← 贴纸墙 SCAM · DETAIL

多链假币空投多签授权盗资产骗局:骗子向钱包转入无价值假代币并诱导用户去假DApp声称可兑换,实则骗取多签授权后清空资产

受害者以持有加密钱包的中青年用户为主,既有链上老玩家也有被社群和短视频吸引入圈的新手。他们通常对空投规则不熟悉,看到钱包里出现陌生代币或红点弹窗时会产生错过红利和被选中奖励的心理,急于兑换或领取而忽略合约授权细节;部分用户误信社群里转发的教程与截图,认为只要不输入助记词就安全,授权后资产被无感转走才意识到被骗。新用户、小资产散户和追逐热门叙事的投资者最容易成为目标。

SCAM

关键字段

FIELD STAMPS
INDUSTRY 行业金融科技
REGION 地区全球(全球(发币与钓鱼页面常托管在境外,受害者多在华语区与东南亚))
SCALE 规模灰产
CHANNEL 渠道其他
⚠️ 本条目汇总骗局手法与公开报道,不构成投资或法律建议;内容整理自公开报道与第三方投诉平台,本站不对相关主体作出违法认定,涉事主体如有异议可联系更正。如遇诈骗请立即报警 110 / 反诈专线 96110(境外请拨当地警方)。

骗谁

受害者以持有加密钱包的中青年用户为主,既有链上老玩家也有被社群和短视频吸引入圈的新手。他们通常对空投规则不熟悉,看到钱包里出现陌生代币或红点弹窗时会产生错过红利和被选中奖励的心理,急于兑换或领取而忽略合约授权细节;部分用户误信社群里转发的教程与截图,认为只要不输入助记词就安全,授权后资产被无感转走才意识到被骗。新用户、小资产散户和追逐热门叙事的投资者最容易成为目标。

骗局怎么运作

  • 骗子利用多链生态批量生成看似真实的项目代币,通过链上转账将假币撒入大量钱包地址,转账备注或代币名称里嵌入领取链接、官网或社群入口,制造你被官方空投选中的错觉。
  • 用户在钱包里看到陌生代币余额或红点提示后,往往自行搜索代币名称或点击备注里的链接,进入钓鱼页面;页面会仿冒热门项目方界面,提供兑换、领取、投票或质押入口,强化抢红利氛围。
  • 页面要求连接钱包后并不直接索要助记词,而是调起授权弹窗,诱导用户对假合约执行多币种无限授权或多签权限,话术常用需授权USDT作为Gas费、需授权合约才能分发空投、需签名完成反女巫验证等。
  • 授权完成后骗子后台利用已获得的权限,通过智能合约把用户钱包里的USDT、以太坊等主流资产直接转走,部分攻击还会先用小额转账测试是否能成功,再批量清空,整个过程用户未必收到明显提示。
  • 事后钓鱼页面与转账备注链接往往迅速更换域名或下线,社群入口被清理,链上授权仍有效;用户即使事后发现也难以追索,只能在区块浏览器看到资产被转到一个集中地址再分散洗白。

红旗信号(看到这些快跑)

  • 🚩 钱包里突然出现没主动申领过的陌生代币,代币名称或转账备注里直接带链接、官网或电报群入口。
  • 🚩 领取页面要求连接钱包后立即对所有代币或USDT执行无限授权,且话术催促快领、名额有限、需授权Gas或反女巫签名。
  • 🚩 域名与官方项目高度相似但存在细微差异,如多一个字母、用数字替代字母、使用与官网不同的后缀,页面却套用官方Logo和文案。
  • 🚩 授权弹窗显示调用陌生合约地址,与官方文档公布的合约地址不符,且请求SetApprovalForAll、Permit或多签权限而非普通转账。
  • 🚩 项目方社群与官方浏览器均无该代币和空投公告,而只在钱包红点或不明链接里出现所谓领取入口,转账方是陌生地址且无任何官方验证。

真实案例

  • 2026年慢雾披露假钱包App相关骗局已造成上万人被盗,估算损失高达十三亿美元;报道指出攻击者通过伪造钱包应用和假空投入口诱导用户授权,授权后主流资产被清空,案值巨大但具体主体未被定罪,报道仅对模式进行技术提示。(来源:https://news.sysxhz.com/newskx/20260810/1664010.html)
  • 2026年韩国发生8亿韩元USDT钓鱼案,腾讯云开发者社区技术文章分析称,受害者被高息诱饵引导至假DApp,对恶意智能合约执行授权后权限被劫持,USDT被链上直接转走,文章将其作为链上安全机制重构与防御策略的研究案例。(来源:https://developer.cloud.tencent.com/article/2634581)
  • 2026年腾讯云开发者社区发布研究称,Solana链出现CJUP虚假代币事件,攻击者仿冒项目方空投诱导用户连接钱包并签名授权,授权后资产被盗;文章以该事件为例分析假冒项目方空投钓鱼攻击机理与防御。

官方态度

  • 2026年8月10日,国内财经媒体引述慢雾通报称,假钱包App已致上万人被盗,损失估算高达十三亿美元,提醒用户警惕来源不明App与空投页面。
  • 2026年腾讯云开发者社区发布安全研究称,8亿韩元USDT钓鱼案背后是智能合约权限劫持,提醒用户高息诱饵与陌生授权风险并存,需谨慎对待链上签名。
  • 2026年腾讯云开发者社区发布技术解析称,Solana链CJUP虚假代币事件属于假冒项目方空投钓鱼攻击,提醒用户对陌生代币与假DApp授权保持警惕。

怎么防护

  • ✅ 对钱包里没主动申领过的陌生代币默认视为风险信号,不点击代币转账备注里的链接,不搜索代币后直接连接钱包。
  • ✅ 凡涉及授权弹窗一律在官方域名和官方文档公布的合约地址上操作,通过多渠道交叉核对后再交互,拒绝无限授权。
  • ✅ 使用支持交易模拟和授权提醒的钱包与安全插件,查看授权请求的合约地址、权限和额度,对SetApprovalForAll、Permit和多签请求保持高度警惕。
  • ✅ 定期用区块链浏览器或授权管理工具检查自己钱包对各类合约的授权,及时撤销不必要与可疑授权,降低授权被滥用的风险。