文章总结: 本文分析了‘反向钓鱼’骗局,骗子利用代币合约的精度设置欺骗受害者,并通过技术方案诱导受害者交出私钥。文章指出用户对‘Decimals’精度、钱包UI显示与链上数据之间的认知差异是骗局成功的关键,并提出了钱包产品和安全工具的改进建议。 综合评分: 85 文章分类: 网络安全,恶意软件,安全意识,安全工具,技术标准,政策法规,数据安全,应用安全,区块链安全,安全培训,安全运营
第91篇 AI全栈 · 反向钓鱼
原创
陈看山 陈看山
安全诸子
2026年10月1日 11:48 西藏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
骗子盯上的不是你的密码,而是你对“数字精度”的无知。近期披露了一起典型的“反向钓鱼”案例:有骗子专门在安全大佬的推文评论区蹲点,冒充“资金追回专家”,对已经遭受资产损失的受害者进行二次收割。这起案件中,骗子没有使用任何高科技漏洞,而是利用了一个极其冷门的细节——代币合约的 Decimals(小数位数)精度设置,在受害者眼皮底下上演了一出“数字魔术”,最终骗走了受害者的私钥,并试图诱导其再存入一笔“保证金”。
这篇文章不讨论攻击代码,而是拆解这场骗局的完整链路,分析骗子如何利用信息差和产品交互细节完成欺诈。对于做钱包产品、安全风控或 DeFi 工具的同学来说,这是一个值得写进测试用例的经典案例。
一个被忽视的产品参数,成了骗局的核心道具
整个骗局最精妙(也更阴险)的地方,在于骗子让受害者在钱包里添加了一个“合约地址正确但精度错误”的 USDT 资产。
我们先说结论:在 BNB 智能链上,标准 USDT 的合约地址是 0x55d398326f99059ff775485246999027b3197955,其官方定义的 Decimals 为 18。这意味着 1 个 USDT 在链上实际表示为 1 * 10^18 个最小单位。
但骗子引导受害者在 MathWallet 中“添加自定义资产”时,刻意要求将 Decimals 从 18 改成 0。
这样一来,受害者的钱包里出现了一个“显示精度”异常混乱的 USDT 条目。当骗子向受害者钱包转账 0.000000000000089589 USDT(即 89589 个最小单位)时,由于钱包内该自定义 token 的精度被设为 0,链上转账的 89589 个最小单位被钱包 UI 直接展示为 89589 USDT。
受害者看到的是一笔“追回的巨款”,而链上实际发生的不过是一笔价值几乎可以忽略不计的粉尘转账。
这个案例的价值在于:它精确打击了普通用户对“钱包显示余额”与“链上实际资产”之间映射关系的认知盲区。绝大多数用户不会去核实自定义资产的精度设置是否正确,他们相信钱包屏幕上显示的数字。
骗子为什么盯着“追回资金”的人下手
这个骗局的前提是受害者已经丢过一笔钱。骗子 CYBER RESCUE 选择在慢雾创始人 Cos 的安全提醒推文下留言,本质上是在筛选“高意向受害者”。
从行为心理学角度看,这套筛选逻辑非常精准:
- 关注安全大佬并已经遭受损失的用户,对“追回资金”有极强的迫切需求。
- 这类用户往往已经尝试过多种渠道,但均告失败,此时出现一个声称“可以 100% 追回”的“专家”,防御心理会显著降低。
- 骗子要求受害者保持在线、强调“成败在此一举”,刻意制造时间压力和紧迫感,压缩受害者理性思考的空间。
慢雾团队在披露文章中复盘了骗子的操作步骤:先询问被盗时间、钱包类型、被盗原因,然后给出一个看似严谨的“技术方案”——通过 BNB 智能链上的 USDT 交易将被盗资金重定向回受害者钱包。这套话术的迷惑性在于:
- 它包含了真实且正确的合约地址。
- 它要求下载正版钱包应用(MathWallet)。
- 它的每一步操作在钱包 UI 上都有对应的入口。
受害者会误以为自己在配合一个“专业技术人员”执行一套“资金恢复协议”。直到骗子索要私钥时,整个骗局才显露出真实面目。
从“追回资金”到“骗取私钥”的操作链路拆解
用表格拆解这场骗局的完整操作链路,便于产品和安全人员复盘:
| 能力点 / 环节 | 骗子操作手法 | 受害者认知状态 | 接入成本(对受害者而言) | 主要风险点 | | — | — | — | — | — | | 目标筛选 | 在安全大V评论区蹲点,主动提供“追回服务” | 认为对方是专业人士,且主动联系自己 | 零成本,只需回复消息 | 主动上门的“救援者”大概率是猎手 | | 技术方案铺垫 | 要求下载 MathWallet,并添加自定义 USDT 资产 | 认为这是执行资金重定向的必要步骤 | 下载钱包、复制合约地址 | 正版应用中执行了错误的配置操作 | | 精度篡改 | 要求将 Decimals 从 18 改为 0 | 不理解 Decimals 含义,但照做 | 手动修改一个数字 | 钱包 UI 展示与实际链上资产脱钩 | | 小额转账伪造 | 转入 89589 个最小单位,钱包显示为 89589 USDT | 看到“追回资金到账”,信任度达到峰值 | 无 | 链上交易可查,但受害者不会主动核实 | | 索取私钥 | 以“连接应用重定向交易”为由索要私钥 | 被“到账资金”冲昏头脑,交出私钥 | 导出私钥并复制发送 | 私钥一旦泄露,钱包资产彻底失控 | | 二次收割 | 声称需要账户余额 10% 的 BNB 作为 Gas 费 | 准备转入约 8968 美元 BNB | 需自行购买并转入 BNB | 若受害者照做,BNB 将被直接转走 |
