30 秒结论
钱包场景的坑,大多数用五个习惯就能挡掉:私信来的「客服」一律当假的;签名前看清域名和请求内容;地址粘贴后核对首尾几位;恢复密码只在官方恢复流程里输入;定期做授权体检。真中招了,按「转移剩余资产 → 撤授权 → 改云账号密码」的顺序止损。
把链上被坑的经过一件件摊开看,九成不是技术被攻破——MPC、多签这些机制,真被硬啃下来的少之又少——是习惯被钻了空子:回了一句「客服」的私信,没看域名就签了名,粘贴地址时懒得核对。这是钱包篇的第七站,也是收尾的一站。骗局图鉴不是这里的活,这篇只管一件事:五个日常习惯,养成了,大部分坑会绕着你走。
「客服」主动私信你,怎么处理?
当假的处理,不用犹豫。需要客服时,只能是你自己在币安 App 里发起会话,而不是对方找上门。Telegram、微信、X 上自称币安客服来私信的,不管头像多正式、话术多熟练,一律是假的。
钱包场景的假客服有固定剧本:说你的钱包「异常」「被风控」「需要同步升级」,再引导你点链接、连网站,或者「验证」恢复密码。记一条就够:真客服不会主动来找你,更不会要你的恢复密码。收到这类私信,不回、不点;真有疑虑,自己打开 App 问官方。
签名之前,该看哪两样?
一看域名,二看请求内容。签名框弹出来时,先核对发起请求的网址和你要去的是不是同一个——钓鱼站赌的就是你不看,差一个字母的仿冒域名满地都是。再看请求本身:是登录验证,还是转账、授权?授权意味着什么、怎么管,上一站刚讲过。
看不懂就点拒绝。拒绝签名不产生费用,也不影响钱包,查清楚再签不迟;签错一次授权,却可能是资产被慢慢搬空的开始。
地址复制粘贴了,为什么还要再看一眼?
因为剪贴板会被劫持。机制一句话:恶意软件在后台盯着剪贴板,发现你复制了钱包地址,就悄悄换成一个首尾相似的骗子地址,赌你粘贴后不核对。
对应的习惯:粘贴之后核对地址首尾各四到六位,和来源处对得上再发;金额大就先转一小笔试路,确认到账再转剩下的。链上转账没有撤回键,转错就是转错了。
恢复密码,什么场合才会用到?
只有一个场合:你自己在新设备上走官方恢复流程时。除此之外,任何网页、表单、弹窗、「客服」要你输入恢复密码,都是钓鱼,没有例外。
原因回到 Keyless 的设计:恢复密码加密着云备份里那份密钥分片,两样凑齐,离钱包控制权就不远了(备份体系怎么运作,见第 3 站)。币安的系统不需要「验证」它,骗子才需要。
授权体检,多久做一次?
连过 dApp 的钱包都欠着这笔账:签过的授权不会自动过期,哪天某个合约出事,老授权就是敞开的门。节奏建议:每连过一个新 dApp 后查一次,平时隔一两个月过一遍,照授权体检步骤器走就行;顺手用钱包安全自查把备份、锁屏这些项也勾一遍。
写这篇之前,编辑组按这五条把演示钱包核了一遍,两个地方最容易松:一是授权体检,道理都懂,拖着不做的居多,所以才把它做成十分钟内能走完的步骤器;二是核对地址,前几笔很认真,熟了就开始跳,而剪贴板劫持恰恰专等你熟了的那天。
万一中招了,止损顺序是什么?
三步,顺序别乱:
1转移剩余资产
用还在你控制下的干净去处——新开的钱包,或你的交易所账户——把没被动的币先转走。先保住剩下的,再回头查原因。
2撤掉可疑授权
防的是「转走一批,剩下的靠授权慢慢扣」。照授权体检步骤器把最近签过的、来路可疑的授权清掉。
3改云账号密码
怀疑云账号或恢复密码泄露的,马上改 Apple ID / Google 账号密码并开二步验证,把云备份那份分片重新关进门里。
哪些能找官方、哪些只能自救,如实说:币安账户侧的问题(交易所账户被盗、异常登录)可以走官方客服;钓鱼网站可以举报;但你在钱包里签名确认过的链上转账,谁也回滚不了,币安不能,别的平台也不能。声称交钱就能「追回被骗资产」的,是第二轮骗子。