摘要:社会工程学攻击手法不断演变,攻击者越来越多地通过身份冒充、钓鱼链接、心理施压和利益诱导等方式骗取用户资产控制权。SafePal 梳理五类常见社会工程学攻击,并总结四项核心安全原则,帮助用户提升加密资产安全意识。
在加密世界,最坚固的堡垒有时候并不是被技术攻破的,而是被人自己“打开”的。
相比复杂的链上漏洞,普通用户更容易遇到的,其实是社会工程学攻击(Social Engineering Scam)。攻击者未必需要破解硬件钱包或获取系统权限,他们更擅长伪装身份、制造紧迫感,再利用人们的信任和对资产损失的恐惧,诱导转账、点击钓鱼链接、下载恶意软件、连接钱包、签署交易,甚至主动交出助记词和私钥。
真正高明的社会工程学攻击,往往不会让骗局看起来像骗局。相反,它会把危险操作包装成一次正常的“安全操作”。
一、社会工程学攻击,常见的有以下五类:
第一类:冒充身份
攻击者会冒充钱包、交易所客服、项目方管理员、KOL、物流公司、律师,甚至其他机构,通过 Telegram、Discord、X、微信、电话等方式主动联系用户。
常见话术包括:“检测到您的账户存在异常。”“您的钱包需要重新验证。”“我们可以帮您追回资产。”
对方知道你的姓名、电话、订单或账户信息,并不能证明他的身份是真的。 真实信息更可能被攻击者用来增加可信度。
判断关键不是对方“像不像客服”,而是在于他究竟要求你做什么,索要资产控制权的全是骗子。
即使是在官方社群中,也潜藏着伪装成客服的骗子。私信不受官方监控,是骗子最常得逞的地方——遇到问题,建议在公共频道公开提问并寻求解答。
加密社区有一条需要大家铭记于心的铁律:真正的官方人员,绝不会主动私信联系你提供帮助。
第二类:发布钓鱼链接、假网站或假软件
邮件、短信、搜索广告、二维码和社交媒体私信,都可能成为钓鱼入口。
攻击者可能制作与官网几乎一致的页面,或者发布假的钱包 App、浏览器插件、桌面客户端和所谓“固件更新”,再诱导你输入账号、验证码、助记词,连接钱包或签署交易。
真正的破绽可能只是域名里少了一个字母、多了一个字符。
因此,涉及钱包下载、账户登录、浏览器扩展和硬件钱包固件时,不要因为页面“看起来像官网”就默认安全。日常可通过以下操作,降低误入钓鱼网站的风险:
- 在首次通过官方认证渠道核实网址后,手动将其存入浏览器书签。
后续每次访问均从书签进入,尽量避免每次使用时依赖搜索引擎重新搜索。搜索引擎结果顶部的“赞助”或“广告”链接,往往是假网站最集中的重灾区
2. 认准官网的跳转下载入口
下载钱包 App 或浏览器插件时,应始终通过官网给出的跳转链接进入官方应用商店。即便在应用商店内部搜索,也要仔细核对开发者信息与下载量,防止下载到同名的假冒软件。
第三类:制造恐惧和紧迫感
这是社会工程学最常见的心理手段之一。
“资产正在被盗。” “钱包存在严重漏洞。” “十分钟内不处理,账户就会被冻结。” “必须立即升级,否则设备将无法使用。”
这些话术的目的,是让你来不及核实,就按照对方提供的步骤操作。
很多时候,“安全提醒”本身就是骗局的一部分。
攻击者先让你产生“再晚一步钱就没了”的恐惧,再把恶意链接、假软件或者所谓“安全地址”作为解决方案递到你面前。
所以,越是要求立即操作的信息,越值得先停下来核实。
第四类:潜伏伪装并建立长期信任关系
并不是所有社会工程学攻击都会制造恐惧,有些反而会给你好处。
免费空投、NFT、返现奖励、高收益投资、内部名额,都可能成为诱饵。
还有一些骗局会通过社交软件、群聊甚至交友平台长期建立关系,再慢慢向用户推荐所谓的投资机会、交易平台或代操盘服务。
这类攻击最危险的地方在于,它不一定急于得手——攻击者可能花几周甚至几个月建立信任,直到你自愿把钱转进去。
而对于已经被骗过的人,还有一种更隐蔽的“二次诈骗”:所谓律师、调查机构或资产追回团队主动联系你,声称资金已经找到,只需要再支付律师费、税费或解冻费。
第五类:通过线下渠道进行社会工程学攻击
社会工程学并不只发生在屏幕里。
攻击者可能通过电话、实体信件、快递,甚至直接寄送所谓“替换设备”,告诉用户设备存在风险,需要扫码升级、重新导入钱包或者更换硬件。
因此,任何自己没有主动购买或申请,却突然收到的钱包设备,都不应该直接使用,更不要向其中导入原有钱包的助记词。
二、一场社会工程学攻击,通常怎么完成?
