GaiaEx AcademyGaiaEx Academy
常見加密騙局以及如何避開它們
初學者區塊鏈8 min read

常見加密騙局以及如何避開它們

捲款跑路、釣魚攻擊、假空投——每個使用者都必須知道的威脅

分享文章

在你讀新聞的工夫,140 億美元就這樣憑空消失了

2023 年,加州一位退休老人在一款交友軟體上與一位迷人的陌生人配對成功。四個月裡,他們交換了數百條訊息——菜譜、家庭照片、終於要見面的約定。然後投資建議來了:一個「私密」的加密交易平臺,收益穩定又漂亮。她存入了 $10,000,看著儀表盤上的數字一路上揚。她又存了更多。等到她想提取自己的「利潤」時,網站已經消失,訊息再無迴音,她一生 120 萬美元的積蓄就這樣蒸發進了一個她永遠也追查不到的錢包裡。根本就沒有什麼迷人的陌生人。有的只是一整間倉庫的騙子,同時對一千個人套用同一套劇本。

這並不是什麼罕見的恐怖故事。FBI 的網際網路犯罪投訴中心記錄到 2023 年加密貨幣詐騙損失達 56 億美元——同比增長 45%——而 Chainalysis 估算更廣義的加密相關犯罪超過 140 億美元。而這些還只是有人上報的案件。羞恥感讓大多數受害者保持沉默,所以真實數字幾乎可以肯定要更大。

加密騙局利用的還是和史上每一場騙局相同的古老槓桿——貪婪、恐懼、孤獨和信任——但它們被這項技術獨有的三個特性大大放大了:交易是不可逆的,地址是假名的,而且這種文化是真心在追捧那些一週內漲 100 倍的資產。當一個代幣真的能在一夜之間一飛沖天時,「難得的機會」和「明顯的詐騙」之間的界限就被故意攪渾了。這種模糊地帶,正是騙子全部的商業模式。

接下來要講的不是一本面面俱到的百科全書。它講的是那少數幾種真正捲走最多錢的攻擊——講解得足夠細緻到機理層面,讓你能在每一種攻擊觸及你的錢包之前就認出它,再附上一套你今天下午就能搭好的具體防禦組合。

釣魚攻擊:每次都奏效的那種攻擊

釣魚攻擊造成的個人損失比加密領域任何其他攻擊途徑都多,而它的機理簡單得近乎殘忍:一個看上去和真站點一模一樣的假網站——同樣的 logo、同樣的字型、同樣的佈局,URL 只差一個字元。你連線上你的錢包,批准了一筆你以為只是例行公事的交易,於是一個惡意智慧合約就把你剛剛授權它去碰的每一個代幣都掏空。

業餘版本會有錯別字和裂圖。危險的版本則毫無破綻。Google Ads 曾投放過排在真實結果之上的「Uniswap」和「MetaMask」釣魚連結。X 上的帳號假冒 Vitalik Buterin 或官方協議帳號,向數百萬粉絲髮布假的空投連結。你一加入某個 NFT 伺服器,Discord 機器人就立刻向你發出帶著「專屬鑄造」連結的私信。2024 年初,一場假冒「平臺遷移」郵件的釣魚活動從 OpenSea 使用者那裡竊取了超過 $1.7 million 的 NFT——這些人還以為自己只是在確認一次帳戶更新。

最陰險的進化形態是錢包盜刷程式(drainer)——這種預先寫好的惡意程式碼如今以「Drainer 即服務」的形式出租,所以連不懂技術的罪犯也能部署一套專業級的盜竊工具包。盜刷程式並不需要你的助記詞。它只需要你在一個以假亂真的頁面上簽署一筆交易,剩下的事這個簽名就全替它辦了。

防禦方法很無聊,而這恰恰是它有效的原因:

