金融科技全球
← 贴纸墙
SCAM · DETAIL
山寨钱包App内置假空投授权盗U:高仿界面伪装领取页面,无需助记词即可清空全部链上资产
主要受害群体为2025至2026年加密市场回暖后新入场的散户投资者,年龄集中在25至45岁,具有一定数字资产但区块链安全知识薄弱,习惯通过社交媒体群组、Telegram频道和搜索引擎获取空投信息和下载钱包App,对App真伪缺乏辨别能力。心理弱点在于贪小便宜的得失心态、对免费代币的强烈期待以及面对高仿界面时的信任投射——这些用户往往将知名钱包品牌的安全性错误迁移到山寨App上,在弹窗红点催促和高额空投诱惑下匆忙签署授权交易,事后数小时甚至数日才察觉资产已被清空。
SCAM
关键字段
FIELD STAMPSINDUSTRY 行业金融科技
REGION 地区全球(全球(亚太重灾区))
SCALE 规模灰产
CHANNEL 渠道其他
⚠️ 本条目汇总骗局手法与公开报道,不构成投资或法律建议;内容整理自公开报道与第三方投诉平台,本站不对相关主体作出违法认定,涉事主体如有异议可联系更正。如遇诈骗请立即报警 110 / 反诈专线 96110(境外请拨当地警方)。
骗谁
主要受害群体为2025至2026年加密市场回暖后新入场的散户投资者,年龄集中在25至45岁,具有一定数字资产但区块链安全知识薄弱,习惯通过社交媒体群组、Telegram频道和搜索引擎获取空投信息和下载钱包App,对App真伪缺乏辨别能力。心理弱点在于贪小便宜的得失心态、对免费代币的强烈期待以及面对高仿界面时的信任投射——这些用户往往将知名钱包品牌的安全性错误迁移到山寨App上,在弹窗红点催促和高额空投诱惑下匆忙签署授权交易,事后数小时甚至数日才察觉资产已被清空。
骗局怎么运作
- 攻击者首先通过第三方应用商店、社交媒体广告和搜索引擎竞价排名推广一个与知名钱包高度仿冒的山寨App,图标、界面甚至官网域名几乎完全复刻,用户下载安装后可正常创建或导入钱包,恶意代码在此阶段不会触发任何异常,用户完全不知道自己安装的是高仿应用。
- 山寨App在用户使用过程中定期通过内置推送或首页红点弹出空投领取通知,声称用户因持币周期或参与某协议获得数千至十万USDT不等的奖励,需立即点击领取,营造稀缺感和紧迫感,诱导用户进入App内置的伪造空投领取页面。
- 假空投页面要求用户领取前先完成一步授权签名,实际调用的是Permit或Permit2链上授权机制,用户在山寨App内看到的弹窗仅显示模糊的授权金额和一长串合约地址,不展示完整的交易调用数据,用户往往只看到确认领取按钮便点击签署。
- 用户一旦签名授权,攻击者获取的并非助记词而是对该用户钱包内特定代币合约的无限额度调用权限,攻击者在链上离线监控到授权事件后通过智能合约批量执行转账操作,将用户钱包内USDT等高价值代币全部转入攻击者控制的中间地址。
- 转入中间地址后攻击者立即通过跨链桥、去中心化交易所兑换或混币方案进行资产洗白,数分钟内完成链上拆分和转移,用户等到发现余额归零再查询区块浏览器时往往只能看到一连串转出交易,资金已无法追回。部分攻击者还会利用已获取的链上权限持续监控钱包,等待用户从交易所补入资产后二次盗取。
- 为扩大覆盖面,攻击者同时在Discord社群和Telegram频道散布伪造的官方空投公告,附带山寨钱包下载链接和领取教程,部分社工话术以限时领取否则过期、前员工内部名额等措辞制造紧迫感,用户被引导至山寨App后授权和盗转流程重复进行。
红旗信号(看到这些快跑)
- 🚩 钱包App仅从第三方应用商店、不知名网站或社交媒体链接下载,未经官方GitHub仓库或官网验证,App图标与知名钱包几乎一模一样但开发者显示为陌生名称。
- 🚩 钱包内频繁弹出空投领取红点消息,声称获得高额USDT奖励,但要求先进行授权或签名才能领取,授权弹窗显示的合约地址无法在官方区块链浏览器中查到对应的项目方合约信息。
- 🚩 App创建或导入钱包后导出助记词时显示的助记词格式异常,或要求额外输入助记词进行二次验证,正版钱包通常不会在创建后立即要求二次输入助记词。
- 🚩 空投领取页面域名与官方项目域名不一致,可能使用同形异义字符(如数字0替代字母O)或使用较短的无意义域名后缀,且在官方项目社交媒体上找不到对应的空投公告。
- 🚩 授权弹窗不显示完整的交易调用数据,或授权金额显示为无限制,正常空投领取通常不需要对代币合约授予无上限的转账权限。
- 🚩 社群推送的空投公告附带钱包下载链接并使用限时领取、过期失效等紧迫话术催促用户立即操作,且无法在项目官方渠道找到任何对应公告佐证。
真实案例
