您复制了一个钱包地址,将其粘贴到发送栏,然后点击确认。一切看起来都没问题。但一段隐蔽的恶意软件在地址进入剪贴板时就将其替换了——您的资金如今已不可逆地转给了陌生人。针对加密货币持有者的大多数成功攻击,并不会攻破区块链,而是利用可预见的人为习惯:复制粘贴地址时不核对、从搜索结果下载应用,以及把电话号码当作恢复验证因素。自托管意味着您是最后一道防线。了解自己的攻击面,是保护它的第一步。
网络钓鱼:威胁披着可信的外衣
加密货币领域的网络钓鱼主要有三种形式。电子邮件钓鱼会伪装成交易所提醒或钱包通知,制造紧迫感——例如账户已暂停、出现可疑登录,或有人发起了您并未操作的提现。搜索广告钓鱼会购买广告,让假冒钱包或去中心化交易所网站出现在自然搜索结果上方;广告中的域名与真实域名只有细微差别(例如“metamask-app.io”而非“metamask.io”)。社交平台钓鱼则通过 Discord 私信中的假客服机器人,或承诺空投的 Telegram 群组传播。
无论哪种形式,目的都一样:窃取您的助记词或私钥,或诱骗您批准恶意交易。任何正规服务都不会索要助记词。无论是您的钱包服务商、交易所客服,还是声称要验证您账户的网站,都不会这样做。
搜索广告钓鱼的危险性日益增加,因为假网站的视觉设计可以做到像素级仿真。攻击者会针对“MetaMask 下载”或“Uniswap 应用”等意图明确的搜索词购买 Google 或 Bing 广告。点击广告而非直接访问网站的用户,就会进入资产抽取网站。网址不匹配、首次打开就提示导入钱包、营造紧迫感等危险信号,在您匆忙时很容易被忽略。
**如何保护自己:**将钱包官方网站加入书签,并直接访问。切勿点击电子邮件或搜索广告中的钱包链接。条件允许时,使用硬件钱包签名,这样即使遇到极具迷惑性的假网站,也无法提取您的密钥——设备会要求您在其防篡改屏幕上亲自按下实体按钮。
剪贴板劫持:悄无声息地替换地址
剪贴板劫持程序(一类恶意软件)会监控系统剪贴板,寻找与加密货币钱包地址相符的字符串。Bitcoin 地址以 1、3 或 bc1 开头;Ethereum 地址以 0x 开头。检测到匹配字符串后,恶意软件会在您粘贴之前悄悄将其替换为攻击者控制的地址。
这种攻击刻意设计得难以察觉。发送栏中显示的是攻击者的地址,乍看之下可能完全正确,尤其是当地址开头和末尾的几个字符被伪造得与您原本要发送到的地址相似时。
这类恶意软件的传播渠道多种多样:恶意浏览器扩展、破解的交易工具或假冒投资组合跟踪器等木马化桌面应用,以及仿冒的硬件钱包配套软件。卡巴斯基记录的 GitVenom 活动于 2024 年底通过假冒 GitHub 仓库传播剪贴板劫持程序。巴西、土耳其和俄罗斯的受害者共损失约 5 BTC,按当时价格约合 $485,000。剪贴板劫持并非只针对 Windows。Cyble 于 2026 年 2 月发现的 ClipXDaemon 会拦截 X11 剪贴板会话,以攻击 Linux 系统。
**如何保护自己:**粘贴任何钱包地址后,在确认前逐个字符核对完整地址。硬件钱包能从机制上落实这一习惯:它会在自己的屏幕上显示真实的目标地址,不受电脑剪贴板内容影响。切勿从官方商店以外安装浏览器扩展,也不要运行通过开发者已验证的分发渠道之外获取的软件。
地址投毒:一个字符出错,资金可能尽失
地址投毒利用了钱包用户界面中的一种常见捷径。大多数钱包只显示钱包地址开头和末尾的 4 到 6 个字符。攻击者会生成与这些可见字符完全相同的仿冒地址,也就是靓号地址。随后,他们从假地址向受害者的钱包发送极小额、几乎不值钱的“尘埃”交易,将仿冒地址插入受害者的交易记录。
之后,受害者想再次向一个熟悉的地址转账时,可能会翻看交易记录,看到看起来熟悉的条目,复制地址并转账——结果钱进了攻击者的钱包。
这种攻击造成的损失相当严重。Chainalysis 记录了 2024 年的一次行动:攻击者生成了 82,031 个假地址,影响 2,774 名受害者,造成约 $69.7 million 的总损失。2024 年 5 月,一次地址投毒攻击险些让一名持有者损失价值 $68 million 的 Wrapped Bitcoin(WBTC);经过协商,资金最终退回,但攻击者在协商期间仍保留了约 $3 million 的升值收益。2025 年 12 月,一名加密货币交易者在一笔交易中向遭投毒的地址转出了 49,999,950 USDT。
切勿从交易记录中复制地址。请使用已保存的地址簿,或每次都从经过核实的原始来源重新粘贴地址。
**如何保护自己:**将常用地址保存在钱包的地址簿中,不要从交易记录中再次复制。发送大额资金时,请核对目标地址的每一个字符,而不只是开头和末尾的几个字符。硬件钱包会在签名前于屏幕上显示完整地址,供您手动核验。
假钱包应用:潜藏在 App Store 中的恶意软件
