TL;DR

    在一个街区

    本指南同时面向两类读者。如果你刚接触加密货币,通俗的讲解和危险信号清单能给你一条实用的安全底线。如果你已有经验,关于授权机制、盗取程序基础设施、洗钱模式和运营安全的章节会深入得多。这里没有任何内容要求你购买什么。目标是:读完这篇文章,你比大多数加密货币用户更难被骗。

    2026年年中的现状

    这些数字值得停下来看一看,因为它们说明了这个话题为什么比加密货币历史上任何时候都更重要。区块链分析公司Chainalysis的年度《加密货币犯罪报告》是业内的参考数据集,它确认2025年已知的骗局和欺诈地址至少收到140亿美元,并预计随着更多非法地址被归类,真实总额将超过170亿美元。它对2024年重新计算后的数字约为120亿美元,这种向上修正的规律,值得你在每次看到新的头条数字时想起来。2025年,各类非法加密货币地址共收到至少1540亿美元,同比增长162%,不过其中很大一部分增量与国家行为体的制裁规避有关,而不是消费者欺诈。

    有两个变化对普通用户尤其突出。第一,骗子已经从走量转向精准。单笔骗局付款的平均金额从2024年的782美元跃升至2025年的2,764美元,增长253%,犯罪团伙放弃了广撒网的打法,转而选择数量更少、调查更充分、价值更高的目标。第二,人工智能把欺骗工业化了。Chainalysis发现,有AI参与的骗局盈利能力约为传统骗局的4.5倍,仅冒充骗局一项就同比增长超过1,400%。FBI互联网犯罪投诉中心记录到,2025年报告的加密货币欺诈损失为113.7亿美元,涉及181,565起投诉,其中投资欺诈占72.3亿美元。另有10,516起投诉涉及资金追回骗局,即针对已经被骗过的人的欺诈,相关损失14亿美元。这些数据集衡量的是不同的东西:链上分析统计的是流向已归类地址的资金,投诉数据统计的是受害者报告的内容,因此这些数字说明的是规模,不能相加成一个经过审计的总额。

    与此同时,技术攻击面也变了。Chainalysis估计,2025年通过黑客攻击从各类服务和个人钱包中被盗的资金约为34亿美元,而这一年最具代表性的事件靠的是被窃取的凭证、被欺骗的操作人员和被篡改的界面,而不是智能合约漏洞。就连加密货币历史上金额最大的盗窃,即2025年2月Bybit交易所被盗15亿美元一案,也是这样发生的。Sygnia和Verichains的取证调查(后经Safe确认)把源头追溯到一台被入侵的Safe{Wallet}开发者机器:攻击者向钱包界面注入恶意代码,使Bybit的签名人批准了一笔经过伪装的交易,而他们以为那只是一次例行的冷钱包转账。没有密钥被盗,也没有合约被攻破。当前这个时代的教训很直白:犯罪分子已经认定,人以及围绕人的软件,比协议本身更容易攻破。

    Bar charts showing global crypto scam losses rising from 12 billion to 17 billion US dollars and average scam payment rising from 782 to 2,764 US dollars, per Chainalysis 2026 Crypto Crime Report
    图1. 2025年已确认的骗局资金流入达到140亿美元,预计总额170亿美元;单笔骗局付款的平均金额涨了两倍多。替代文本:2025年加密货币骗局损失图表,显示预计总额170亿美元和单笔骗局平均付款2,764美元。

    加密货币骗局为什么如此奏效?

    简短回答:加密货币骗局之所以奏效,是因为交易不可逆、自托管没有安全网,而骗子利用的是人人都有的心理:紧迫感、恐惧、贪婪、对权威的信任,以及孤独。

    理解这些结构性原因,是后面每一项防御的基础。当一笔欺诈性的银行卡付款完成后,你的银行可以把钱追回来。而一笔已签署的区块链交易一旦确认,正常情况下没有任何机构能撤销它。正是这个特性让加密货币具备抗审查能力,也正是它让加密货币成为欺诈的理想支付通道。因此,对这类骗局而言,骗子面对的问题通常是说服而不是技术:怎样让你自己按下那个按钮。另一些攻击会在说服之外配上恶意软件、恶意授权、凭证窃取或被入侵的基础设施,后面的章节会讲到。

    说服的工具箱在一个世纪的行骗史里几乎没变。骗子制造紧迫感,让你先行动后思考;抬出权威,让你不加核对就配合;抛出保本收益,让贪婪压过怀疑;建立情感关系,让忠诚压过疑虑。变的是传递方式。生成式AI现在能用任何语言写出流畅的消息,能用几秒钟音频克隆声音,还能生成并不存在的人的逼真实时视频。那套“注意语法错误”或“要求视频通话”的老建议,已经不再提供可靠的保护。

    骗局与黑客攻击:区别在哪里?

