币圈骗局,你知道几种?2026 最新防骗指南

CN
58分钟前
系统整理币圈 5 大类、12 种常见骗局,并给出对应的识别方法与防骗应对方案。

撰文:Changan,Biteye 内容团队

「我买过假币、假 NFT ,冲过假项目,今天还是第一次玩到假链」

昨晚 GIWA 假主网这件事,应该让不少人第一次意识到:原来币圈连「链」都可以是假的。

某种程度上,这句话也说明了现在币圈骗局最可怕的地方,骗子永远能换一种你没见过的方式骗你。

所以这篇文章就借着 GIWA 这件事,系统整理一下 2026 年币圈最常见、也最容易让人中招的几类骗局。

一、X 骗局

假项目官网|KOL 转发引流钓鱼

当时 Circle 的 Arc 主网还没正式开放官方跨链,但骗子已经提前搭好了一个名为 onbridge 的假跨链桥,并在 X 上宣传:「Arc 主网已 Live,现在可以直接跨 USDC 进去。」

骗子还专门去第三方平台口买 KOL 评论、转发服务。

一些撸毛、空投类 KOL 会直接在诈骗帖下面回复、转推,粉丝看到「熟悉的人也在互动」,警惕性自然会下降,以为这是已经验证过的官方入口。

最后,用户点击帖子里的「跨链桥」,连接钱包、授权资产,实际进入的却是一个钓鱼网站。

怎么防:所有入口都回到项目官方账号重新确认,所有链接都询问 AI 是否为官方链接。

假招聘 / 假投资机构|商务合作钓鱼

这类骗局本质都一样:先用一个看起来合理的身份接近你,再想办法让你在电脑上运行恶意文件。

骗子可能冒充 VC、投资机构、项目方,和你聊融资、合作,再通过 Calendly、Google Meet 正常约会议,最后突然说会议软件有问题,让你下载新的 Zoom、Teams、Meet 插件。

也可能冒充 Crypto、AI 公司或猎头,以招聘为由让开发者完成 Coding Test,从 GitHub、Bitbucket 下载项目并运行代码。

前面的流程通常都很正常,真正的攻击藏在最后一步:会议插件、更新程序、Coding Test 或项目代码里其实带着木马。

一旦运行,就可能窃取浏览器 Cookie、Telegram Session、API Key、钱包私钥和助记词等敏感信息。

有些骗子会铺垫很久,也有些比较着急,第一次联系就直接丢一个假的会议链接或 GitHub 项目。

怎么防:陌生人发来的会议链接、软件一律不要下载运行,商务沟通尽量只用自己熟悉的 Zoom、Google Meet 等官方入口,对方如果坚持让你换平台、装插件,直接终止。

盗 KOL 账号发币 / 喊单

这类骗局专门盯着币圈有影响力的 KOL、创始人和机构高管账号。

骗子通常先用 DMCA 投诉、账号异常、安全验证 等理由发钓鱼链接,把对方的 X 账号骗走。拿到账号后,马上利用原账号的影响力发 Meme、推项目,让粉丝误以为是本人背书。

有时候骗子甚至会继续开 Space、回复评论,把戏演得更像本人。

0xSun、哈希教授 Wesley、Nano Labs 创始人孔剑平的 X 也先后被盗,套路几乎一样:账号一到手就发币、喊单,利用 KOL 原有粉丝快速制造交易量,随后币价归零。

怎么防:熟悉的 KOL 突然发币,先从其他渠道确认是不是本人。

二、Tg 骗局

冒充 Telegram 好友|假号借钱 / 钓鱼

骗子会直接注册一个新的 Telegram 账号,把你朋友的头像、昵称、用户名风格全部照搬,看起来和本人几乎一样。

然后主动私聊你,先正常寒暄几句,再说自己临时有事、需要借 U、换个地址收款,或者让你帮忙处理一笔转账。

有些骗子还会提前研究你和对方的关系,模仿聊天语气,甚至知道你们共同的朋友,让整个对话更像真的。

怎么防:直接打电话或换一个常用渠道确认本人。

Telegram 假验证|骗验证码盗号

骗子会冒充 Telegram 官方、群管理员或者 Safeguard 验证机器人,告诉你「账号异常」「登录过期」「进群需要验证」,再让你填写验证码、扫描二维码或者输入两步验证密码。

