---
TITLE: Web3 安全
DESCRIPTION: 保護你和你的錢包，遠離 web3 中最常見的騙局。
LANGUAGE: 繁體中文
EDITORS: Claude (Anthropic AI, 2026 review)
WRITERS:
TRANSLATORS: Claude (Anthropic AI)
LINK: https://app.banklessacademy.com/lessons/web3-security
FORMAT: LESSON
---

```
__________________________________________________________________________________________________________________________________________________________

$$$$$$$\                      $$\       $$\                                      $$$$$$\                           $$\
$$  __$$\                     $$ |      $$ |                                    $$  __$$\                          $$ |
$$ |  $$ | $$$$$$\  $$$$$$$\  $$ |  $$\ $$ | $$$$$$\   $$$$$$$\  $$$$$$$\       $$ /  $$ | $$$$$$$\ $$$$$$\   $$$$$$$ | $$$$$$\  $$$$$$\$$$$\  $$\   $$\
$$$$$$$\ | \____$$\ $$  __$$\ $$ | $$  |$$ |$$  __$$\ $$  _____|$$  _____|      $$$$$$$$ |$$  _____|\____$$\ $$  __$$ |$$  __$$\ $$  _$$  _$$\ $$ |  $$ |
$$  __$$\  $$$$$$$ |$$ |  $$ |$$$$$$  / $$ |$$$$$$$$ |\$$$$$$\  \$$$$$$\        $$  __$$ |$$ /      $$$$$$$ |$$ /  $$ |$$$$$$$$ |$$ / $$ / $$ |$$ |  $$ |
$$ |  $$ |$$  __$$ |$$ |  $$ |$$  _$$<  $$ |$$   ____| \____$$\  \____$$\       $$ |  $$ |$$ |     $$  __$$ |$$ |  $$ |$$   ____|$$ | $$ | $$ |$$ |  $$ |
$$$$$$$  |\$$$$$$$ |$$ |  $$ |$$ | \$$\ $$ |\$$$$$$$\ $$$$$$$  |$$$$$$$  |      $$ |  $$ |\$$$$$$$\\$$$$$$$ |\$$$$$$$ |\$$$$$$$\ $$ | $$ | $$ |\$$$$$$$ |
\_______/  \_______|\__|  \__|\__|  \__|\__| \_______|\_______/ \_______/       \__|  \__| \_______|\_______| \_______| \_______|\__| \__| \__| \____$$ |
                                                                                                                                               $$\   $$ |
PORTABLE LESSON DATADISK COLLECTION                                                                                                            \$$$$$$  |
                                                                                                                                                \______/
__________________________________________________________________________________________________________________________________________________________
```

---

# 引言

數位所有權是 Web3 的新特性。藉助區塊鏈、加密貨幣和 NFT，Web3 把所有權和權力交還給使用者。對很多人來說，線上持有數位金融產品還是新鮮事，而經驗的欠缺給了不法之徒可乘之機，讓他們得以行騙、盜走他人的資產。這些騙局之所以屢屢得手，是因為大多數人並不瞭解它們的套路。

不過，受騙局困擾的不只是 Web3，郵箱、社交媒體這類 Web2 服務同樣充斥著騙局。此外，許多 Web3 工具仍然連著銀行帳戶、中心化交易所等 Web2 服務，保護好它們同樣重要。所以，Academy 探索者，恭喜你願意花時間武裝自己，用知識守護你在 `Web3` 世界裡的探險之旅！

這一課將涵蓋：

- Web2 與 Web3 的安全。
- 人們最常見的資金損失方式，以及如何防範。
- 錢包安全的整體策略。
- 萬一受騙，如何補救。

# Web2 裡的錢

在 Web2 裡，機構代人們保管資金。使用者必須向機構證明身份，才能取用自己的錢。銀行帳戶或`中心化交易所`（CEX）都是如此：你需要一個登入帳號和一個密碼。

騙子想拿到你的錢，就得拿到這組帳號加密碼。由於保護資金是機構的職責，欺詐交易可以被撤銷，就像信用卡交易可以申請爭議處理一樣。

![](https://app.banklessacademy.com/images/web3-security/money-in-web2-7e1a5fd1.svg)