这场骗局里的三个关键认知差
为什么一个并不高明的骗术能奏效?核心原因是骗子利用了三个层面的认知差。
第一层:用户不懂 Decimals 精度的影响。
大多数用户只知道“USDT 是稳定币”,不清楚代币合约中 Decimals 参数的作用。当骗子要求修改精度时,受害者心里想的是“这是为了适配某些技术流程”,而不是“这个数字将决定我的钱包显示多少钱”。
更值得注意的是,MathWallet 在收到案件反馈后已发布新版,禁止了用户对精度的手动修改功能。这意味着这款钱包在此前版本中确实允许用户自由编辑自定义资产的精度——这个功能本意可能是为了一些非标准代币的兼容,但被骗子利用成了视觉欺诈的工具。
第二层:用户信任钱包 UI 的显示,而不质疑链上数据。
受害者看到钱包余额变为 89589 USDT 时,第一反应是“钱回来了”。极少有人会打开区块浏览器,输入交易哈希去核对链上的实际转账金额。而链上数据才是唯一的真实数据。
第三层:用户对“私钥”的敏感度在特定情境下会被削弱。
私钥是钱包的最高控制权。但骗子在索取私钥时,将其包装成“为了连接应用以重定向交易”。加上受害者刚看到“追回资金到账”,处于兴奋与放松的状态,此时提出任何额外要求,被接受的概率都远高于平时。
钱包产品和安全工具能从中学到什么
慢雾在披露文章中展示了用 MistTrack 查询骗子地址的结果,显示该地址的手续费来源是 Binance,且地址频繁小额转账给其他地址,说明这是一个长期运营的作案地址。
从产品和安全防御的角度,这场骗局暴露了几个可以改进的方向:
自定义资产功能需要更严格的校验。 当用户导入一个已存在的知名代币合约地址时,钱包应当自动匹配官方精度,而不是允许用户手动修改。MathWallet 的修复方向是对的——直接禁止手动修改精度。
对“首次添加资产 + 修改精度 + 收到小额转账”的路径可以做风控提示。 如果在用户添加自定义资产时,检测到合约地址是知名项目,但精度被修改为非官方值,钱包可以弹窗警示:“该操作可能导致资产显示异常”。
对私钥导出场景增加强化验证。 当用户准备导出私钥时,钱包可以增加二次确认,比如要求用户输入一段警示文字,或者展示“私钥泄露将导致资产永久丢失”的强提示。虽然这无法完全阻止用户被骗,但可以增加骗子的沟通成本。
安全团队在披露骗局时,可以考虑提供可操作的检测清单。 例如:接到陌生人“帮你追回资金”的消息时,先做三件事——查对方提供的合约地址是否为官方地址、查链上转账记录核实实际金额、绝不向任何人提供私钥或助记词。
真实限制与防骗的边界
基于当前可见信息,这个案例中骗子使用的技术手段并不复杂,但它的有效性提醒我们:区块链世界的安全不仅仅是智能合约代码层面的安全,更是用户认知层面的安全。
需要明确的是,任何声称“可以 100% 追回被盗资金”的第三方服务都值得警惕。
- 链上资产一旦被转走,能否追回取决于资金是否进入混币器、交易所或跨链桥,以及执法机构的介入速度。
- 私钥一旦泄露,等同于把钱包的完全控制权交给了对方,任何“追回”操作都不需要也不应该索要你的私钥。
- 如果资金真的被盗,慢雾等安全团队提供的是案件评估和追踪协助服务,用户需要提交的是交易哈希和地址信息,而不是私钥。
防骗的边界在于:链上数据是公开透明的,但用户的认知盲区是骗子最好的掩护。多花一分钟在区块浏览器上核实转账金额,比相信钱包屏幕上的数字更可靠。
给读者的实践建议
如果你或身边的朋友正在经历加密货币被盗后的焦灼期,请记住以下三条底线:
-
任何主动联系你的“追回专家”,默认视为骗子。
真正的安全团队不会在评论区蹲守客户。如果你需要帮助,请从官方渠道(如慢雾官网、官方邮箱)主动发起联系。
-
永远不要在钱包应用中修改你不理解的参数。
如果有人指导你调整
Decimals、Gas 上限或者其他技术参数,先停下来,去查这个参数的含义和默认值。对于 USDT、USDC 这类主流稳定币,精度就是官方定义的 18(以太坊系)或 6(部分链上版本),不需要手动修改。 -
打开区块浏览器,核实每一笔交易的真实金额。
你只需要把交易哈希粘贴到 BSCScan 或 Etherscan 上,就能看到这笔转账的实际数值。钱包 UI 可能骗你,但链上数据不会。
最后,如果你使用的是 MathWallet,请立即去应用商店检查更新。新版本已经禁止了手动修改精度功能,这是对你资产安全的一道必要防线。
对于做安全工具或钱包产品的开发者,这场骗局是一份很好的交互设计反面教材——你的产品中每一个看似无关紧要的可配置项,都可能成为攻击者实施欺诈的跳板。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全诸子 陈看山 陈看山《第91篇 AI全栈 · 反向钓鱼》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论