一旦把验证码交出去,对方就可以在自己的设备登录你的 Telegram,并进一步踢掉其他登录设备、修改两步验证。

拿到账号后,他们不会只偷你的号,而是会直接翻你的通讯录、客户群,开始用你的身份找别人借 U、发收款地址。

怎么防:验证码、登录二维码和 2FA 密码永远不要发给任何人。

三、钓鱼入口骗局

Google 假官网|搜索第一名也可能是假的

很多人找 Hyperliquid 、MetaMask 或者某个项目官网时,会直接去 Google 搜索。

骗子会提前做好一个和官网几乎一模一样的钓鱼网站,再通过搜索广告、SEO 等方式,把假网站推到搜索结果前面。

用户看到是自己主动搜索出来的,而且排得很靠前,警惕性通常会比收到陌生链接低很多。

今年 8 月,就有用户搜索 Hyperliquid 时点进置顶的假官网,并在里面签署恶意授权,最终被盗走约 55 万 USDC。

💡 怎么防:官网尽量从项目方官方 X 主页进入;不确定账号真假时,可先用 XHunt 确认官方账号,再核对域名。

Discord 假验证|恶意授权盗币

骗子会把钓鱼入口伪装成正常的 Discord 身份验证。

用户进群后,会被要求点击 Verify,再跳转到一个第三方网站连接钱包。整个页面看起来只是普通的「验证身份」,实际上背后接的是钱包 Drainer。

用户一旦连接并签名,骗子就会利用钱包此前在 Morpho、Uniswap 等协议留下的旧授权,直接把资产转走。

怎么防:进群 Verify 如果要求连接钱包或签名,先确认域名和签名内容,不要无脑点确认。

邮箱假空投|「你有一笔空投待领取」

骗子会批量发送看起来很正规的项目方邮件,告诉你「符合空投资格」「有代币待领取」「Claim 即将截止」,邮件里的 Logo、排版甚至发件人名称都会做得很像官方。

点击 Claim / Check Eligibility 后,会跳到一个仿冒项目官网,让你连接钱包查看空投。

网站会诱导你签名、授权,背后实际上连接的是 Wallet Drainer;有些更直接,会要求输入助记词或私钥。

怎么防:邮件里的 Claim 链接尽量不要直接点,所有信息认准项目 X 官号。

四、钱包 / 链上骗局

地址投毒|复制历史地址被骗

骗子会专门生成一个和你常用地址很像的钱包地址,通常前几位、后几位几乎一样。

然后他会往你的钱包转一笔很小的金额,甚至直接转 0 U,目的是让这个假地址出现在你的链上交易记录里。

等你下次转账时,如果习惯直接从历史记录里复制地址,只核对前后几位,就很容易把这个假地址当成自己常用的地址。

最后你会发现,自己明明「复制的是熟悉的地址」,钱却转到了骗子钱包。

怎么防:扫码转账,大额转账前先小笔转账;不要从历史记录直接复制地址,每次至少核对完整地址的前后多位。

假主网 / 假跨链桥|Chain ID 都是真的

GIWA 官方早就公布了 Chain ID 9134,但主网其实还没有正式上线,也没有官方 RPC 和官方跨链桥。

骗子就利用这个信息差,直接搭了一套假的 「GIWA Mainnet」:Chain ID 用真的 9134,再配上假 RPC、假跨链桥。

用户把网络加进钱包后,会发现 Chain ID 完全对得上,很容易误以为这就是官方主网。结果这条假链很快就在社区里传开,甚至有 DEX 接入,进一步增强了可信度。

不少用户抱着「抢跑」的心态,把 ETH 跨进所谓的 GIWA Mainnet。最终共有 1335 个地址向假主网转入约 767.65 ETH,其中约 766.25 ETH 被骗子抽走,损失接近 200 万美元。

怎么防:新链抢跑前只认官方公告里的 RPC、Bridge 和合约地址,Chain ID 对得上也不代表是真的。

五、设备 / 账户被盗

恶意 App|正常上架后更新投毒

FomoPeek 对外是一款正常的链上监控工具,不需要连接钱包,也不需要填写助记词。

骗子先在 App Store 上架一个正常版本,再通过 KOL、羊毛群大量发邀请码,用 「下载体验就送 5 U」 吸引大量真实用户安装。

等装机量起来后,FomoPeek 在后续更新中悄悄加入恶意代码,可以利用 iOS 漏洞读取手机里的钱包、私钥和备忘录等敏感信息。

怎么防:不要为了几 U 奖励随便安装陌生 App;重要钱包必须和日常手机隔离,装过可疑 App 的设备不要继续存放大额资产。iOS 也不是绝对安全,系统和 App 都要及时更新到最新版本。

交易所账户盗用|伪造身份资料通过申诉

攻击者会提前收集用户的姓名、证件、手机号、交易记录等资料,再配合伪造视频、AI 人脸或其他社会工程手段,冒充本人向交易所申请「邮箱丢失」「Google 验证器无法使用」等安全项重置。

一旦审核通过,骗子就可能把邮箱、2FA 换成自己的,并提前创建 API、提币地址或其他长期权限。即使用户后来找回账号、重新修改密码和验证器,这些隐藏权限如果没有一起清掉,资产仍然可能被转走。

随着 AI 换脸、语音克隆和伪造材料越来越普及,今年已经出现多起类似案例。

怎么防:定期检查交易所的 API、提币白名单、登录设备和安全设置,发现异常不要只改密码,相关权限也要一起清掉。

写在最后

看完这些案例会发现,很多骗局真正厉害的地方,不一定是技术有多牛,而是社会工程学做得足够好。

骗子会利用熟人、KOL、官网、会议、招聘、验证流程这些你本来就熟悉的场景,让你放下警惕,再诱导你完成转账、签名、输入验证码、下载文件或者运行代码。

所以与其要求自己永远不出错,不如提前把风险隔离开,让一次失误的代价尽可能小。

第一,默认所有人都有可能是骗子。即使是熟人、合作伙伴、KOL,涉及转账、金钱时,也最好换一个渠道反复确认,不要因为「认识这个人」就跳过验证。

第二,设备和资产隔离。 大额资产、主钱包尽量放在独立设备上,不拿来日常聊天、开会、下载软件、跑代码。

第三,陌生链接不要直接点。 不管是朋友发的、KOL 发的、Google 搜出来的,点之前先查域名、搜项目公告,或者直接丢给 AI 帮你判断一遍。

第四,系统和常用软件保持最新版本。 iOS、macOS、浏览器、钱包等一旦发布安全更新尽快升级,很多攻击利用的就是已经公开、但用户还没修补的漏洞。

免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下载

X

Telegram

Facebook

Reddit

复制链接