你以为只是点了个链接,钱包就空了
很多人第一次接触 NFT,都是冲着「限时 Free Mint」「中奖了点击领取」这类消息去的——点进去连上钱包,签了一笔自己都没看懂的交易,回头发现整个钱包被搬空。NFT 世界没有客服、没有撤销按钮,一旦签错几乎不可能追回。钓鱼和盗窃造成的损失并不少见,而且大多数受害者选择沉默、从不上报。了解这些骗术长什么样,是保护自己的第一步。
本文目录
先分清:钱包弹窗有两种
下面这些骗局五花八门,但收口几乎都在同一个动作上——你在钱包里点了「确认」。麻烦的是,钱包弹出来的东西其实分两类,风险完全不同,而多数防骗文章从来不提这件事。
| 对比项 | 交易 Transaction | 签名 Signature |
|---|---|---|
| 要不要付 Gas | 要,弹窗上有手续费估算那一栏 | 不要,弹窗上根本没有那一栏 |
| 会不会写进链上 | 会,区块浏览器里查得到 | 不会,链上不留痕迹 |
| 常见场景 | 买入、转账、授权、撤销授权 | 登录网站、挂单出售、Permit 授权 |
| 事后能不能察觉 | 能,交易记录里躺着 | 难,账户看上去一切正常 |
问题就出在这儿。签名不花钱、不上链、不留痕,所以它反而是更危险的那一个。你签完之后钱包里什么都没变,NFT 还在,余额也没动——直到某天对方拿着那张签名,把你的 NFT 按一个近乎白送的价格「买」走。
我自己的办法很笨,但省心:凡是弹窗上找不到手续费那一栏的,先关掉再说。关掉的代价是麻烦一次,签错的代价是一整个钱包。
1. Rug Pull(项目方跑路)
Rug Pull 直译是「抽地毯」——你站在地毯上,突然有人把地毯一抽,你就摔了。在 NFT 世界里,项目方先造势、画饼、卖出大量 NFT,等资金池满了直接跑路,社交媒体账号全部注销,网站关闭,Discord 服务器解散。
真实案例
2022 年的 Frosties NFT 项目:团队承诺元宇宙游戏、奖品抽奖等一系列福利,卖出 8,888 个 NFT 后卷走约 130 万美元。FBI 最终逮捕了两名创始人,但大多数 Rug Pull 骗子从未被抓获。
跑路之前,通常有这五个迹象
没有人公开真实身份,LinkedIn 上一个都查不到,这是第一条。第二条是路线图和团队规模严重不匹配——三个人的团队同时要做游戏、发币、搞元宇宙。第三条是合约不开源,也就没人能验证里面有没有后门。第四条是催:「最后 2 小时」「只剩 100 个」这类话术在整个宣传里反复出现。第五条最能说明问题——社区里任何质疑都被秒删或禁言,一个经得起看的项目不需要这么做。
2. 假冒 NFT(山寨系列)
在 OpenSea 等交易市场上搜索 Bored Ape,你可能会发现十几个长得差不多的系列。骗子会复制知名项目的图片和名称,创建山寨合约,低价出售让你以为自己捡到了便宜。
真正的 BAYC 地板价在巅峰时超过 100 ETH,如果有人告诉你 0.05 ETH 就能买到——那一定是假的。
怎么确认自己看的是正版
平台给官方系列的蓝色对勾是第一道参考,但别只看它。真正管用的是核对合约地址:去项目官网或官方推特找到地址,逐字符比对,不要只看开头结尾。再看两个数:创建时间和历史交易量,山寨系列往往建得晚、成交稀薄。最后,如果价格明显低于地板价,那基本可以直接判断了——正版没理由那么便宜。
核对合约地址的三步,别嫌麻烦
「核对合约地址」这句话所有人都会说,但很少有人说清楚具体怎么做。真正有效的顺序是这样:
- 先定源头:地址只认项目方官网或它官方社交账号置顶的那一条。别人转发的、群里贴的、搜索结果里的,一概不算数
- 再看市场那边显示的是不是同一个:在市场的系列详情里找到合约地址,跟源头那个逐字符比。不要只对开头四位和结尾四位——山寨方就是照着首尾去凑的
- 顺手看一眼这个合约的年龄和交易量:在区块浏览器里打开合约页,看它第一笔交易是什么时候。一个昨天才部署、总共几十笔交易的合约,却顶着一个知名系列的名字,不用再想了
