---
TITLE: Web3 安全
DESCRIPTION: 保护你和你的钱包，远离 web3 中最常见的骗局。
LANGUAGE: 简体中文
EDITORS: Claude (Anthropic AI, 2026 review)
WRITERS:
TRANSLATORS: Claude (Anthropic AI)
LINK: https://app.banklessacademy.com/lessons/web3-security
FORMAT: LESSON
---

```
__________________________________________________________________________________________________________________________________________________________

$$$$$$$\                      $$\       $$\                                      $$$$$$\                           $$\
$$  __$$\                     $$ |      $$ |                                    $$  __$$\                          $$ |
$$ |  $$ | $$$$$$\  $$$$$$$\  $$ |  $$\ $$ | $$$$$$\   $$$$$$$\  $$$$$$$\       $$ /  $$ | $$$$$$$\ $$$$$$\   $$$$$$$ | $$$$$$\  $$$$$$\$$$$\  $$\   $$\
$$$$$$$\ | \____$$\ $$  __$$\ $$ | $$  |$$ |$$  __$$\ $$  _____|$$  _____|      $$$$$$$$ |$$  _____|\____$$\ $$  __$$ |$$  __$$\ $$  _$$  _$$\ $$ |  $$ |
$$  __$$\  $$$$$$$ |$$ |  $$ |$$$$$$  / $$ |$$$$$$$$ |\$$$$$$\  \$$$$$$\        $$  __$$ |$$ /      $$$$$$$ |$$ /  $$ |$$$$$$$$ |$$ / $$ / $$ |$$ |  $$ |
$$ |  $$ |$$  __$$ |$$ |  $$ |$$  _$$<  $$ |$$   ____| \____$$\  \____$$\       $$ |  $$ |$$ |     $$  __$$ |$$ |  $$ |$$   ____|$$ | $$ | $$ |$$ |  $$ |
$$$$$$$  |\$$$$$$$ |$$ |  $$ |$$ | \$$\ $$ |\$$$$$$$\ $$$$$$$  |$$$$$$$  |      $$ |  $$ |\$$$$$$$\\$$$$$$$ |\$$$$$$$ |\$$$$$$$\ $$ | $$ | $$ |\$$$$$$$ |
\_______/  \_______|\__|  \__|\__|  \__|\__| \_______|\_______/ \_______/       \__|  \__| \_______|\_______| \_______| \_______|\__| \__| \__| \____$$ |
                                                                                                                                               $$\   $$ |
PORTABLE LESSON DATADISK COLLECTION                                                                                                            \$$$$$$  |
                                                                                                                                                \______/
__________________________________________________________________________________________________________________________________________________________
```

---

# 引言

数字所有权是 Web3 的新特性。借助区块链、加密货币和 NFT，Web3 把所有权和权力交还给用户。对很多人来说，在线持有数字金融产品还是新鲜事，而经验的欠缺给了不法之徒可乘之机，让他们得以行骗、盗走他人的资产。这些骗局之所以屡屡得手，是因为大多数人并不了解它们的套路。

不过，受骗局困扰的不只是 Web3，邮箱、社交媒体这类 Web2 服务同样充斥着骗局。此外，许多 Web3 工具仍然连着银行账户、中心化交易所等 Web2 服务，保护好它们同样重要。所以，Academy 探索者，恭喜你愿意花时间武装自己，用知识守护你在 `Web3` 世界里的探险之旅！

这一课将涵盖：

- Web2 与 Web3 的安全。
- 人们最常见的资金损失方式，以及如何防范。
- 钱包安全的整体策略。
- 万一受骗，如何补救。

# Web2 里的钱

在 Web2 里，机构代人们保管资金。用户必须向机构证明身份，才能取用自己的钱。银行账户或`中心化交易所`（CEX）都是如此：你需要一个登录账号和一个密码。

骗子想拿到你的钱，就得拿到这组账号加密码。由于保护资金是机构的职责，欺诈交易可以被撤销，就像信用卡交易可以申请争议处理一样。

![](https://app.banklessacademy.com/images/web3-security/money-in-web2-7e1a5fd1.svg)

# Web3 里的钱

在 Web3 里，钱的运作方式不同。它更像一个上了锁的现金钱包：钱一旦花出去，就没了。你的`助记词`（那串特殊的秘密单词）能解开你的`私钥`，所以谁拿到它，谁就控制了你的钱包。**绝对不要**把它交给任何人，也不要用数字方式保存：照片和笔记应用都可能被攻破。

但助记词不是唯一的目标：一个恶意签名（你批准的一笔交易或一条消息）就能让骗子转走你的代币，他们根本不需要看到你的助记词。既要保护**助记词**，也要保护**签名**。

![](https://app.banklessacademy.com/images/web3-security/money-in-web3-f575b0f6.svg)

