mt logoMyToken
ETH Gas
EN

加密安全指南:如何识别和防范社会工程学攻击

Favoritecollect
Shareshare

作者:SafePal

在加密世界,最坚固的堡垒有时候并不是被技术攻破的,而是被人自己“打开”的。

相比复杂的链上漏洞,普通用户更容易遇到的,其实是社会工程学攻击(Social Engineering Scam)。攻击者未必需要破解硬件钱包或获取系统权限,他们更擅长伪装身份、制造紧迫感,再利用人们的信任和对资产损失的恐惧,诱导转账、点击钓鱼链接、下载恶意软件、连接钱包、签署交易,甚至主动交出助记词和私钥。

真正高明的社会工程学攻击,往往不会让骗局看起来像骗局。相反,它会把危险操作包装成一次正常的“安全操作”。

一、社会工程学攻击,常见的有以下五类:

第一类:冒充身份

攻击者会冒充钱包、交易所客服、项目方管理员、KOL、物流公司、律师,甚至其他机构,通过 Telegram、Discord、X、微信、电话等方式主动联系用户。

常见话术包括:“检测到您的账户存在异常。”“您的钱包需要重新验证。”“我们可以帮您追回资产。”

对方知道你的姓名、电话、订单或账户信息,并不能证明他的身份是真的。 真实信息更可能被攻击者用来增加可信度。

判断关键不是对方“像不像客服”,而是在于他究竟要求你做什么,索要资产控制权的全是骗子。

即使是在官方社群中,也潜藏着伪装成客服的骗子。私信不受官方监控,是骗子最常得逞的地方——遇到问题,建议在公共频道公开提问并寻求解答。

加密社区有一条需要大家铭记于心的铁律: 真正的官方人员,绝不会主动私信联系你提供帮助。

第二类:发布钓鱼链接、假网站或假软件

邮件、短信、搜索广告、二维码和社交媒体私信,都可能成为钓鱼入口。

攻击者可能制作与官网几乎一致的页面,或者发布假的钱包 App、浏览器插件、桌面客户端和所谓“固件更新”,再诱导你输入账号、验证码、助记词,连接钱包或签署交易。

真正的破绽可能只是域名里少了一个字母、多了一个字符。

因此,涉及钱包下载、账户登录、浏览器扩展和硬件钱包固件时,不要因为页面“看起来像官网”就默认安全。日常可通过以下操作,降低误入钓鱼网站的风险:

  1. 在首次通过官方认证渠道核实网址后,手动将其存入浏览器书签。

后续每次访问均从书签进入,尽量避免每次使用时依赖搜索引擎重新搜索。搜索引擎结果顶部的“赞助”或“广告”链接,往往是假网站最集中的重灾区

  1. 认准官网的跳转下载入口

下载钱包 App 或浏览器插件时,应始终通过官网给出的跳转链接进入官方应用商店。即便在应用商店内部搜索,也要仔细核对开发者信息与下载量,防止下载到同名的假冒软件。

第三类:制造恐惧和紧迫感

这是社会工程学最常见的心理手段之一。

“资产正在被盗。” “钱包存在严重漏洞。” “十分钟内不处理,账户就会被冻结。” “必须立即升级,否则设备将无法使用。”

这些话术的目的,是让你来不及核实,就按照对方提供的步骤操作。

很多时候,“安全提醒”本身就是骗局的一部分。

攻击者先让你产生“再晚一步钱就没了”的恐惧,再把恶意链接、假软件或者所谓“安全地址”作为解决方案递到你面前。

所以, 越是要求立即操作的信息,越值得先停下来核实。

第四类:潜伏伪装并建立长期信任关系

并不是所有社会工程学攻击都会制造恐惧,有些反而会给你好处。

免费空投NFT、返现奖励、高收益投资、内部名额,都可能成为诱饵。

还有一些骗局会通过社交软件、群聊甚至交友平台长期建立关系,再慢慢向用户推荐所谓的投资机会、交易平台或代操盘服务。

这类攻击最危险的地方在于,它不一定急于得手——攻击者可能花几周甚至几个月建立信任,直到你自愿把钱转进去。

而对于已经被骗过的人,还有一种更隐蔽的“二次诈骗”:所谓律师、调查机构或资产追回团队主动联系你,声称资金已经找到,只需要再支付律师费、税费或解冻费。

第五类:通过线下渠道进行社会工程学攻击

社会工程学并不只发生在屏幕里。

攻击者可能通过电话、实体信件、快递,甚至直接寄送所谓“替换设备”,告诉用户设备存在风险,需要扫码升级、重新导入钱包或者更换硬件。

因此, 任何自己没有主动购买或申请,却突然收到的钱包设备,都不应该直接使用,更不要向其中导入原有钱包的助记词。

二、一场社会工程学攻击,通常怎么完成?