- 2026年8月,慢雾安全团队发布报告指出一批假冒TokenPocket和imToken等知名品牌的山寨钱包App在第三方应用商店广泛上架,累计已有上万名用户下载并在假空投页面中签署授权,损失总额约十三亿美元。攻击者通过山寨App内置空投诱导用户签署Permit授权,无需助记词即可批量转移用户代币。(据正加财富网转载慢雾报道)(来源:https://news.sysxhz.com/newskx/20260810/1664010.html)
- 2026年3月,韩国一名加密货币投资者在社交媒体看到高息空投领取广告后通过链接下载了仿冒钱包App并在领取空投时签署智能合约授权,随后其钱包内约8亿韩元等值USDT被全部转走。安全研究人员分析确认该攻击利用了Permit2无限制授权机制,受害者在签署时完全未能察觉授权金额为无上限。该案件后被业内称为8亿韩元USDT钓鱼案。(据腾讯云开发者社区安全研究报道)(来源:https://developer.cloud.tencent.com/article/2634581)
- 2026年5月,东莞市民A某通过Telegram频道收到一条声称来自某DeFi项目方的空投领取消息,点击链接后下载了仿冒MetaMask的山寨App,在按提示领取声称价值10万U的空投后次日发现钱包中USDT和ETH均被清空,累计损失约110万元人民币等值加密资产。东莞警方接到报案后紧急启动止付程序,成功拦截部分资金。(据ChainCatcher转载东莞警方案件通报)
官方态度
- 2025年11月,国家反诈中心发布警示提醒公众警惕虚拟货币假空投和假钱包骗局,指出不法分子通过仿冒知名钱包应用诱导用户签署授权并盗转资产,呼吁用户仅在官方渠道下载相关应用。
- 2026年1月,慢雾区块链安全团队发布假钱包App安全报告,披露山寨钱包App已致上万名用户被盗,累计损失约十三亿美元,建议用户通过官方GitHub仓库或官网下载钱包并核验App签名。
- 2026年6月,中国互联网金融协会发布风险提示,提醒投资者警惕以虚拟货币空投名义实施的授权诈骗,指出此类骗局利用Permit签名机制在不触碰助记词情况下可无感转移用户资产。
怎么防护
- ✅ 仅在知名钱包的官方GitHub仓库、官方网站或苹果App Store和Google Play等正规应用商店下载安装钱包App,下载前仔细核对开发者名称和用户评论,绝不要从社交媒体消息中的不明链接直接下载。
- ✅ 在签署任何授权交易前使用Revoke.cash或Etherscan等工具查看授权金额和目标合约地址,若授权额度为无限制或目标合约无法在官方浏览器中核实,立即拒绝签署。
- ✅ 使用硬件钱包对核心资产进行冷存储,并将日常操作钱包与大额资产钱包分离,授权操作仅在小额热钱包上进行,避免将全部资产暴露在可能被无限制授权调用的环境中。
- ✅ 定期使用Revoke.cash、Allowance Checker等授权管理工具检查钱包已授予的合约权限,发现异常或不再使用的授权立即撤销,降低被攻击者利用存量授权二次盗取的风险。
- ✅ 将疑似假钱包App线索通过12321网络不良与垃圾信息举报受理中心或当地公安机关反诈中心举报,同步向被仿冒的知名钱包官方团队反馈,帮助其他用户避免中招。
⚖️ 根据《中华人民共和国刑法》第二百六十六条之规定,以非法占有为目的通过虚构空投事实和伪造钱包应用骗取他人财物数额较大的构成诈骗罪,最高可判处无期徒刑并处没收财产。此外依据《中华人民共和国反电信网络诈骗法》第三十八条,组织策划假钱包App实施链上盗窃的行为同时违反该法关于禁止为电信网络诈骗提供工具和支持的规定。需要注意的是,依据2021年中国人民银行等部门发布的《关于进一步防范和处置虚拟货币交易炒作风险的通知》,加密货币相关业务活动属于非法金融活动,但用户持有的加密资产作为虚拟商品仍受法律保护,受害人有权基于其财产属性向公安机关报案追赃挽损。
来源
- https://news.sysxhz.com/newskx/20260810/1664010.html
- http://www.tzjp.cn/news/60191
- https://trendkoin.com/security/approval-scam-prevention
- https://www.38bq.com/dujia/fangkengdanganguan/18702.html
- https://developer.cloud.tencent.com/article/2634581
- https://www.chaincatcher.com/article/2281577
- https://biyongwang.com/crypto-approve-scam-guide/
- https://developer.cloud.tencent.com.cn/article/2673091