mt logoMyToken
ETH Gas
EN

2026 最新防骗指南:币圈骗局,你知道几种?

Favoritecollect
Shareshare

作者: Biteye

“我买过假币、假 NFT,冲过假项目,今天还是第一次玩到假链。”

昨晚 GIWA 假主网的出现,应该让不少人第一次意识到:原来币圈连“链”都可以是假的。

某种程度上,这句话也点出了现在币圈骗局最可怕的地方:骗子永远能换一种你没见过的方式骗你。

所以这篇文章就从 GIWA 假主网说起,系统整理一下 2026 年币圈最常见、也最容易让人中招的几类骗局。

一、X 骗局

1️⃣假项目官网|KOL 转发引流钓鱼

当时 Circle 的 Arc 主网还没正式开放官方跨链,但骗子已经提前搭好了一个名为 onbridge 的假跨链桥,并在 X 上宣传:“Arc 主网已 Live,现在可以直接跨 USDC 进去。”

骗子还专门去第三方平台口买KOL 评论、转发服务。

一些撸毛、空投类 KOL 会直接在诈骗帖下面回复、转推,粉丝看到“熟悉的人也在互动”,警惕性自然会下降,以为这是已经验证过的官方入口。

最后,用户点击帖子里的“跨链桥”,连接钱包、授权资产,实际进入的却是一个钓鱼网站。

? 怎么防:所有入口都回到项目官方账号重新确认,所有链接都询问 AI 是否为官方链接。

2️⃣假招聘/假投资机构|商务合作钓鱼

这类骗局本质都一样:先用一个看起来合理的身份接近你,再想办法让你在电脑上运行恶意文件。

骗子可能冒充 VC、投资机构、项目方,和你聊融资、合作,再通过 Calendly、Google Meet 正常约会议,最后突然说会议软件有问题,让你下载新的 Zoom、Teams、Meet 插件。

也可能冒充 Crypto、AI 公司或猎头,以招聘为由让开发者完成 Coding Test,从 GitHub、Bitbucket 下载项目并运行代码。

前面的流程通常都很正常,真正的攻击藏在最后一步:会议插件、更新程序、Coding Test 或项目代码里其实带着木马。

一旦运行,就可能窃取浏览器 Cookie、Telegram Session、API Key、钱包私钥和助记词等敏感信息。

有些骗子会铺垫很久,也有些比较着急,第一次联系就直接丢一个假的会议链接或 GitHub 项目。

? 怎么防:陌生人发来的会议链接、软件一律不要下载运行,商务沟通尽量只用自己熟悉的 Zoom、Google Meet 等官方入口,对方如果坚持让你换平台、装插件,直接终止。

3️⃣盗 KOL 账号发币 / 喊单

这类骗局专门盯着币圈有影响力的 KOL、创始人和机构高管账号。

骗子通常先用 DMCA 投诉、账号异常、安全验证 等理由发钓鱼链接,把对方的 X 账号骗走。拿到账号后,马上利用原账号的影响力发 Meme、推项目,让粉丝误以为是本人背书。

有时候骗子甚至会继续开 Space、回复评论,把戏演得更像本人。

0xSun、哈希教授 Wesley、Nano Labs 创始人孔剑平的 X 也先后被盗,套路几乎一样:账号一到手就发币、喊单,利用 KOL 原有粉丝快速制造交易量,随后币价归零。

? 怎么防:熟悉的 KOL 突然发币,先从其他渠道确认是不是本人。

二、Tg 骗局

1️⃣冒充 Telegram 好友|假号借钱 / 钓鱼

骗子会直接注册一个新的 Telegram 账号,把你朋友的头像、昵称、用户名风格全部照搬,看起来和本人几乎一样。

然后主动私聊你,先正常寒暄几句,再说自己临时有事、需要借 U、换个地址收款,或者让你帮忙处理一笔转账。

有些骗子还会提前研究你和对方的关系,模仿聊天语气,甚至知道你们共同的朋友,让整个对话更像真的。

? 怎么防:直接打电话或换一个常用渠道确认本人。

2️⃣Telegram 假验证|骗验证码盗号

骗子会冒充 Telegram 官方、群管理员或者 Safeguard 验证机器人,告诉你“账号异常”“登录过期”“进群需要验证”,再让你填写验证码、扫描二维码或者输入两步验证密码。

一旦把验证码交出去,对方就可以在自己的设备登录你的 Telegram,并进一步踢掉其他登录设备、修改两步验证。

拿到账号后,他们不会只偷你的号,而是会直接翻你的通讯录、客户群,开始用你的身份找别人借 U、发收款地址。

? 怎么防:验证码、登录二维码和 2FA 密码永远不要发给任何人。

三、钓鱼入口骗局

1️⃣Google 假官网|搜索第一名也可能是假的

很多人找 Hyperliquid 、MetaMask或者某个项目官网时,会直接去 Google 搜索。

骗子会提前做好一个和官网几乎一模一样的钓鱼网站,再通过搜索广告、SEO 等方式,把假网站推到搜索结果前面。

用户看到是自己主动搜索出来的,而且排得很靠前,警惕性通常会比收到陌生链接低很多。

今年 8 月,就有用户搜索 Hyperliquid 时点进置顶的假官网,并在里面签署恶意授权,最终被盗走约 55 万 USDC。

? 怎么防:官网尽量从项目方官方 X 主页进入;不确定账号真假时,可先用 XHunt 确认官方账号,再核对域名。

2️⃣Discord 假验证|恶意授权盗币

骗子会把钓鱼入口伪装成正常的 Discord 身份验证。

用户进群后,会被要求点击 Verify,再跳转到一个第三方网站连接钱包。整个页面看起来只是普通的“验证身份”,实际上背后接的是钱包 Drainer。

用户一旦连接并签名,骗子就会利用钱包此前在 Morpho、Uniswap 等协议留下的旧授权,直接把资产转走。

? 怎么防:进群 Verify 如果要求连接钱包或签名,先确认域名和签名内容,不要无脑点确认。

3️⃣邮箱假空投|“你有一笔空投待领取”