说句实在的,第二步大多数人做不到底——一串四十多位的十六进制,肉眼比到一半就开始跳着看。所以我的习惯是把两个地址分别贴进一个纯文本框里上下排,或者干脆用本站的地址校验器先确认格式,再肉眼比中间那一段。慢,但比赔钱快。
3. 钓鱼链接(假网站 / 假 Discord)
这是 NFT 领域最高频的骗术。骗子制作一个和正版几乎一模一样的网站,域名只差一个字符(比如把 opensea.io 改成 0pensea.io),然后通过 Discord 私信、Twitter 评论、钓鱼邮件等渠道传播。
你点进去连接钱包,以为自己在铸造 NFT,实际上签署了一个把钱包里所有 NFT 转给骗子的交易。
网址这一关怎么过
最稳的做法是不点任何人发来的链接,自己在地址栏把官网敲进去。看域名的时候要盯着容易混淆的那几组字符:l 和 1、o 和 0、rn 连起来像 m。协议当然必须是 https,但这只说明连接是加密的,不说明网站是真的——骗子照样能申请证书。常用的几个站点加进书签,以后只从书签进,这一步能省掉后面所有麻烦。
4. 恶意合约授权(setApprovalForAll)
这是技术含量最高也最隐蔽的骗术。当你与某个智能合约交互时,MetaMask 会弹出一个授权请求。大多数人不看内容直接点「确认」——但如果你授权的是 setApprovalForAll,你就把整个系列的所有 NFT 的转移权限交给了对方。
骗子拿到授权后,可以随时把你钱包里的 NFT 全部转走,不需要你再次确认。
防范方法
- 仔细阅读 MetaMask 弹窗:看到
setApprovalForAll一定要警惕 - 使用 Revoke.cash:定期检查并撤销不必要的合约授权。访问 revoke.cash,连接钱包即可查看所有授权
- 使用热钱包和冷钱包分离:高价值 NFT 存在冷钱包,日常交互用热钱包,即使热钱包被盗损失也有限
- 使用 Pocket Universe 等浏览器插件:交易前模拟执行,提前发现风险
setApprovalForAll 就像你把家门钥匙给了一个陌生人,告诉他「你随时可以来搬我家的东西」。即使你当时不觉得有问题,但他随时可能来搬空你的家。
在区块浏览器里看哪些字段
真要确认一个授权或一笔交易有没有问题,与其听对方解释,不如自己去 Etherscan 上对一对:
- 看交易的 Method(方法名):如果显示的是
setApprovalForAll,且参数approved为true,就是在把整个系列的转移权交出去——除非你确实在和官方市场交互,否则要停下来 - 看授权对象地址:弹窗里要求授权的合约地址,是否就是项目官网/官方推特公布的那个,逐字符比对,别只看开头结尾几位(可以用本站的以太坊地址校验器在本地核对,不联网、不保存输入)
- 在合约页看「Contract」标签是否 Verified:未开源(未验证)的合约你无法核对里面写了什么,风险更高
- 用 Revoke.cash 反查:连接钱包后它会列出你当前所有的
setApprovalForAll授权,把不认识或不再用的逐个撤销
四种「授权」,危险程度差得很远
「授权」是个笼统的说法。实际上至少有四种,弹窗上看着差不多,能造成的损失完全不是一个量级:
| 名字 | 它到底交出了什么 | 麻烦在哪 |
|---|---|---|
approve | 某一个代币的一笔额度,或某一个编号的 NFT | 范围小,相对可控 |
setApprovalForAll | 这个系列全部 NFT 的转移权,而且不设期限 | 一签就是整套,不撤就一直有效 |
Permit(EIP-2612) | 用一张离线签名替代授权交易 | 不花 Gas、不上链,事后几乎查不到 |
Permit2 | 先授权给一个中间合约,之后由它代为转授权 | 安不安全,取决于你授权给了谁 |
setApprovalForAll 名气最大,但真正阴的是 Permit 这一类。它走签名不走交易,于是既不花 Gas、链上也翻不出记录——你在区块浏览器里查半天什么都看不到,等发现不对,东西已经不在了。
5. 虚假空投(钱包里突然多出的 NFT)
有一天你打开钱包,发现多了几个从未买过的 NFT,名字可能是 "Claim 10 ETH at xxx.com" 或者某个看起来很值钱的系列。千万不要点击。
