一张你没中奖的刮刮卡:快递与纪念品里的实体钓鱼怎么拆 图 1
一张你没中奖的刮刮卡:快递与纪念品里的实体钓鱼怎么拆 · 图 1

邮箱里的钓鱼有垃圾过滤,聊天软件里的钓鱼有朋友提醒,唯独出现在你家门口的那种——一个没下单的快递、一张刮刮卡、一个印着官方标志的纪念品——往往最容易得手。因为它出现的地方天然没有警戒线:谁会怀疑一个印着快递单的纸盒呢。这类攻击的正式名字可以叫实体钓鱼,本质还是把人引到假页面,只是入口从链接换成了纸张和二维码。

它成立的前提有两个。第一,你的收件地址在某个泄露库里。网站拖库(脱库)、快递面单、二手平台留下的联系方式,都让攻击者手里有成批可用的真实地址。第二,线下场景自带信任加成:印刷成本、实物载体、快递流转这些环节在直觉里等于真实性,而它们其实便宜得要命。常见剧本包括:刮刮卡写着你被抽中免费领某额度、U盘或礼盒里塞着一张领奖卡、仿冒账单通知要求扫码处理异常。卡片上的域名往往用知名品牌的变体拼写,粗看像,逐字符看才知道不是。还要理解攻击者为什么算得过这笔账:印刷加寄递单份成本不过几块钱,只要千分之一的人走进钓鱼页,投入就回本了,所以你能收到,本身就说明你在某个泄露名单上被筛过一遍——被筛中的不是运气,是数据。

拆它的顺序从扫之前开始。第一,问自己近期是否参与过对应平台的抽奖、活动或邮寄计划;没参与过,任何东西都不必扫。第二,即使扫了,也只看最终落在哪个域名——扫码后浏览器地址栏里那一串,才是真正要核对的东西;页面做得再像,域名不对就是假的。第三,任何要求输入助记词、私钥、API 密钥、登录密码或转账确认的领奖页面,无论长什么样,一律按钓鱼处理,正规活动发奖从来不需要这些。第四,不要在领奖页连接钱包做所谓领取验证,那一步签下去的可能是一条授权。

如果你怀疑自己被盯上了,处置也别慌。把实物原样保留,卡片和面单上的域名、寄件方信息都是可提交的线索;通过官方应用内渠道(不要走卡片上的联系方式)向被冒名的平台举报;检查那个地址是不是因为某次注册泄露的,必要时给相关账户换绑更稳的接收方式。家里老人如果收到这类东西,直接由你接管处理,比讲道理有效。另外值得单独提醒一类混合玩法:卡片要求你先把少量币转去一个验证地址确认钱包活跃,才发放奖品。这属于把钓鱼和链上收割缝在一起,验证地址与领奖毫无因果,正规发奖方的资金流向只有出没有进。还有一类寄的是加密硬件钱包的仿冒外壳,包装完好、塑封齐全,里面固件却已被替换,这类要靠官方渠道购买和官网验真流程来防,二手和赠品渠道的硬件一律先验再用。判断实体物料的唯一可靠依据始终是它引导你去的地方——域名、页面和签名请求,纸张本身不携带任何可信度。

最后是预防层面。收件地址尽量用代收点或平台虚拟号,降低真实门牌外泄;收到无源快递,先核对订单再拆;对品牌邮寄物料这件事建立正确预期——交易所和钱包项目极少通过随机邮寄实体奖品做营销,收到就意味着大概率是被冒名。把这条预期讲给全家听,比记住十种骗术细节都管用:正规营销活动你一定是先在官方渠道看到、主动参与过的,天上不掉币,也不掉印着币圈标志的纸盒。实体化只是钓鱼换了件外套,判断标准一条都没变:来源是否你主动建立过、域名是否逐字符正确、它是否开口要你的密钥和签名。三关都过,再谈下一步。

一张你没中奖的刮刮卡:快递与纪念品里的实体钓鱼怎么拆 图 2
一张你没中奖的刮刮卡:快递与纪念品里的实体钓鱼怎么拆 · 图 2