# Knowledge Check 1

判断对错：骗子可以诱骗你签署恶意交易或授权，从而转走你钱包里的代币，全程不需要知道你的助记词。

- [x] 正确

> ℹ️ 正确！一个恶意签名或代币授权本身就能交出你的资金。保护签名要像保护助记词一样小心。

- [ ] 错误

> ℹ️ 再试一次！助记词不是唯一的目标，一次恶意授权或签名同样能转走你的代币。

# 安全保存助记词

安全保存助记词的方法有很多，一个不错的起点是：把它记在实体材料上（覆膜纸或类似材料），放进自己家里防水防火的保险箱。**不要**把`助记词`存成照片或其他数字形式，密码管理器里也不行。

不适合保存助记词的地方包括：

- 文件柜里
- 数字笔记应用
- 你的工作场所
- 数字照片

不管你把助记词放在哪里，都要确保只有你能拿到，并且它不会丢失或损毁。谁也说不准将来会发生什么！

# 保护你的密码

在日常上网中，良好的密码使用和管理习惯很重要。

你在网上用的每一个 Web2 服务，密码都应该各不相同，包括邮箱、中心化交易所和其他各类服务账户。有人拿到某个账户的账号加密码已经很麻烦了，如果这一组还能打开你所有的账户，那就糟糕得多！

1Password、Bitwarden、KeePass 这类`密码管理器`应用可以安全地存储并加密多个密码，它们甚至能生成高强度的新密码并自动保存。用户只需要记住一个主密码。

**不要**把 Web3 的`助记词`存进密码管理器：只要一次密码泄露，你的全部 Web3 资产就可能被拿走，而且没有人能替你追回。

# Knowledge Check 2

密码管理器为什么有用？

- [ ] 使用时只需要记住主密码。

> ℹ️ 再试一次！这没错，但不是唯一的好处。

- [ ] 它们能生成并保存高强度的独立密码。

> ℹ️ 再试一次！这没错，但不是唯一的好处。

- [ ] 它们会加密密码来保证安全。

> ℹ️ 再试一次！这没错，但不是唯一的好处。

- [x] 以上都是

> ℹ️ 正确！密码管理器为每个账户生成、加密并保存独立密码，你只需要记住主密码。

# 双重身份验证

`双重身份验证`，也叫 2FA，是 Web2 的第二层安全防护。

即使密码很强，也有很多人的账户被黑或凭据被盗。Web2 网站（甚至`密码管理器`）通常支持 2FA 作为第二层防护：在常规密码之外，再由另一台设备或应用提供证明。

不是所有 2FA 都一样：

🥉 **短信验证码**最弱：骗子会用`社会工程`把你的手机号「SIM 卡转移」到自己的设备上，从而收到你的验证码。不过有总比没有强。

🥈 **验证器应用**（比如 Google Authenticator、2FAS 或 Aegis）在你的设备上生成验证码，对大多数账户来说是稳妥的选择。

🥇 **通行密钥和硬件安全钥匙**（比如 YubiKey）是抗钓鱼的黄金标准：它们与真实网站绑定，在仿冒站点上根本无法登录。

![](https://app.banklessacademy.com/images/web3-security/two-factor-authentication-7fa9bfdf.svg)

# Knowledge Check 3

为什么强烈建议开启双重身份验证？

- [ ] 开启 2FA 后账户就不可能被黑。

> ℹ️ 再试一次！2FA 大幅提升安全性，但没有任何方法能让账户完全无法被攻破。比如 SIM 卡转移就能绕过短信验证码。

- [x] 它为 Web2 账户增加了一层安全防护。

> ℹ️ 正确！2FA 在密码之外还要求另一台设备或应用提供证明，仅仅偷到密码是不够的。

- [ ] 它让密码变得更强。

> ℹ️ 再试一次！2FA 不会改变你的密码，它只是在密码之上加了第二层证明。

- [ ] 以上都是

> ℹ️ 再试一次！这几项里只有一项是对的。

# 社会工程骗局

在 Web2 和 Web3 里，骗子都会用`钓鱼攻击`手法，骗人交出密码和助记词，或者签署恶意交易。他们常常假装成产品客服来「提供帮助」，比如「你好，这里是 Metamask 客服」，或者冒充社区管理员，比如「新 NFT 铸造，社区专属」。

他们用`社会工程`向人施压，例如：

- 「时间不多了！」：让你觉得必须赶紧行动。
- 「恭喜你中了我们的抽奖！」：制造专属感。
- 「抢先参与我们的预售铸造！」：在受害者心里制造 `FOMO`。

![](https://app.banklessacademy.com/images/web3-security/social-engineering-scams-73c69132.svg)

