收到一封没有防钓鱼码的『OKX 邮件』:从发件地址、EML 头到工单的核验顺序 图 1
收到一封没有防钓鱼码的『OKX 邮件』:从发件地址、EML 头到工单的核验顺序 · 图 1

加密钓鱼里,仿冒交易所邮件是收益最高的剧本之一:你收到一封看起来官方的通知,要你完成验证、处理异常订单,点开却是仿冒链接。这件事上有个好消息和一个坏消息:好消息是 OKX 提供了一个免费的判定工具——防钓鱼码;坏消息是很多用户从没设置过,或者把它的能力想当然了。这篇文章按 OKX 帮助中心的公开说明,把邮件核验做成三层,再给一套处置顺序。不构成投资建议。

第一层,防钓鱼码。官方说明是:设置防钓鱼码之后,OKX 发给你的邮件会带上这串自定义字符;收到没有这串字符的 OKX 邮件,即为伪造。设置入口在 App 的安全中心或网页端用户中心的安全中心页面。但有个反向陷阱要讲透:防钓鱼码是防伪标签,不是内容鉴定器。如果你从没设置过它,那么没有码的邮件只是无法用这层判定,不能直接当假;如果你设置过,收到的邮件却缺码,才按伪造处理。还有一种边缘情况——邮件经过你自己的第三方邮箱服务转发、规则改写后正文被截断,这时要用第二层。

第二层,发件地址与认证头。官方文档列出的 OKX 官方发件邮箱包括 noreply@mailer1.okx.comnoreply@mailer2.okx.comnotifications@okx.com,地址后面可能还有附加字符。显示名称是随便伪造的,只有真实发件地址有意义,重点盯同形与近似手法:多个点、多个字母、把官方域名塞进二级域名。地址看起来对但内容不对劲时,进一步看邮件原文头:网页邮箱一般能下载 EML 文件,打开找认证结果字段,spfdkimdmarc 任何一项显示未通过,说明这封邮件没有通过域名认证,来自未授权来源;官方帮助里也专门写了如何用 EML 文件核验的方法。边界同样要说清:认证通过只代表发件来源是真的,不代表正文无害——真实账号被盗后群发的官方域名邮件,字段可以全绿,所以内容照常按第三层判。

第三层,渠道行为边界。OKX 官方反复强调:不会以任何方式向你索要短信、邮箱或验证器验证码,不会通过邮件索要密码、助记词、私钥,也不会让你去第三方网站处理账户问题。凡是引导你点链接去验证、解冻、补登记的,都是高危信号。正确动作是:不点击、不回复,手动在浏览器地址栏输入官网域名或打开官方 App 登录查看站内通知,再走官网入口的 7 乘 24 小时客服渠道核实可疑信息,必要时按客服要求提供完整链接、截图或邮件原文。

最后是处置顺序,分两种情况,中间那条线是”有没有输入过东西”。收到仿冒邮件、没有点击:向客服举报,邮箱端标记钓鱼,顺手检查自己其他设备和邮箱里有没有点过同款——仿冒模板是批量投放的,你收到这份,同事和朋友多半也收到了。点开了链接但什么都没输入:关闭页面,在可信设备上检查登录状态与授权记录,改一次涉及账户的密码,复查两步验证绑定没有被顺手替换。如果已经把账号密码填进过仿冒页:不要先自责,按账户失陷处置的固定动作走——立即改密并强制退出所有会话与设备,检查并撤销陌生 API 与链上授权,开启提币白名单和地址锁,同步联系平台客服请求冻结风险操作;改密顺序永远从最重要的邮箱开始,因为邮箱能重置其他一切的密码。还要提醒一点:钓鱼页往往记录了你的输入行为本身,哪怕你后来”什么都没提交”,只要密码进了输入框,就按已泄露处理,不要赌对方的脚本没跑通。邮件钓鱼拼的从来不是技术碾压,而是信息差和时间差:你不需要比骗子聪明,只要养成肌肉记忆——设好码、看懂头、手动进站、先邮箱后一切。

收到一封没有防钓鱼码的『OKX 邮件』:从发件地址、EML 头到工单的核验顺序 图 2
收到一封没有防钓鱼码的『OKX 邮件』:从发件地址、EML 头到工单的核验顺序 · 图 2