这些 NFT 的智能合约里可能嵌入了恶意代码。一旦你尝试出售、转移、甚至只是查看详情(如果触发了合约交互),就可能被触发 setApprovalForAll 或直接盗取你的资产。
正确做法
- 完全忽略:不要点击、不要转移、不要尝试出售
- 在 OpenSea 中隐藏:如果看着碍眼,可以在 OpenSea 里隐藏该 NFT,但不要与合约交互
- 不要访问写在 NFT 名称里的那个网址,它存在的唯一目的就是把你骗过去
6. 名人代言骗局(冒充名人推广)
骗子创建与名人极为相似的社交媒体账号,或在评论区冒充名人推广 NFT 项目。更高级的做法是用 Deepfake 视频,让「名人」亲口说出「我投资了这个项目」。
2022 年就有不少名人因为推广 NFT 项目被告上法庭——包括一些真的收了钱推广了垃圾项目的名人。
名人推荐怎么核实
蓝标现在能花钱买,已经不算凭证了,要看粉丝构成和历史推文对不对得上。更可靠的办法是绕开这个账号,直接去这位名人的官网或者经纪公司页面找有没有对应的公告——真在合作,那边一定会有说法。视频也要留个心眼,表情僵硬、嘴唇和声音对不上、背景发糊,都可能是合成的。
还有一层更根本的:就算代言是真的,也不代表项目靠谱。收钱发帖的人未必研究过自己在推什么。
7. Wash Trading(刷交易量)
项目方或大户创建多个钱包,自己跟自己交易,人为制造「这个系列很火爆」的假象。你看到某个 NFT 在 24 小时内交易了 500 ETH,以为是真实需求,冲进去就成了接盘侠。
刷出来的成交量长什么样
去区块浏览器翻这个系列的交易历史,如果同一批 NFT 在同几个地址之间来回倒手,而且这些地址的资金还都来自同一个源头,那就是自买自卖。NFTGo 和 Dune Analytics 都有现成的检测标记可以对照。两个更快的判断:成交量很高但唯一买家数极少;以及买卖价格几乎不变——真实市场不会这么整齐,总有人买高有人卖低。
8. 社群骗局(Discord / Telegram 假客服)
你在 Discord 里提了一个问题,几分钟后收到私信:「我是官方客服,我来帮你解决问题。请把你的 seed phrase 发给我 / 请点击这个链接验证你的钱包。」
恭喜你遇到了骗子。
进社群之前先做这几件事
不管是 Discord、Telegram 还是 Twitter,任何主动私聊你的「客服」「管理员」「官方人员」都是骗子。官方公告只会在官方频道发布。
第一件是去服务器设置里关掉「允许来自服务器成员的私信」,绝大多数社群骗局都是从一条私信开始的。第二件是记住助记词永远不需要在线输入,没有任何正当流程会问你要那 12 或 24 个词。真正的 Discord 验证走的是 Captcha,凡是让你连钱包的「验证机器人」都是假的。最后,骗子会照着管理员的显示名注册小号,但 ID 不一样——拿不准就去公开频道 @ 一下本人,当场就能问清楚。
9. 签名钓鱼:不花 Gas 就把 NFT 拿走
前面八种大多要你点一笔交易,这一种不用。它是现在 NFT 被盗里最难防的一类,因为整个过程你看不到任何异常。
套路是这样:你在某个「官方合作活动」页面上被要求签个名,说是验证身份或者领取资格。弹窗上没有手续费,你想反正不花钱,就签了。可你签的其实是一张挂单授权——授权把你的某个 NFT 以极低的价格挂出去卖。骗子拿着这张签名去市场上一提交,成交,东西就过户了。全程你只签了一次名,链上找不到你「同意」过什么。
怎么认出来
- 没有 Gas 估算:最直接的信号,见上面那张对照表
- 弹窗里出现结构化字段:像
offer、consideration、startTime、endTime这类词,说明你在签一张订单,不是在登录 - 金额那一栏小得离谱:真要卖,价格不会接近零。看到那种数字就该停手
- 对方强调「不花钱,很安全」:这句话本身就是话术。不花钱和安全是两码事
怎么防
- 挂单只在市场自己的站内做:别在第三方活动页上签任何跟出售有关的东西
- 用能翻译签名内容的钱包或插件:主流钱包现在对常见订单格式会给人话解释,看到「你正在授权出售」就该警觉
