内容/创作者经济全球
← 贴纸墙
SCAM · DETAIL
假冒Arbitrum空投钓鱼:克隆站诱导连接钱包窃取私钥
主要受害人群是持有或曾经交互过 Arbitrum 生态资产的 Web3 用户,尤其是追逐空投收益、频繁连接钱包参与所谓「官方活动」的中小散户。这些用户往往被「免费领取代币」「限时空投」「官方补贴」等话术激发紧迫感与贪念,同时对钱包授权、私钥签名等安全机制理解不足。部分受害者习惯在社交平台直接点击链接而不核对域名,也容易因看到伪造的官方账号或评论区托儿伪造的「已到账」截图而降低警惕,最终在钓鱼页面主动连接钱包或输入助记词,导致资产被转移。
SCAM
关键字段
FIELD STAMPSINDUSTRY 行业内容/创作者经济
REGION 地区全球
SCALE 规模灰产
CHANNEL 渠道其他
⚠️ 本条目汇总骗局手法与公开报道,不构成投资或法律建议;内容整理自公开报道与第三方投诉平台,本站不对相关主体作出违法认定,涉事主体如有异议可联系更正。如遇诈骗请立即报警 110 / 反诈专线 96110(境外请拨当地警方)。
骗谁
主要受害人群是持有或曾经交互过 Arbitrum 生态资产的 Web3 用户,尤其是追逐空投收益、频繁连接钱包参与所谓「官方活动」的中小散户。这些用户往往被「免费领取代币」「限时空投」「官方补贴」等话术激发紧迫感与贪念,同时对钱包授权、私钥签名等安全机制理解不足。部分受害者习惯在社交平台直接点击链接而不核对域名,也容易因看到伪造的官方账号或评论区托儿伪造的「已到账」截图而降低警惕,最终在钓鱼页面主动连接钱包或输入助记词,导致资产被转移。
骗局怎么运作
- 攻击者先入侵或仿冒 Arbitrum 官方社交账号,例如曾发生 Arbitrum 官方 X 账号被黑事件,随后利用该账号发布带有钓鱼链接的「空投公告」或「代币领取」推文,伪装成官方活动吸引用户点击。
- 用户点击推文中的链接后,会进入一个与 Arbitrum 官网视觉高度相似的克隆站点,域名通常采用 arbitrumfoundationdex.vercel.app、arbitrum-airdrop.github.io 或 app.arbtirum.info 等拼写变形或免费托管域名,页面展示虚假的空投金额和领取进度,制造活动真实感。
- 页面引导用户点击「连接钱包」按钮,实际是在请求用户通过 MetaMask 或 WalletConnect 进行签名授权。部分钓鱼站会要求用户直接输入助记词或私钥,声称用于「验证资格」或「同步空投」,这一步就是直接窃取钱包控制权。
- 用户一旦完成授权或输入助记词,攻击者立即通过恶意智能合约或脚本转移钱包内资产,包括 ETH、ARB 及其他可转移代币。部分钓鱼合同还会在后台持续监控钱包,等待后续入金后再自动转走。
- 资产转走后,攻击者迅速通过跨链桥或混币器清洗资金,并更换新的钓鱼域名继续对其他用户发动攻击,使追踪和冻结难度大幅增加。
红旗信号(看到这些快跑)
- 🚩 链接域名与官方 arbitrum.io 不一致,常见仿冒域名包括 arbitrumfoundationdex.vercel.app、arbitrum-airdrop.github.io、app.arbtirum.info 等拼写错误或第三方托管域名。
- 🚩 要求用户输入助记词、私钥或进行无限额度授权,官方空投不应索取助记词或私钥,正式的代币领取通常只涉及链上合约调用或签名。
- 🚩 活动信息只出现在被入侵或新注册的社交账号上,官方未同步发布或澄清,且推文评论区关闭或出现大量「已到账」式诱导留言。
- 🚩 空投金额过高或规则过于简单,宣称所有用户都能领取大额 ARB 代币,且不需要任何链上活跃记录或资格验证。
- 🚩 网站证书异常、页面功能单一,除连接钱包外没有真实项目数据或治理入口,点击其他菜单无反应或跳转到无关页面。
真实案例
- Arbitrum 官方 X 账号曾遭黑客入侵,被用于发布冒名空投钓鱼推文,附带虚假领取链接,诱导用户连接钱包并造成资产损失,币圈网与百亿财经均报道该事件与网络钓鱼损失超 4.5 万亿韩元的背景。
