
阅读时长 2 分钟
假客服陷阱:冒充者如何骗走 TRON 用户的钱包
一波钓鱼消息冒称来自 CoinsDo 旗下的 CoinWallet 团队。品牌形象很像,语气也对,说辞则平淡无奇:您有一笔待处理资金,您的钱包需要验证。其中一轮攻势告诉收件人有一笔待处理交易需要验证,并一步步引导其付款以“解冻”资金;另一些则指向克隆网站,收割钱包凭据。
整场攻击没有碰任何智能合约:没有签署授权,没有破解密钥,也没有网站被攻破。假客服正是这样运作的——攻击本身就是一场对话,而对话恰恰是钱包唯一无法防御的攻击面。
自托管没有客服台,这正是假客服填补的空隙
直觉会把这归咎于用户教育失败,但它更接近一个产品缺口。
银行卡被冻结时,卡背面就印着客服电话。而钱包出问题时,你面对的是一个 Telegram 群、一个 Discord 和一个 subreddit——里面没有一个能处置你资金的人。自托管有意移除了中间人,也连同把客服台一起移除了。
于是,当用户公开提问一笔卡住的 TRX 转账或一笔迟迟未到的充值时,他们等于制造了一个空缺,一小时内就会有人来填补。骗子利用的不是愚蠢,而是在回答一个没有别人会回答的客服请求——这恰恰是这套手法对老手同样有效的原因。
假客服的对话听起来是什么样的
节奏比内容更重要,整个过程分三步走。
开场是专业感。术语准确、措辞沉稳、资料页可信,还会精准提到你公开发帖的那个问题。他们常常先帮你解决一个小问题,或准确讲解某件事,因为第一轮交流的唯一目标,是让你确信对面的人比你懂得多。
然后话锋一转。你的钱包被标记了。有一项合规检查待完成。一笔交易卡在中间状态、过了某个期限就会失败。细节是编造的,但形状熟悉——任何与真实金融机构打过交道的人都见过,这正是用意所在。
最后是索取,而且永远包装成流程而非请求。请确认你的助记词以便我们恢复访问。请填写这份验证表单。请签署这笔交易以便我们对钱包进行安全审计。请支付一笔小额验证款项,我们就会放行那笔待处理金额。
你会注意到,这种索取从来不听起来像盗窃,而像走流程。
正规团队绝不会提出的三种要求
任何真实的客服流程,无论在哪个平台、出于什么理由,都不会包含以下任何一项。
你的助记词或私钥,任何形式都算——截图、部分助记词,或一份“分批录入”的恢复表单。持有它的人就彻底拥有了这个钱包,这正是助记词的用途。
要求付款以放行、验证或解冻你自己的资金。真实的手续费从交易中扣除,绝不会由聊天窗口里的某个人预先收取。
要求你签署一笔不是你发起的交易。“签一下这个,方便我们检查你的钱包”本质上是在请求授权,而它唯一能授权的就是转账或授权(approval)。
在上述任何一条之前,一个问题就能甄别整个类别:是你主动联系他们的,还是他们主动联系你的?官方版主和客服团队绝不会先发起私信。如果这场对话始于一条不请自来的消息,那就到此为止——无论后来聊得多么投缘。
反向版本:他们把钱包塞给你
一种 TRON 特有的变体把骗局反过来玩,专钓那些绝不会交出助记词的人——因为他们以为占便宜的是自己。
攻击者在 Telegram 和 WhatsApp 群里公开发布可用的助记词,伪装成泄露或疏忽。钱包是真实的,肉眼可见躺着 USDT。导入后你能看到余额就摆在那里,却动不了——因为账户里 TRX 不足以支付手续费。于是你转入一点 TRX,而那笔 TRX 立刻消失。
SafePal 曾记录过这一机制:钱包的所有者权限在助记词发布之前就已被重新分配,签名阈值提高到了两票。此后任何转出都需要攻击者的签名加上你的签名。受害者会看到 SIGERROR,或提示该地址的私钥不在自己的钱包里。资金只进不出,设计得恰到好处。
别人塞给你的钱包,从来就不是你的。
如果你已经泄露了信息,撤销授权救不了你
TRON 上的标准建议是撤销代币授权。但面对这种骗局,该建议是错的,照做会让你损失最宝贵的几分钟。
如果你泄露的是助记词或私钥,钱包已从根上失守。由该助记词派生出的每个地址现在都属于攻击者,撤销授权毫无作用。在一台你信任的设备上新建钱包,然后按价值从高到低依次转出资金——因为你正在和一个盯着同一笔余额的人赛跑。旧助记词不要再用于任何事情。
撤销授权只适用于你签署的是一笔交易、而非泄露信息的情况。此时,先保住钱包,再去 TronScan 审查你的授权,顺序不能颠倒。
然后向平台举报该账号,并在你此前使用的社区频道公布细节。这不是走过场——下一个目标通常正在读同一个帖子。
一条铁律,没有例外
这里没有可以修补的漏洞,也没有哪项钱包设置能关上这扇门。攻击完全通过聊天窗口进行,所以防线必须是一条关于聊天窗口的规则,而不是关于钱包的规则。
我的规则只有一句话,且从未需要过例外:任何主动找上我的人,都得不到关于我钱包的任何答复。本文其余内容都是细节。