假钱包应用会仿造正规钱包的图标、名称和界面。安装后,它们可能显示假的助记词导入页面,窃取恢复现有钱包的用户输入的助记词;也可能悄悄对已连接的账户执行资产抽取交易。
这些应用会通过官方商店传播,因此尤其具有迷惑性。Check Point Research 记录了一个于 2024 年出现在 Google Play 上的假冒“WalletConnect — Crypto Wallet”应用。该应用在五个月内累计下载量超过 10,000 次,完全逃过检测(VirusTotal 检测数为零),并使用 MS Drainer 工具包从 150 多名受害者处盗取超过 $70,000。2025 年,Google 下架了 22 款以上假冒 PancakeSwap、SushiSwap 和 Raydium 的加密货币钱包应用;其中许多通过虚假的导入页面窃取助记词。
搜索广告和 SEO 操纵会让假应用在应用商店及网页搜索结果中排在正规版本之前,使问题更加严重。
**如何保护自己:**安装任何钱包应用前,先访问该钱包的官方网站,再通过官网中的下载链接获取应用。仔细核对开发者的准确名称——一个字符的差异可能就是唯一明显的区别。查看近期评价,留意是否有人报告资金损失。最重要的是:除非您是通过官方分发渠道找到该应用,否则切勿在刚安装的应用中输入助记词。
SIM 卡劫持:当您的电话号码成为安全隐患
SIM 卡劫持是一种社会工程攻击(也称 SIM 卡劫持攻击):攻击者诱使您的移动运营商将您的电话号码转移到由其控制的 SIM 卡上。攻击者通常会结合利用从数据泄露事件、社交媒体收集的个人信息,有时还会贿赂运营商员工来实施攻击。
一旦控制了您的号码,攻击者就能截取通过短信发送的一次性密码(SMS OTP),重置您的电子邮件账户,再重置交易所登录信息,继而转走您的加密资产。链上交易不可逆,因此加密资产成为理想的攻击目标:与银行转账不同,这类交易无法撤销,也没有争议处理流程。
问题的规模已有记录,而且还在扩大。美国联邦调查局(FBI)2024 年互联网犯罪投诉中心(IC3)年度报告记录了美国境内 982 起 SIM 卡劫持投诉,报告损失约为 2600 万美元。英国欺诈服务机构 Cifas 报告称,2024 年 SIM 卡劫持案件激增 1,055%,从前一年的 289 起增至近 3,000 起。2025 年 3 月,T-Mobile 在一起仲裁案中被裁定支付 3300 万美元;该案中,单次 SIM 卡劫持导致一名客户的加密货币资产被盗。
加密资产持有者成为攻击目标的比例尤其高:链上财富公开可见,社交媒体上经常会透露持仓信息,而且交易不可逆,无法撤销。
**如何保护自己:**在所有交易所、电子邮件和云服务中,移除作为双因素认证(2FA)验证方式的电话号码。用 TOTP 验证器应用(例如 Aegis 或 Raivo)或 FIDO2 硬件安全密钥替代短信一次性密码。向您的移动运营商设置运营商账户 PIN 或密码。使用专门的电子邮件地址登录交易所,不要将其关联到社交媒体账户。避免公开宣布自己持有加密资产。
克服多数攻击的一个习惯:确认前先核实
本文介绍的所有攻击都利用了同一个漏洞:您屏幕上看到的内容,与实际要签署、发送或批准的内容之间存在落差。攻击者的目的始终是让您在核实之前就确认某项操作。
应对这些攻击的共同做法是:每次确认操作前都暂停片刻:
- 逐个字符核实完整的收款地址,不要只看开头和结尾的几个字符。
- 签名前确认金额和资产无误。
- 检查网站或应用的网址是否与您的书签完全一致。
硬件钱包通过设计让您养成这一习惯。交易详情会显示在防篡改屏幕上,主机无法修改屏幕内容;签署交易还需要您按下实体按钮。这并不意味着硬件钱包无懈可击,但它能杜绝所有依靠操纵受感染屏幕所显示内容的攻击。
为保障账户安全,请在所有支持的平台上用 TOTP 或 FIDO2 替代短信双因素认证(2FA)。妥善保管助记词:无论任何“客服人员”提出什么要求,都绝不要让助记词出现在浏览器标签页、聊天窗口、屏幕截图或云备份中。
要点
- 网络钓鱼、剪贴板劫持、假冒应用和 SIM 卡劫持是针对自托管用户的主要攻击手段,无一需要破解密码学技术。
- 地址投毒会在您的交易记录中插入外观相似的地址;切勿从交易记录中复制收款地址。
- 剪贴板劫持恶意软件会悄无声息地替换已复制的地址;发送前,务必核实粘贴的完整地址。
- 假钱包应用会出现在官方应用商店中,且未被任何杀毒软件检测到;请务必通过钱包官方网站访问下载链接。
- 短信双因素认证(2FA)存在安全隐患——请在所有能保护加密资产访问权限的账户上,用 TOTP 或 FIDO2 硬件安全密钥替代它。
- 硬件钱包会在签署交易时强制您进行核实,并能杜绝最常见的一类基于屏幕欺骗的攻击。



