
钓鱼攻击是加密领域最常见的攻击形式,每年造成数亿美元的用户资产损失。与直接攻击协议代码的复杂黑客行为不同,钓鱼攻击针对的是人类最薄弱的环节——注意力、信任和操作习惯。了解常见的钓鱼手法是避免成为受害者的第一步。
dApp授权钓鱼是最危险的形式。攻击者伪造一个与知名协议界面一模一样的假网站,用户在假网站上签名授权交易后,攻击者即可转移其所有授权资产。典型案例是2024年的Fake Ledger Live钓鱼活动——攻击者购买了谷歌广告,当用户搜索Ledger Live下载时,排在前面的结果是伪冒网站。下载伪冒安装包后,用户输入的24词助记词直接发送至攻击者服务器。识别这类钓鱼的关键是检查URL的域名拼写——比Ledger多一个字母或少一个连字符。
伪冒社交媒体账号是另一种高发的钓鱼手段。攻击者在Twitter上创建与知名项目方一模一样的账号,使用相同头像和接近的用户名,在官方推文下方留言引导用户点击钓鱼链接。识别方法包括查看账号的认证状态、注册时间和推文互动质量。官方的Discord服务器同样存在风险——即使你加入了正确的服务器,DM中自称管理员的人也可能是攻击者。真正的项目方永远不会通过DM要求你提供私钥或助记词。
永远不要签署不明交易是加密安全的第一铁律。MetaMask和Rabby等钱包在弹出交易签名窗口时,会显示该交易的详细内容。如果你看不懂交易中的十六进制数据,就不要签名。使用Hardhat或Revoke.cash等工具检查授权的具体权限——如果授权了一个合约对全部代币的无限额度,即便该合约在知名项目列表中,也应在使用完毕后撤销授权。Etherscan的Token Approval检查功能可以帮你快速查看所有代币授权状态。
安全的链上交互习惯需要养成几个关键行为。在连接钱包前仔细核对dApp的网址域名是防止钓鱼的第一道防线,建议将常用协议加入浏览器书签而不要通过搜索引擎每次查找。在签名交易前仔细阅读MetaMask或Rabby显示的交互详情,特别是关注合约交互的权限范围——如果一个铸造NFT的交易请求了转移你全部ERC-20代币的权限,这是一个明确的警示信号。使用Rabby钱包的合约交互解析功能可以将复杂的十六进制交易数据转换为可读的交互内容。对于高价值钱包,在连接新协议前先使用一个资金较少的小号钱包进行测试性交互,确认安全后再使用主钱包操作。
钓鱼攻击的手段在不断进化,但预防的核心原则永远不会变:验证URL的每一个字符、永远不分享助记词和私钥、不签署看不懂的交易。将这些原则内化为肌肉记忆,比安装任何安全插件都有效。