    简短回答:黑客攻击是通过技术漏洞闯入系统。骗局是操纵一个人去授权这笔损失。在FBI 2025年的投诉数据中,欺诈占个人报告的加密货币损失的绝大部分,而安全研究人员报告称,如今许多重大盗窃案的起点是社会工程,而不是技术漏洞利用。

    这个区分之所以重要,是因为防御方式不同。你没法给自己打补丁来防住协议漏洞,你只能限制自己在高风险平台上的暴露。但你完全可以训练自己抵御操纵,而这样做能保护你免受大得多的那一类损失。

    骗局黑客攻击
    攻击的对象人:他的信任、恐惧、贪婪或注意力系统:代码、基础设施或凭证
    谁授权了这笔损失受害者,通过签名、转账或分享信息攻击者,通过利用漏洞
    典型案例杀猪盘、钱包盗取程序、冒充、地址投毒智能合约漏洞利用、跨链桥攻击、交易所被攻破
    2025年规模约170亿美元(Chainalysis估计)从各类服务被盗约34亿美元
    主要防御手段核实习惯、签名纪律、怀疑精神平台分散、硬件隔离、审计
    趋势快速增长,被AI加速入口正转向社会工程

    加密货币领域的社会工程是什么?

    简短回答:社会工程操纵的是人而不是技术。在加密货币领域,它表现为假冒的客服人员、被冒充的高管、紧急的安全警告,以及任何意在让你惊慌或兴奋、来不及核实就采取行动的接触。

    社会工程是驱动本文几乎所有其他内容的总类别。钱包盗取程序需要诱饵。杀猪盘需要关系。深度伪造需要一个可信的身份。剥掉技术外壳,这些攻击每一个都是说服练习。

    冒充:2025年和2026年增长最快的攻击

    据Chainalysis,冒充骗局同比增长超过1,400%,向冒充者支付的平均金额上涨超过600%。套路是固定的。你接到一通电话、一封邮件或一条消息,对方自称来自你交易所的反欺诈团队、钱包厂商的客服台、某个政府机构,或者是一位知名创始人。他们知道一些关于你的事情,往往来自数据泄露,这让他们显得可信。他们告诉你资金有危险,你必须立刻行动:把资产转到他们控制的“安全”钱包、读出验证码,或者确认你的助记词。

    真实案例显示这已经变得多么具有破坏性。2025年12月,布鲁克林检方起诉了一名23岁的男子,指控他冒充Coinbase客服窃取近1600万美元,一名被收买的客服外包人员向他提供了被盗的客户数据。设想一下这是怎么发生的:来电者假扮硬件钱包的客服人员,引导目标走完一套假的验证流程,直到对方说出自己的恢复助记词。硬件从未被攻破。被攻破的是人。

    需要警惕的心理套路

    • 人为制造的紧迫感。以分钟计的截止时间存在的目的,就是关掉你的批判性思考。正规机构从不要求你在一小时内完成不可逆的操作。
    • 恐惧框架。“你的账户已被入侵”是现代加密货币欺诈中最有效的开场白,因为它让骗子显得像是来救你的人。
    • 借用权威。标识、伪造的来电号码、克隆的网站和泄露的个人数据,都是在租用攻击者并未赢得的可信度。
    • 保密指令。被要求对情况保密,或者在你操作时一直别挂电话,都是为了把你和任何可能看穿骗局的人隔开。

    通用的反制动作是切换渠道。不管来消息的一方说什么,关掉它,用你自己找到的信息,通过该机构的官方网站或应用联系它。任何正规的客服团队都不会反对你这样做,而没有哪个骗子能扛得住这一招。

    什么是钱包盗取程序和授权钓鱼?