  • 把真實 URL 加入書籤,並且永遠只從你的書籤進入——絕不從搜尋廣告、私信或社交帖子進入。
  • 在連線錢包之前,逐個字元地核對 URL。留意被調換的字母(rn 對 m)、多出來的連字元,以及形似的域名。
  • 看清楚你在籤什麼。一個要求「approve all」、或對一個你並沒有在主動交易的代幣授予動用許可權的錢包彈窗,就是一面紅旗。
  • 為加密操作專門用一個瀏覽器或配置檔案,併為任何有價值的東西配上硬體錢包或 MPC 錢包。
能擊敗大多數釣魚的那一個習慣:絕不讓緊迫感催著你去簽名。每一個盜刷頁面都會製造一個假的截止期限——「在空投結束前領取」「立刻驗證,否則失去訪問權」。真正的協議不會因為你花五分鐘去核對 URL 而懲罰你。緊迫感就是破綻。
常見攻擊途徑 釣魚攻擊 假網站/假郵件 惡意授權 對策:把真實 URL 加書籤 絕不點私信連結 按數量計第 1 大攻擊 捲款跑路 開發者抽走流動性 代幣變得無法賣出 對策:查鎖倉/審計 核驗合約程式碼 2021 年損失 $2.8B 社會工程攻擊 冒充身份騙局 「發 1 ETH,返 2 ETH」 對策:沒人會給你翻倍錢 核驗身份 殺豬盤:$3.3B 代幣授權 無限額 approve() 呼叫 幾個月後掏空錢包 對策:設定動用上限 撤銷舊授權 用 revoke.cash
四種破壞力最大的攻擊途徑:釣魚攻擊(假站點)、捲款跑路(抽走流動性)、社會工程攻擊(冒充身份)以及惡意代幣授權。

捲款跑路:被磨練到極致的退出騙局

一個開發者發行了一個代幣。他在 X 和 Telegram 上不遺餘力地造勢。隨著買家蜂擁而入,價格節節攀升。然後,在一筆交易裡,開發者把 DEX 池裡的所有流動性抽走,轉身就走。價格瞬間歸零。每一個買家都被留下,手裡攥著一個他們實際上賣不出去的代幣,因為根本沒剩下流動性可以賣出去。這就是從你腳下被抽走的那塊「地毯」(rug)。

Chainalysis 追蹤到僅 2021 年一年,捲款跑路的所得就超過 28 億美元。魷魚遊戲代幣(SQUID)是教科書般的案例:它在開發者帶著 $3.3 million 消失之前暴漲了 75,000%,而他們寫的程式碼一開始就讓普通持有者根本無法賣出。大多數捲款跑路要小得多、快得多——啟動平臺上的 meme 幣只活幾個小時,部署者就把池子拔走了。

捲款跑路在機理上有三種花樣,搞清楚誰是誰會很有幫助:

  • 盜取流動性(硬跑路)。團隊注入一個流動性池讓專案看上去正規,放任買家把錢加進來,然後一次性把一切都抽走。瞬間歸零。
  • 拋售代幣(軟跑路)。團隊暗中持有絕大部分供應量,把敘事炒起來,悄悄地往你的買單裡拋售,直到 K 線崩塌。慢一些,但同樣是絕路。
  • 無法賣出的代幣陷阱。合約裡包含一個隱藏函式——一個「蜜罐(honeypot)」——它阻止除開發者以外的所有人賣出。你可以買上一整天;你永遠出不來。

這些警示訊號往往扎堆出現。單獨任何一個都不算鐵證,但出現兩三個就該讓你徹底止步:

  • 匿名團隊,沒有任何可核實的過往記錄。
  • 流動性沒有鎖定在時間鎖合約裡(所以開發者隨時可以抽走)。
  • 合約裡有一個增發函式(mint function),讓開發者可以無限印出新代幣。
  • 持倉集中——少數幾個錢包占據了大部分供應量。
  • 只賣價格、不賣產品的營銷——滿嘴「100x」造勢,沒有任何能用的實際功能。