# Web3 裡的錢

在 Web3 裡，錢的運作方式不同。它更像一個上了鎖的現金錢包：錢一旦花出去，就沒了。你的`助記詞`（那串特殊的秘密單詞）能解開你的`私鑰`，所以誰拿到它，誰就控制了你的錢包。**絕對不要**把它交給任何人，也不要用數位方式儲存：照片和筆記應用都可能被攻破。

但助記詞不是唯一的目標：一個惡意簽名（你批准的一筆交易或一條訊息）就能讓騙子轉走你的代幣，他們根本不需要看到你的助記詞。既要保護**助記詞**，也要保護**簽名**。

![](https://app.banklessacademy.com/images/web3-security/money-in-web3-f575b0f6.svg)

# Knowledge Check 1

判斷對錯：騙子可以誘騙你簽署惡意交易或授權，從而轉走你錢包裡的代幣，全程不需要知道你的助記詞。

- [x] 正確

> ℹ️ 正確！一個惡意簽名或代幣授權本身就能交出你的資金。保護簽名要像保護助記詞一樣小心。

- [ ] 錯誤

> ℹ️ 再試一次！助記詞不是唯一的目標，一次惡意授權或簽名同樣能轉走你的代幣。

# 安全儲存助記詞

安全儲存助記詞的方法有很多，一個不錯的起點是：把它記在實體材料上（覆膜紙或類似材料），放進自己家裡防水防火的保險箱。**不要**把`助記詞`存成照片或其他數位形式，密碼管理器裡也不行。

不適合儲存助記詞的地方包括：

- 檔案櫃裡
- 數位筆記應用
- 你的工作場所
- 數位照片

不管你把助記詞放在哪裡，都要確保只有你能拿到，並且它不會丟失或損毀。誰也說不準將來會發生什麼！

# 保護你的密碼

在日常上網中，良好的密碼使用和管理習慣很重要。

你在網上用的每一個 Web2 服務，密碼都應該各不相同，包括郵箱、中心化交易所和其他各類服務帳戶。有人拿到某個帳戶的帳號加密碼已經很麻煩了，如果這一組還能開啟你所有的帳戶，那就糟糕得多！

1Password、Bitwarden、KeePass 這類`密碼管理器`應用可以安全地儲存並加密多個密碼，它們甚至能生成高強度的新密碼並自動儲存。使用者只需要記住一個主密碼。

**不要**把 Web3 的`助記詞`存進密碼管理器：只要一次密碼洩露，你的全部 Web3 資產就可能被拿走，而且沒有人能替你追回。

# Knowledge Check 2

密碼管理器為什麼有用？

- [ ] 使用時只需要記住主密碼。

> ℹ️ 再試一次！這沒錯，但不是唯一的好處。

- [ ] 它們能生成並儲存高強度的獨立密碼。

> ℹ️ 再試一次！這沒錯，但不是唯一的好處。

- [ ] 它們會加密密碼來保證安全。

> ℹ️ 再試一次！這沒錯，但不是唯一的好處。

- [x] 以上都是

> ℹ️ 正確！密碼管理器為每個帳戶生成、加密並儲存獨立密碼，你只需要記住主密碼。

# 雙重身份驗證

`雙重身份驗證`，也叫 2FA，是 Web2 的第二層安全防護。

即使密碼很強，也有很多人的帳戶被黑或憑據被盜。Web2 網站（甚至`密碼管理器`）通常支援 2FA 作為第二層防護：在常規密碼之外，再由另一臺裝置或應用提供證明。

不是所有 2FA 都一樣：

🥉 **簡訊驗證碼**最弱：騙子會用`社會工程`把你的手機號「SIM 卡轉移」到自己的裝置上，從而收到你的驗證碼。不過有總比沒有強。

🥈 **驗證器應用**（比如 Google Authenticator、2FAS 或 Aegis）在你的裝置上生成驗證碼，對大多數帳戶來說是穩妥的選擇。

🥇 **通行金鑰和硬體安全鑰匙**（比如 YubiKey）是抗釣魚的黃金標準：它們與真實網站繫結，在仿冒站點上根本無法登入。

![](https://app.banklessacademy.com/images/web3-security/two-factor-authentication-7fa9bfdf.svg)