    简短回答:钱包盗取程序是一种恶意工具包,它先骗你签署一笔授权盗窃的交易,然后清空你的钱包。它利用的是合法的代币授权机制,因此区块链会把这次盗窃当作一次有效的、由受害者签署的操作来执行。

    本指南中的所有威胁里,盗取程序最值得在技术上仔细琢磨,因为它攻击的正是自托管用户最有安全感的那一刻:自己的钱包界面。要理解其机制,需要一点背景知识。ERC-20等代币标准包含一个授权(approval)函数,允许智能合约代表你转移代币。每一个去中心化交易所和借贷协议都依赖它。当你签署一笔授权时,你就是在授出支配权,而区块链并不区分你把它授给了正规协议还是授给了小偷。

    一次盗取程序攻击由五个步骤串联而成。第一步是诱饵:一个假空投、一条被投毒的搜索广告、一个被劫持的社交媒体账号,或者一条关于奖品或工作机会的私信。第二步,受害者进入一个足以乱真的真实dApp克隆站点,或者一个看起来说得通的新站点。第三步,他们连接钱包,这本身无害,但让网站可以读取余额并挑出最值钱的资产作为目标。第四步是决定性时刻:网站请求一次签名。它可能是一次无限额的代币授权、一次链下permit签名,或者一笔捆绑交易,被藏在写着“领取”或“验证”的友好按钮后面。第五步,一旦签署,盗取程序就会把被授权的资产扫走,往往在几秒之内,并把它们送入洗钱基础设施。

    Five step flow diagram of a crypto wallet drainer attack: lure, fake site, wallet connect, malicious signature, and asset drain, showing that every step depends on the victim's own authorised signature
    图2. 盗取程序的五步攻击链。替代文本:钱包盗取程序授权钓鱼攻击链示意图,从诱饵到资产被清空。

    盗取程序即服务

    用盗取程序行窃的人几乎没有一个是自己写的代码。盗取工具包通过“盗取程序即服务”的方式出租,运营方提供恶意软件、托管钓鱼页面,并从赃款中抽取分成。ScamSniffer对EVM链的分析把2024年约4.94亿美元的损失归因于钱包盗取程序,波及约33.2万个地址。而它的2025年报告随后记录到一次引人注目的反转:损失下降83%至8385万美元,受害者约10.6万人,单笔最大盗窃为通过一次恶意permit签名卷走的650万美元。这一下降一部分反映了更好的钱包警告和用户教育,一部分反映了犯罪分子转向社会工程和信息窃取木马等更难追踪的手段。permit签名仍然是主流技术,而在以太坊Pectra升级之后,恶意的EIP-7702签名成为一种新的攻击手段。某个数据集里安静的一年,不是你在签名界面上放松的理由。

    授权钓鱼与情感欺诈的结合

    执法机构现在把授权钓鱼视为情感类骗局的技术终局。跨境执法行动越来越多地瞄准这些网络,在多个国家追踪受害者的钱包地址,并冻结了部分被盗资金。这些行动记录下的模式很重要:骗子不再说服受害者把加密货币转到假平台,而是说服他们签署一项钱包权限。资金被卷走可能发生在数周之后,那时受害者早已忘了这次互动。

    真正有效的防御

    • 读懂每一次签名。如果你的钱包无法用通俗的语言告诉你一笔交易会做什么,就不要签。签署你无法独立核实的内容,正是Bybit的签名人批准那笔伪装交易的原因,也仍然是盗取程序造成损失的主要推手。要在可信的显示设备上核对交易细节,而不是只看请求签名的那个界面。
    • 拒绝无限额授权。当dApp请求代币授权时,把支出上限设成与你当下这笔交易相匹配的额度,而不是默认的无限额。
    • 检查并撤销旧授权。每月使用一次授权检查工具,比如Etherscan内置的工具或Revoke.cash。留给已废弃或已升级合约的旧权限,等于摆在那里的邀请函。
    • 把钱包分开用。留一个小额热钱包用于试验和交互,绝不要把存着你积蓄的钱包连接到新网站。盗取程序扫不走它从未获得授权触碰的资产。
    • 绝不从消息里点进去。自己输入网址,或者使用你自己的书签。搜索广告、私信,甚至通过认证的社交账号,都是已被证实的盗取程序投放渠道。

    什么是杀猪盘?

    简短回答:杀猪盘是一种长线投资欺诈:骗子用数周时间建立情感或职业关系,把受害者引到一个显示虚构收益的假交易平台上,不断榨取存款,直到受害者一无所有。

    这个说法直译自中文的“杀猪盘”:受害者先被养肥,再被宰。它是全世界财务破坏力最大的骗局类别。FBI把2025年加密货币欺诈损失中的72.3亿美元归入投资欺诈,而这一类别中占显著比重的正是这种模式,研究人员追踪到自2020年以来有数百亿美元的受害者资金流经这些网络。人力成本也延伸到了行骗一方:联合国估计,东南亚各地的诈骗园区里关押着数十万名被贩运的劳工,他们在暴力威胁下被迫从事这些运营。