這些大多數你自己五分鐘就能查清。在 Etherscan 這類區塊瀏覽器上,確認合約已經verified(原始碼公開),並檢查持倉前列地址(top holders)。把代幣放進 Token SnifferRug Doc 這樣的篩查工具裡跑一遍,以標記出蜜罐程式碼和未鎖定的流動性。如果一個代幣撐不過這五分鐘的審計,它就不配拿走你的錢。

殺豬盤:捲走一切的長線騙局

這個令人作嘔的名字來自它的手法:騙子用感情和小額的假盈利把受害者「養肥」,然後再「宰殺」——一次性捲走一切。它如今是加密領域按營收計單一最大的騙局類別,幣安報告稱殺豬盤案件從 2022 年到 2023 年翻了一番(增長 100.5%)。與幾秒鐘就得手的盜刷程式不同,這種攻擊會在幾周甚至幾個月裡慢慢展開,而這正是它如此毀滅性的原因:等到涉及金錢時,受害者是真心信任對面那個人的。

它分四個階段執行,而認清它的形狀就是你最好的防禦:

  • 1. 接觸。一條「發錯號碼」的簡訊、一次交友軟體的配對、一條友好的私信。開場白總是熱情的,而且從不涉及錢。
  • 2. 培養感情。幾周的真實交談——每天問候、人生故事、情感上的親密。騙子有耐心、會支援你、讓人覺得很有共鳴。還沒有任何關於金錢的話題。
  • 3. 養肥。他們不經意地提起一個對他們一直很不錯的「私密」投資平臺。你存入一小筆錢,儀表盤就顯示出漂亮的收益。他們甚至讓你提取一點點來證明它是真的。那一次成功的提現,就是鉤子。
  • 4. 宰殺。膽子壯起來後,你把積蓄都存了進去。當你想提現時,被告知你得先欠著「稅」或「手續費」——拿更多的錢去追那筆從來就不存在的錢。然後平臺和那個人一起消失了。

這個平臺從第一屏起就是一場虛構。那些「收益」不過是騙子控制的資料庫裡的數字。整套架構的設計目的,就是製造出信任,然後再把它當作武器反過來對付你。

能讓你免疫的那條規矩:絕不接受一個先主動聯絡的人給的投資建議——尤其是一個你從未當面見過的戀愛物件。真正的機會不會透過「發錯號碼」的簡訊送上門來。而且沒有任何正規平臺會要求你在能提取自己的錢之前付一筆費用。「付費才能解鎖你的資金」一出現,你就已經在被宰殺了——立刻停止匯款。

龐氏騙局與「不可能回報」背後的數學

有些騙局並不藏在智慧合約裡——它們藏在一張電子表格裡。龐氏騙局用新投資者的錢去支付老投資者,而不是用任何真實利潤。只要存款持續增長,早期的「回報」看上去就是真的,好評也一片燦爛。一旦流入放緩,整個東西就會崩塌,所有還留在裡面的人都會輸得精光。

加密把這一招大大放大了,因為離譜的收益聽起來竟然像是合理的。當一個 meme 幣真的漲了 50 倍,一句「每日 2% 回報,保證」的承諾並不會立刻被識破為天方夜譚——儘管它複利下來一年超過 137,000%,這是地球上沒有任何一家誠實的企業能夠維持的速率。迄今為止最大的加密龐氏騙局 BitConnect,承諾每天約 1%,吸納了數十億美元,並在 2018 年引爆,把數以萬計的人的積蓄化為烏有。

破綻是數學層面的,而數學不會說謊:

