You need to enable JavaScript to run this app.
Bankless Academy

Web3 安全

保护你和你的钱包,远离 web3 中最常见的骗局。
开始课程

简介

数字所有权是 Web3 的新特性。借助区块链、加密货币和 NFT,Web3 把所有权和权力交还给用户。对很多人来说,在线持有数字金融产品还是新鲜事,而经验的欠缺给了不法之徒可乘之机,让他们得以行骗、盗走他人的资产。这些骗局之所以屡屡得手,是因为大多数人并不了解它们的套路。

不过,受骗局困扰的不只是 Web3,邮箱、社交媒体这类 Web2 服务同样充斥着骗局。此外,许多 Web3 工具仍然连着银行账户、中心化交易所等 Web2 服务,保护好它们同样重要。所以,Academy 探索者,恭喜你愿意花时间武装自己,用知识守护你在 Web3 世界里的探险之旅!

这一课将涵盖:

  • Web2 与 Web3 的安全。
  • 人们最常见的资金损失方式,以及如何防范。
  • 钱包安全的整体策略。
  • 万一受骗,如何补救。

Web2 里的钱

在 Web2 里,机构代人们保管资金。用户必须向机构证明身份,才能取用自己的钱。银行账户或中心化交易所(CEX)都是如此:你需要一个登录账号和一个密码。

骗子想拿到你的钱,就得拿到这组账号加密码。由于保护资金是机构的职责,欺诈交易可以被撤销,就像信用卡交易可以申请争议处理一样。

Web3 里的钱

在 Web3 里,钱的运作方式不同。它更像一个上了锁的现金钱包:钱一旦花出去,就没了。你的助记词(那串特殊的秘密单词)能解开你的私钥,所以谁拿到它,谁就控制了你的钱包。绝对不要把它交给任何人,也不要用数字方式保存:照片和笔记应用都可能被攻破。

但助记词不是唯一的目标:一个恶意签名(你批准的一笔交易或一条消息)就能让骗子转走你的代币,他们根本不需要看到你的助记词。既要保护助记词,也要保护签名

知识检测 1

判断对错:骗子可以诱骗你签署恶意交易或授权,从而转走你钱包里的代币,全程不需要知道你的助记词。

  • [ ] 对

  • [ ] 错

安全保存助记词

安全保存助记词的方法有很多,一个不错的起点是:把它记在实体材料上(覆膜纸或类似材料),放进自己家里防水防火的保险箱。不要助记词存成照片或其他数字形式,密码管理器里也不行。

不适合保存助记词的地方包括:

  • 文件柜里
  • 数字笔记应用
  • 你的工作场所
  • 数字照片

不管你把助记词放在哪里,都要确保只有你能拿到,并且它不会丢失或损毁。谁也说不准将来会发生什么!

保护你的密码

在日常上网中,良好的密码使用和管理习惯很重要。

你在网上用的每一个 Web2 服务,密码都应该各不相同,包括邮箱、中心化交易所和其他各类服务账户。有人拿到某个账户的账号加密码已经很麻烦了,如果这一组还能打开你所有的账户,那就糟糕得多!

1Password、Bitwarden、KeePass 这类密码管理器应用可以安全地存储并加密多个密码,它们甚至能生成高强度的新密码并自动保存。用户只需要记住一个主密码。

不要把 Web3 的助记词存进密码管理器:只要一次密码泄露,你的全部 Web3 资产就可能被拿走,而且没有人能替你追回。

知识检测 2

密码管理器为什么有用?

  • [ ] 使用时只需要记住主密码。

  • [ ] 它们能生成并保存高强度的独立密码。

  • [ ] 它们会加密密码来保证安全。

  • [ ] 以上都是

双重身份验证

双重身份验证,也叫 2FA,是 Web2 的第二层安全防护。

即使密码很强,也有很多人的账户被黑或凭据被盗。Web2 网站(甚至密码管理器)通常支持 2FA 作为第二层防护:在常规密码之外,再由另一台设备或应用提供证明。

不是所有 2FA 都一样:

🥉 短信验证码最弱:骗子会用社会工程把你的手机号「SIM 卡转移」到自己的设备上,从而收到你的验证码。不过有总比没有强。

🥈 验证器应用(比如 Google Authenticator、2FAS 或 Aegis)在你的设备上生成验证码,对大多数账户来说是稳妥的选择。

🥇 通行密钥和硬件安全钥匙(比如 YubiKey)是抗钓鱼的黄金标准:它们与真实网站绑定,在仿冒站点上根本无法登录。

知识检测 3

为什么强烈建议开启双重身份验证?

