SEED·KNOT

路径复盘

钱包被盗通常是怎么发生的

这篇不讲任何具体案例、不点任何名字,只讲形态。因为骗局的皮每几个月换一次,路径却十来年没怎么变过——认路径比认名字有用。

示意图:泄露、恶意签名、假 App、剪贴板、假客服等路径排在助记词卡样式的格子里

01先说结论

资产被转走,几乎从来不是因为密码学被破解。绝大多数发生在五条路径上:助记词被放到了联网的地方、你签了一个不该签的授权、装了假的钱包应用、粘贴地址时被替换、以及有人假冒客服把你说服了。

这五条有一个共同点:攻击者不需要突破任何技术防线,他只需要你在某个环节配合一下。所以防守也不是靠更强的密码,而是靠把这几个环节的习惯固定下来。

还有一个共同点值得先说:这几条路径都不要求攻击者认识你。它们是撒网式的——批量扫描泄露的云账户、批量投放仿冒页面、批量在求助帖底下私信。所以「我又没什么资产,谁会盯上我」这个想法不成立:没有人在盯你,你只是恰好走进了一张一直张着的网。

示意图:助记词泄露、恶意授权、假钱包应用、剪贴板替换、假客服五条路径最终汇向同一个不可逆的结果
五条路径,一个终点。中间那些虚线是可以被切断的——每一条对应一个具体的习惯。

下面每一节的结构是一样的:这条路径怎么开始、它的识别标志是什么、以及能真正切断它的那个习惯是什么。

02路径一:助记词离开了纸面

最常见的一条。助记词一旦被拍照、截图、存进云端、用输入法打出来或者发给自己,它的安全等级就降到了那个联网账户的水平。攻击者盯的往往不是你的钱包,而是那个账户。

这条路径的可怕之处在于时间差:泄露可能发生在几个月前,被使用则在你完全没有操作的某一天。你回想不起做错了什么,因为那件事在当时看起来毫无风险。

典型的进入方式包括:云账户被撞库、相册权限被某个应用滥用、旧手机没清干净就转手、共用电脑上留下的文件。

被低估的一个入口:旧设备

换下来的手机、卖掉的笔记本、公司回收的电脑,这些设备上可能还留着钱包数据、截图、甚至你随手记在备忘录里的那几个词。多数人在处理旧设备时想到的是「删掉照片」,很少有人想到「把浏览器插件钱包卸掉」或者「检查一遍云同步是不是把这台设备的内容也留了一份」。

处理旧设备的顺序应该是:先在这台设备上退出所有账户、解绑云同步,再执行恢复出厂设置,最后才考虑转手。反过来做——先重置再想起来还没退出账户——很多数据其实已经躺在云端了。

还有一种:你以为自己在测试

有些人会用「反正这个钱包里没多少钱」的心态,把助记词随手存在方便的地方,打算「以后正式用了再重建一个」。问题是那个「以后」通常不会到来——钱一点点转进去,习惯一直没改,等到里面金额已经不小的时候,那份随手存的备份还在原来的位置。

从第一天就按正式标准处理助记词,比事后迁移省事得多,也比「等我认真起来再说」可靠得多。

识别标志

如果你的资产是被一次性全部转走,而且包含了多条链、多个地址,那大概率是助记词层面的泄露,而不是某一次授权。这种情况下撤销授权没有意义,只能立刻把还没被转走的资产迁到新钱包。

03路径二:签了一个不该签的授权

你的助记词从未泄露,设备也干净,但某个合约拿到了动用你代币的权限。可能是几周前在一个「领奖励」的页面上点的确认,也可能是一个伪装成「验证钱包」的离线签名。

这条路径的识别标志是:只有某几种代币被转走,其他资产还在。因为授权是按代币给的。

它的常见外包装:

  • 你有一笔空投待领取,点这里领。
  • 参加活动需要先验证钱包所有权。
  • 你的资产存在风险,请立即迁移到安全地址。
  • 一个和知名应用长得一模一样的页面,域名差一两个字符。

特别要注意的是那类不需要付网络费用的签名请求。很多人把「不花钱」理解成「没风险」,而某些离线签名本身就描述了一次授权或转移,拿到它的人可以在之后自行提交上链。

三秒内认出一个授权请求

不需要看懂弹窗里的每一个字段,只要能回答三个问题就够:

  1. 它提到某个代币的名字了吗?普通的身份验证签名不会出现代币名称。出现了,说明这跟你的资产有关。
  2. 它提到一个数量或者「无限」吗?那是额度,也就是对方能动多少。
  3. 我现在在做的事,需要给出这个权限吗?只是想看看、只是想连接一下,那就不需要。

三个问题里有任何一个答不上来,就关掉弹窗。正规的应用不会因为你多确认一遍而失效,你随时可以回去重新操作一次;而一个骗局最怕的恰恰就是你停下来。

为什么「我很小心」不足以防住这条路径

因为这类页面通常出现在你已经决定要做某件事的时候:你在找某个应用的入口、你在领一个你确实符合条件的活动、你在处理一笔卡住的交易。情境是你自己走进去的,只有那个页面是假的。在那个瞬间,人的默认状态是「继续往下走」,而不是「重新核对」。

所以更可靠的做法不是提高警惕,而是改变结构:用一个只放小额的钱包去连接所有网站,主要资产放在另一个从不连接任何站点的钱包里。这样即便某天你判断失误,损失也有一个明确的上限。

