbitrum官方提醒用户警惕仿冒空投链接。(来源:https://kj17.com/web3/270652.html)
  • 2026年1月,安全公司CertiK确认加密货币黑客攻击损失约3.703亿美元,其中钓鱼攻击造成的损失达3.113亿美元,百亿财经在报道Arbitrum官方社区账户遭入侵事件时引用该数据,指出社交媒体账号被黑后的钓鱼链接已成为主要攻击入口。(来源:https://www.baiyi.com/news/6e4facc68a9d42ce9189601a33e16b0f.html)

官方态度

  • Arbitrum 官方及安全社区曾多次提醒用户仅通过 arbitrum.io 官方域名参与活动,不点击来路不明的空投链接,具体日期以官方 X 公告为准。
  • PhishDestroy 等安全检查平台持续标记 arbitrumfoundationdex.vercel.app、arbitrum-airdrop.github.io 等域名为钓鱼站,建议用户避免连接钱包或输入任何敏感信息。
  • Arbitrum 安委会成员在 Odaily 对话中披露曾启用权限冻结朝鲜黑客资金,显示生态对抗钓鱼与盗币行为的治理态度,相关倡议与警示在生态内持续传达。

怎么防护

  • ✅ 只通过 Arbitrum 官网 arbitrum.io 或官方文档公布的链接参与活动,不点击社交平台私信、推文或评论区中的陌生链接。
  • ✅ 连接钱包前核对 URL 是否为 https 且域名完全匹配,遇到 vercel.app、github.io、pages.dev 等免费托管域名一律拒绝连接。
  • ✅ 绝不在任何网页输入助记词或私钥,遇到要求导入钱包、验证短语或无限额度授权的页面立即关闭。
  • ✅ 使用硬件钱包或隔离钱包参与空投交互,将长期资产与空投活动钱包分离,降低单次授权风险。
  • ✅ 在钱包中定期检查并撤销陌生合约授权,例如通过 revoke.cash 等工具清理不再需要的代币授权。