Web3 帶來了資產自主權與開放市場,但同時,各類騙局也快速進化。攻擊者利用用戶對於新概念的不熟悉,對「免費」「獎勵」「快到帳」等心理進行精準打擊,導致大量資產被竊。
以下是最常見的Web3 騙局,根據權威Web3安全公司數據,僅在2024年就累計造成了價值約7億人民幣的加密資產損失。
空投釣魚 —— “免費領取”變“錢包被清空”
Web3 專案方為了增加專案的知名度和實現初期用戶的積累,常常會免費向特定錢包地址分發代幣進行空投,而行業中也時常會出現一些靠低成本領空投從而暴富的財富神話,因此也就誕生了一些專以此為目標的群體,樂此不疲,而空投釣魚正是利用了這些用戶對“免費 Token”的期待。
騙子會冒充真實項目,聲稱你符合空投資格,並寄給你「領取連結」。
進入連結後,通常會要求你:
- 連接錢包
- 簽署複雜但看似無害的簽名
- 進行帶有 gas 的“假 Claim(授權指令)”
- 執行惡意調用,導致資產被轉走
案例:
2024 年,社群平台上大量「Blast 空投領取連結」被傳播。
用戶進入後被要求簽署「驗證簽名」。
這個簽章其實是鏈上授權指令,一旦簽署,駭客立刻呼叫權限把 ETH 清空。
如何避免:
官方不會私發空投連結。一定要在專案官方頻道確認是否真的有空投。
惡意合約授權 —— 資產被「自動轉走」的無聲騙局
web3用戶最常見、最危險,受害人數最多的騙局之一就是隨意給陌生合約授權,由於鏈上生態的快速發展,用戶錢包與各種dapp、合約、平台的交互異常密集,導致用戶會產生便捷依賴性逐漸丟失安全敏感性,而且彈出的授權信息絕大多數用戶都不會仔細查看便會通過十分,這就會讓攻擊者的運作變得輕鬆攻擊者的運作變得非常順利。
一旦授權被濫用,攻擊者無需再次徵得你的同意,即可:
- 轉走你的 USDT/USDC
- 轉走你所有的 ERC-20 Token
- 賣掉你的 NFT
案例說明:
「低手續費代幣兌換工具」曾廣泛傳播,讓用戶相信可以節省 GAS。
當使用者點擊授權後,該合約獲得了「無限額度」的 USDT 操作權限。
幾天后,攻擊者直接從用戶錢包扣走全部穩定幣,而用戶甚至沒有發送任何交易。
如何避免:
不要給陌生 DApp 授權。
不要輕易點選「Unlimited Approval」。
使用 Revoke.cash 等鏈上授權管理工具定期取消授權。
假錢包應用程式 —— 外觀一樣、密鑰全被暴露
假錢包是常見騙局之一,尤其在新用戶群中危害巨大,假錢包會刻意留下後門以竊取用戶資訊。
這些假錢包往往:
- 出現在搜尋引擎廣告中
- 混入 App Store 或 Google Play
- 透過 Telegram 群組傳播“下載連結”
它們的目的只有一個:記錄你的助記詞,並上傳給攻擊者。
案例說明:
東南亞地區曾出現一款外觀與 MetaMask 完全相同的假錢包。
用戶建立或匯入錢包後,助記詞會被上傳到攻擊者的伺服器。
無論用戶存入多少資產,都會在幾分鐘內被清空。
如何避免:
錢包只能從官網或官方 App Store 下載。
不要從影片、群組朋友、陌生人那裡取得下載連結。
假 Telegram Bot —— 利用社群最信任的工具來欺騙
Telegram 機器人是 Web3 社群常用工具,如交易、提醒、任務領取等。
騙子會製作高度相似的釣魚機器人,通過:
- 仿冒官方
- 冒充空投登記
- 要求“驗證錢包”
- 引導使用者輸入助記詞
- 要求連接並簽署惡意鏈接
案例說明:
2024 年,一個假冒 “TON Staking Bot” 在多個社區擴散。
用戶被要求「 Connect Wallet to Enable Staking Rewards 」。
機器人跳轉的頁面是複製站點,會記錄助記詞。許多用戶因填寫助記詞直接造成錢包被清空。
如何避免:
官方機器人永遠不會索取助記詞。
不要使用不明來源的 Bot,不點陌生連結。
地址投毒 —— 你複製的地址,可能早已被替換
地址投毒不攻擊錢包或合約,而是攻擊你的「操作習慣」。
攻擊者會寄給你一筆極小金額的轉賬, 轉帳地址在 前幾位和後幾位字元上高度模仿你常用的收款地址。
當你下次從交易記錄複製地址時,很可能誤把攻擊者的地址當作熟悉的地址貼上並轉帳。
案例說明: 2024 年,多名以太坊使用者在向熟悉地址轉帳時, 實際資金卻轉入了攻擊者地址。 原因是他們從「歷史交易」複製了地址, 而該地址是攻擊者提前投毒偽造的。
如何避免: 不要從交易記錄複製地址。 使用地址白名單或 ENS 網域。 轉帳前完整核對地址,不僅是前後幾位。
塵埃攻擊 —— 看似無害的小額轉賬,背後暗藏風險
塵埃攻擊通常從極小金額開始。
攻擊者會向大量錢包發送少量未知代幣,這些代幣可能:
- 用於追蹤地址行為
- 內嵌惡意合約邏輯
- 引導使用者造訪釣魚網站
- 誘導使用者進行授權操作
危險並不在“收到”,而在“你去操作它”。
案例說明: 用戶錢包中突然出現「不明獎勵 Token」。 嘗試在 DEX 上兌換時,被要求授權合約。 授權後,攻擊者直接呼叫權限,轉走錢包中主要資產。
如何避免: 不要觸碰來源不明的代幣。 不要嘗試兌換、轉帳、銷毀未知 Token。 直接在錢包中隱藏或忽略。
保持警惕,是 Web3 生存必修課
雖然這些騙局看起來“好像很簡單”,但它們造成的損失卻極其驚人。
根據多家鏈上安全報告統計,過去一年:
2024 年因駭客攻擊、釣魚和詐騙造成的損失超過 210 億人民幣
光是釣魚和社交工程類詐騙就造成了數億人民幣損失
多國警方披露,加密相關詐騙約佔全國詐騙損失的 20%–25%
儘管每個案件的中位損失較小,但 70% 以上的總損失來自高額資產被盜的案例.
這些數字說明了一點:
Web3 騙局不是小機率事件,而是整個產業面臨的核心安全威脅。
也因為如此,專業託管機構的存在變得至關重要。
在騙局每年造成數十億損失的產業環境裡,GDC 提供的是自託管無法給予的:
監管加持的安全託管、專業風控,以及真正的安心感。
依托持牌信託架構、機構級安全技術與系統化管理流程,GDC 能有效隔離釣魚、惡意合約、假錢包、假 Bot 等 Web3 常見風險。
關於我們
環球數位託管有限公司(Global Digital Custody Limited ,GDC) 是業界領先的數位資產託管機構,提供 安全、合規、可信賴的託管服務。作為香港持牌信託機構香港信託資本管理有限公司(Hong Kong Trust Capital Management Limited,HKTCM)數字資產託管服務的獨家代理, 在香港《受託人條例》監管框架下運營,具備嚴格的風控體系與專業託管能力。
我們始終專注於一件事:確保用戶數字資產的安全與合規管理。
