把域名文檔應用商店發布者和錢包請求交叉核驗的示意圖
頁面外觀可以復制,獨立來源之間的一致關系更難偽造。

驗證入口時,先離開向你發連結的消息。讓同一個人同時提供告警、網址和解決步驟,會把所有判斷壓在一個可能被偽造的來源上。

域名、搜尋結果、社交帳號、應用商店和瀏覽器證書各自只能提供一部分證據。安全判斷來自多項一致資訊,沒有任何單一徽章能證明網站永遠可信。

什麼叫從獨立來源進入?

獨立來源是你在收到消息之前就能找到或已經保存的入口,例如手動輸入的域名、離線書簽、正式代碼倉庫或經過核驗的應用商店發布頁。

如果郵件讓你點擊 A 頁面,而 A 頁面又連結到 B 頁面,兩者仍屬於同一條攻擊路徑。真正的交叉核驗應從另一設備、歷史記錄或公開組織資料重新找到目標。

對高影響操作,可比較正式文檔、代碼倉庫組織主頁和應用商店發布者是否指向同一域名。資訊不一致時先停止,不要讓在線客服替你解釋所有差異。

完整域名應該怎樣讀?

從地址欄中識別協議和實際注冊域,再看左側子域;品牌詞出現在路徑、查詢參數或更長域名裡都不能證明歸屬。

攻擊者常使用拼寫相近、字母替換、多餘連字符、錯誤後綴和偽裝子域。頁面顯示的按鈕文字與標簽可以任意編寫,真正發出請求的是地址欄中的主機。

HTTPS 只表示瀏覽器與該域名之間建立加密連接,不表示網站屬於你以為的組織。證書鎖標志不能替代域名核對。

排序和廣告位置是搜尋服務的展示結果,不是對域名、合約或軟體下載內容的安全認證。

仿冒者可以購買廣告、優化關鍵詞或使用剛被接管的舊站點。進入結果後,應重新核對完整域名,並與已知正式來源比較。

更穩妥的習慣是首次核驗後保存書簽,以後從書簽進入,再關注正式渠道公布的域名遷移資訊。書簽本身若在受感染設備被修改,也需要用第二來源復核。

下載錢包軟體或擴展要核對什麼?

核對商店域名、發布者名稱、正式網站反向連結、請求權限和更新歷史,不安裝私信發送的安裝包或遠程協助工具。

  1. 先從錢包正式文檔進入下載頁。
  2. 確認應用商店和擴展商店本身是真實域名。
  3. 比較發布者與正式說明,不只看圖標和評論。
  4. 閱讀安裝權限,異常權限應停止。
  5. 首次運行時由自己創建或恢復,不接受“客服生成”的恢復材料。

已經在真網站上,錢包請求就一定可信嗎?

不一定;真站可能被入侵、依賴被替換或當前會話被劫持,仍要核對錢包顯示的帳戶、網路、目標合約、金額和權限。

網站文字描述的是它聲稱要做什麼,錢包請求描述的是將被簽署的內容。兩者沖突時應拒絕請求,並從正式狀態頁查看是否有安全公告。

任何網站都不需要恢復短語來“同步”“驗證”或“解除限制”。恢復材料只用於你主動執行的本地恢復流程,輸入網頁意味著控制權可能已經洩露。

核驗成功後怎樣減少下次走錯入口?

保存經過核驗的書簽和非秘密記錄,寫明正式域名、用途、來源與核對日期,並定期刪除不用的舊入口。

不要在書簽名稱裡放帳戶密碼或恢復資訊。若項目宣布遷移域名,從至少兩個正式渠道確認,再更新記錄;不要因舊站自動跳轉就直接信任新域。

停止信號

頁面要求恢復短語、私鑰、遠程控制、預付解凍費或連續簽署無法解釋的請求時,立即關閉頁面並從獨立設備檢查帳戶。

短連結和跳轉頁面為什麼難以核驗?

短連結隱藏最終主機,多次跳轉又可能按設備或地區送往不同頁面,因此在知道完整目的域名前不適合處理錢包與帳戶操作。

營銷郵件使用跳轉並不自動等於惡意,但高影響操作應另開瀏覽器,從已核驗書簽進入同一功能。不要在跳轉鏈中輸入密碼或連接錢包。

二維碼本質上也可能編碼短連結。掃描後先讀地址欄,不因線下海報或活動現場就省略檢查。

社交帳號上的官網連結怎樣復核?

先確認社交帳號本身與項目正式文檔、歷史發布和代碼倉庫相互連結,再核對帖子是否來自正常發布記錄而非被接管後的突發通知。

認證標志、粉絲數量和加入時間都可作為線索,卻不能單獨證明控制權。帳號被接管後,舊歷史仍會保留,異常催促和新域名應提高警惕。

重大遷移應能從多個正式渠道獲得一致說明。只有一條社交帖子時,等待獨立確認比搶先操作更安全。

書簽和已安裝擴展也需要復查嗎?

需要;舊域名可能停用,瀏覽器同步可能帶入錯誤書簽,擴展也可能被撤下、轉讓或要求新的高權限。

定期刪除不用入口,檢查擴展發布者與權限變化。看到擴展突然要求讀取全部網頁或下載未知更新時,先停用並從正式說明核驗。

核驗記錄應寫日期和來源。它幫助下次發現變化,但不能讓過去正確的入口永久免檢。

證書警告可以忽略後繼續嗎?

不應在錢包、平臺或帳戶頁面繞過證書警告。它可能來自網路攔截、錯誤配置或仿冒入口,任何一種都需要先停止。

換到可信網路和設備,從書簽重新訪問;若正式狀態渠道確認故障,也應等待修復,而不是接受陌生人提供的替代域名。

常見問題

瀏覽器顯示 HTTPS 就是官網嗎?

不是。 HTTPS 保護與當前域名的連接,不能證明域名屬於目標組織。

搜尋結果第一名可以直接打開嗎?

不應把排序當作安全證據。 仍要核對完整域名,並從正式文檔或書簽交叉驗證。

客服能發給我正確的錢包下載包嗎?

不要通過私聊接收安裝包。 應從錢包正式網站進入可信應用商店,並核對發布者。

真網站上的簽名都安全嗎?

不一定。 仍需閱讀錢包請求,因為網站、依賴或會話也可能出現異常。

資料來源與核對入口

以下資料用於核對釣魚識別、錢包入口與社會工程防范,最後核對日期為 2026-08-04。正式域名和下載入口可能遷移,使用時應重新確認。

  1. ethereum.org:Security and scam prevention
  2. ethereum.org:How to use a wallet
  3. MetaMask Help Center:Social engineering
  4. CISA:Phishing tip sheet
  5. FTC:Recognize and avoid phishing
  6. CISA:Secure Our World