# 害怕错过

`FOMO` 是「Fear Of Missing Out」的缩写，意思是害怕错过：那种「不马上行动就会错失巨大好处或机会」的紧张感。

对付 FOMO 最好的办法，就是离开电脑，休息一下。人在紧张时思考不清楚，这正是 FOMO 成为高效行骗工具的原因。一旦从当下的情境中抽身，你就更容易看清骗局的本来面目。

# Knowledge Check 4

骗子如何使用社会工程？

- [ ] 冒充社区里的权威人物。

> ℹ️ 再试一次！这是其中一种手法，但不是唯一的一种。

- [ ] 用很短的时限给人施压。

> ℹ️ 再试一次！这是其中一种手法，但不是唯一的一种。

- [ ] 用抽奖或免费 NFT 制造 FOMO。

> ℹ️ 再试一次！这是其中一种手法，但不是唯一的一种。

- [x] 以上都是

> ℹ️ 正确！骗子冒充权威、制造时间压力、引发 FOMO，都是为了让你无法冷静思考。

# 社交媒体安全

骗子很喜欢在社交媒体和加密项目的 Discord 服务器里搭讪，通常会把对话转移到私信，以免被有经验的成员识破。请在公开区域交流，**绝对不要**把`助记词`告诉任何人，也不要点开私信里的链接去签署任何东西。

社交媒体上的`危险信号`：

🚩 **用词和语法错误**：they're/their/there 之类。

🚩 **FOMO**：「别错过了！」

🚩 **冒充身份**：管理员、客服、Vitalik Buterin、Elon Musk 等等。

🚩 **保证收益**：加密世界里没有任何东西是有保证的。

🚩 **不请自来的链接和邀约**，_尤其是在私信里_。

![](https://app.banklessacademy.com/images/web3-security/social-media-safety-a76a39f4.svg)

# 社交媒体最佳实践

保持安全的做法：

✅ 如果对方非要私信你才能卖出产品，那你多半并不需要它。

✅ 查看项目的关注者和成员数量，不过这并不能保证项目的正当性、质量或稳定性。

✅ 用外部来源核实一切，比如项目的另一个官方账号。

✅ 只要有一点不确定，就去你信任的大社区里问问口碑好的成员，而且要在公开场合问。

![](https://app.banklessacademy.com/images/web3-security/social-media-best-practices-48ad350f.svg)

# 诈骗代币与地址投毒

钱包里突然冒出不明代币或 NFT？`诈骗代币`会被一次性发给成千上万个钱包，就等有人去转移或出售它们，从而触发藏在代币智能合约里的恶意代码，或者把受害者引到`钓鱼攻击`网站，索要`助记词`或恶意签名。最好的应对：完全不要碰它们，放着不管或在钱包里隐藏即可。

一个相关的手法是**地址投毒**：骗子从一个精心构造的地址发来极小额转账，这个地址的开头和结尾几位与你常用的地址几乎一模一样。之后你若从交易记录里复制地址，很可能复制到骗子的仿冒地址。

保护自己：

- 不要从交易记录里复制地址。
- 核对的不能只是开头和结尾几位。
- 大额转账前先发一笔小额测试。

![](https://app.banklessacademy.com/images/web3-security/scam-tokens-761d5f63.svg)

# 恶意授权与盲签

如今大部分资金损失，不是因为助记词被盗，而是因为签名被骗走。「钱包盗刷器」钓鱼工具包会给你一个看起来很平常、实际却不是的交易或消息：

- **恶意授权**：一笔授权交易就能给骗子的合约无限的`代币授权`，任其花掉你的代币或 NFT。
- **签名钓鱼**：免 Gas 的签名授权（比如 Permit2）可以直接批准代币转移，连交易都不需要。
- **委托盗刷**：一项较新的钱包功能（EIP-7702）让一个签名就能在你的账户上安装代码，盗刷者利用它自动清空钱包。

签署自己看不懂的东西，就叫**盲签**，连专业人士也会栽跟头：2025 年 2 月，Bybit 交易所批准了一笔显示内容被篡改的交易，损失约 15 亿美元。

你的防线是：放慢速度，读清每一条签名请求，把「验证你的钱包」这类提示当成敌意行为，并使用能在签名前模拟交易的钱包。

# Knowledge Check 5

你收到一条私信：「你的钱包需要迁移：请到 metamask-upgrade.app 连接并签名以验证资产。」该网站要求你签署一个免 Gas 授权。问题出在哪里？

- [ ] 没问题：签名是免费的，也无法转移资金。

> ℹ️ 再试一次！免 Gas 的授权签名本身就能批准代币转移。

- [ ] 只有你还输入了助记词才危险。

> ℹ️ 再试一次！这不需要助记词。签名本身就能授予花费你代币的权限。

- [ ] 这是安全的，因为客服团队会通过私信联系用户。

> ℹ️ 再试一次！正规客服绝不会主动私信你，这是典型的危险信号。

- [x] 这是签名钓鱼：该签名可能转走你的代币。

> ℹ️ 正确！不请自来的私信、紧迫感、仿冒网址，再加上签名请求：这就是钱包盗刷器。

# 硬件钱包

还记得我们的 [钱包基础](https://app.banklessacademy.com/lessons/wallet-basics) 课程吗？`硬件钱包`把你的`私钥`保存在一台专用设备上，远离联网的电脑。这让你的资金安全得多：恶意软件读不到你的密钥，小偷则必须实际偷走设备并破解它。常见的选择有 Ledger、Trezor 和 Keystone。请务必直接向厂商购买。