# Knowledge Check 3

為什麼強烈建議開啟雙重身份驗證？

- [ ] 開啟 2FA 後帳戶就不可能被黑。

> ℹ️ 再試一次！2FA 大幅提升安全性，但沒有任何方法能讓帳戶完全無法被攻破。比如 SIM 卡轉移就能繞過簡訊驗證碼。

- [x] 它為 Web2 帳戶增加了一層安全防護。

> ℹ️ 正確！2FA 在密碼之外還要求另一臺裝置或應用提供證明，僅僅偷到密碼是不夠的。

- [ ] 它讓密碼變得更強。

> ℹ️ 再試一次！2FA 不會改變你的密碼，它只是在密碼之上加了第二層證明。

- [ ] 以上都是

> ℹ️ 再試一次！這幾項裡只有一項是對的。

# 社會工程騙局

在 Web2 和 Web3 裡，騙子都會用`釣魚攻擊`手法，騙人交出密碼和助記詞，或者簽署惡意交易。他們常常假裝成產品客服來「提供幫助」，比如「你好，這裡是 Metamask 客服」，或者冒充社群管理員，比如「新 NFT 鑄造，社群專屬」。

他們用`社會工程`向人施壓，例如：

- 「時間不多了！」：讓你覺得必須趕緊行動。
- 「恭喜你中了我們的抽獎！」：製造專屬感。
- 「搶先參與我們的預售鑄造！」：在受害者心裡製造 `FOMO`。

![](https://app.banklessacademy.com/images/web3-security/social-engineering-scams-73c69132.svg)

# 害怕錯過

`FOMO` 是「Fear Of Missing Out」的縮寫，意思是害怕錯過：那種「不馬上行動就會錯失巨大好處或機會」的緊張感。

對付 FOMO 最好的辦法，就是離開電腦，休息一下。人在緊張時思考不清楚，這正是 FOMO 成為高效行騙工具的原因。一旦從當下的情境中抽身，你就更容易看清騙局的本來面目。

# Knowledge Check 4

騙子如何使用社會工程？

- [ ] 冒充社群裡的權威人物。

> ℹ️ 再試一次！這是其中一種手法，但不是唯一的一種。

- [ ] 用很短的時限給人施壓。

> ℹ️ 再試一次！這是其中一種手法，但不是唯一的一種。

- [ ] 用抽獎或免費 NFT 製造 FOMO。

> ℹ️ 再試一次！這是其中一種手法，但不是唯一的一種。

- [x] 以上都是

> ℹ️ 正確！騙子冒充權威、製造時間壓力、引發 FOMO，都是為了讓你無法冷靜思考。

# 社交媒體安全

騙子很喜歡在社交媒體和加密專案的 Discord 伺服器裡搭訕，通常會把對話轉移到私信，以免被有經驗的成員識破。請在公開區域交流，**絕對不要**把`助記詞`告訴任何人，也不要點開私信裡的連結去簽署任何東西。

社交媒體上的`危險訊號`：

🚩 **用詞和語法錯誤**：they're/their/there 之類。

🚩 **FOMO**：「別錯過了！」

🚩 **冒充身份**：管理員、客服、Vitalik Buterin、Elon Musk 等等。

🚩 **保證收益**：加密世界裡沒有任何東西是有保證的。

🚩 **不請自來的連結和邀約**，_尤其是在私信裡_。

![](https://app.banklessacademy.com/images/web3-security/social-media-safety-a76a39f4.svg)

# 社交媒體最佳實踐

保持安全的做法：

✅ 如果對方非要私信你才能賣出產品，那你多半並不需要它。

✅ 檢視專案的關注者和成員數量，不過這並不能保證專案的正當性、品質或穩定性。

✅ 用外部來源核實一切，比如專案的另一個官方帳號。

✅ 只要有一點不確定，就去你信任的大社群裡問問口碑好的成員，而且要在公開場合問。

![](https://app.banklessacademy.com/images/web3-security/social-media-best-practices-48ad350f.svg)