  • 「保證」回報。所有真實投資都帶有風險。在一個收益數字旁邊出現「保證」這個詞,就是金融領域裡最大的一面紅旗。
  • 平滑得可疑的回報。真實市場會上下波動。一條每天都漲完全相同幅度的曲線,是編造出來的數字,而不是交易的結果。
  • 拉人頭的壓力。如果你的獎勵取決於拉別人進來,那麼這個「收益」不過是下一個受害者的存款。那是一個金字塔(傳銷),不是一款產品。
  • 含糊的策略。「專有的 AI 套利機器人」卻沒有任何可核實的鏈上活動,就意味著根本沒有什麼策略——只有你的錢在支付那個比你先進來的人。

給每一個收益機會套上一個過濾器:這份回報實際上是從哪來的?如果你說不出真實的經濟來源——交易手續費、借貸利息、可在鏈上核實的質押獎勵——那麼來源很可能就是下一個投資者,而你就是那個退出流動性(exit liquidity)。

龐氏騙局實際上是如何支付「回報」的 新投資者 存入新的現金 新投資者 存入新的現金 新投資者 存入新的現金 騙局操盤者 抽走頂部一層,支付剩下的 早期投資者拿到「利潤」(誘餌) 從不產生任何真實利潤——當新存款放緩時,金字塔崩塌,留下的人全部血本無歸。
龐氏騙局用後來投資者的存款向更早的投資者支付「回報」。沒有創造任何價值;新錢一放緩,騙局就會立刻死亡。

冒充身份、白送活動,以及那筆你早就忘了的授權

並非每個騙局都精心設計。有些既吵鬧又粗糙,卻照樣奏效,因為它們瞄準的是你分心的那一瞬間。冒充身份和白送活動騙局是經典款:一個看上去已認證的帳號承諾,只要你「發 1 ETH 到這個地址,就能拿回 2 ETH」。沒有人會免費給你的錢翻倍——永遠不會。這個數學就是整個騙局。AI 只是把它磨得更鋒利了:用深度偽造做出的 Elon Musk 或加密創始人的影片,如今「主持」著看上去製作精良的直播白送活動。

有兩個更安靜的「親戚」會造成更持久的傷害:

  • 惡意空投。你一覺醒來,錢包裡多了些來歷不明的代幣。領取它們會把你引到一個網站,要求你連線並簽名——而那個簽名就是陷阱。一個正規的空投絕不會要求你為了「解鎖」它而付費或簽署一個可疑的授權。把意外出現的代幣當作誘餌,而不是禮物。
  • 地址投毒。騙子從一個經過精心設計、看上去與你常用地址幾乎一模一樣的地址——開頭和結尾的幾個字元相同——給你發來一筆極小的交易。之後,當你從歷史記錄裡複製一個最近的地址去給某人付款時,你會錯抓成他的地址,把資金直接發給攻擊者。永遠核對完整地址,而不只是首尾兩端。

然後是此刻正坐在你錢包裡的那個慢動作威脅:代幣授權。每次你在 DEX 上交易,你都會授予一個智慧合約代你轉移某個代幣的許可權——而大多數介面預設的是無限額授權。那個許可權不會過期。如果那個合約日後被攻擊,或者一開始就是惡意的,它就能在你早已忘了曾經有過這次互動的幾個月之後把被授權的代幣掏空。那些留在已廢棄或已被攻陷合約上的舊授權,就是埋在你資金底下、休眠著的活板門。

對策是定期維護,而不是天才般的靈光一現:用 revoke.cash 或 Etherscan 的授權檢查器這樣的工具定期審查你的授權,並撤銷任何你不再主動使用的授權。在可能的地方,只授權你需要的那個具體額度,而不是授予無限額訪問權。

一套你今天就能搭起來的實用防禦組合

你擊敗騙子,靠的不是在那一刻比他們更聰明——他們專門製造那些沒人處於最佳狀態的瞬間。你靠的是提前搭好的結構,這樣即便是你最糟糕的那次點選也花不了你多少錢。下面就是這套組合,按影響力排序。

