2026年7月28日
8 分钟阅读
二维码和复制粘贴:当目标地址欺骗您时
代价高昂的日常动作
在加密世界中,地址是长而复杂的字母数字字符串。没有人手动输入。为了转账,我们都依赖两个日常动作:复制粘贴和扫描二维码。
骗子知道这一点。与其试图破解区块链的密码学,不如瞄准这两个动作,在您启动付款的确切时刻劫持您的资金。
定义——目标劫持: 一种操纵手法,替换或掩盖加密付款实际使用的地址,而用户仍以为自己在向合法收款人发送。
剪贴板劫持(Clipboard Hijacking)
剪贴板劫持攻击的可怕之处在于其简单性和隐蔽性。它依赖于在您不知情的情况下安装在设备上的恶意软件。
- 您复制收款人的合法加密地址。
- 不断监控剪贴板的恶意软件检测到符合加密地址格式的字符串。
- 在一瞬间,它在设备内存中将合法地址替换为黑客的地址。
- 当您将地址粘贴到钱包中时,出现的是黑客的地址。
如果您在没有仔细阅读粘贴地址的情况下确认交易,您的资金就会被送到骗子手中。
二维码陷阱
二维码大大简化了移动支付,但它们掩盖了实际信息。二维码只是数据的可视化表示:它可以包含加密地址、付款请求、WalletConnect URI 或钓鱼链接。
常见的二维码欺诈方法:
- 假付款门户 — 二维码将您引导至完美模仿合法平台的网站。
- 电话冒充(FTC 警报) — 冒充当局或客户服务的骗子让您保持通话,将您引导至加密自动取款机,并要求您扫描他发送的二维码。该代码包含他自己钱包的地址。
- 欺诈贴纸 — 在物理世界中,罪犯有时会将自己的二维码贴在商家合法二维码之上。
攻击向量汇总表
| 向量 | 用户看到的 | 实际发生的 | 优先验证 |
|---|---|---|---|
| 被劫持的剪贴板 | 刚从可靠来源复制的地址。 | 恶意软件在粘贴前替换了它。 | 将粘贴后的地址与原始来源比较。 |
| 欺诈付款二维码 | 显示为收款人的代码。 | 包含骗子的地址。 | 通过第二渠道确认地址。 |
| 钓鱼二维码 | 快速访问服务。 | 打开欺骗性域名。 | 在继续之前阅读域名和操作。 |
| 覆盖贴纸 | 物理位置显示的二维码。 | 原始代码被覆盖。 | 检查表面;向商家确认。 |
保护转账的反射动作
- 粘贴后始终验证:将前几个和最后几个字符与原始来源进行比较。
- 警惕意外的二维码,无论来自电子邮件、短信还是社交媒体。
- 保护您的设备,保持操作系统更新并使用可靠的杀毒软件。
- 金额大时先做测试转账(尽管这会使网络费用翻倍)。
- 重读确认屏幕:网络、资产、金额和最终地址。
Lumina 的方法:发送前审计
人为错误不可避免,因此现代钱包必须充当安全网。Lumina 没有使用可能将您重定向到恶意站点的通用扫描器,而是分离用途。发送屏幕上的扫描器只读取加密地址。如果检测到网络链接或可疑命令,会立即阻止操作。
无论您是粘贴还是扫描,Lumina 不仅接受地址,还会执行即时安全审计:
- 地址格式验证。
- 与威胁情报数据库(如 GoPlus Security)实时交叉核对。
- 在您确认交易之前发出清晰警报。
您保持完全控制,同时获得必要的信息来在为时已晚之前发现劫持。
准备好保护您的加密资产了吗?
下载 Lumina Wallet,安全地全面掌控您的数字资产。