重点整理
钓鱼是一种社交工程形式,攻击者会冒充可信来源以窃取敏感资讯,例如密码、私钥或付款细节。
钓鱼手法从大规模电子邮件行销活动到高度针对性的针对性钓鱼(spear phishing)与 AI 生成的语音诈骗都有,这使得在 2026 年及之后更难被侦测。
在加密货币领域,钓鱼攻击常锁定助记词(seed phrase)、登入凭证与钱包授权,包含透过假空投诈骗以及恶意智慧合约互动等方式。
启用双重验证(2FA)、仔细核对网址,以及避免点击未经请求的连结,都是降低钓鱼风险最有效的方法之一。
没有任何单一安全措施能达到 100% 的效果,但将技术工具与意识训练结合,能显著降低受害机率。
前言
钓鱼是一种社交工程攻击,恶意行为者会冒充可信任的组织或个人,诱骗人们揭露敏感资讯。这可能包括登入凭证、信用卡号、私钥或助记词。「phishing(钓鱼)」这个词源自「fishing(钓鱼)」的文字游戏:攻击者撒下广泛的网,等待某人上钩。
钓鱼已经是数十年来最常见的网路犯罪形式之一。随著 AI 工具变得更容易取得,钓鱼攻击也变得更具说服力、更具针对性。本文将说明钓鱼的运作方式、主要钓鱼类型,以及你可以采取的实务防护步骤,包含加密货币与区块链领域。想更全面了解加密货币诈骗,请参阅我们专门的指南。
钓鱼是如何运作的
钓鱼依赖的是欺骗,而非技术上的漏洞。攻击者通常会先研究目标,打造出对可信来源的说服性仿冒,接著就会制造紧迫感或恐惧,让受害者在未仔细思考前就迅速采取行动。
最常见的投递方式是电子邮件。钓鱼电子邮件可能看起来像是来自你的银行、加密货币交易所或知名品牌。它通常会包含指向假网站的连结,用来窃取你的凭证,或是附上一个附件:一旦打开就会安装恶意程式。
现代钓鱼变得更成熟。攻击者现在会使用 AI 写作工具,以规模化方式产生个人化讯息;也会用 AI 语音生成器,在即时电话通话中冒充主管或家人。这让警讯不再容易依赖文法错误或措辞尴尬等迹象。
钓鱼企图的常见征兆
可疑的网址与电子邮件位址
点击前务必检查完整网址。钓鱼网站常会使用些微拼字错误(例如「binnance.com」)或不寻常的网域延伸(延伸字尾)。在点击前,将滑鼠停在连结上可先预览目的地。也要小心任何来自公开位址(例如 Gmail 或 Yahoo)的电子邮件,却宣称在代表一家大型公司。
紧迫与恐惧策略
钓鱼讯息常声称你的帐户已遭入侵、付款失败,或你必须立即采取行动以避免罚款。这种压力是刻意设计的:目的是让你不加思索。合法组织很少会透过电子邮件连结要求你立刻行动。
索取敏感资讯的要求
可信的服务不会透过电子邮件、简讯或聊天要求你提供密码、助记词、私钥或完整付款卡号。只要讯息要求这些资讯,不管它看起来多么官方,仍请一律视为可疑。
如何预防钓鱼攻击
最可靠的防御方式,是避免点击在非预期讯息中的连结。相反地,你应直接在浏览器中输入网址前往官方网站,或使用已储存的书签。就帐户安全而言,为所有重要帐户启用双重验证(2FA)可再多一层保护,即使你的密码遭窃也一样。尽可能使用验证器应用程式而非简讯(SMS),因为简讯代码可能会透过 SIM 交换(SIM-swapping)攻击被拦截。
企业可以透过导入电子邮件验证标准降低钓鱼风险,例如 DKIM(DomainKeys Identified Mail)与 DMARC(基于网域的讯息验证、回报与一致性)。这些协定会验证流入的电子邮件是否确实来自声称的寄件网域。
对个人而言,与家人朋友分享知识有助于建立共同的警觉意识。对企业而言,定期的资安训练能显著降低员工落入钓鱼企图的可能性。
钓鱼的类型
针对性钓鱼(Spear phishing)
针对性钓鱼会锁定特定人士或特定组织。攻击者会事先研究受害者,利用同事姓名、近期交易或职称等资讯,让讯息更具说服力。这类攻击需要付出更多努力,但其成功率通常高于一般的钓鱼群发活动。
鲸鱼式钓鱼(Whaling)
鲸鱼式钓鱼是一种针对高价值目标的针对性钓鱼,例如高阶主管、政府官员或富裕人士。由于这些目标可能能存取敏感系统或掌握大量资金,攻击若成功可能造成重大后果。
复制钓鱼(Clone phishing)
攻击者复制一封先前已发送的合法电子邮件,并建立一个几乎相同的版本。该复本会用恶意连结或附件取代任何真实连结或附件。受害者可能不会注意到差异,因为讯息格式看起来很熟悉。
Smishing(简讯钓鱼)和 Vishing(语音钓鱼)
Smishing 使用简讯文字讯息来传递钓鱼连结或要求,而不是电子邮件。Vishing 涉及语音通话,攻击者会冒充银行代表、技术支援人员,甚至使用 AI 生成的语音复制来冒充家人。随著 AI 语音技术变得更容易取得,这两种攻击手法正日益成为常见的攻击途径。
Quishing(QR code 钓鱼)
Quishing 会使用恶意的 QR Code 将使用者导向钓鱼网站。这些代码通常被放置在实体环境中(海报、停车计时器、餐厅菜单等),或嵌入在电子邮件与文件中。由于 QR Code 对人眼而言是「不透明」的,许多使用者会在未检查目的网址的情况下扫描。
Pharming(网域劫持)
