Telegram 里你加的「官方机器人」差一个用户名:仿冒 Bot 的信号与核验 图 1
Telegram 里你加的「官方机器人」差一个用户名:仿冒 Bot 的信号与核验 · 图 1

项目官方在电报公告里写着「空投 Bot 已上线,官方机器人 @ProjectX_AirdropBot」。你搜到的第一个结果叫 @ProjectX-AirdropBot,头像简介一模一样,上线就能领。差的那一个连字符,就是这类骗局的全部技术含量。

电报用户名全局唯一,这正是仿冒者做「一字之差生意」的原因。常见构造有四类:插入或删除连字符和下划线;替换形近字符,比如数字 0 与字母 o、数字 1 与小写 l;把 Bot 换成 BOT、_official、_bot 的各种排列;再进一步注册带品牌词的第三方名字,「BrandName_Airdrop」这种看起来更像官方矩阵。头像、简介、置顶公告可以整页照抄,频道里还能用转发功能把真官方的公告原样搬来充场面——所以在电报里,「内容一样」几乎不构成任何证据。

核验顺序从源头开始。第一步,永远从项目官网的页脚、官方文档或已认证社交账号里拿机器人链接,而不是在电报搜索框里现搜;搜索结果的排名、粉丝数、注册时长都可以运营出来。第二步,点开机器人资料页逐字符比对用户名,重点看连字符位置和形近字符;官方公告里写的是全名,复制粘贴比肉眼看更快也更准。第三步,警惕一切主动找你的机器人:真官方 Bot 不会先给你发消息催领,「系统检测到你的地址符合资格,请点击开始」这种开场白,默认按钓鱼处理。

授权页面是最后一道闸门。假 Bot 的剧本高度一致:让你点 Start、输入或连接钱包地址,再引导你打开一个网页「连接钱包以验证资格」,弹出签名请求——要么是 Permit 类授权,要么直接是转账。判断标准和其他场景通用:只读连接只暴露地址;凡是弹窗要求你签授权或转账的,无论页面多像、域名多近,都停。领空投的正确姿势是冷静的三步:先回官网确认本次活动的官方入口与合约地址,再看钱包弹窗里的合约地址是否与官网公布的一致,最后用一个小额或隔离钱包试领一次,确认无授权要求再动主钱包。

已经点过假 Bot 的按顺序处置。在假 Bot 引导的网页上签过名的,立刻打开授权管理工具核查该合约对你的地址持有的全部权限,逐条撤销;主钱包资产较大时,直接迁移到新钱包,旧地址退役;把假 Bot 用户名、引导网页、交易哈希截图留存,向项目方官方账号和电报平台举报,提醒同群的人——仿冒 Bot 的存活期通常只有几天,你的举报窗口期就是别人的安全期。

最后说说这类骗局在心理层面的两处抓手,理解了它们,清单才不至于沦为死记硬背。第一处是「资格焦虑」:话术永远强调「你的地址被抽中,过期作废」,把决策时间从几天压缩到几分钟;真相是,正规的资产发放没有倒计时逼签,真空投在窗口期内任何一分钟领都一样,凡是用秒表催你的,秒表就是武器。第二处是「操作熟悉感」:假 Bot 会模仿你领过红包、签过名的流程,连 Start 菜单都和真项目一样,让你用肌肉记忆代替眼睛;对策恰恰是把肌肉记忆打断——在钱包弹窗出现前停三秒,做一次域名和合约地址的显式核对,三秒钟足够把自动导航切回人工驾驶。如果你运营社群,还有一条主动防御:官方机器人只做一个,官网页脚、公告模板、文档站三处同步公示同一用户名,并在自动回复里内置「我们不会私信你、不会要签名、不会换域名」的三不声明;同时定期用平台的商标仿冒举报机制清理近亲用户名。仿冒 Bot 的成本很低,把它活不过一个周末,就是对整个社区最划算的贡献。

还有一条通用提醒值得单独讲:机器人只是钓鱼的入口形态之一,电报里真正的主战场仍然是「官方客服」私信、仿冒公告频道和应用内广告。机器人、频道、广告会互相引用做戏,核验永远回到同一个锚点——官网页脚的链接和公告页脚对得上,才算对上;对不上,再像也是假的。

Telegram 里你加的「官方机器人」差一个用户名:仿冒 Bot 的信号与核验 图 2
Telegram 里你加的「官方机器人」差一个用户名:仿冒 Bot 的信号与核验 · 图 2