1. 把你的錢包分開。留一個資金極少的「熱」錢包用於日常互動——連線 dApp、領取空投、鑄造 NFT。把你投資組合的大頭放在一個硬體錢包或一個永遠不碰隨機智慧合約的 MPC 錢包裡。如果你的熱錢包被釣魚了,你損失的是零錢,而不是你的全部身家。這一個習慣對你下行風險的封頂作用,勝過其他任何方法。

2. 養成 URL 紀律。把你用的每一個真實站點都加進書籤,並且只從書籤進入。絕不透過搜尋廣告、私信,或別人發給你的「客服」連結去到一個加密平臺。在連線之前逐個字元地核驗域名。

3. 保持你的授權清單幹淨。定期撤銷舊的代幣授權,並且優先選擇具體的動用上限,而不是無限額。一份乾淨的授權清單意味著即便一個合約被攻擊,它也沒什麼可抓的。

4. 讀懂每一個簽名。簽名之前慢下來。如果一個彈窗要求「approve all」、對一個你並沒在交易的代幣授予訪問權,或者帶著一個倒計時出現,那就停下來核驗。緊迫感是被製造出來的。

「$0 測試」:在把你的錢包連線到任何新 dApp、或簽署一筆你並未完全弄懂的交易之前,問一個問題——「如果這一刻它把我整個錢包掏空,我的財務生活還能照常繼續嗎?」如果答案是否定的,那你暴露得太多了。先把資金轉入冷儲存,然後只用你輸得起的那部分去互動。每一次都跑一遍這個測試,大多數災難性的損失就變得不可能發生了。
防禦層級 錢包分離 熱錢包(日常)對冷錢包(儲存) 限制波及範圍 授權衛生 撤銷舊授權 設定動用上限 URL 紀律 把真實站點加書籤 絕不點私信連結 硬體/MPC 金鑰 用硬體錢包簽名 MPC 消除助記詞風險
縱深防禦:分離錢包、維持授權衛生、執行 URL 紀律,併為高價值資產使用硬體或 MPC 金鑰。

GaiaEx 在哪裡消除了單點故障

大多數災難性的加密損失都可以追溯到兩種故障之一:一份被盜、被洩露或被釣魚騙走的助記詞——或者一個像 FTX 那樣悄悄挪用資金的中心化託管方。GaiaEx 的架構設計就是要把這兩個單點故障都從桌面上拿掉。

MPC 金鑰安全——沒有助記詞可被盜。你的私鑰從不在某一處被拼裝出來。藉助多方計算(MPC),它被拆分成由獨立各方持有的加密分片,因此沒有任何單一伺服器、裝置或個人會完整持有這把鑰匙。沒有一份主助記詞供釣魚頁面去騙取,也沒有一個單一檔案供攻擊者去竊取。最常見的徹底損失原因——一份被攻陷的助記詞——在這個模型裡乾脆就不存在。

設計上即非託管——不會有 FTX 那一幕。你保有對自己資產的控制權。GaiaEx 不是一個某位高管能在緊閉的門後挪走客戶資金的中心化金庫,因為根本沒有那扇緊閉的門——結算發生在鏈上,任何人都能核驗。

可供你審計的鏈上執行。交易在 Hyperliquid L1 上結算,具備亞秒級最終性,記錄在一個公開帳本上。這份信任不在於 GaiaEx 這家公司是否誠實地記著內部帳本;它在於鏈本身的數學保證。

這一切都不會讓你刀槍不入。沒有任何交易所、沒有任何技術能阻止你去簽署一筆惡意交易,或把你的積蓄匯給一個「戀愛」陌生人的投資平臺。上一節裡那套防禦組合仍然是你自己的責任——錢包分離、URL 紀律、授權衛生,以及「$0 測試」。GaiaEx 所做的,是把災難性故障的表面收縮到你真正能掌控的那些決定上,並移除那些你本就不該去操心的部分。這就是誠實的交易:平臺負責處理密碼學,讓你弄丟不了一份你從來就沒有過的助記詞,而你負責處理那些沒有任何軟體能替你做出的判斷。