账户睡了两年,先敲门的却不一定是官方:沉睡账户钓鱼的三连招 图 1
账户睡了两年,先敲门的却不一定是官方:沉睡账户钓鱼的三连招 · 图 1

为什么偏偏盯着你的老账户

很多人都有这样的账户:一两年前在某平台注册、在某个钱包里躺着一笔没动过的资产,之后就不再登录。恰恰是这类账户,正在被成批量地当作钓鱼目标。原因并不神秘:长期不活跃意味着你可能早就忘了具体设置、认不出界面哪里变了、注册邮箱也可能早已易主或被闲置;同时老账户往往建于安全标准更宽松的时期,密码是老一套,也没开两步验证。对攻击者来说,用“您的账户将被清理”敲开这样一扇门,比攻击活跃用户划算得多。

账户睡了两年,先敲门的却不一定是官方:沉睡账户钓鱼的三连招 图 2
账户睡了两年,先敲门的却不一定是官方:沉睡账户钓鱼的三连招 · 图 2

第一招:“账户清理/休眠回收”

话术模板通常是:因长期未登录,账户将被冻结或资产将被回收,请在截止日期前点击链接“保留资产”。邮件做得像模像样,落款、条款链接一应俱全。识别要点有三条。其一,正规平台处理休眠或闲置账户会按注册时同意的服务条款执行,且一定会引导你从官方渠道登录后在站内处理,而不是要求你从邮件链接直达“保留资产”页面。其二,凡是带倒计时的“保留资产”操作,几乎都要求你连接钱包、输入助记词或签署一笔“验证交易”,这三样任意出现一样就可以直接判定为钓鱼。其三,去官方 App 或你手动输入的官网里查站内信和安全通知,如果那边干干净净什么都没有,这封邮件本身就是伪造的。

第二招:“合规复核/KYC 重审”

这类话术借监管之名,声称你的账户因“反洗钱复核”需要重新认证,诱导你上传证件、绑定新设备,最终走到“为保护资产请转入监管安全账户”这一步。要记住两条常识:监管机构不会通过邮件要求普通用户把资产转入任何“安全账户”或“验证地址”,这类名词本身就是骗局的标志性话术;平台的合规流程也不会以“点击邮件链接立即操作”为唯一入口。任何要求你先把币转出去才能“通过复核”的,全部按诈骗处理。

第三招:“补领截止/过期空投”

针对链上老地址的话术:你有一笔即将过期的空投、快照奖励或升级补偿,请到指定页面“认领”。点进去通常是假授权或假签名页面,利用的就是“老地址的主人会回来看看”的心理。处置方法是:不从来路不明的私信、短信、邮件进入任何认领页;确实想核实,就从你以前收藏的官方域名或公开可核验的官方渠道找入口,而不是用对方给的链接。

把老账户真正安顿好的四步

防守不能只靠识破单次话术,建议找一个不受骚扰通知影响的时段,主动把每个老账户过一遍:

  1. 从官方渠道登录,检查是否有真实的站内通知,顺手确认绑定邮箱、手机号还是不是你的。
  2. 老密码一律升级为新密码,补开两步验证;密码不要从任何邮件链接进入的页面去改。
  3. 对钱包里的老地址做一次授权清理,撤掉多年前的合约授权,用不到的资产转移到日常维护的新地址。
  4. 把“我不再活跃”这件事从被动变主动:要么定期登录维护,要么清空休眠仓位、注销或归档,不给“清理恐吓”留下可利用的缝隙。

最后提醒一句:这类钓鱼的杀伤力不取决于话术多精巧,而取决于你是否从它给的入口进入了流程。凡是通知类消息,一律自己走官方入口核实一遍,三招就只剩一招——骗不到你。

顺手做一次“身份体检”

老账户还有一个容易被忽略的暴露面:注册邮箱。很多老用户的注册邮箱早已弃用,甚至因为长期不登录被服务商回收后重新放号——这意味着别人可能合法地接管你的旧邮箱,再用“忘记密码”流程敲开交易所账户。检查方法很直接:登录邮箱看是否还能正常收发、有没有开启两步验证;如果这个邮箱已不在你掌控中,立即在交易所和钱包相关服务里把绑定邮箱换成你在长期维护、开了两步验证的邮箱。同一个地址、同一套注册信息在多个平台的复用痕迹,也在这次体检中一并梳理:哪个平台出过事、哪个密码可能已经出现在泄露库里,宁可全部重来一遍。体检做完之后,给自己定一个周期——哪怕每半年一次,把“老账户”变成“有主人常看的账户”,这是所有防御里成本最低的一条。