“朋友”备注不是你的朋友:转账页面联系人名称的投毒手法 图 1
“朋友”备注不是你的朋友:转账页面联系人名称的投毒手法 · 图 1

给常合作的币商转账,打开转账页时地址框附近自动显示了一个熟悉的名字——那是之前平台显示过的”收款人备注”。但名字下面那一行地址,中段你并没有逐字看过。转账页面里看起来最像”身份”的元素,往往恰恰是攻击力最弱的显示文字。

机制:显示文字会替骗子说话

很多平台的转账界面里,收款人信息分两层:地址本身,以及跟着一段”联系人名称或备注”。后者往往来自收款账户在注册或设置时自己填写的展示名称,也就是说,它是对方可以自定义的。攻击者只需要把自己的账户起一个和你常交易对象相同或相似的名字,再想办法让那个账户出现在你的地址输入候选里——通过评论区、共享群组、一次零金额或小额的”提醒”转账——下一次你输入地址时,平台就可能”贴心地”把熟悉的名字顶到你眼前。再配上地址投毒的老套路:你的钱包交易历史里出现一个首尾和你常用地址几乎一样的陌生地址,转账页面看上去就处处都”对得上”。

“朋友”备注不是你的朋友:转账页面联系人名称的投毒手法 图 2
“朋友”备注不是你的朋友:转账页面联系人名称的投毒手法 · 图 2

纪律:地址才是唯一事实

名称只是显示文字,不承担验证职能,这一点在任何平台上都不应指望界面自动替你想。每次转账应当过三关。第一关,通过另一个独立渠道和对方完成整段地址的核对:语音或当面复述,核对首尾若干位并抽查中间一段,只对着转账页面的”名字”确认的,等于什么都没核。第二关,粘贴之后把地址贴进一个纯文本框,逐字符读回一遍,防的是剪贴板替换一类的中间环节。第三关,向任何新出现的地址,先转一笔小额并确认到账,再转正式金额;“对方看起来很急”不构成跳过这三关的理由。

结构上的加固

给不同的常用合作方分别使用独立的子账户和对应地址,避免多个同名联系人同时出现在候选列表里,把”同名混淆”的发生面从结构上删掉;对陌生但首尾相似的地址一律按投毒候选处理,不存通讯录、不用于收款;平台支持提币地址白名单的,开启并定期审查修改记录,发现陌生条目立即删除。

远程沟通时的额外一步

和币商隔着语音核对整段地址,在合作初期往往显得生硬,但值得把它制度化:第一次合作就约定”大额转账前用固定语音通道复诵地址”,之后每次都是走流程而不是提要求。对长期合作方,还可以约定地址的”指纹习惯”——例如每次换地址后由对方先转一笔约定金额的激活款,激活款到账即证明通道延续。凡是”地址突然变了,但没有任何语音或当面确认”的情形,一律按账号被盗处理,宁可多问一句显得啰嗦。

已经转错怎么办

立即保留交易哈希、转账页面截图和双方沟通记录,第一时间联系平台官方客服并报告地址;链上转账不可撤销,能否止付取决于资金流向和司法流程,应按低概率来规划下一步。特别提醒:事后主动私信你的”维权团队""找回服务公司”,对这个场景再熟悉不过——不要再给他们第二次机会。

平台显示逻辑的边界

不同平台在”联系人名称”的生成上松紧不同:有的只允许收款方自设一次,有的随时可改;有的会把链上域名服务解析出的名字也直接显示。理解这一点后,防御重心就清楚了——不要指望任何自动显示替你完成验证,它替你省的是抄写,不是核对。把”看名字就转”改造成”对地址就转,名字只是回忆辅助”,这一个习惯就能挡掉此类手法的绝大多数命中。对家人尤其如此:长辈的手机里往往存着一堆只靠”看起来眼熟”维系的联系人。

风险提示:链上资产转移不可逆,本文只提供防御与处置顺序,不构成投资建议或追偿承诺。