ScamLens
极高风险平均损失: $20,000持续时间: 1-7 days

智能合约社交工程诈骗

智能合约社交工程是一种快速发展的威胁,主要针对加密货币持有者,尤其是具备中等技术知识的用户。与简单的网络钓鱼不同,这类诈骗利用区块链交易的合法外观,诱使用户自愿签署智能合约,从而让诈骗者获得其数字资产的访问权限。此类诈骗通常在1至7天内展开,受害者平均损失约2万美元,针对高端目标的损失则更为惨重。诈骗者结合使用AI生成内容、伪造项目网站以及冒充合法DeFi协议,制造限时代币空投、收益耕作或NFT铸造活动的虚假紧迫感。根据区块链安全公司Certik的数据,2023年智能合约利用和社交工程事件增长了156%,DeFi诈骗相关损失超过140亿美元。此威胁尤其危险之处在于,区块链交易一旦签署即永久且不可逆,受害者往往在授权后数日才意识到资金已被盗用。

常见手法

  • 制作与合法DeFi平台(如Uniswap或OpenSea)几乎一模一样的仿冒网站,盗用品牌标识并使用极其相似的网址(例如将“uniswap.org”伪装成“uniswap-swap.net”),并在界面中嵌入恶意智能合约代码。
  • 通过Discord或Telegram发送针对性消息,冒充项目管理员,提供独家代币配额或预售抢先体验,要求通过伪造的dApp连接钱包,自动触发合约授权签名。
  • 生成AI制作的YouTube视频或Twitter空间,使用深度伪造的加密货币影响者形象,推广虚假的收益耕作策略,宣称年化收益率超过500%,并在几分钟内引导观众访问诈骗合约。
  • 利用蜜罐合约,在测试交易中显示小额盈利(10至50美元)以建立信任,诱使受害者签署实际的资金抽取合约,利用受害者已验证机会的心理。
  • 在看似合法的NFT铸造页面中嵌入恶意合约代码,用户授权代币支出限额(通常设为无限),误以为只是在支付矿工费,数周后钱包资金被抽干。
  • 通过反向社交工程手段,入侵合法项目的社交媒体账号,发布提现或代币兑换公告,附带诈骗合约链接,借助社区既有信任实施诈骗。

如何识别

  • 连接的钱包出现你未发起的交易,或收到你不记得授权的代币批准通知,表明已执行含有隐藏资金抽取功能的合约。
  • 通过未经请求的消息收到所谓项目经理发来的“新机会”,声称提供绕过官方渠道(如官网)的独家访问权限。
  • 网站URL存在轻微拼写错误,或使用与官方项目不同的域名后缀(如.net替代.org),或在不寻常位置包含连字符等。
  • 在Etherscan等区块链浏览器查看合约时,发现源码未验证,或合约功能包含可疑权限,如“transferFrom”带无限额度,尽管声称仅支持代币交换。
  • 机会承诺的收益率数学上不可能或远超市场水平(年化收益率400%以上),并伴有极端时间压力,称优惠仅限数小时内有效。
  • 在授权你认为无害的合约交互后,钱包余额出现异常减少,区块链记录显示代币转账至陌生钱包地址。

如何保护自己

  • 始终通过直接输入完整官方网址或使用书签访问DeFi平台,切勿点击社交媒体、邮件或消息中的链接,无论来源多么可信。
  • 在连接钱包到任何dApp或签署合约交互前,先在Etherscan或PolygonScan查看合约地址,确认与官方项目文档一致,并检查源码是否存在向未知地址转账的行为。
  • 使用Revoke.cash或Etherscan的代币授权页面等工具,将代币支出权限限制为特定金额或交易次数,避免授予无限权限。
  • 创建专门用于DeFi交互的独立加密钱包,资金有限,将大部分资产存放在安全的硬件钱包或专用存储钱包中,避免连接dApp。
  • 启用MetaMask安全功能或Tenderly等独立服务提供的交易模拟工具,预览智能合约执行内容,警惕未经授权的代币转移。
  • 通过官方渠道(官网、带蓝标的认证Twitter账号、官方Discord/Telegram)核实重大公告,采取行动前在CertiK或Trail of Bits等独立区块链安全网站交叉验证。

真实案例

一名用户收到一个显示OpenSea管理员徽章(通过Discord付费验证功能购买)的账户发来的Discord消息,提供一个大型NFT空投的独家抢先访问。消息包含一个与OpenSea视觉几乎相同的网站链接,用户连接MetaMask钱包以“确认资格”。连接页面显示一条代币授权请求,称用于“矿工费管理”,用户未仔细阅读合约细节即签署。六小时内,用户钱包被抽干15个ETH(当时约合2.7万美元),因合约包含无限授权条款,允许诈骗者提取所有ERC-20代币。