04路径三:装了一个假的钱包应用

假应用会让你正常完成创建流程,界面和真的没有区别,唯一的差别是它在你抄写助记词的同时把它回传了出去。资产通常不会立刻被动,而是等你转入一笔像样的金额之后。

它们出现在这些地方:搜索结果的广告位、第三方下载站、被人转发的安装包、以及仿冒官网。浏览器插件形态的仿冒相对更多,因为上架门槛更低。

可用的判断方法:

  • 不点搜索广告位,手动核对官方域名。
  • 看应用商店里的开发者名称、上架时间和评价数量,仿冒应用通常评价很少、上架很近。
  • 不装任何人发给你的安装包,哪怕是熟人。
  • 装完先看它会不会在你还没创建任何东西时就索要助记词——会的话立刻卸载。

05路径四:粘贴地址时被换掉了

有一类程序会常驻在设备上监视剪贴板,一旦发现内容像一个加密货币地址,就把它替换成攻击者的地址。你复制的是对的,粘贴出来的已经不是了。

这类替换通常还会挑一个开头和结尾都相似的地址,就是为了骗过「我扫了一眼」这个动作。所以核对不能只看两头,中间也要扫。

能降低这条路径风险的习惯:

  • 粘贴之后逐段核对,包括中间部分。
  • 大额转账前先小额试一笔,到账后再转剩下的。
  • 不在装有来路不明软件的电脑上处理转账。
  • 用交易所的提现地址白名单功能,把常用地址固定下来。

06路径五:有人假冒客服,把你说服了

这条路径不攻击设备,只攻击情绪。它出现在你已经遇到麻烦的时候——交易卡住、资产没到账、账户异常——此时你正需要有人帮忙,而对方恰好出现了。

常见形态:你在某个社群或平台发帖求助,几分钟内收到私信;对方语气专业、称呼你为「用户」、能说出一些术语;他会先建立信任,再引导你到一个「工单系统」或者「安全验证页面」。

最终的要求总会落到这两件事之一:让你输入助记词,或者让你在某个页面上签一个确认。

一条不需要判断力的规矩

把「凡是在我求助之后主动联系我的人,一律不理会」变成一条固定规则。这条规则会误伤极少数真的好心人,但它不需要你在情绪最差的时候做判断——而那正是判断力最不可靠的时候。

还要记住一个技术事实:没有任何正规产品的流程需要你的助记词。要证明地址属于你,标准做法是本地签名,助记词不会离开设备。所以对方开口索要,性质就已经确定了。

07第二轮:专门盯着已经受害的人

损失发生之后,还有一轮针对性的骗局在等着:自称能追回被盗资产、能恢复助记词、能冻结对方地址的人和网站。它们的目标客户就是刚刚遭受损失、判断力下降的你。

形态包括:先收一笔服务费然后失联;要求提供助记词的「一部分」来验证;提供一个「恢复工具」,工具本身就是窃取程序;在你的求助帖下私信你。

链上转账被确认后不可逆,没有任何机构能把它撤回。任何声称能做到的,都是在利用你不愿意接受这个事实的心理。

08如果已经出事了,先做什么

按顺序做三件事:把还没被转走的资产转到一个全新的、备份妥当的钱包;判断是助记词层面还是授权层面的问题;不要接受任何主动上门的帮助。

  1. 抢救剩余资产。如果还有余额,立刻转到一个全新生成的钱包地址。新钱包的助记词要当场手写备份好,别在慌乱中又留下一个隐患。
  2. 判断类型。多链多资产被一次性清空,倾向于助记词泄露;只有特定代币被转走,倾向于授权问题。
  3. 如果是授权问题,去撤销那个地址上的可疑授权,并停止继续使用这个地址。
  4. 如果是助记词泄露,这个钱包的所有地址都不能再用了,撤销授权也没有意义。
  5. 保留证据。交易哈希、时间、你当时在做什么。金额较大时可以报案,但要对追回的难度有心理准备。
  6. 如果这个地址和你的交易所账户有过往来,顺便检查一下那边:改密码、踢掉其他会话、确认提现白名单没有被改动过。两边共用过同一个邮箱或同一套口令的话,风险是会传导的。
  7. 不要接受任何主动联系你的「帮助」。见上一节。

09常见问题

钱包被盗一般是从哪一步开始的

绝大多数从五条路径之一开始:助记词被放到了联网的地方、签署了恶意授权、安装了假的钱包应用、粘贴地址时被剪贴板程序替换、或者被假冒客服说服。密码学本身被攻破的情况极为罕见。

为什么我没告诉任何人助记词也被转走了

常见原因是签署过一个恶意授权,对方凭授权划走了特定代币;也可能是助记词曾以拍照、截图、云同步等形式离开过纸面,而你并不认为那算「告诉别人」。看被转走的资产范围可以大致判断属于哪一类。

被盗的币还能追回吗

链上转账一经确认不可逆,没有机构可以撤回。金额较大时可以报案并保留交易哈希等证据,但实际追回难度很大。任何声称能有偿追回的服务都应视为二次骗局。

怎么判断是助记词泄露还是授权被利用

如果多条链上的多种资产被一次性清空,倾向于助记词层面的泄露;如果只有某几种代币被转走、其他资产还在,则更可能是授权被利用。前者必须整个钱包弃用,后者可以通过撤销授权止损。

装了杀毒软件是不是就安全了

帮助有限。这五条路径中只有假应用和剪贴板替换与恶意程序有关,其余三条都不需要在你的设备上运行任何东西——它们依赖的是你的操作习惯和当时的情绪状态。