二维码钓鱼怎么防?「扫码领奖、扫码支付」背后的跳转风险 图 1
二维码钓鱼怎么防?「扫码领奖、扫码支付」背后的跳转风险 · 图 1

二维码的风险本质:把「网址审查」变成「一秒钟冲动」

防钓鱼的第一道防线,是你在输入网址前那几秒钟的犹豫——看一眼域名、确认一下拼写。二维码恰恰拆掉了这道防线:它把一整段链接压成巴掌大的黑白方块,任何手机扫码工具都能在零点几秒内把你送到目的地。攻击者要做的,只是在真实网址前后加几个字符、或者干脆整段换成仿冒域名,而你在扫码的那一瞬间没有任何机会做域名检查。这就是二维码钓鱼成立的全部原理:它不破解任何东西,只是绕过了你的检查习惯。

链上场景里最常见的三类:第一类是「扫码领奖」,线下活动、海报、展台上放一个二维码,声称扫码登记可领空投或周边,实际打开的是钓鱼签名页;第二类是「扫码充值/充值码」,把充值入口换成攻击者控制的地址页,你以为在往自己账户充值,实际把钱送进了别人口袋;第三类是「被调换的收款码」,贴在车位的违停罚单、小店的收款码、甚至充电桩上的码,表面印着熟悉版式,实际指向攻击者账户。

扫码之前:三个低成本的习惯

一、能手动输入的网址,永远不要扫。正规项目的领奖、活动、注册页面都应能从官方网站首页或官方 App 的固定入口进入。如果某个页面「只能通过扫码到达」,这本身就是值得警惕的信号——正规入口不会只存在于一个贴在外面的方块里。

二、线下贴码先看物理状态。收款码被调换最典型的痕迹是「码上叠码」:在原始贴纸上面又贴了一层新贴纸,边缘有翘起、尺寸略有偏差、印刷质感不同。扫码前用手摸一下边缘、对照商家招牌或其他顾客屏幕上的同类信息,几秒钟就能发现异常。

三、用带预览功能的扫码工具。部分浏览器和系统相机在打开链接前会显示目标地址,花两秒确认域名拼写是否正确、是否是官方主域名的子域,比事后撤销授权便宜得多。遇到缩短的域名或奇怪的顶级域(正规机构很少使用的生僻后缀),直接放弃这个入口。

扫完之后:落地页的四步自检

如果你已经扫了,落地页会替你暴露意图。第一看域名:官方域名有没有被替换成近似拼写,有没有用官方品牌词做生僻后缀。第二看要求:任何落地页只要你做下面任何一件事——输入助记词、导入私钥、连接钱包后弹出签名、提示「先授权才能领取」——都应立刻离开;领取空投的正规流程最多只需要你确认地址或走官方页面签名,绝不会索要密钥。

第三看时间压力:「名额只剩三个」「倒计时十分钟内有效」是钓鱼页的标配文案,制造紧迫感的目的就是让你跳过检查。第四看域名拼写的最后一环——用官方渠道反向核对:在官方 App 或官网的公告里找同名活动的原文,对得上再操作,对不上就当作钓鱼处理。

扫错了怎么办:止损顺序

若已在扫码打开的页面连接过钱包或签过名,按顺序处理:先断开该站点的钱包连接,再检查并撤销本次产生的代币授权(把涉事代币的授权额度清零),然后把钱包内剩余大额资产移到未暴露的新地址。如果页面提示过「交易失败需要重试」而实际交易已成功,不要再重复签名——那通常是攻击者制造的假失败,用来骗你补一刀真实签名。整个过程的原则和所有钓鱼处置一样:不追问「我到底损失没有」,先切断权限,再去区块浏览器慢慢核对。

给团队和商家的一条补充

如果你会在线下放置收款码或活动码,把「码的维护责任」写进流程:更换贴码要拍照留档、定期抽查扫描结果是否与登记域名一致、发现异常第一时间撤换并公告。绝大多数扫码诈骗利用的不是技术漏洞,而是「没有人负责核对这块贴纸」的管理空档。