← 贴纸墙 SCAM · DETAIL

假冒项目方空投钓鱼骗局:诱导授权签名盗取钱包资产

受骗人群主要为新入场或具有一定持有量但对智能合约权限认知不足的加密货币持有者。他们普遍存在对空投福利的侥幸与狂热心理,急于领取高息或无风险代币,缺乏对底层授权机制的深入理解。当面对精美伪造的官方页面和弹窗提示时,往往盲目签下授权协议,对钱包内资产被静默转移毫无察觉,心甘情愿地将数字资产控制权拱手相让。

SCAM

关键字段

FIELD STAMPS
INDUSTRY 行业金融科技
REGION 地区全球
SCALE 规模灰产
CHANNEL 渠道其他
⚠️ 本条目汇总骗局手法与公开报道,不构成投资或法律建议;内容整理自公开报道与第三方投诉平台,本站不对相关主体作出违法认定,涉事主体如有异议可联系更正。如遇诈骗请立即报警 110 / 反诈专线 96110(境外请拨当地警方)。

骗谁

受骗人群主要为新入场或具有一定持有量但对智能合约权限认知不足的加密货币持有者。他们普遍存在对空投福利的侥幸与狂热心理,急于领取高息或无风险代币,缺乏对底层授权机制的深入理解。当面对精美伪造的官方页面和弹窗提示时,往往盲目签下授权协议,对钱包内资产被静默转移毫无察觉,心甘情愿地将数字资产控制权拱手相让。

骗局怎么运作

  • 伪造项目方身份与空投页面:攻击者在主流社交媒体与社群中注册与知名项目高度相似的账号,并制作高仿空投页面。页面上宣称庆祝主网上线向早期用户空投十万枚加密货币,诱使用户点击连接钱包按钮,从而进入智能合约陷阱。
  • 弹窗诱导与红点提示制造紧迫感:用户连接钱包后,页面上会立即弹出一个带有红色感叹号的提示窗,声称检测到您的钱包有未领取的高额奖励,数量有限请立即领取。利用这种视觉紧迫感与从众情绪,迫使用户在未看清授权细节的情况下匆忙点击确认。
  • 恶意签名授权获取资产控制权:当用户在钱包弹窗中点击确认时,实际上并非常规的转账操作,而是签署了一份 Permit 授权机制文件。该机制让用户授权骗子合约支配其加密代币,骗子的合约随后便获得了无感转移用户资产的最高权限,不再需要用户输入任何密码。
  • 假冒代币与滑点机制直接清空资产:在 Solana 链虚假代币事件中,攻击者向用户钱包先行打入少量假代币作为诱饵,诱导受害者前往去中心化交易所进行兑换。在兑换的授权过程中,恶意合约通过异常的滑点设置实现权限劫持,瞬间将钱包内的主流资产全部转移一空。
  • 钓鱼链接扩散与社群自动化收割:攻击者利用被钓者的钱包通讯录或社交媒体授权接口,自动向其他群组发送带有钓鱼短链接的空投宣传海报,形成病毒式裂变。宣传海报上通常印有今日已发放一千万美元等虚假数据,进一步强化信任背书,从而扩大收割面与资产盗取规模。

红旗信号(看到这些快跑)

  • 🚩 钱包界面上突然出现来历不明的代币,且附带网站链接提示领取或兑换奖励,这往往是假空投的直接信号与危险预警。
  • 🚩 弹窗签名提示中涉及授权或无限额度字样,而非明确的常规转账收款地址时,极可能是恶意智能合约权限劫持。
  • 🚩 空投宣传活动仅通过非官方的社群渠道发布,且未在项目方官方域名或经过验证的社交主账号上进行任何同步公示。
  • 🚩 连接钱包时要求对未知智能合约进行授权,并在提示框中要求授权的代币种类远超该空投所需领取的代币种类范围。
  • 🚩 网站设计粗糙但有紧迫的时间倒计时或频繁弹窗,催促用户尽快确认签名或连接钱包,利用从众情绪阻断理性思考。

真实案例

  • 2026年8月,据区块链安全机构慢雾披露,一波假冒知名钱包的恶意应用在各大应用商店和社群流传,已导致上万名用户资产被盗,累计损失高达十三亿美元。受害者多为轻信社群分享下载安装包的新手用户。(来源:https://news.sysxhz.com/newskx/20260810/1664010.html)
  • 2026年,某区块链安全研究机构披露了一起涉案金额达8亿韩元的加密货币钓鱼案。受害者被高息诱饵吸引,在精心伪造的钓鱼页面签署智能合约授权协议,导致钱包内所有代币被权限劫持瞬间转移。
  • 2026年某日,在 Solana 区块链上发生虚假代币钓鱼事件。攻击者通过空投假代币诱导持有者前往伪造的去中心化交易所进行兑换,期间触发恶意授权合约,将多名受害者钱包内的资产全部清空。
  • 2026年5月,Solana生态监测平台Solana Floor与WEEX联合预警的假冒Jupiter空投CJUP钓鱼事件中,诈骗团伙向大量钱包地址空投虚假代币CJUP并仿冒Jupuary空投活动,诱导用户访问钓鱼网站连接钱包签署恶意授权实现资产快速转移,造成用户数字资产不可逆损失。(来源:https://cloud.tencent.com/developer/article/2673091)

官方态度

  • 2026年8月10日,慢雾区块链安全机构发布警示,提醒用户假冒钱包应用已致上万用户受损十三亿美元,呼吁仅从官方网站下载应用软件。
  • 2026年,腾讯云开发者社区发布技术防御研究报告,警示开发者与用户警惕高息诱饵下的智能合约权限劫持,防止通过授权签名直接清空钱包。
  • 2026年,多个地方反诈中心发布预警,指出利用空投代币进行钓鱼的新型诈骗在加密社群蔓延,特别提醒切勿点击陌生人发送的不明链接。

怎么防护

  • ✅ 收到不明空投或看到空投红点提示时,切勿直接点击附带的链接去连接钱包,务必先到项目方官方域名或经验证的官方社交账号核实空投活动的真实性。
  • ✅ 在钱包弹窗授权时必须仔细阅读授权条款,特别是看到可以向未知合约转移资产的无限授权字样时,果断拒绝点击确认以保护自身资产。
  • ✅ 使用知名且具备恶意地址拦截功能的安全插件,这些工具在检测到用户打开已知的钓鱼网站或高危授权页面时会弹出明显的红色风险警告。
  • ✅ 对于大额加密资产采用冷钱包或硬件钱包进行隔离存储,绝不在连接互联网的状态下对任何未经专业代码审计的智能合约进行授权操作。
  • ✅ 遇到不明的代币直接转入钱包的情况不要尝试去任何平台兑换它,最好的做法是直接在钱包内隐藏或归置该资产以切断触发钓鱼链接的可能。