钱包里突然多了不认识 NFT:不请自来的转账怎么分辨 图 1
钱包里突然多了不认识 NFT:不请自来的转账怎么分辨 · 图 1

钱包里突然多出一枚从没见过的 NFT,页面还带着诱人的文案和”你的专属奖励已到账”的链接——这是近两年非常普遍的骚扰式攻击。要理解它为什么发生、危险到底在哪,得先明白 NFT 转账的一个机制事实:向一个地址转入 NFT 不需要接收方同意,也不花接收方一分钱。

攻击者的成本结构由此而来。ERC-721 的安全转账函数(safeTransferFrom)由发送方发起,合约执行时只检查发送方是否持有该代币、以及接收合约能否响应接收回调,对外部拥有者地址(普通个人钱包)不存在”是否愿意接收”的开关。攻击者只需花一笔 Gas,就能向任意地址列表批量空投代币——一个脚本可以在一个区块里给几千个地址各送一枚。由于地址公开可猜测(历史上活跃过的地址尤其容易汇总成清单),骚扰与投放的成本极低,收益却可能很高:只要极少数人点开链接或发起交互,就足以覆盖全部成本。

这类”不请自来的 NFT”的风险集中在三层。第一层是元数据钓鱼,也是最主流的形态:代币本身的合约地址是个仿冒合集(名字、图案与知名项目几乎一样,合约地址完全不同),其元数据里的描述字段或”官网链接”写着”请领取您的配套空投""点击验证持仓”,引导钱包所有者访问钓鱼网站或签署恶意交易。要划清的关键概念是:代币转账这个动作本身不攻击你的钱包——合约不会因为躺在你余额里就自动执行任何代码;危险全部来自你阅读到诱导文案后的主动行为。第二层是显示层投毒:某些伪造代币会在元数据名称里塞入长文本、联系方式甚至违规内容,利用钱包直接显示名称的行为把钱包变成传播媒介;对多签或企业账户,这还可能造成内部人员的误判。第三层是社工放大:收到”空投”带来的兴奋感本身是攻击面——很多受害者并非不懂行,而是在”白得的权益不用可惜”的心态下点了不该点的授权。

正确的处置顺序恰好与直觉相反:什么都不做就是最优防御。具体做法上,第一步核对而非点击:在区块浏览器里输入代币的合约地址,看合约名称、创建者、总量与历史事件,正规渠道查不到对应项目信息即可判定仿冒;对比你记忆中该合集的官方合约地址(应来自官方文档或已验证渠道,而不是这条转账自带的链接)。第二步清理展示:主流钱包与展示工具普遍支持”隐藏”或”屏蔽”单个代币/合集,隐藏只是前端不显示,不改变链上状态,是零成本的正确处理;个别钱包还支持对不喜欢的代币向合约发”拒绝接收”标记(部分实现里有 reject 类扩展),但那属于可选优化。第三步守住交互红线:对陌生代币永远不要执行的三个动作是——访问其元数据里的域名、在仿冒市场”挂单以激活领取”、对任何以”验证""认领""撤销空投”为名的交易签名。第四,如果有人声称”误转”并要求你退回,正确姿势不是按对方给的链接操作,而是自行核对来源后用官方钱包的转账功能退回,或直接不予理会——“退回”剧本的经典版本就是诱导你进入一个会窃取授权的”退款页面”。

最后从平台责任角度补一句:这类骚扰能长盛不衰,是因为发送方在协议层零门槛、而在展示层收益可观。交易所托管账户与部分理财钱包有风控过滤,收到类似资产会先隔离;自托管用户则只有自己这一道闸。理解”转账免费且强制入包”这个前提,你就明白为什么任何钱包都无法从根上消灭它——防御的答案不在”阻止收到”,而在”收到后不理会、不点击、不签名”的三不原则。

本文为机制说明,不构成任何投资建议。请勿与不明来源资产交互,谨防钓鱼签名。