- 旧挂单记得取消:这条最容易漏。挂单是签名,取消挂单却是一笔要花 Gas 的链上交易。很多人嫌麻烦不取消,于是几个月前签的低价单一直有效。定期去市场的「我的挂单」清一遍
- 值钱的东西别放日常钱包:这条最有效,见下面的分钱包做法
10. 地址投毒:粘贴前的最后一道坎
这个不偷你的授权,它骗你的手。
骗子往你的钱包里塞一笔金额为零、或者是假代币的转账,而这笔转账的对方地址,开头几位和结尾几位跟你常用的那个地址一模一样,只有中间不同。目的只有一个:等你下次转账图省事,从交易记录里往上翻,复制一个「看着眼熟」的地址粘贴过去。
这几条是真管用的
- 永远不从交易记录里复制收款地址——这是整条防线的核心。地址要么来自你自己存的地址簿,要么来自对方当面给你的原始出处
- 核对不能只看首尾四位:投毒地址就是照着首尾做的。要对就把中间也扫一遍,或者用工具校验
- 大额之前先小额试一笔:几块钱的 Gas,买一次确定性
- 把常用地址存进钱包地址簿:存一次,以后不用再从任何地方复制
格式上拿不准的时候,可以用本站的以太坊地址校验器过一遍。它在你本地跑,不联网也不保存输入——但要说清楚:它能查出格式和校验和有没有问题,查不出这个地址是不是骗子的。地址合法和地址属于谁,是两件事。
动手做:每月五分钟的授权体检
看完上面这些,最值得养成的习惯其实只有一个:定期把自己签出去的授权清一遍。下面这套我一个月走一次,熟了五分钟能完事。
- 先确认网址:地址栏逐字核对
revoke.cash,别从搜索广告位点进去。这类工具站是假冒重灾区 - 连钱包,只看不点:连上后它会列出这个地址名下所有还生效的授权,先整体扫一眼数量
- 按「还认不认识」筛:想不起来什么时候、为什么给的,一律划进待撤销
- 优先撤
setApprovalForAll:范围最大,撤起来收益最高。额度型的小授权可以往后排 - 逐条撤销:每撤一条都是一笔链上交易,要花 Gas。所以挑网络不忙的时候做,别赶在行情最热的时段
- 顺手清一遍旧挂单:去常用市场看「我的挂单」,把过期的、忘了的取消掉
已经中招?前三十分钟的顺序
先说难听但重要的话:绝大多数情况追不回来。链上转账不可逆,骗子用的是匿名地址,报警之后能追回的基本只有涉案金额极大、执法部门愿意立案的少数案子。普通人被拿走几个 NFT,现实里就是没了。
但发现得早,还有东西能保住。顺序很关键,很多人第一步就做反了。
- 先转移,不是先撤销。大多数人下意识去撤授权,可撤销要排队上链,对方的脚本可能比你快。正确的第一步是把还在钱包里的资产转到一个全新的钱包——新助记词、新地址,不是你的另一个旧地址
- 判断泄露的是什么。如果只是签了某一次恶意授权,换钱包加撤销就够了;如果助记词在任何地方输入过、截过图、存进过网盘或聊天记录,那这个钱包已经不属于你了,里面的一切都要搬走并永久弃用
- 资产安全之后,再去撤销授权。这时候不急了,可以慢慢把旧钱包的授权逐条清干净
- 把证据留下来。被盗那笔交易的哈希、时间、对方地址,截图存好。将来真有立案或平台协查的可能,这些是唯一拿得出手的东西
- 去项目和市场的官方渠道报备。部分市场收到举报后会给被盗系列打标记,能拦一点后续转手,但别指望它能把东西要回来
安全行为清单
下面这些是可以固定下来的习惯。它们挡不住所有事,但绝大多数亏钱的案例,都是在这几条上先松了口子。
- 永远不分享 seed phrase / 私钥——任何人、任何情况都不行
- 不点击私信中的链接——不管对方说自己是谁
- 手动输入网址或用书签——不要从搜索引擎或社交媒体点链接
- 交易前仔细阅读 MetaMask 弹窗——看清楚你在签署什么
- 使用 Revoke.cash 定期检查授权——每月至少一次
- 热钱包和冷钱包分离——高价值资产存冷钱包,参考安全保管指南
- 忽略钱包中不明来源的 NFT——不点击、不交互
- 验证项目方身份——团队匿名是危险信号
- 不因 FOMO 冲动行动——骗子最爱制造紧迫感
- 关闭 Discord 陌生人私信——在服务器隐私设置中操作
读者最常问的
被骗了能追回损失吗?