    剧本分三幕。接近阶段从一条发错号码的短信、约会应用上的配对或LinkedIn上的好友请求开始,随后是数周热情、耐心、家常式的聊天,绝口不提钱。养肥阶段引入一个交易平台,通常是一款精致的应用,配有看起来在实时跳动的图表和随叫随到的客服,受害者在上面看到快速上涨的收益,而且通常会被允许在早期小额提现一次以建立信任。宰杀阶段在受害者已经重仓投入、试图提现时到来。平台会编出必须先缴的税款、合规费和账户升级费,继续榨取存款,直到受害者被掏空,这时骗子就消失了。

    有两个发展定义了这种骗局的2026年版本。人工智能松开了人力上的限制:AI人设可以同时进行许多场流畅、个性化的对话,而深度伪造视频推翻了“要求实时通话”这条老建议。与此同时,执法力度也在升级,多起跨境行动和起诉瞄准了大型杀猪盘网络并冻结了可观的金额,其中包括美国在2025年年末针对与柬埔寨太子集团(Prince Group)有关联的人物采取的行动。INTERPOL已在这类园区内确认了来自60多个国家的人口贩运受害者,这一点值得记住:给你发消息的人可能既是罪犯,也是被囚禁者。

    暴露骗局的固定顺序

    每一场杀猪盘运营,无论多么精巧,都必须经过同样几个咽喉点:陌生人主动联系,关系转向投资话题,平台是你从未听说过、由这位联系人介绍的,早期的小额提现能成功,最终提现要求你先往里打钱。最后这一步是毫无歧义的警报。世界上没有任何正规交易所会要求你先付费用、税款或存款才肯放出你自己的资金。如果你走到了这一步,立刻停止付款,保存证据,并去报案。

    什么是地址投毒?

    简短回答:地址投毒会在你的交易历史里植入高度相似的地址,赌你在转账时复制错。假地址的开头和结尾几个字符与真实联系人的地址一致,而这恰恰是大多数人会核对的部分。

    这是现代攻击手段中技术含量最低的一种,也是对活跃交易者最有效的一种。攻击者生成靓号地址,让开头和结尾的字符模仿你确实在用的某个地址,然后向你发送一笔粉尘交易,也就是一笔极小额的转账,有时是毫无价值的代币,好让这个相似地址出现在你的历史记录里。之后,当你从历史记录而不是从已验证的来源复制地址时,资金就进了攻击者的口袋。卡内基梅隆大学的研究人员在USENIX安全研讨会上发表的同行评审研究中测算,两年间以太坊和BNB Smart Chain上约有2.7亿次投毒尝试,针对约1700万个地址,其中6,633次得手,造成至少8380万美元的确认损失。这项技术也制造过惊人的单笔损失,包括一名交易者在2025年12月把5000万美元的USDT转到了一个被投毒的地址。

    与之相关的恶意软件变种是剪贴板劫持程序:一种在后台把你复制的任何钱包地址替换成攻击者地址的软件。Gen Digital在2026年年初分析了334个样本的信息窃取木马Torg Grabber,它针对728种加密货币钱包扩展,并通过剪贴板劫持的方式送达受害者的机器。对付这两者的防御是一样的,说起来也简单:每一次,在签名之前,核对完整的地址,并且对重复收款方使用地址簿或域名服务,而不是交易历史。大额转账先发一笔小额测试,并通过第二个渠道确认到账。

    深度伪造和AI正在如何改变加密货币骗局?

    简短回答:AI为骗子提供了流畅的多语言消息、克隆的声音、伪造的身份证件和实时假视频。它让其他每一种骗局都更便宜、更可信、更容易规模化,也终结了视频通话能证明对方是真人的那个时代。

    FBI的IC3在2025年收到22,364起提及使用AI的投诉,相关损失8.93亿美元;这个数字覆盖所有互联网犯罪类别,而不只是加密货币,但加密货币欺诈是其中占比最重的组成部分之一。Chainalysis预计,几年之内几乎所有骗局都会在某种程度上用上AI。犯罪分子找到的这些用法值得逐一了解,因为每一种都破坏了人们仍在依赖的一种核实习惯。