虽然形式很多,但大多数攻击都可以拆成几个相似的步骤。
第一步:建立可信度
攻击者可能冒充钱包、交易所、客服、项目方、物流公司甚至真实个人信息,或长期交流建立可信度。
因此,“对方知道我的真实信息”并不能证明他的身份是真的。
第二步:创造一个必须处理的理由
理由可能来自恐惧(资产被盗、账户将冻结)、利益(空投、退款、资产已追回)或“帮助”(我来帮你解决)。
无论哪一种,目的都是压缩你的独立判断时间,把你推进到下一步。
第三步:实施真正的攻击
攻击者最终通常会要求你:访问指定网站、扫描二维码、下载软件、共享屏幕、连接钱包、输入验证码、签署交易、提供助记词或私钥,或者直接向某个地址转账。
这也是判断风险最重要的一步。
不要只问:“这个人看起来像不像官方?” 更应该问:“他最终希望我做什么?”
如果一条“安全通知”的最终结果,是让你交出资产控制权,那么前面包装得再真实也都是骗局。
三、面对社会工程学攻击,守住四条底线
诈骗方式可以一直变化,但安全原则并没有那么复杂。
第一:不向任何人提供助记词和私钥、PIN 码或钱包密码
助记词不是验证码,不是身份认证资料,不是退款凭证,也不是所谓的“安全升级代码”。
正规的自托管钱包在用户自己恢复钱包时,可能需要在可信设备或官方软件中输入助记词,但这和把助记词发送给客服、管理员或输入陌生网页完全不同。
第二:不用对方提供的入口验证对方自己
收到所谓官方邮件,不要再点击邮件里的“官网”确认真假;接到可疑电话,也不要继续使用对方提供的客服电话。
退出当前信息来源,自己重新找到平台官网、官方 App 或认证账号,再核实一次。
第三:看不懂的签名和授权,不要确认
没有泄露助记词,并不代表一定安全。
恶意授权、Permit 签名、Token Approve,甚至一笔普通转账,都可能造成资产损失。
如果你不知道自己正在授权什么,就不要因为“客服说需要验证”而确认。
第四:越是催你,越要停下来。
“必须马上升级”“资产正在被盗”“十分钟内不处理就被冻结”,这些话术本身就是典型的心理施压。真正正常的安全流程,经得起你多花几分钟确认。
骗局才最希望你没有时间思考。
四、如果已经进行了可疑操作怎么办?
如果只是收到可疑邮件、短信、电话或私信,没有点击、签名或转账,停止联系并保留相关证据即可。
如果已经输入账户密码、验证码或者下载了可疑软件,应尽快修改相关账户密码、重置 2FA,并检查邮箱、交易所等重要账户的登录记录。
如果已经连接陌生 DApp、进行了可疑授权或签名,应及时检查钱包近期交易和授权情况,撤销不认识或不再使用的权限。
如果助记词或私钥已经泄露,则应直接把原钱包视为已经失陷。此时应使用可信设备创建一套全新的钱包和助记词,并尽快将原钱包中仍然存在的资产转移至新钱包。已经泄露的助记词,不应继续使用。
写在最后
社会工程学最危险的地方,不是技术有多复杂,而是它懂得利用人的心理。
面对任何涉及资产的异常联系,最重要的不是记住多少诈骗套路,而是别在恐惧、贪念和催促中做决定。
越让你着急,越要慢一点;越让你心动,越要多确认一步。