Pharming 不需要受害者去点击恶意连结。相反地,攻击者会毒化 DNS 记录,将使用者从原本合法的网站位址导向到诈欺网站。因为受害者是自己输入正确的网址,Pharming 比一般钓鱼更难察觉、也更危险。
Typosquatting(字串错误抢注网域)
攻击者会透过拼字错误、字元替换或不同的顶级网域(TLD)来注册与合法网站非常相似的网域名称。若使用者不小心输入错误的网址,可能就会落在一个看起来与真实网站几乎相同的诈欺网站。
Watering hole attacks(骇客水坑攻击)
在水坑攻击中,攻击者会找出目标族群常浏览的网站,接著在这些网站中注入恶意脚本。当目标下一次造访遭入侵的网站时,该脚本就会执行,并可能在不引人注意的情况下安装恶意程式或窃取凭证。
冒名冒充与假赠品
攻击者会在社交媒体或通讯平台上冒充知名人士,宣传虚假的赠品或投资机会。在 X、Discord 和 Telegram 等平台上,这通常涉及入侵已验证帐号,或建立外观相似的假帐号。这些手法常与空投诈骗重叠,诈骗者会透过假的代币发放公告来搜集钱包授权。
加密货币与区块链领域的钓鱼
加密货币使用者面临一组特定的钓鱼风险。因为区块链交易不可逆,一旦钓鱼攻击成功,可能造成资金永久性损失。常见的目标包括助记词(seed phrases)、私钥(private keys)以及钱包连接授权。对于使用 DeFi 协议或进行点对点(P2P)交易的用户而言,风险特别高,因为涉及的钱包互动量更大。
钱包清空器恶意程式是较具破坏性的加密钓鱼型态之一。攻击者会诱导使用者把钱包连接到恶意网站,或是签署授权交易。接著,恶意智慧合约会将代币从钱包转走,有时在数秒内直接清空整个余额。
诈骗者也可能冒充交易所客服,要求使用者提交助记词以验证身分。任何合法平台都不会要求你的助记词。若有人提出此要求,该请求在任何情况下都是诈欺。
随著 AI 工具不断进步,请预期加密领域的钓鱼攻击会变得更有针对性、更具说服力。掌握最新攻击手法、并维持一致的安全习惯,是最有效的长期防御。
钓鱼(Phishing)vs. 网域劫持(Pharming)
虽然有时会把网域劫持(pharming)归类为钓鱼的一种子类型,但这两种攻击的运作方式不同。钓鱼需要受害者犯错,例如点击假连结或在冒充网站上输入凭证。网域劫持只需要受害者造访看起来合法的网址,因为 DNS 记录本身已被攻击者窜改。这个差异很重要,因为在个人层级下,要防御网域劫持更困难。
常见问题(FAQ)
什么是钓鱼?
钓鱼是一种网路攻击手法,犯罪者会冒充可信任的组织或个人,诱骗人们揭露敏感资讯,例如密码、付款资讯或加密货币助记词。这是线上诈欺最常见的形式之一。
最常见的钓鱼类型有哪些?
最常见的类型包括:电子邮件钓鱼、针对性钓鱼(spear phishing,针对特定目标的攻击)、简讯钓鱼(smishing)、语音钓鱼(vishing)、以及复制钓鱼(clone phishing)。在加密货币领域,钱包清空器(wallet drainer)方案与假赠品诈骗特别常见。
我该如何辨识钓鱼电子邮件?
常见警讯包括:可疑或拼错的寄件者位址、要求提供个人资讯或密码的紧急请求、出乎意料的连结或附件,以及会制造恐惧或紧迫感的讯息。点击前请先将滑鼠游标停在连结上预览网址,并透过官方管道确认任何意外请求。
如果我怀疑自己遭到钓鱼,该怎么做?
立刻更改密码,先从你最重要的帐户开始。为任何尚未启用的帐户开启 2FA(双重验证)。若你曾将加密货币钱包连接到可疑网站,请撤销你曾授予的任何授权。并将此钓鱼企图同时通报给被冒充的平台,以及你所在地的资安主管机关。
钓鱼攻击能窃取加密货币吗?
可以。加密货币钓鱼攻击可能会窃取助记词、私钥或钱包授权,导致资金永久性损失,因为区块链交易无法回复。常见手法包括:假交易所登入页、钱包清空器恶意合约,以及冒充客服人员要求你验证助记词。
最后的想法
钓鱼仍是最普遍、也最有效的网路犯罪形式之一,并且会随著 AI 与区块链技术持续演进。辨识常见手法、仔细验证来源,并采用强固的安全习惯(例如 2FA 与检查网址)能大幅降低风险。若要建立更完整的线上安全基础,请查看我们的通用安全原则指南。
延伸阅读
提升 Binance 帐户安全性的 5 种方法
如何辨识去中心化金融(DeFi)中的诈骗
什么是空投诈骗?如何避免?
一般安全原则
免责声明:本内容仅以「现况提供」方式供你进行一般资讯与教育用途,不作任何形式的声明或保证。内容不应被解读为财务、法律或其他专业建议,也不意在推荐购买任何特定产品或服务。你应咨询合适的专业顾问以取得自己的建议。若内容由第三方贡献,请注意该第三方所表达的观点属于第三方贡献者,未必反映 Binance Academy 的立场。数位资产价格可能波动。你的投资价值可能下跌或上涨,而你可能无法取回所投资的金额。你对自己的投资决策负全部责任,且 Binance Academy 不对你可能遭受的任何损失负责。如需更多资讯,请参阅我们的使用条款、风险警示与 Binance Academy 条款。