一名加密货币交易者发现一段YouTube视频,视频中出现一位知名DeFi影响者(实际上是用生成式AI制作的深度伪造),演示一项未知协议上的新收益耕作策略。视频展示测试交易在30分钟内产生8个ETH收益。诈骗者提供了一个短链接,指向合约界面。受害者存入2个ETH后,钱包收到承诺的8个ETH(由诈骗者注资以建立信任),随后签署第二份合约授权“提现费”。该合约含有抽干功能,立即将全部10个ETH及其他代币转入诈骗者钱包,损失总计约3.2万美元。

一名Telegram群成员宣布一项限时空投,发放新的DeFi治理代币,声称首批100名连接钱包并验证身份的社区成员可获得1万个代币。过程要求在两小时内签署合约交互。受害者访问提供的网站,连接钱包并签署看似标准的代币领取合约。受害者不知该合约包含隐藏代码,监控钱包中所有已授权代币并自动转移至诈骗者地址。在接下来的三天内,受害者正常参与DeFi活动并与合法协议交互,期间发生多次未授权转账,累计损失约1.85万美元。

常见问题

我如何在签署智能合约之前判断其是否合法?
切勿在未核实以下三点的情况下签署任何智能合约:(1) 通过直接在浏览器输入网址而非点击链接来检查URL——诈骗者会使用几乎相同的域名,如“uniswap-swap.net”代替“uniswap.org”;(2) 使用区块链浏览器如Etherscan在签署前审查合约代码——合法项目会公开记录其合约及其用途;(3) 自问是否感受到人为制造的紧迫感(限时优惠、独家空投)——这是社交工程的重要红旗。如果感觉匆忙或来源异常,切勿签署。
合约要求“无限授权”或“代币消费限额”是什么意思?
当你签署一个授予无限授权的合约时,实际上是永久允许该合约在未来任何时间从你的钱包转移任意数量的该代币。诈骗者利用这一点,让你签署看似无害的NFT铸造或代币交换授权,几周后趁你忘记时清空钱包。务必检查你授予的权限——合法交易只需批准你交易的具体金额,交易完成后应使用Revoke.cash等工具撤销授权。
如果我不小心签署了恶意智能合约,能拿回我的钱吗?
不能——区块链交易一旦签署即永久且不可逆,因此预防至关重要。如果你已授予恶意合约代币消费权限,应立即使用Revoke.cash撤销权限以防止进一步损失,并向区块链安全公司如Certik及联邦调查局互联网犯罪投诉中心(IC3.gov)举报该合约地址。之后,将剩余资金转移至由新助记词创建的新钱包地址,因为被攻破的钱包可能仍存在风险。
为什么诈骗者在让我签署真实合约前会发送显示小额利润的测试交易?
诈骗者利用“蜜罐”合约故意在测试交易中显示小额利润(10至50美元收益),以建立虚假的信心让你相信机会真实有效。一旦你看到这些假收益,心理上更可能签署实际会清空你钱包的合约——这称为验证偏差。始终假设任何未经请求且显示保证回报的投资机会都是骗局;合法DeFi平台绝不保证利润,也不会直接联系用户提供独家优惠。
我如何判断加密货币影响者在YouTube视频或Twitter帖子中推广的收益耕作机会是否真实?
诈骗者现使用AI生成的真实影响者深度伪造视频,推广不可能实现的高收益(500%以上APY)假收益耕作策略。通过检查账号历史和声誉、独立访问官方网站(不要通过帖子中的链接)来验证来源,并记住真实影响者绝不会承诺保证回报或要求你签署具有无限代币权限的合约。如果帖子显得紧迫或要求你在几分钟内签署合约,几乎可以确定是骗局——合法机会不会在人工时间压力下运作。

本地举报渠道 — 中国大陆

您所在地区针对此类诈骗的官方举报渠道。

国家反诈中心 96110

网安部门

公安部国家反诈中心电话。陌生来电预警建议立刻接听。

中国互联网联合辟谣平台

举报平台

虚假信息、网络谣言、诈骗信息举报通道。

12321 网络不良与垃圾信息举报

举报平台

工信部网络不良与垃圾信息(含诈骗短信、骚扰电话)举报。

12315 消费者投诉

消费者保护

市场监督管理总局消费者投诉举报平台。

权威资源

与此类诈骗相关的权威政府机构与官方反诈组织(含指引)。

怀疑遇到此类诈骗?

如何引用本指南

撰写文章、研究、AI 回答或社交媒体引用 ScamLens 内容时请使用以下格式。

According to ScamLens (scamlens.org), 智能合约社交工程诈骗 is described at https://scamlens.org/zh/encyclopedia/smart-contract-social-engineering.