邮箱里的「扫码领奖」:传单、快递与门店卡片这类物理渠道,是怎么把你引向假域名的 图 1
邮箱里的「扫码领奖」:传单、快递与门店卡片这类物理渠道,是怎么把你引向假域名的 · 图 1

邮箱里的「扫码领奖」:传单、快递与门店卡片这类物理渠道,是怎么把你引向假域名的

加密用户对付钓鱼的训练,大多围绕邮件、私信和搜索广告展开,防线也基本建立在「线上渠道默认可疑」这个共识上。物理介质钓鱼恰恰利用了这块盲区:一张印得精致的传单、一个贴着物流面单的盒子里夹着的「周年回馈卡」,会让人下意识套用对实体渠道的信任。纸质物料造假与投放的成本远高于群发邮件,攻击者反而把它当成稀缺渠道使用——能递到你邮箱或手上的东西,看起来就不像广撒网的骗局。

这条链条通常怎么走完

第一段是触达。物料设计得极像官方:项目周年庆、生态基金回馈、线下活动纪念卡,配一个印刷品味的防伪底纹和一句「限量、截止某日」的期限话术。第二段是跳转。二维码或短网址把手机带到一台仿冒官网:域名可能只差一个字母,页面像素级复刻视觉风格,甚至挂着合法的加密连接证书。第三段才露出真目的:要么要求「连接钱包核验领取资格」,弹出签名或授权请求;要么引导注册一个假站内账户,走一遍假的充值与提现,先给小额可提的甜头,再在放大金额后冻结。整条链条里,物理物料只负责建立第一眼的信任,真正的收割全部发生在链上——这也是为什么查处的印刷与投递环节往往很难追溯到最终的收款人。

值得警惕的一点是,扫码动作大多发生在手机上,而手机用户往往没有桌面端那样习惯逐字核对域名。二维码把「看清目标地址」这一步从扫一眼变成了需要专门操作的动作,防线天然更薄。手机上还少不了一件顺手工具:多数扫码器在打开链接前会先显示目标地址,养成「先看一眼再点继续」的半秒钟习惯,就能拦掉绝大多数直接指向钓鱼域名的物料码。

邮箱里的「扫码领奖」:传单、快递与门店卡片这类物理渠道,是怎么把你引向假域名的 图 2
邮箱里的「扫码领奖」:传单、快递与门店卡片这类物理渠道,是怎么把你引向假域名的 · 图 2

扫码之前:三件事决定你要不要扫

第一,凡是不请自来的实体物料——塞门缝的传单、无名寄件、快递夹层卡片——一律按广告垃圾对待,不因为「寄到我这了」就抬高它的可信度。第二,任何奖品叙事只要要求你连接钱包、签名或先充值,逻辑上就已经越过红线:真实的空投与回馈不需要你先交出签名权。第三,真想确认活动真伪时,不要走物料上的入口,自己手动输入已知的官方域名或从官方应用内公告进入比对,两条路径结果不一致时以官方为准。

已经扫了、点了,甚至签了呢

只打开了页面、没做任何签名与授权:清理浏览器历史与该站点数据即可,风险有限。点过「连接钱包」但没有签名:在钱包里断开该站点连接,并检查账户授权列表里有没有新增条目。如果已经签过授权甚至转出过资产,按标准的失陷处置顺序走:立即停止在该页面的一切操作,把剩余资产迁移到新派生钱包,撤销原钱包签过的全部授权,保留交易哈希、页面截图与时间戳作为证据,再决定后续报案或求助路径。

为什么实体外壳更有欺骗性

人对实体渠道的信任有很深的心理根基:印刷要花钱、投递要物流、面对面递交有社交成本,这些「昂贵的信号」在邮件与私信里几乎不存在,于是大脑自动把它们折算成可信度。攻击者正是反向利用这套折算逻辑:一份制作精良的物料只需要覆盖极少数目标就能回本,因为它筛出来的恰恰是最容易上钩的人——会认真填写纸质问卷、会主动扫码核销的人,在链上世界里的防备心也通常更低。更隐蔽的是场景嫁接:把卡片做成银行卡套、行李牌或车载香片,让入口长期留在你的生活半径里,某个无聊的瞬间它就会替你完成一次点击。

给物理渠道单独立一条纪律

把家里的收信口、车里和门锁上挂的东西、快递内包装,都纳入「进来先审一遍」的范围;拆出任何带二维码或网址的卡片,先问三个问题:谁寄的、为什么是我、领奖为什么要我签名。答不出前两个、第三个答案是「要」的,直接丢弃。防御这类钓鱼不需要怀疑一切,只需要拒绝把物理渠道当成免检通道:它和陌生邮件在信任等级上是同一层的,甚至更该怀疑。

需要提醒的是,本文为通用风险教育,不指向任何具体事件;涉及资产转移与授权操作均存在不可逆风险,相关描述不构成任何投资建议。