- 安全检测平台 PhishDestroy 记录到 arbitrumfoundationdex.vercel.app、arbitrum-airdrop.github.io 及 app.arbtirum.info 等多个域名被识别为针对 Arbitrum 用户的钓鱼页面,涉及钱包连接与私钥窃取风险。
- TokenPost 报道 Arbirum 官方 X 账号遭骇后,黑客冒名空投钓鱼诈骗再起,事件引发社区对官方社交账号安全与假冒空投链接的集中关注。
- 2026年3月,杭州一名程序员收到凭空到账的ARB空投代币后将其提到交易平台兑换,不久钱包内多种资产被清空,损失合计超过12万元,慢雾科技安全报告将其列为虚假空投钓鱼签名的典型案例,Arbitrum官方提醒用户警惕仿冒空投链接。(来源:https://kj17.com/web3/270652.html)
- 2026年1月,安全公司CertiK确认加密货币黑客攻击损失约3.703亿美元,其中钓鱼攻击造成的损失达3.113亿美元,百亿财经在报道Arbitrum官方社区账户遭入侵事件时引用该数据,指出社交媒体账号被黑后的钓鱼链接已成为主要攻击入口。(来源:https://www.baiyi.com/news/6e4facc68a9d42ce9189601a33e16b0f.html)
官方态度
- Arbitrum 官方及安全社区曾多次提醒用户仅通过 arbitrum.io 官方域名参与活动,不点击来路不明的空投链接,具体日期以官方 X 公告为准。
- PhishDestroy 等安全检查平台持续标记 arbitrumfoundationdex.vercel.app、arbitrum-airdrop.github.io 等域名为钓鱼站,建议用户避免连接钱包或输入任何敏感信息。
- Arbitrum 安委会成员在 Odaily 对话中披露曾启用权限冻结朝鲜黑客资金,显示生态对抗钓鱼与盗币行为的治理态度,相关倡议与警示在生态内持续传达。
怎么防护
- ✅ 只通过 Arbitrum 官网 arbitrum.io 或官方文档公布的链接参与活动,不点击社交平台私信、推文或评论区中的陌生链接。
- ✅ 连接钱包前核对 URL 是否为 https 且域名完全匹配,遇到 vercel.app、github.io、pages.dev 等免费托管域名一律拒绝连接。
- ✅ 绝不在任何网页输入助记词或私钥,遇到要求导入钱包、验证短语或无限额度授权的页面立即关闭。
- ✅ 使用硬件钱包或隔离钱包参与空投交互,将长期资产与空投活动钱包分离,降低单次授权风险。
- ✅ 在钱包中定期检查并撤销陌生合约授权,例如通过 revoke.cash 等工具清理不再需要的代币授权。
⚖️ 假冒 Arbitrum 官方空投并诱导用户连接钱包、输入助记词的行为,可能构成诈骗罪或非法获取计算机信息系统数据罪,具体定性依据行为发生地及资产流向地法律。若攻击者利用钓鱼网站窃取加密资产并转移,还可能涉及洗钱与跨国有组织犯罪。受害用户在发现资产被盗后,应第一时间保全交易哈希、钓鱼链接和交互截图,并向当地公安机关或网络安全部门报案,同时可将链上地址与交易记录提供给区块链安全公司协助追踪。由于链上资金流转具有匿名性和跨境性,追回难度较大,事前防范远比事后追索有效。
来源
- https://www.baiyi.com/news/6e4facc68a9d42ce9189601a33e16b0f.html
- https://tw.tokenpost.com/news/blockchain/20128
- https://phishdestroy.io/zh/domain/arbitrumfoundationdex.vercel.app/
- https://phishdestroy.io/zh/domain/app.arbtirum.info/
- https://phishdestroy.io/domain/arbitrum-airdrop.github.io/
- https://kj17.com/web3/270652.html