钱包里的小尘埃:粉尘攻击、陌生代币与空投诱饵的处置手册 图 1
钱包里的小尘埃:粉尘攻击、陌生代币与空投诱饵的处置手册 · 图 1

「有人给我打钱」为什么不是好消息

在开放账户体系里,任何人可以向任何地址写入资产,不需要接收方同意——这个设计给了空投便利,也给了攻击者一条无门槛的接触通道。从某一天起,你的钱包里开始出现从未买过、从未领过的代币或 NFT:数量有时是零(对,价值为零),有时带一点点诱饵余额,名称可能蹭着热门项目,可能写着一句「访问某站领取你的礼物」。在加密安全的语境里,这类资产的统称是粉尘——不是因为它们微小,而是因为它们的目的一样:在你看不见的地方留下一个可被利用的接触点。正确的默认态度是:陌生入站资产是环境噪音,不是资产;处理它们的全部原则,是不让它反过来接触你。

五种常见形态与真实目的

形态一:相似地址撞库。攻击者用与你常用地址首尾高度相似的新地址,向你发起小额转出,污染你的转账历史。目标发生在未来:你从历史记录里选「最近收款地址」时,一眼扫过去认不出中间几个字符的差异。对付它的办法不在粉尘本身,在于改掉从历史记录里选地址的习惯——粘贴后逐段核对,永远与源的原始展示比对。 形态二:零值或极小额代币。目的主要是标记与筛选:你一旦发生交互(哪怕只是把详情页打开并点击了按钮),页面即可获知这个地址是活跃的,你进入高价值目标清单。绝大多数情况下,它什么都不想做,只想确认你是谁。 形态三:仿冒热门资产的「钓鱼 NFT」。目标从展示那一刻开始——NFT 名称或简介里的「访问官网领取对应版」,把视觉印象转化为一次钓鱼点击。 形态四:带「领取页」的空投诱饵。代币名称写得很像一次官方活动,钱包内查看或第三方详情页会附带「Claim」入口,点进去是签名钓鱼页——领取动作本身要求你签的授权,才是本次攻击的全部内容。 形态五:恶意代币合约的回调陷阱。少数链上环境中,与某个代币的任何交互都会触发其合约代码主动回叫你的钱包合约,这一步的深层机制属于合约安全领域,普通用户只需要记住结论:不熟悉的代币,不要交互、不要授权、不要转出。

处置决策表:动还是不动

默认原则是「不动」。具体拆分:价值为零或可忽略的粉尘——不转出、不授权、不访问其任何详情页附带的外部链接,让它在余额列表里继续透明,就是正确处置;多数主流钱包支持隐藏资产功能,隐藏后列表恢复整洁,比任何「清理」动作都安全。带真实价值的陌生空投——同样不交互,因为攻击者设计的「领取」路径比这笔小额价值本身贵一万倍;确因特殊需要处理时,也只走你从官方渠道独立核实过的领取路径。从历史记录里转账前——这是粉尘攻击唯一能造成重大损失的路径,防御是流程性的:任何转账接收地址必须与收款方最新提供的一致,不看旧记录、不复制旧地址。已经误点过「领取」或签过名——按标准处置链走:断开连接、撤销授权、观察该地址近期授权记录是否出现执行、必要时把资产迁往新地址。

一个认知补丁

很多人对陌生粉尘的纠结在于「放着会不会有风险」。答案是不会——粉尘的全部攻击面都建立在你的动作上:查看时点进它给的外部链接、为了清掉它而去转它、为「领回它」去签名。只要你不与它建立任何双向交互,它就是一个无法主动咬人的静止对象。把这条认知补上,你就获得了一种反直觉的自由:在链上世界里,最高级的防御往往不是消灭威胁,而是允许威胁安全地躺着不动。