    • 名人赠币深度伪造。伪造的公众人物视频承诺把你发到某个地址的加密货币翻倍返还,常常在大型直播活动期间通过被劫持的频道播出。这条规则没有例外:所有翻倍返还的赠币都是假的,无论说话的是谁、平台徽章如何、制作质量多高。
    • 实时视频冒充。视频通话中的实时换脸和变声,如今让骗子能够以假乱真地冒充理财顾问、企业高管和恋爱对象。实时通话已经不再是身份证明。
    • 合成身份攻击。AI生成的证件和深度伪造的验证视频被用来通过KYC审核并接管账户。在一起有记录的案件中,攻击者把泄露的个人数据与一段深度伪造视频结合,在一天之内接管了一个交易所账户并转走了超过200万美元,全程没有用到任何恶意软件。
    • 克隆你熟人的声音。从社交媒体上扒下来的几秒钟音频,就足以克隆一位家人或同事,让他开口要求你紧急转账。和亲近的人约定一个线下暗号,并把任何通过语音提出的紧急付款请求都当作未经核实,直到在另一个渠道上得到确认。

    什么是Rug Pull、蜜罐代币和假平台?

    简短回答:Rug Pull(卷款跑路)是指内部人员抽走资金后消失的项目。蜜罐代币是你能买进却永远卖不出的代币。假平台是数字纯属编造的交易界面。这三者在退出的那一刻之前,都在模拟一项正规投资。

    这些威胁瞄准的是投资本能,而不是直接瞄准钱包。Rug Pull会把真项目的行头穿全:专业的网站、活跃的社交频道、付费的网红推广和上涨的价格曲线。举例之前先提醒一句:价格崩盘本身证明不了任何意图。2025年年初的Mantra(OM)代币崩盘在几小时内蒸发了数十亿美元的价值,它被广泛研究,用于说明集中的份额分配和杠杆如何摧毁一个市场,但它从未被确认为Rug Pull,而把这个词留给有蓄意抽走资金证据的案例,能让你自己的分析保持锋利。蜜罐代币的性质则明确得多:恶意的合约代码允许买入,却拦住除创建者以外的每一个卖家,这就是为什么价格曲线只会往上走。假平台补齐了这一组:精致的仪表盘,余额是虚构的,而且经常与杀猪盘式的关系配合,用来输送流量。

    十分钟的尽职调查就能挫败其中大部分。检查代币合约是否经过验证和审计、流动性是否锁定、持币分布有多集中、团队身份是否可查、域名注册了多久。一个声称已经运营多年、网站却是上个月才注册的平台,已经回答了你的问题。最重要的是,把任何由主动联系你的人介绍给你的平台,在被证明清白之前都当作欺诈,因为这种介绍路径本身就是加密货币领域最强的危险信号。

    什么是扳手攻击和人身威胁?

    简短回答:扳手攻击使用人身胁迫,从抢劫到绑架,逼受害者交出加密货币。2026年年初,已核实的案件同比上升41%,欧洲是重灾区,其中法国尤为集中。

    这个名字来自一个老笑话:既然一把五美元的扳手劝得更快,何必去破解加密?到了2026年,这个笑话已经变成一个有据可查的犯罪产业。安全公司CertiK核实,2026年1月至4月间针对加密货币持有者的人身攻击有34起,比2025年同期上升41%,估计损失约1.01亿美元,并预计若照此速度,全年将达到约130起。2026年年初的案件绝大多数发生在欧洲,法国已成为全球热点。攻击者越来越多地把目标对准家属而不是持币者本人,比如2026年1月,一位知名美国记者的母亲被绑架,绑匪索要价值600万美元的比特币赎金。

    Grouped bar chart comparing verified physical wrench attacks on crypto holders from January to April in 2025 and 2026, showing a 41 percent increase, per CertiK
    图3. 1月至4月已核实的人身攻击。替代文本:2026年加密货币扳手攻击图表,显示34起已核实事件,同比上升41%。

    锁定目标的链路对预防很关键。调查人员把攻击浪潮与加密货币公司的数据泄露以及公开来源情报联系起来:关于持仓的社交媒体帖子、参加会议的露面、奢侈品消费和泄露的客户数据库,共同拼出了受害者名单。实际含义可以直接推出来。绝不要公开或半公开地披露持仓;把涉及你账户的KYC数据泄露当作一起人身安全事件;并且要清楚,与加密货币财富挂钩的住址是犯罪分子最想拿到的关键数据。对持仓可观的人来说,托管方案本身就是人身安全措施:多重签名和多方计算的安排让任何一个被胁迫的人在技术上都无法转移资金,从而消除了胁迫的动机,而如实说明这一限制是一种公认的威慑手段。