绝大多数情况下无法追回。区块链交易不可逆,且骗子通常使用匿名钱包,即使报警也很难追踪。少数大案(涉及数百万美元)中执法部门介入后有追回的案例,比如 Frosties NFT 创始人被 FBI 逮捕,但普通用户基本无望。
有些公司(如 Chainalysis)提供链上追踪服务,但费用高昂,通常只有机构客户才用得起。预防永远比补救重要。
怎么检查一个 NFT 项目是不是骗局?
没有百分百的方法,但可以检查以下几点:
- 团队是否公开身份(doxxed)——能在 LinkedIn 找到真实的人
- 合约代码是否开源并经过第三方审计(如 CertiK、SlowMist)
- 社区互动是否真实——Discord 里是在讨论项目还是只有「GM」「LFG」
- 路线图是否合理——一个 5 人团队承诺做 3A 游戏?别信
- 有无知名投资人或合作方背书——但也要验证真实性
如果以上信息都不透明,这个项目的风险极高。参考我们的 项目评估指南 了解更多。
硬件钱包能防止被骗吗?
硬件钱包(如 Ledger、Trezor)能防止私钥被盗——即使你的电脑被木马入侵,黑客也无法提取硬件钱包中的私钥。
但硬件钱包无法防止你主动签署恶意交易。如果你在钓鱼网站上用硬件钱包确认了 setApprovalForAll,NFT 照样会被转走。硬件钱包保护的是「技术层面的安全」,而不是「判断层面的安全」。
所以最佳实践是:硬件钱包 + 安全意识,两者缺一不可。
只是签个名,没花 Gas,也会出事吗?
会,而且这正是现在最常见的一类。签名不花 Gas、不上链,但它同样可以是一份有效的授权——比如一张把你 NFT 低价挂出去的订单,或者一张 Permit 授权。对方拿着这张签名,随时可以去市场提交并成交。
所以「不花钱所以没风险」的判断是反的。正因为不花钱、不留痕,它才更难防、更难在事后发现。看到没有手续费那一栏的弹窗,先弄清楚要你签的是什么再说。
撤销授权要花钱吗?多久做一次合适?
要花。撤销是一笔链上交易,每撤一条都要付一次 Gas,具体多少随当时网络拥堵程度浮动,以你操作时钱包显示的估算为准。这也是很多人明知道该清理却一直拖着的原因。
节奏上我的建议是:日常一个月过一次,另外在两个时点必须做——刚参加完一轮 mint 或空投之后,以及怀疑自己点过可疑链接之后。撤销时优先处理范围最大的那种(一次覆盖整个系列的),额度型的小授权可以攒着一起清,省点手续费。
钱包里突然多出来的 NFT,直接删掉行不行?
删不掉。链上的东西一旦转进你的地址,就没有「删除」这个操作——你能做的只有在钱包或市场界面里把它隐藏,眼不见为净,但它还在链上。
更要紧的是不要试图把它转走或卖掉。那类交互恰恰是对方在等的:转移和挂单都要你签东西,而那个合约里可能就埋着他想让你签的内容。正确做法是当它不存在,隐藏了事。
参考与出处
本文涉及的核对动作和工具,都可以在下面这些官方/权威站点上自己动手验证,不必只听别人转述:
- Etherscan —— 以太坊区块浏览器,用来核对合约地址、查看交易方法名(如 setApprovalForAll)和合约是否已验证
- Revoke.cash —— 查看并撤销钱包里的合约授权,定期清理不再使用的 setApprovalForAll
- MetaMask 官网 —— 钱包的唯一官方下载源,避免从搜索结果或私信链接安装假钱包
- OpenSea —— 核对系列的官方验证标记、合约地址与创建时间,识别山寨系列
