撸毛防骗指南:永远别做的三件事

助记词、先充值、无限授权——撸毛里绝大多数归零都来自这三件事。本文讲清它们为什么危险、骗局通常长什么样,以及假客服的识别方法和授权检查的通用做法。

撸毛这件事本身的风险来自不确定性:项目可能不发币、规则可能改、奖励可能缩水。这些是可以承受的,因为你损失的只是时间。真正会让人一夜归零的,是另一类风险——资产被直接拿走

好消息是,这类风险的成因高度集中。绝大多数真实发生的损失,都能追溯到三件事之一。把这三件事变成肌肉记忆式的禁令,你就避开了这个行业里绝大部分的坑。

第一件:永远不要把助记词或私钥交给任何人、任何页面

助记词(Seed Phrase / 记忆词,通常是 12 或 24 个英文单词)和私钥是钱包的完整控制权。谁拿到它,谁就是这个钱包的主人,不需要任何额外确认就能转走里面的一切。

必须记住的一条规则是:没有任何正当场景需要你在网页上输入助记词

  • 领空投不需要;
  • 「验证钱包资格」不需要;
  • 「同步节点」「解锁资产」「恢复账户」「激活权限」都不需要;
  • 官方客服、项目方、交易所、钱包厂商,任何一方都不会向你索要。

真正需要助记词的只有一个场景:你自己在一个全新的钱包应用里恢复钱包。这件事应该由你主动发起,在你信任的钱包客户端里完成,而不是被谁引导着做。

常见的话术包装包括:「你的资产因异常被冻结,请验证助记词解除」「空投领取失败,请导入钱包重试」「点击这里同步你的资产」。无论包装得多合理,答案都是同一个:关掉页面。

顺带提醒:截图、云笔记、聊天记录、密码管理器的备注栏,都不是助记词的安全存放处。抄在纸上并离线保管,仍然是这件事上最稳的做法。

第二件:永远不要为了参与而先充值

「先充值 X U 才能解锁领取资格」「保证金退还」「开通高级任务需要 Gas 费代付」——只要一个活动要求你先把钱打给对方,就可以直接判定为不要参与。

理由很简单:正常的空投和任务奖励,逻辑上是项目方给你钱,不是你给项目方钱。项目方需要的是你的使用行为和数据,不是你的本金。

需要区分开的一件事是:链上操作本身会产生 Gas 费(网络手续费),这是付给区块链网络的、每笔交易都要付的费用,不是付给项目方的。合理的 Gas 支出(通常是很小的金额)属于正常成本,和「向对方账户充值」是完全不同的两回事。判断方法也很直观:Gas 是在你的钱包里弹出确认、金额由网络决定;「充值」是让你往一个指定地址转账。

同一类型的变体还有:「交手续费才能提现」「缴纳解冻费」「充值升级会员倍数」。共同特征是要求先出钱才能拿到承诺的收益,这在任何行业里都是同一个模式。

第三件:永远不要随手签下无限授权

这是三件事里最隐蔽的一件,因为它看起来完全正常。

在链上使用一个应用时,你经常需要「授权」(Approve)它动用你钱包里的某种代币。授权本身是必要的机制,问题在于授权额度。很多界面默认申请的是无限额度——意味着该合约在任何时候都可以把你钱包里这种代币全部转走,不需要你再确认一次。

如果这个合约是恶意的,或者它日后被攻破,你的资产就会在你完全不知情的时候消失。很多「我什么都没做,币就没了」的案例,根源都是很久以前的一次无限授权。

实际操作上的几条通用做法:

  • 看清楚每一次签名的内容。主流钱包会展示这次操作是「签名」还是「授权转账」、涉及哪种代币、额度是多少。看不懂就先不签。
  • 能改额度就改成本次所需的额度,不要用默认的无限额度。多花几秒确认,比事后补救容易得多。
  • 定期检查并撤销不再使用的授权。主流公链都有查看和撤销授权的工具,多数钱包应用内也内置了这个功能。养成每隔一段时间清理一次的习惯,尤其是在参与过大量新项目之后。
  • 注意区分「签名」与「交易」。单纯的签名(用于登录或验证身份)通常不会转移资产,但有一类签名(离线订单授权)同样可以授权他人转走你的资产。对来源不明的签名请求保持同样的警惕。

假客服:最常见的入口

上面三件事,多数情况下不是用户自己想去做的,而是被人引导着做的。引导的入口,绝大多数是假客服

它的典型形态是:你在某个社群里提了一个问题,或者只是发了条求助消息,很快收到一条私信,头像和昵称与官方高度相似,态度专业,主动提出帮你解决。接下来你会被引导到一个「客服工单页面」「验证页面」,然后触发上面三件事之一。

识别方法不复杂:

  • 官方几乎不会主动私信你。主流项目方与钱包厂商都反复声明过这一点。
  • 昵称和头像可以完全复制,链接不能。核对来源应当从项目官网或官方账号的置顶处出发,而不是从对方给你的链接出发。
  • 紧迫感是共同特征。「名额还剩 3 个」「1 小时后关闭」「不处理会被冻结」——制造时间压力是为了让你跳过核对步骤。
  • 不要在任何第三方页面填写助记词、私钥或验证码,哪怕它看起来和官方页面一模一样。

同一类手法还包括:伪造的「官方公告」链接、搜索引擎里买广告位的假官网、社群里被顶到最上面的「领取入口」。养成从官方账号或官网的固定入口进入的习惯,比学会识别一百种话术更有效。

一个简单的自检清单

在点下任何一个确认按钮前,过一遍这五个问题:

  1. 这个页面的地址,是我从官方入口点进来的,还是别人发给我的?
  2. 它有没有向我索要助记词或私钥?(有 → 立刻离开)
  3. 它有没有要求我先转账 / 充值?(有 → 立刻离开)
  4. 我这次签名的到底是什么?额度是多少?
  5. 这件事有没有让我感到「必须马上做,否则来不及」?(有 → 先停下来核对)

最后一条同样重要:用专门的钱包参与新项目,不要用存放主要资产的钱包去做任何任务。即使判断失误,损失也能被限制在可承受的范围内。关于这一点的具体做法,见《钱包与账号隔离》。


本文为通用安全常识整理,不针对任何具体产品或服务,也不构成投资建议。操作前请以官方公告为准并自行核实;虚拟货币相关业务在部分司法辖区属非法活动,请遵守所在地法律。

下一篇:钱包与账号隔离:多账号撸毛的基本卫生