为什么比特币会吸引骗子
几乎每一种骗局都由三个特性所塑造。第一,交易不可逆:一旦付款确认,就没有拒付,也没有中央机构能把它追回。第二,密钥是无记名工具——谁控制了恢复短语,谁就控制了这些币,所以骗你把它透露出来无异于盗窃。第三,价格和头条新闻呈周期性波动,而兴奋会让人放松警惕。
这些都不会使比特币格外危险——电汇诈骗和礼品卡骗局早已有之——但它确实意味着核实的责任落在用户身上。理解风险背后的机制,比惧怕它更有用:几乎每一种骗局,都是设法让你要么自愿转出资金,要么交出你的密钥。
冒充、虚假赠币活动与钓鱼
冒充是加密货币诈骗的主力。骗子假冒交易所、钱包客服、知名人士,甚至假冒账号被劫持的朋友。一个经典版本是「赠币活动(giveaway)」:把 0.1 BTC 发到这个地址,就能收到双倍返还。任何正当的赠币活动都绝不会要求你先转出资金——这种模式本身就是骗局。
钓鱼瞄准的是你的登录凭据或恢复短语。它以电子邮件、短信、广告或搜索结果的形式出现,链接到一个几乎完美复制的真实登录页面;或是一条消息,警告你的账户已「被入侵」、必须立即「验证」。破绽在于紧迫感加上一个链接。真正的服务商不会索要你的助记词(seed phrase),你应当通过自己保存的书签访问任何服务,绝不要通过别人发给你的链接。
虚假投资平台与「杀猪盘」
如今很大一部分损失来自虚假的交易或「投资」平台,它们在精美的仪表盘上显示伪造的盈利。你往往可以在早期「提取」一小笔以建立信任,但更大的余额会被卡在意想不到的「税费」或「手续费」之后,要求你先行支付——这笔钱同样会消失。
所谓的「杀猪盘」骗局,把上述手法与一段长期的个人关系结合起来,往往始于交友软件、社交媒体或一条「打错号码」的短信。对方会耐心而友善地相处数周,然后才抛出一个专属机会。核心的危险信号始终一致:被保证的或异常稳定的收益、催你追加入金的压力,以及任何要你为解锁自己的资金而支付的费用。真正的市场都带有风险,绝不会保证结果。
恶意软件、假冒应用与地址替换
有些攻击针对的是你的设备,而非你的情绪。劫持剪贴板的恶意软件会悄悄把你复制的比特币地址替换成攻击者的地址,于是在你粘贴的那一刻,资金就被发往错误的地方。假冒的钱包和交易所应用——有时甚至出现在官方应用商店里——会在你输入恢复短语的那一刻将其窃取。
这里的防御是机械性的。只从开发者经过验证的来源下载钱包,并在屏幕上仔细核对收款地址,最好核对开头和结尾的若干个字符。对于较大额的转账,先发送一小笔测试金额,确认到账后再发送其余部分。硬件钱包在一台独立设备上为交易签名,并在其自身屏幕上显示地址,能大大降低受被入侵电脑影响的风险。
能阻止大多数攻击的实用安全习惯
一份简短的清单就能应对大多数威胁。永远不要把恢复短语输入或拍摄到任何数字设备上,也永远不要分享它——对任何人、出于任何理由都不要。使用基于应用的双重身份验证,而不是易受 SIM 卡交换攻击的短信。为你使用的真实网站添加书签,并默认把未经请求的联系当作可疑对待。
当有人制造紧迫感时,请放慢速度;催你「立刻」行动是一种信号,而非一种体贴。通过第二个独立渠道来核实说法——拨打你自己查到的官方客服热线,而不是消息里给出的号码。由于比特币付款无法撤销,最安全的怀疑时机,永远是在你按下发送之前。
把正当工具与危险信号区分开
了解正当服务是什么样子会很有帮助。真正的钱包、交易所和数据工具,绝不会索要你的助记词,绝不会承诺收益,也绝不会要求先付款才放行你的资金。教育与分析类产品给你的是背景信息,而不是对你钱财的托管权。
BIKENZO 就是纯数据类别的一个例子:它把全球流动性指数(Global Liquidity Index)与比特币价格对照绘制,以提供市场背景,它既不持有资金,也不告诉你该怎么做。这种区分总体上是一个有用的过滤器——一个只展示信息的工具,没有任何理由去碰你的密钥或余额。对任何模糊「这是信息」与「把你的比特币发给我们」之间界限的东西,都要保持警惕。
最后,谨防追回骗局:在遭受损失之后,那些声称能收取费用帮你找回被盗加密货币的人,几乎总是针对同一批受害者的第二次骗局。正当的追回——如果真的存在的话——是通过执法机关进行的,而不是通过主动上门的联系。