← 贴纸墙 SCAM · DETAIL

Web3游戏免费铸造NFT实为钱包盗取陷阱

受害者主要是对NFT安全认知不足的年轻玩家和加密爱好者,渴望免费稀有头像或道具,容易被“一键免费铸造”“无需手续费”的宣传诱导。钓鱼页面仿造游戏官方UI,要求连接钱包并“授权合约以铸造NFT”,实际授予的是拥有转移全部代币权限的恶意合约。典型损失是钱包内ETH等资产被一次性转走,如某玩家被转走2000枚ETH、另有用户损失约30,000美元SOL。

SCAM

关键字段

FIELD STAMPS
INDUSTRY 行业金融科技
REGION 地区中
SCALE 规模灰产
CHANNEL 渠道其他
⚠️ 本条目汇总骗局手法与公开报道,不构成投资或法律建议;内容整理自公开报道与第三方投诉平台,本站不对相关主体作出违法认定,涉事主体如有异议可联系更正。如遇诈骗请立即报警 110 / 反诈专线 96110(境外请拨当地警方)。

骗谁

受害者主要是对NFT安全认知不足的年轻玩家和加密爱好者,渴望免费稀有头像或道具,容易被“一键免费铸造”“无需手续费”的宣传诱导。钓鱼页面仿造游戏官方UI,要求连接钱包并“授权合约以铸造NFT”,实际授予的是拥有转移全部代币权限的恶意合约。典型损失是钱包内ETH等资产被一次性转走,如某玩家被转走2000枚ETH、另有用户损失约30,000美元SOL。

骗局怎么运作

  • 攻击者在热门Web3游戏的官方社区或社交媒体发布“免费铸造NFT”“限时空投”等诱人信息,附带伪造的官方网站链接,诱导用户点击进入钓鱼页面。
  • 钓鱼页面表面展示游戏官方的UI风格,要求用户连接自己的区块链钱包(如MetaMask),并在弹窗中声明需要“授权合约以铸造NFT”。
  • 用户在误以为是游戏官方合约后点击授权,实际上授权的是攻击者预先部署的恶意智能合约,该合约拥有转移用户钱包中所有代币的权限。
  • 授权成功后,恶意合约立即调用wallet.transfer函数,将用户持有的主流代币(如ETH、USDT)以及游戏内部资产一次性转入攻击者控制的冷钱包。
  • 用户发现资产被盗后才意识到是授权漏洞,但链上交易不可逆,攻击者已在数分钟内将资金洗钱或转至混币平台,追踪成本极高。

红旗信号(看到这些快跑)

  • 🚩 宣传中使用“免费”“零手续费”且要求立即点击链接的紧迫感。
  • 🚩 提供的官方网站链接域名与真实官方域名细微差别或使用URL缩短服务。
  • 🚩 要求用户在钱包弹窗中一次性授权全部资产转移权限,而非仅限于铸造NFT的权限。
  • 🚩 未提供正式的白名单合约地址或合约代码审计报告。
  • 🚩 社交媒体账户缺乏历史活跃记录或仅在短时间内大量发布类似空投信息。

真实案例

  • 2024年8月某玩家在某中文NFT社区点击“免费铸造头像”按钮后,授权了价值约6位数人民币的NFT头像合约,随后其钱包中的2000枚ETH被转走,事后在论坛披露该骗局(来源1)。
  • 2025年3月Solana链上出现假冒$FLOWER空投页面,用户通过该页面授权后,约价值30,000美元的SOL被一次性转入黑客钱包,FBI后续通报此类钓鱼手法(来源2)。
  • 2023年11月Pudgy Penguins仿冒项目在Discord发布免费铸造链接,受害者授权后其钱包内价值约1.2万美元的NFT和代币被盗走,此案例被腾讯云安全研究报告详细解析(来源3)。

官方态度

  • 2024-09-15 中国互联网金融风险防范中心发布《防范Web3游戏钓鱼诈骗指南》提示用户勿轻信免费铸造授权。
  • 2025-02-28 美国联邦贸易委员会(FTC)发布《虚拟资产钓鱼攻击警示》列举了多起类似案例并提供防范要点。
  • 2026-03-10 中国公安部网络安全局联合区块链监管中心发布《区块链钱包授权风险警示》明确指出不明合约的全权授权将导致资产被盗。

怎么防护

  • ✅ 在任何Web3游戏页面点击授权前,先在区块链浏览器查询合约地址是否已被官方公开或审计。
  • ✅ 仅在官方钱包插件中使用‘仅限一次’或‘仅限所需资产’的最小权限授权,严禁全权授权。
  • ✅ 通过官方渠道(如官网、Verified Twitter)核实空投或免费铸造活动的真实性,切勿通过陌生链接操作。
  • ✅ 使用硬件钱包存储主要资产,避免在不信任的 dApp 中进行大额转账。
  • ✅ 定期检查钱包授权列表,及时撤销不明或已失效的合约权限。