帳戶安全

你從沒買過的代幣:粉塵攻擊、假空投與授權陷阱

不明代幣出現在錢包裡是有原因的。通常是為了讓你去和它互動。

你從沒買過的代幣:粉塵攻擊、假空投與授權陷阱

你從沒買過的代幣:粉塵攻擊、假空投與授權陷阱

某天你的錢包裡出現一個你完全沒印象買過的代幣,有時它還顯示著一個很吸引人的價值。這不是運氣,也不是系統錯誤。任何人都能把任何東西送到任何公開位址,而有些人送東西,就是為了看你接下來會做什麼。

陌生人為什麼要送你代幣

粉塵攻擊(Dusting)。 把極小額分送到大量位址。如果收件者之後把這些粉塵和其他資金合併使用,觀察者就有機會把多個位址關聯起來。目的是分析,不是偷竊。

誘餌代幣。 一個代幣出現,顯示著被灌水的價值,名稱或備註指向某個網站。那個價值是虛構的——任何人都能發行代幣並隨意命名。它的目的只是讓你去造訪那個網站。

授權陷阱。 網站要你連接錢包並批准一筆交易,包裝成領取、解鎖或驗證。你簽下的那個授權,可能授予了移動你實際持有資產的權限。真正的損失發生在這裡。

代幣本身很少是武器。武器是它說服你去做的那個動作。

為什麼「授權」才是危險的部分

批准一份合約,可能等於授予它持續移動你錢包中某種代幣的權限。那個權限會一直存在,直到被撤銷為止。一次不小心的授權,可以在攻擊者選定的任何時間點被用來提走資產——這就是為什麼損失有時在互動很久之後才發生,讓人感覺兩者毫無關聯。

簽名請求同樣可能代價高昂,而且更難讀懂。一個你沒有完全理解的請求,就是一個該拒絕的請求。

面對意外代幣的安全反應

  1. 什麼都不做。 不互動就是一個完整且充分的回應。
  2. 不要造訪代幣名稱、備註或交易中出現的網站。
  3. **不要嘗試賣掉、兌換或「清理」**這個代幣——這些動作都是互動。
  4. 如果它讓你不舒服,在錢包介面裡隱藏它;隱藏是本地操作,安全。
  5. 不要為了調查它而把錢包連接到任何地方。
  6. 不要在公開論壇求助——那必然會引來一堆主動說能幫你處理的人。

讓一個不明代幣原封不動待在錢包裡,成本是零。這個類別裡幾乎所有的損失,都來自「想對它做點什麼」。

如果你已經互動了

  • 停止用那個錢包存放任何有價值的東西
  • 把剩餘資產移到一個助記詞從未在任何地方輸入過的新錢包
  • 用你自己找來的工具檢視並撤銷代幣授權,網址請自己輸入,不要用搜尋廣告或別人給的連結
  • 假設所有還在既有授權範圍內的資產仍有風險
  • 不要接受事後主動聯繫你的任何人的協助

一組曾經被輸入到網站的助記詞,應直接視為已洩漏。請看助記詞備份的致命錯誤交易所託管 vs 助記詞錢包

失敗模式

  • 把顯示出來的代幣價值當真
  • 「只是去看一眼」而造訪那個網址
  • 為了領取免費的東西而批准一筆交易
  • 簽署一個你讀不懂的請求
  • 為了擺脫它而嘗試把代幣換掉
  • 事後繼續使用那個受影響的錢包
  • 為了「驗證」或「恢復」任何東西而輸入助記詞

能保護你的思考框架

需要你簽署些什麼的免費東西,並不免費——簽名就是價格,而你要到後來才看得見自己付了什麼。沒有任何正當的空投需要你的助記詞,也沒有任何一個急到不能等你透過自己找到的官方管道確認過再說。

這篇與 CLIDM 其他內容的關係

安全中心取得控制清單,用學習路徑排順序。延伸閱讀:社群媒體加密騙局如何辨識假交易所 App新手的 API 金鑰安全,以及冷錢包 vs 交易所餘額

CLIDM 品質標準

我們優化清單、失敗模式與操作順序,不發交易訊號或保證收益。工具與介面會變;請透過你自己找到的官方管道確認。最近審閱:2026-08-25

僅供教育,非投資、法律或稅務建議。數位資產可能虧損。服務因地區而異。