  • [ ] 开启 2FA 后账户就不可能被黑。

  • [ ] 它为 Web2 账户增加了一层安全防护。

  • [ ] 它让密码变得更强。

  • [ ] 以上都是

社会工程骗局

在 Web2 和 Web3 里,骗子都会用钓鱼攻击手法,骗人交出密码和助记词,或者签署恶意交易。他们常常假装成产品客服来「提供帮助」,比如「你好,这里是 Metamask 客服」,或者冒充社区管理员,比如「新 NFT 铸造,社区专属」。

他们用社会工程向人施压,例如:

  • 「时间不多了!」:让你觉得必须赶紧行动。
  • 「恭喜你中了我们的抽奖!」:制造专属感。
  • 「抢先参与我们的预售铸造!」:在受害者心里制造 FOMO

害怕错过

FOMO 是「Fear Of Missing Out」的缩写,意思是害怕错过:那种「不马上行动就会错失巨大好处或机会」的紧张感。

对付 FOMO 最好的办法,就是离开电脑,休息一下。人在紧张时思考不清楚,这正是 FOMO 成为高效行骗工具的原因。一旦从当下的情境中抽身,你就更容易看清骗局的本来面目。

知识检测 4

骗子如何使用社会工程?

  • [ ] 冒充社区里的权威人物。

  • [ ] 用很短的时限给人施压。

  • [ ] 用抽奖或免费 NFT 制造 FOMO。

  • [ ] 以上都是

社交媒体安全

骗子很喜欢在社交媒体和加密项目的 Discord 服务器里搭讪,通常会把对话转移到私信,以免被有经验的成员识破。请在公开区域交流,绝对不要助记词告诉任何人,也不要点开私信里的链接去签署任何东西。

社交媒体上的危险信号

🚩 用词和语法错误:they're/their/there 之类。

🚩 FOMO:「别错过了!」

🚩 冒充身份:管理员、客服、Vitalik Buterin、Elon Musk 等等。

🚩 保证收益:加密世界里没有任何东西是有保证的。

🚩 不请自来的链接和邀约尤其是在私信里

社交媒体最佳实践

保持安全的做法:

✅ 如果对方非要私信你才能卖出产品,那你多半并不需要它。

✅ 查看项目的关注者和成员数量,不过这并不能保证项目的正当性、质量或稳定性。

✅ 用外部来源核实一切,比如项目的另一个官方账号。

✅ 只要有一点不确定,就去你信任的大社区里问问口碑好的成员,而且要在公开场合问。

诈骗代币与地址投毒

钱包里突然冒出不明代币或 NFT?诈骗代币会被一次性发给成千上万个钱包,就等有人去转移或出售它们,从而触发藏在代币智能合约里的恶意代码,或者把受害者引到钓鱼攻击网站,索要助记词或恶意签名。最好的应对:完全不要碰它们,放着不管或在钱包里隐藏即可。

一个相关的手法是地址投毒:骗子从一个精心构造的地址发来极小额转账,这个地址的开头和结尾几位与你常用的地址几乎一模一样。之后你若从交易记录里复制地址,很可能复制到骗子的仿冒地址。

保护自己:

  • 不要从交易记录里复制地址。
  • 核对的不能只是开头和结尾几位。
  • 大额转账前先发一笔小额测试。

恶意授权与盲签

如今大部分资金损失,不是因为助记词被盗,而是因为签名被骗走。「钱包盗刷器」钓鱼工具包会给你一个看起来很平常、实际却不是的交易或消息:

  • 恶意授权:一笔授权交易就能给骗子的合约无限的代币授权,任其花掉你的代币或 NFT。
  • 签名钓鱼:免 Gas 的签名授权(比如 Permit2)可以直接批准代币转移,连交易都不需要。
  • 委托盗刷:一项较新的钱包功能(EIP-7702)让一个签名就能在你的账户上安装代码,盗刷者利用它自动清空钱包。

签署自己看不懂的东西,就叫盲签,连专业人士也会栽跟头:2025 年 2 月,Bybit 交易所批准了一笔显示内容被篡改的交易,损失约 15 亿美元。

你的防线是:放慢速度,读清每一条签名请求,把「验证你的钱包」这类提示当成敌意行为,并使用能在签名前模拟交易的钱包。

知识检测 5

你收到一条私信:「你的钱包需要迁移:请到 metamask-upgrade.app 连接并签名以验证资产。」该网站要求你签署一个免 Gas 授权。问题出在哪里?