# 詐騙代幣與地址投毒

錢包裡突然冒出不明代幣或 NFT？`詐騙代幣`會被一次性發給成千上萬個錢包，就等有人去轉移或出售它們，從而觸發藏在代幣智能合約裡的惡意程式碼，或者把受害者引到`釣魚攻擊`網站，索要`助記詞`或惡意簽名。最好的應對：完全不要碰它們，放著不管或在錢包裡隱藏即可。

一個相關的手法是**地址投毒**：騙子從一個精心構造的地址發來極小額轉帳，這個地址的開頭和結尾幾位與你常用的地址幾乎一模一樣。之後你若從交易記錄裡複製地址，很可能複製到騙子的仿冒地址。

保護自己：

- 不要從交易記錄裡複製地址。
- 核對的不能只是開頭和結尾幾位。
- 大額轉帳前先發一筆小額測試。

![](https://app.banklessacademy.com/images/web3-security/scam-tokens-761d5f63.svg)

# 惡意授權與盲籤

如今大部分資金損失，不是因為助記詞被盜，而是因為簽名被騙走。「錢包盜刷器」釣魚工具包會給你一個看起來很平常、實際卻不是的交易或訊息：

- **惡意授權**：一筆授權交易就能給騙子的合約無限的`代幣授權`，任其花掉你的代幣或 NFT。
- **簽名釣魚**：免 Gas 的簽名授權（比如 Permit2）可以直接批准代幣轉移，連交易都不需要。
- **委託盜刷**：一項較新的錢包功能（EIP-7702）讓一個簽名就能在你的帳戶上安裝程式碼，盜刷者利用它自動清空錢包。

簽署自己看不懂的東西，就叫**盲籤**，連專業人士也會栽跟頭：2025 年 2 月，Bybit 交易所批准了一筆顯示內容被篡改的交易，損失約 15 億美元。

你的防線是：放慢速度，讀清每一條簽名請求，把「驗證你的錢包」這類提示當成敵意行為，並使用能在簽名前模擬交易的錢包。

# Knowledge Check 5

你收到一條私信：「你的錢包需要遷移：請到 metamask-upgrade.app 連線並簽名以驗證資產。」該網站要求你簽署一個免 Gas 授權。問題出在哪裡？

- [ ] 沒問題：簽名是免費的，也無法轉移資金。

> ℹ️ 再試一次！免 Gas 的授權簽名本身就能批准代幣轉移。

- [ ] 只有你還輸入了助記詞才危險。

> ℹ️ 再試一次！這不需要助記詞。簽名本身就能授予花費你代幣的許可權。

- [ ] 這是安全的，因為客服團隊會透過私信聯絡使用者。

> ℹ️ 再試一次！正規客服絕不會主動私信你，這是典型的危險訊號。

- [x] 這是簽名釣魚：該簽名可能轉走你的代幣。

> ℹ️ 正確！不請自來的私信、緊迫感、仿冒網址，再加上簽名請求：這就是錢包盜刷器。

# 硬體錢包

還記得我們的 [錢包基礎](https://app.banklessacademy.com/lessons/wallet-basics) 課程嗎？`硬體錢包`把你的`私鑰`儲存在一臺專用裝置上，遠離聯網的電腦。這讓你的資金安全得多：惡意軟體讀不到你的金鑰，小偷則必須實際偷走裝置並破解它。常見的選擇有 Ledger、Trezor 和 Keystone。請務必直接向廠商購買。

你甚至可以透過 MetaMask 這類瀏覽器擴充套件錢包來使用硬體錢包，兼顧便利與硬體安全。Ledger [寫了一份自己的指南](https://www.ledger.com/academy/security/the-safest-way-to-use-metamask)來講解如何設定。