    2026年威胁全景一览

    下面这张表把本指南压缩成一份你可以随时回来查的参考。每一种威胁都配上了它的主要目标、最能可靠暴露它的危险信号,以及最有效的那一项防御手段。

    威胁主要目标最可靠的危险信号最强防御
    冒充交易所和钱包用户主动联系加上紧迫感挂断电话;通过你自己找到的官方渠道核实
    钱包盗取程序自托管用户通过链接或广告进入的网站发出的签名请求读懂签名;限制授权额度;把钱包分开用
    杀猪盘任何孤独或有野心的人陌生人介绍一个不知名的交易平台绝不通过联系人介绍的平台投资
    地址投毒活跃交易者从交易历史里复制地址核对完整地址;使用地址簿;先做测试转账
    深度伪造欺诈所有人名人赠币;紧急的语音或视频请求把所有翻倍返还的承诺都当成假的;使用暗号
    Rug Pull与蜜罐代币代币投资者匿名团队;流动性未锁定;链上看不到卖出检查合约、流动性锁定情况、持币集中度
    剪贴板劫持程序任何复制地址的人粘贴出来的地址与复制的不一致每次签名前核对完整地址
    扳手攻击已知的大额持有者持仓被公开可见隐私纪律;抗胁迫的托管方案

    如何识别加密货币骗局?通用危险信号

    简短回答:保本收益、紧迫感、主动联系、索要助记词或远程访问权限、放款前先收费,以及不是你自己找到的平台。其中任何一条,都足以让你在再往前走一步之前先停下来核实。

    具体的骗局在不断演变,因此真正持久的技能是识别贯穿所有骗局的那些不变量。下面这六条能挺过每一次技术变迁,因为它们反映的是一场骗局要运转就必须做到的事。

    • 保本或固定收益。加密货币市场天生波动。任何承诺无风险利润的人,描述的是一种并不存在的东西。
    • 催你现在就行动。每一个正当的机会都经得起一天的思考。截止时间的存在就是为了阻止你核实。
    • 是他们联系的你。主动送上门的投资机会、客服问候和中奖通知,几乎可以确定是骗局。正规客服从不主动发起联系。
    • 任何索要你助记词的请求。没有任何公司、客服人员、钱包厂商或政府机构需要它。这个请求本身就是骗局的全部。
    • 交钱才能提现。在放出你自己的钱之前索要的税款、解锁费和合规费,就是欺诈的定义。真正的平台会从余额中扣除费用。
    • 你说不清自己在签什么。如果一笔交易的效果对你来说不清楚,安全的答案永远是拒绝并去查清楚。等一等不会让你失去任何真实的东西。

    如何保护你的加密货币?分层防御

    简短回答:把防御分层:良好的账户卫生、由硬件保护的密钥、钱包分区、签名纪律、授权审查,以及对持仓保密。没有任何单一措施是足够的,分层的设计目的是让一次失误不至于变成全部损失。

    安全专业人员之所以按层来思考,正是因为人会犯错。目标是安排出这样一种局面:一次疏忽,一次误点,一通有说服力的电话,一次草率的签名,让你付出的是可以承受的代价,而不是全部身家。

    第1层:账户与设备卫生

    在每一个交易所账户上使用唯一的密码,以及基于应用或硬件的双因素认证,绝不用短信验证码,因为它挡不住SIM卡调换。让钱包软件、浏览器和操作系统保持更新,因为2026年好几起重大损失事件的根源都是未修补的漏洞。安装浏览器扩展要克制,并且要定期检查:你从没装过的剪贴板劫持程序偷不了你的钱。

    第2层:密钥管理

    你如何持有密钥,决定了一次失误可能让你付出多大代价。硬件钱包把密钥挡在联网设备之外,在正确设置和核验的前提下大幅降低远程窃取密钥的可能,不过它没法让一笔具有欺骗性的签名变得安全,而且正如客服冒充案件所显示的,它保护不了一个被主人念给陌生人听的助记词。助记词本身仍然是经典的单点故障:拿到那串词的人就拥有了资金,弄丢那串词的人就失去了访问权限。正因如此,行业一直在转向没有这个单点的架构,包括需要多台设备批准一笔交易的多重签名方案,以及把密钥材料拆分、使任何一处都不存在完整密钥的多方计算(MPC)钱包。无论你选哪一种,原则都一样:把你的托管方式安排成没有任何单一的秘密、设备或一时的错信能让你失去一切。

    第3层:交易纪律

    在签名这一步放慢速度,因为那是针对授权类和转账权限类攻击的主要控制点,因为把访问权变成实际损失的正是一次恶意签名。核对完整地址。大额转账之前先发测试金额。读清楚每一次授权授出了什么,并给它设上限。把你常用的dApp加入书签,只通过这些书签访问它们。每月检查并撤销过期的授权。这些习惯没有一个需要花上一分钟以上,合在一起能大幅缩小盗取程序、地址投毒和劫持程序的攻击面,尽管没有哪份清单能把它们彻底消除。

    第4层:信息纪律

    把你持有多少这件事本身当作一个秘密。曝光会让你从一个随机目标变成一个被选中的目标,轻则招来钓鱼,重则招来人身胁迫。不要在社交媒体上、在用户名里,或者对新认识的人谈论金额,并且要假设你交给任何平台的数据最终都可能泄露。

    被骗之后该做什么?