你甚至可以通过 MetaMask 这类浏览器扩展钱包来使用硬件钱包，兼顾便利与硬件安全。Ledger [写了一份自己的指南](https://www.ledger.com/academy/security/the-safest-way-to-use-metamask)来讲解如何设置。

不过有一个限制：硬件钱包会签署你批准的任何东西，所以盲签一笔恶意交易照样会损失资金。确认之前，一定要在设备自己的屏幕上核对细节。

![](https://app.banklessacademy.com/images/web3-security/hardware-wallets-22a096d4.svg)

# Knowledge Check 6

判断对错：只有在批准之前核对每一笔交易，硬件钱包才能保护你的资金。

- [x] 正确

> ℹ️ 正确！硬件钱包保护的是你的密钥，而只有核对你签署的内容才能保护资金。

- [ ] 错误

> ℹ️ 再试一次！硬件钱包会签署你批准的任何东西，盲签照样会被清空。

# 钱包策略

在你的配置中加入硬件钱包之后，保护资金最有效的方法之一，是把资金分散在多个`钱包`里。下面是一个用三个独立钱包做区隔的策略：

1. **社交钱包**：一个几乎不放资金的`热钱包`，用于登录、铸造和尝试新 dApp。就当里面的东西随时可能损失。
2. **交易钱包**：一个`热钱包`，用于交易以及其他可能需要随时动用资金的活动。
3. **HODL 钱包**：一个`硬件钱包`，用于长期 `HODL`：这些资金打算长期持有。**绝对不要**用这个钱包去和智能合约或不熟悉的网站交互。

👍 **优点**：做了区隔，骗局就只会威胁到那一个钱包里的资金，而不是全部资产。

👎 **缺点**：管理起来更复杂，不过很多钱包应用允许你给钱包命名。

![](https://app.banklessacademy.com/images/web3-security/wallet-strategies-2b743061.svg)

# Knowledge Check 7

为了更高的安全性，我们建议把资金 _______________。

- [ ] 存在多个空投里

> ℹ️ 再试一次！空投是代币赠送活动，不是存放资金的地方。

- [ ] 锁在多个 NFT 里

> ℹ️ 再试一次！NFT 本身就是资产，不是保护资金的策略。

- [x] 分散在多个钱包里

> ℹ️ 正确！把资金分散到不同钱包，骗局就只会威胁到那一个钱包里的资金。

- [ ] 在多个地址里保持流动

> ℹ️ 再试一次！这与流动性无关。真正能限制损失的是把资金分散到不同钱包。

# 从 Web2 骗局中恢复

希望你还没有成为骗子的受害者。如果不幸中招，有几个步骤可以帮你重新保护好账户。

如果骗局涉及 Gmail、Discord 这类 Web2 服务，你应该：

- 修改受影响账户的密码。
- 如果有「登出所有其他设备」按钮，就用它把骗子踢出你的账户。
- 开启 `2FA`：最好用通行密钥或硬件安全钥匙，否则用验证器应用。
- 向相关服务举报这次骗局。
- 确认你的邮箱账户同样安全。
- 和朋友或信任的社区成员聊聊这次骗局。

# 从 Web3 骗局中恢复

在以太坊上，合约必须获得明确许可才能花你的代币。`授权额度`就是你允许某个特定合约花掉的数量。把授权额度保持在低位，能降低资产面临的风险。

Web3 里没有一个管理协议的机构可以举报骗子，但你仍然可以行动：

- 立刻把仍在被攻破钱包里的资金转到另一个钱包地址，**确保新地址使用不同的助记词。**
- 用 [revoke.cash](https://revoke.cash)（支持很多网络）或 [etherscan.io/tokenapprovalchecker](https://etherscan.io/tokenapprovalchecker) 检查并撤销你的代币`授权额度`。撤销需要支付 Gas，revoke.cash 提供了[操作指南](https://revoke.cash/learn/approvals/how-to-revoke-token-approvals)。
- 也去 revoke.cash 的「Delegations」标签页看看有没有你不认识的钱包委托，并在钱包应用里移除它。
- 今后使用`硬件钱包`，并核对你签署的每一样东西。
- 向受影响的社区举报这次骗局，提醒其他人。
- 和朋友或信任的社区成员讨论骗局的过程，看看今后如何保护自己和他人。
