钓鱼入口
近似域名和假客服可能把用户引导到恶意请求。
围绕近似域名、假客服、假空投、恶意签名与剪贴板风险提供实际操作、链上核对与安全风险说明。
钓鱼页面常利用近似拼写域名、搜索广告、私信链接或伪造二维码引导访问。重要操作尽量从自己保存的可信入口进入,并在连接前再次核对域名。
近似域名和假客服可能把用户引导到恶意请求。
持续代币权限可能在 DApp 会话结束后继续存在。
截图、远程控制和公共设备可能泄露敏感信息。
错误网络、地址或金额可能造成难以撤回的结果。
部分攻击不会直接索取秘密信息,而是诱导用户签署消息、授权代币或提交合约交易。签名前应查看请求来源、合约对象和权限范围。
恶意软件可能替换剪贴板地址,远程控制工具也可能暴露屏幕和钱包操作。粘贴地址后应重新核对首尾字符,敏感操作时避免他人控制设备。
处理近似域名、假客服、假空投、恶意签名与剪贴板风险时,建议遵循“确认入口—确认网络—核对地址或合约—检查请求—再提交”的顺序。涉及资金移动还应核对金额、网络费用和交易哈希;涉及 DApp 时,要区分连接、消息签名、交易签名与代币授权,因为它们的权限和后果并不相同。