    简短回答:按这个顺序行动:停止一切后续付款、撤销钱包授权、把剩余资金转到一个新钱包、保存证据、向执法机构和涉事平台报案,并把每一个追回资金的提议都当作第二场骗局。

    第一步是诊断,因为正确的行动完全取决于是什么被攻破了。撤销一项代币授权能阻止这项授权被继续使用,但在助记词已经泄露之后毫无作用。密钥泄露之后必须把资产转到新钱包,而如果只是一次性向骗子转了一笔钱,这一步就没有必要。如果攻击者同时掌握着你的邮箱账户或活跃会话,重置密码起不了多大作用。要让应对方式与失效的环节对上。

    发生了什么首要行动不要想当然的地方
    你签署了一笔恶意的授权或permit用可信的检查工具撤销那一项具体权限;如果攻击者仍然活跃,就转移已暴露的资产撤销授权无法弥补已泄露的助记词
    你输入或分享了助记词把该钱包视为已完全失守;在一台干净的设备上,用全新的恢复材料创建新钱包并把一切转过去改一个应用密码或撤销授权是不够的
    你的交易所账户或邮箱被访问在一台干净的设备上锁定账户,吊销会话和API密钥,加固邮箱和手机找回通道只改密码可能让已登录的会话继续开着
    怀疑存在恶意软件或剪贴板劫持程序让该设备与任何敏感事务断开;重装系统或交由专业人员清理后再使用地址复制得没错,不等于这个地址是安全的
    你把资金转给了假平台或假地址停止一切付款,保存交易哈希和消息记录,如果知道收款交易所就通知它,并立即报案没有任何私人服务能撤销一笔已确认的交易

    最初几个小时里速度最重要。把一切都保存下来:地址、交易哈希、聊天记录、网址、用户名和电话号码,因为区块链取证已经真正有效,而快速报案能提高资金在交易所被冻结的几率。如果有人处于人身危险中,人身安全优先于资产保全:先联系紧急服务。

    向你所在国家的网络犯罪举报渠道报案:在美国是ic3.gov上的互联网犯罪投诉中心,在英国是Report Fraud(它于2025年12月取代了Action Fraud;苏格兰请拨打101联系Police Scotland),在欧洲其他地方则是当地警方的网络犯罪部门。协同行动已经冻结并返还了可观的金额,而像FBI的Operation Level Up这样的项目,现在能在最终损失发生之前识别并警告正在被杀猪盘针对的受害者。

    最后,要预料到第二波。骗局受害者会被假的资金追回服务系统性地二次盯上,对方声称收取费用就能取回被盗资金。加密货币的合法追回是通过执法机构和法院实现的。任何联系你、承诺先付款就能追回资金的人,都是在对你重演同一套把戏。

    常见问题

    2026年最常见的加密货币骗局是什么?

    投资欺诈是破坏力最大的类别,其中以杀猪盘为主,占2025年美国报告损失中的72.3亿美元。增长最快的是冒充,同比增长超过1,400%。

    骗子仅凭我的钱包地址就能偷走加密货币吗?

    不能。仅有一个公开地址,别人只能查看你的余额并向你发送代币,仅此而已。盗窃需要你的私钥、你的助记词,或者一笔你签署的交易。这也是为什么地址投毒靠的是你的失误,而不是攻击者对你的钱包拥有什么权力。

    硬件钱包足以阻止骗局吗?

    不能。硬件钱包大幅降低远程窃取密钥的风险,因为签名在设备上完成,尽管它不能让你对恶意软件、你自己批准的恶意交易或设备与固件缺陷免疫,而它仍然值得强烈推荐。它阻止不了你在它的屏幕上批准一笔恶意交易,也阻止不了你把助记词念给一个假客服听,而2026年一些最大的损失正是这样发生的。

    被盗的加密货币能追回吗?

    有时可以,但很少见,而且从来没有保证。追回发生在执法机构冻结交易所中的资金或从犯罪基础设施中扣押资金时,因此带着完整证据快速报案很重要。任何保证先付费就能追回的私人服务,本身就是骗局。

    我怎么检查一项钱包授权是否危险?

