线下面对面收款、网页捐赠入口、群里的“扫码领空投”,很多转账都从一次扫码开始。钱包把解码工作做得越顺滑,用户越容易跳过一个问题:这张二维码里到底装了什么,扫完之后又是谁在替你做决定。
二维码里没有币,只有文本
加密货币的收款码本质上是一段文本,扫码只是把文本快速交给钱包,钱包再把它翻译成转账表单。常见的文本有三种形态。第一种最朴素:一串纯地址文本,只告诉钱包“钱去哪儿”,金额要你自己填。第二种是带参数的支付链接,比特币社区有一套公开的 URI 规范,链接里除地址外还可以附带金额、收款人标签和备注,形如 bitcoin:地址?amount=数量&label=名字,钱包读到哪个参数就预填哪个字段。第三种是闪电网络发票,那是一段编码过的支付请求,里面已经写死了金额和有效期,你的钱包只能照单执行,改不了数额。
记住这个差异很实用:纯地址码“钱去哪儿”固定、“给多少”由你说了算;闪电发票则反过来,金额在你扫之前就已经被对方定死。两种码的信任重心完全不同。
先解码、再填单的核对顺序
扫码前段没有任何数学签名保证这张码属于对方,所以核对要在你这边完成。第一步,多数钱包和浏览器允许你把扫码结果当文本处理,或者在确认页展开完整表单,先看清楚目标地址是完整一长串,而不是只看开头几位——剪贴板劫持和地址投毒都靠“只核对首尾”的习惯得手。第二步,核对链别:同一位收款人可能在多条链上各有一个完全不同的地址,二维码属于哪条链要看地址格式与钱包表单里的网络字段,两边必须一致。第三步,核对金额和最小单位:带 amount 参数的支付链接以整个币为单位,而链上实际执行按最小单位计数,中间有一次换算,大额时请让对方同时口头报一遍数量。第四步,如果是闪电发票,确认有效期是否还来得及,过期发票会直接失败。第五步,首次给新地址付款,先做小额测试,等对方口头确认到账,再转全款。
三种常见篡改手法
最常见的是物理覆盖:在正规摊位或ATM的二维码上贴一张自己的小码贴纸,远看毫无破绽,付完之后钱进了攻击者账户。识别办法是摸边缘、看覆盖痕迹,更重要的是无论扫什么码,都要求对方用其他渠道复述一遍地址首尾若干位,与你解码看到的结果全串比对。第二种是屏幕替换:恶意网页或恶意软件在截图、输入法候选或粘贴环节偷换地址,这类风险的防线在设备端,付款设备保持干净、只用官方钱包扫码、不装来历不明的“转账助手”。第三种是话术跳转:所谓“扫码领空投”把你带到一个声称自动支付的页面,真正的危险藏在随后弹出的签名请求里,签名内容没有读懂就不要点确认——扫码本身不会转走钱,看懂之前按下确认才会。
一句话总结:二维码只是快捷输入,转账的决定权必须始终留在你的核对动作里。给自己定一条固定习惯也有帮助——无论金额大小、无论场合多熟,都走同一套“解码看全串、核对链别、确认数额、首次试转”的流程,因为攻击者挑选的恰恰是你自认为熟悉而省步骤的那一次。
链上转账不可撤销,收款地址与支付链接内容均无内在可信性,须以多渠道交叉核对为准。本文只提供防御性核对方法,不构成投资建议。
发表评论
还没有评论,来说两句吧。
评论区为展示样式,提交不会被处理。