虽然形式很多,但大多数攻击都可以拆成几个相似的步骤。

第一步:建立可信度

攻击者可能冒充钱包、交易所、客服、项目方、物流公司甚至真实个人信息,或长期交流建立可信度。

因此,“对方知道我的真实信息”并不能证明他的身份是真的。

第二步:创造一个必须处理的理由

理由可能来自恐惧(资产被盗、账户将冻结)、利益(空投、退款、资产已追回)或“帮助”(我来帮你解决)。

无论哪一种,目的都是压缩你的独立判断时间,把你推进到下一步。

第三步:实施真正的攻击

攻击者最终通常会要求你:访问指定网站、扫描二维码、下载软件、共享屏幕、连接钱包、输入验证码、签署交易、提供助记词或私钥,或者直接向某个地址转账。

这也是判断风险最重要的一步。

不要只问:“这个人看起来像不像官方?” 更应该问:“他最终希望我做什么?”

如果一条“安全通知”的最终结果,是让你交出资产控制权,那么前面包装得再真实也都是骗局。

三、面对社会工程学攻击,守住四条底线

诈骗方式可以一直变化,但安全原则并没有那么复杂。

第一:不向任何人提供助记词和私钥、PIN 码或钱包密码

助记词不是验证码,不是身份认证资料,不是退款凭证,也不是所谓的“安全升级代码”。

正规的自托管钱包在用户自己恢复钱包时,可能需要在可信设备或官方软件中输入助记词,但这和把助记词发送给客服、管理员或输入陌生网页完全不同。

第二:不用对方提供的入口验证对方自己

收到所谓官方邮件,不要再点击邮件里的“官网”确认真假;接到可疑电话,也不要继续使用对方提供的客服电话。

退出当前信息来源,自己重新找到平台官网、官方 App 或认证账号,再核实一次。

第三:看不懂的签名和授权,不要确认

没有泄露助记词,并不代表一定安全。

恶意授权、Permit 签名、Token Approve,甚至一笔普通转账,都可能造成资产损失。

如果你不知道自己正在授权什么,就不要因为“客服说需要验证”而确认。

第四:越是催你,越要停下来。

“必须马上升级”“资产正在被盗”“十分钟内不处理就被冻结”,这些话术本身就是典型的心理施压。真正正常的安全流程,经得起你多花几分钟确认。

骗局才最希望你没有时间思考。

四、如果已经进行了可疑操作怎么办?

如果只是收到可疑邮件、短信、电话或私信,没有点击、签名或转账,停止联系并保留相关证据即可。

如果已经输入账户密码、验证码或者下载了可疑软件,应尽快修改相关账户密码、重置 2FA,并检查邮箱、交易所等重要账户的登录记录。

如果已经连接陌生 DApp、进行了可疑授权或签名,应及时检查钱包近期交易和授权情况,撤销不认识或不再使用的权限。

如果助记词或私钥已经泄露,则应直接把原钱包视为已经失陷。此时应使用可信设备创建一套全新的钱包和助记词,并尽快将原钱包中仍然存在的资产转移至新钱包。已经泄露的助记词,不应继续使用。

写在最后

社会工程学最危险的地方,不是技术有多复杂,而是它懂得利用人的心理。

面对任何涉及资产的异常联系,最重要的不是记住多少诈骗套路,而是别在恐惧、贪念和催促中做决定。

越让你着急,越要慢一点;越让你心动,越要多确认一步。

Disclaimer: This article is copyrighted by the original author and does not represent MyToken’s views and positions. If you have any questions regarding content or copyright, please contact us.(www.mytokencap.com)contact
More exciting content is available on
X(https://x.com/MyTokencap)
or join the community to learn more:MyToken-English Telegram Group
https://t.me/mytokenGroup