骗子会批量发送看起来很正规的项目方邮件,告诉你“符合空投资格”“有代币待领取”“Claim 即将截止”,邮件里的 Logo、排版甚至发件人名称都会做得很像官方。

点击 Claim / Check Eligibility 后,会跳到一个仿冒项目官网,让你连接钱包查看空投。

网站会诱导你签名、授权,背后实际上连接的是 Wallet Drainer;有些更直接,会要求输入助记词或私钥。

? 怎么防:邮件里的 Claim 链接尽量不要直接点,所有信息认准项目 X 官号。

四、钱包/链上骗局

1️⃣地址投毒|复制历史地址被骗

骗子会专门生成一个和你常用地址很像的钱包地址,通常前几位、后几位几乎一样。

然后他会往你的钱包转一笔很小的金额,甚至直接转 0 U,目的是让这个假地址出现在你的链上交易记录里。

等你下次转账时,如果习惯直接从历史记录里复制地址,只核对前后几位,就很容易把这个假地址当成自己常用的地址。

最后你会发现,自己明明“复制的是熟悉的地址”,钱却转到了骗子钱包。

? 怎么防:扫码转账,大额转账前先小笔转账;不要从历史记录直接复制地址,每次至少核对完整地址的前后多位。

2️⃣假主网 / 假跨链桥|Chain ID 都是真的

GIWA 官方早就公布了 Chain ID 9134,但主网其实还没有正式上线,也没有官方 RPC 和官方跨链桥。

骗子就利用这个信息差,直接搭了一套假的 “GIWA Mainnet”:Chain ID 用真的 9134,再配上假 RPC、假跨链桥。

用户把网络加进钱包后,会发现 Chain ID 完全对得上,很容易误以为这就是官方主网。结果这条假链很快就在社区里传开,甚至有 DEX 接入,进一步增强了可信度。

不少用户抱着“抢跑”的心态,把 ETH 跨进所谓的 GIWA Mainnet。最终共有 1335 个地址向假主网转入约 767.65 ETH,其中约 766.25 ETH 被骗子抽走,损失接近 200 万美元。

? 怎么防:新链抢跑前只认官方公告里的 RPC、Bridge 和合约地址,Chain ID 对得上也不代表是真的。

五、设备 / 账户被盗

1️⃣恶意 App|正常上架后更新投毒

FomoPeek 对外是一款正常的链上监控工具,不需要连接钱包,也不需要填写助记词。

骗子先在 App Store 上架一个正常版本,再通过 KOL、羊毛群大量发邀请码,用 “下载体验就送 5 U” 吸引大量真实用户安装。

等装机量起来后,FomoPeek 在后续更新中悄悄加入恶意代码,可以利用 iOS 漏洞读取手机里的钱包、私钥和备忘录等敏感信息。

? 怎么防:不要为了几 U 奖励随便安装陌生 App;重要钱包必须和日常手机隔离,装过可疑 App 的设备不要继续存放大额资产。iOS 也不是绝对安全,系统和 App 都要及时更新到最新版本。

2️⃣交易所账户盗用|伪造身份资料通过申诉

攻击者会提前收集用户的姓名、证件、手机号、交易记录等资料,再配合伪造视频、AI 人脸或其他社会工程手段,冒充本人向交易所申请“邮箱丢失”“Google 验证器无法使用”等安全项重置。

一旦审核通过,骗子就可能把邮箱、2FA 换成自己的,并提前创建 API、提币地址或其他长期权限。即使用户后来找回账号、重新修改密码和验证器,这些隐藏权限如果没有一起清掉,资产仍然可能被转走。

随着 AI 换脸、语音克隆和伪造材料越来越普及,今年已经出现多起类似案例。

? 怎么防:定期检查交易所的 API、提币白名单、登录设备和安全设置,发现异常不要只改密码,相关权限也要一起清掉。

?写在最后

看完这些案例会发现,很多骗局真正厉害的地方,不一定是技术有多牛,而是社会工程学做得足够好。

骗子会利用熟人、KOL、官网、会议、招聘、验证流程这些你本来就熟悉的场景,让你放下警惕,再诱导你完成转账、签名、输入验证码、下载文件或者运行代码。

所以与其要求自己永远不出错,不如提前把风险隔离开,让一次失误的代价尽可能小。

第一,默认所有人都有可能是骗子。即使是熟人、合作伙伴、KOL,涉及转账、金钱时,也最好换一个渠道反复确认,不要因为“认识这个人”就跳过验证。

第二,设备和资产隔离。 大额资产、主钱包尽量放在独立设备上,不拿来日常聊天、开会、下载软件、跑代码。

第三,陌生链接不要直接点。 不管是朋友发的、KOL 发的、Google 搜出来的,点之前先查域名、搜项目公告,或者直接丢给 AI 帮你判断一遍。

第四,系统和常用软件保持最新版本。 iOS、macOS、浏览器、钱包等一旦发布安全更新尽快升级,很多攻击利用的就是已经公开、但用户还没修补的漏洞。

Disclaimer: This article is copyrighted by the original author and does not represent MyToken’s views and positions. If you have any questions regarding content or copyright, please contact us.(www.mytokencap.com)contact
More exciting content is available on
X(https://x.com/MyTokencap)
or join the community to learn more:MyToken-English Telegram Group
(https://t.me/mytokenGroup)