  • [ ] 没问题:签名是免费的,也无法转移资金。

  • [ ] 只有你还输入了助记词才危险。

  • [ ] 这是安全的,因为客服团队会通过私信联系用户。

  • [ ] 这是签名钓鱼:该签名可能转走你的代币。

硬件钱包

还记得我们的 钱包基础 课程吗?硬件钱包把你的私钥保存在一台专用设备上,远离联网的电脑。这让你的资金安全得多:恶意软件读不到你的密钥,小偷则必须实际偷走设备并破解它。常见的选择有 Ledger、Trezor 和 Keystone。请务必直接向厂商购买。

你甚至可以通过 MetaMask 这类浏览器扩展钱包来使用硬件钱包,兼顾便利与硬件安全。Ledger 写了一份自己的指南来讲解如何设置。

不过有一个限制:硬件钱包会签署你批准的任何东西,所以盲签一笔恶意交易照样会损失资金。确认之前,一定要在设备自己的屏幕上核对细节。

知识检测 6

判断对错:只有在批准之前核对每一笔交易,硬件钱包才能保护你的资金。

  • [ ] 对

  • [ ] 错

钱包策略

在你的配置中加入硬件钱包之后,保护资金最有效的方法之一,是把资金分散在多个钱包里。下面是一个用三个独立钱包做区隔的策略:

  1. 社交钱包:一个几乎不放资金的热钱包,用于登录、铸造和尝试新 dApp。就当里面的东西随时可能损失。
  2. 交易钱包:一个热钱包,用于交易以及其他可能需要随时动用资金的活动。
  3. HODL 钱包:一个硬件钱包,用于长期 HODL:这些资金打算长期持有。绝对不要用这个钱包去和智能合约或不熟悉的网站交互。

👍 优点:做了区隔,骗局就只会威胁到那一个钱包里的资金,而不是全部资产。

👎 缺点:管理起来更复杂,不过很多钱包应用允许你给钱包命名。

知识检测 7

为了更高的安全性,我们建议把资金 _______________。

  • [ ] 存在多个空投里

  • [ ] 锁在多个 NFT 里

  • [ ] 分散在多个钱包里

  • [ ] 在多个地址里保持流动

从 Web2 骗局中恢复

希望你还没有成为骗子的受害者。如果不幸中招,有几个步骤可以帮你重新保护好账户。

如果骗局涉及 Gmail、Discord 这类 Web2 服务,你应该:

  • 修改受影响账户的密码。
  • 如果有「登出所有其他设备」按钮,就用它把骗子踢出你的账户。
  • 开启 2FA:最好用通行密钥或硬件安全钥匙,否则用验证器应用。
  • 向相关服务举报这次骗局。
  • 确认你的邮箱账户同样安全。
  • 和朋友或信任的社区成员聊聊这次骗局。

从 Web3 骗局中恢复

在以太坊上,合约必须获得明确许可才能花你的代币。授权额度就是你允许某个特定合约花掉的数量。把授权额度保持在低位,能降低资产面临的风险。

Web3 里没有一个管理协议的机构可以举报骗子,但你仍然可以行动:

  • 立刻把仍在被攻破钱包里的资金转到另一个钱包地址,确保新地址使用不同的助记词。
  • revoke.cash(支持很多网络)或 etherscan.io/tokenapprovalchecker 检查并撤销你的代币授权额度。撤销需要支付 Gas,revoke.cash 提供了操作指南
  • 也去 revoke.cash 的「Delegations」标签页看看有没有你不认识的钱包委托,并在钱包应用里移除它。
  • 今后使用硬件钱包,并核对你签署的每一样东西。
  • 向受影响的社区举报这次骗局,提醒其他人。
  • 和朋友或信任的社区成员讨论骗局的过程,看看今后如何保护自己和他人。