不過有一個限制：硬體錢包會簽署你批准的任何東西，所以盲籤一筆惡意交易照樣會損失資金。確認之前，一定要在裝置自己的螢幕上核對細節。

![](https://app.banklessacademy.com/images/web3-security/hardware-wallets-22a096d4.svg)

# Knowledge Check 6

判斷對錯：只有在批准之前核對每一筆交易，硬體錢包才能保護你的資金。

- [x] 正確

> ℹ️ 正確！硬體錢包保護的是你的金鑰，而只有核對你簽署的內容才能保護資金。

- [ ] 錯誤

> ℹ️ 再試一次！硬體錢包會簽署你批准的任何東西，盲籤照樣會被清空。

# 錢包策略

在你的配置中加入硬體錢包之後，保護資金最有效的方法之一，是把資金分散在多個`錢包`裡。下面是一個用三個獨立錢包做區隔的策略：

1. **社交錢包**：一個幾乎不放資金的`熱錢包`，用於登入、鑄造和嘗試新 dApp。就當裡面的東西隨時可能損失。
2. **交易錢包**：一個`熱錢包`，用於交易以及其他可能需要隨時動用資金的活動。
3. **HODL 錢包**：一個`硬體錢包`，用於長期 `HODL`：這些資金打算長期持有。**絕對不要**用這個錢包去和智能合約或不熟悉的網站互動。

👍 **優點**：做了區隔，騙局就只會威脅到那一個錢包裡的資金，而不是全部資產。

👎 **缺點**：管理起來更復雜，不過很多錢包應用允許你給錢包命名。

![](https://app.banklessacademy.com/images/web3-security/wallet-strategies-2b743061.svg)

# Knowledge Check 7

為了更高的安全性，我們建議把資金 _______________。

- [ ] 存在多個空投裡

> ℹ️ 再試一次！空投是代幣贈送活動，不是存放資金的地方。

- [ ] 鎖在多個 NFT 裡

> ℹ️ 再試一次！NFT 本身就是資產，不是保護資金的策略。

- [x] 分散在多個錢包裡

> ℹ️ 正確！把資金分散到不同錢包，騙局就只會威脅到那一個錢包裡的資金。

- [ ] 在多個地址裡保持流動

> ℹ️ 再試一次！這與流動性無關。真正能限制損失的是把資金分散到不同錢包。

# 從 Web2 騙局中恢復

希望你還沒有成為騙子的受害者。如果不幸中招，有幾個步驟可以幫你重新保護好帳戶。

如果騙局涉及 Gmail、Discord 這類 Web2 服務，你應該：

- 修改受影響帳戶的密碼。
- 如果有「登出所有其他裝置」按鈕，就用它把騙子踢出你的帳戶。
- 開啟 `2FA`：最好用通行金鑰或硬體安全鑰匙，否則用驗證器應用。
- 向相關服務舉報這次騙局。
- 確認你的郵箱帳戶同樣安全。
- 和朋友或信任的社群成員聊聊這次騙局。

# 從 Web3 騙局中恢復

在以太坊上，合約必須獲得明確許可才能花你的代幣。`授權額度`就是你允許某個特定合約花掉的數量。把授權額度保持在低位，能降低資產面臨的風險。

Web3 裡沒有一個管理協議的機構可以舉報騙子，但你仍然可以行動：

- 立刻把仍在被攻破錢包裡的資金轉到另一個錢包地址，**確保新地址使用不同的助記詞。**
- 用 [revoke.cash](https://revoke.cash)（支援很多網路）或 [etherscan.io/tokenapprovalchecker](https://etherscan.io/tokenapprovalchecker) 檢查並撤銷你的代幣`授權額度`。撤銷需要支付 Gas，revoke.cash 提供了[操作指南](https://revoke.cash/learn/approvals/how-to-revoke-token-approvals)。
- 也去 revoke.cash 的「Delegations」標籤頁看看有沒有你不認識的錢包委託，並在錢包應用裡移除它。
- 今後使用`硬體錢包`，並核對你簽署的每一樣東西。
- 向受影響的社群舉報這次騙局，提醒其他人。
- 和朋友或信任的社群成員討論騙局的過程，看看今後如何保護自己和他人。