    使用授权检查工具,比如Etherscan的代币授权工具或Revoke.cash,列出你的地址授出的每一项权限。撤销你认不出来的权限、已经不再需要保留的无限额授权,以及属于你已停止使用的项目的权限。

    视频通话能证明对方是真人吗?

    已经不能了。截至2026年,实时深度伪造工具能在直播通话中以假乱真地伪造面孔和声音。要通过你自己发起的独立渠道核实身份,并和亲近的人约定暗号,用于任何涉及钱的请求。

    把钱包连接到网站,会让它拿到我的资金吗?

    单靠连接不会。一次普通的连接会暴露你的公开地址,并让网站可以提议一些操作;只有当你签署转账、授权、permit或订单时,支配权才会产生。连接是侦察步骤,签名才是盗窃,因此签名界面值得你全部的注意力。

    如果我把助记词输进了一个网站,该怎么办?

    立刻把该钱包视为已完全失守。在一台干净的设备上,用全新的恢复词创建一个全新的钱包,并把剩余的每一项资产转过去。不要在任何地方重复使用旧的助记词,也不要以为撤销授权或改密码会有帮助:谁掌握那串词,谁就掌握钥匙。

    骗子真的会盯上金额不大的普通人吗?

    会,尽管重心已经向更大的目标转移。自动化的盗取程序和钓鱼以工业规模运作,任何一个钱包都值得扫一遍,而情感类骗局和冒充则越来越多地研究价值更高的受害者。没有人小到不会被盯上,也没有人聪明到不会中招:有记录的受害者包括金融高管和一位银行首席执行官。

    核心要点

    参考来源与延伸阅读

    本文中的统计数据来自以下主要来源,截至2026年7月。易变动的数字会在每次季度审核时重新核对。

    自测:五道题的骗局雷达小测验

    快速检查一下你的骗局雷达现在是否校准好了。答案和解析在后面。没有压力,不过当考试的代价是你的积蓄时,满分是唯一可以接受的结果。

    1. 一个“MetaMask客服人员”在X上给你发私信,提出帮你解决卡住的交易。他们想要什么?

    • a) 真心帮忙;客服团队会关注社交媒体
    • b) 你的助记词或一次恶意签名,因为真正的客服从不主动发起联系
    • c) 一笔小额服务费,这是行业惯例
    • d) 向你推销一个硬件钱包

    2. 你认识六周的新网友很讨人喜欢,向你推荐一个加密货币平台,说自己在上面每天赚3%。这是哪种骗局的开场?

    • a) 地址投毒
    • b) 蜜罐代币
    • c) 杀猪盘
    • d) 扳手攻击

    3. 你正要发送USDT,从交易历史里复制了收款人的地址。为什么这可能是你这辈子最贵的一次图省事?

    • a) 交易历史里的地址会过期
    • b) 地址投毒可能已经在那里植入了一个高度相似的地址
    • c) 复制地址会让你的钱包保修失效
    • d) USDT只能发送到全新的地址

    4. 一个你通过搜索广告进入的dApp要求你签署一项“无限额”代币授权,以领取一个意外空投。正确的做法是:

    • a) 签,空投就是白来的钱
    • b) 签,但下个月撤销
    • c) 关掉标签页;广告、意外奖励和无限额授权这三样凑齐,就是盗取程序攻击链穿好全套行头的样子
    • d) 用你存积蓄的钱包去签,这样效率高

    5. 一场直播视频通话中,一位知名交易所的CEO亲口承诺,直播期间你发送的任何比特币都会翻倍返还。你刚刚看到的是什么?

    • a) 一次慷慨的营销活动
    • b) 一场深度伪造赠币骗局,因为翻倍返还的承诺无一例外都是假的
    • c) 如果频道是认证过的,那就是一次正规推广
    • d) 给早期观众的独家机会

    答案

    1:b。正规客服团队从不主动发起联系,而请求的终点永远是你的助记词或一次签名。2:c。陌生人、关系、不知名的平台、不可能的收益:完整的养肥流程。3:b。被投毒的相似地址与你实际会核对的开头和结尾字符一致,所以要核对整串地址。4:c。诱饵、陌生站点、无限额授权:盗取程序五个步骤里已经发生了三个。5:b。所有翻倍返还的赠币都是欺诈,而被劫持的认证频道加上深度伪造,让制作质量变得毫无意义。

    最后更新:2026年7月 · 每季度审核

    这有帮助吗?