如何识别加密骗局:卷款跑路、假空投与钱包盗刷
加密骗局看上去花样无穷,结构上其实屈指可数。几乎所有从人手里拿走钱的方式,都属于以下四类之一:一个流动性可以被抽走的代币、一次让别人能动用你余额的合约授权、某个真实事物的仿冒版本,或者一个先花几周赢得你信任、然后才提到投资的人。
认清这些结构,比记住名字更重要,因为名字每个周期都在换,而结构不变。下面是每一类的样子、在连接钱包之前值得做的检查,以及如果你已经签过东西该怎么办。
目录
四种基本结构
卷款跑路(rug pull)指的是这样一种代币:创建者保留了抽走池子流动性、增发供应或禁止卖出的能力。买家进场,价格上涨。然后流动性被抽走,图表直线砸到底,因为已经没有人可以接盘了。
钱包盗刷并不是强行拿走什么。它说服你签署一笔交易,把转移你代币的权限授予某个合约,然后再把它们转走。这个签名通常伪装成领取、铸造、验证或空投,而损失往往在之后才发生,有时是好几天后,所以很多人根本没把这两件事联系起来。
只需两分钟的检查
- 查一下流动性是否被锁定,以及锁多久。区块浏览器和代币扫描工具都能看到。流动性没锁,或者锁仓下周就到期,都意味着团队随时可以抽走池子。
- 看看供应量是怎么分布的。如果少数几个钱包握着大部分代币,屏幕上的价格就只是装饰。是那些持有者在决定会发生什么,而且他们随时可以借着你的买盘出货。
- 读一读合约权限,或者至少把地址丢进一个能做这件事的扫描工具。那些可以暂停转账、上线后修改手续费、或者把地址拉黑的函数,不是 bug,它们就是作案工具。
每个周期都会重演的危险信号
单独任何一条都不构成证据。但两条或更多同时出现,通常就足以让你走开。
- 承诺保证收益。市场上没有任何东西是有保证的,这个词本身几乎就是自白。固定的日收益率只是把同一个说法换成了更小的数字。
- 催你马上行动。倒计时、名额即将关闭、奖励即将过期。制造紧迫感的目的,就是让你来不及做那两分钟的检查,而那正是骗子和你的钱包之间唯一的屏障。
- 无法核实的团队。匿名本身不等于诈骗,但用图库照片当头像、借用别人的 LinkedIn 履历、或者列出的顾问根本没听说过这个项目,那就是具体而且蓄意的谎言。
- 是链接找上你,而不是你去找的链接。几乎所有盗刷工具都是通过私信、热门帖子下面的回复,或者搜索里的赞助结果触达用户的。自己手动输入网址,一下子就能排除掉这一整类风险。
能挡掉大部分风险的习惯
1. 把钱包分开
把长期持仓放在一个从不连接任何网站的钱包里,另外用一个只放少量资金的钱包去做所有需要交互的事。这并不会让你更难被骗,但会让被骗这件事变得可以承受,而这是一个更现实的目标。
2. 定期检查并撤销授权
代币授权不会自动过期。你两年前给某个 dapp 的权限现在依然有效,如果那个合约后来被攻破,被利用的正是这个权限。把不再使用的授权撤销掉,并且在界面允许选择时,优先授权一个具体额度而不是无限额度。
3. 越显得紧急,越要放慢
每一个骗局都建立在你不会停下来这个假设之上。给自己定一条规则:任何不请自来的东西,签之前先等一小时。一年下来这几乎不会让你付出什么代价,因为真正的机会几乎不会被六十分钟毁掉。会被毁掉的,本来就不是机会。
如果你已经签过东西了
- 先把剩下的资金转到一个助记词从未在任何地方输入过的钱包里。撤销授权需要时间,而攻击者不会等你。
- 之后再用该链的授权撤销工具把授权撤掉。转移资金并不会取消权限,而这个权限对你之后再转回该地址的任何资产依然有效。
- 只要你在任何地方输入过助记词,就要假定这个钱包已经沦陷。授权可以撤销,泄露的助记词不能。那个钱包必须彻底弃用。
- 忽略任何提出收费帮你追回资金的人。主动联系受害者的「资产追回服务」,是紧跟第一个骗局的第二个骗局;它之所以有效,是因为刚刚亏了钱的人非常想要相信。
盯自己的持仓,而不是盯群聊
很多糟糕的决定,都始于急需信息、然后从第一个回复你的人那里拿到它。给自己持有的资产设好提醒,就能摆脱这种依赖。TradeSlayers 把价格和指标提醒发到 WhatsApp,于是告诉你仓位有变动的,是你自己配置的系统,而不是一个带着链接的陌生人。
最后落在哪里
你不需要认出每一个新出现的骗局。你需要的是几个能让常见骗局失效的习惯:交互用单独的钱包、定期检查并撤销授权、网址自己输入而不是点链接、以及对任何不请自来的东西先等一小时。这些都不高深,但合在一起,能消除绝大部分风险。
常见问题解答
大市值、知名的代币也会跑路吗?
当一个代币已经在主流交易所交易、拥有很深的独立流动性时,经典的抽流动性跑路会困难得多,因为没有单一方能控制池子。大项目往往以别的方式失败:内部人抛售、国库崩盘、被攻击。规模降低的是某一种特定风险,而不是风险本身。
把钱包连接到网站安全吗?
仅仅连接钱包,只是分享了你的公开地址,而它本来就是公开的。风险从下一步开始,也就是当它要求你签名的时候。要看签名到底授予了什么权限,而不是看按钮上写着什么;对请求无限额度支出权限的,要格外小心。
钱包里无缘无故出现的代币危险吗?
只是持有它,不会有任何伤害;去和它交互,就可能有。这类「灰尘空投」存在的目的,就是让你去某个网站卖出或领取,而盗刷程序就住在那个网站里。别管它们,在钱包界面里隐藏掉,也永远不要为了处理掉它们去签任何授权。