重點整理

  • 釣魚是一種社交工程形式,攻擊者會冒充可信來源以竊取敏感資訊,例如密碼、私鑰或付款細節。

  • 釣魚手法從大規模電子郵件行銷活動到高度針對性的針對性釣魚(spear phishing)與 AI 生成的語音詐騙都有,這使得在 2026 年及之後更難被偵測。

  • 在加密貨幣領域,釣魚攻擊常鎖定助記詞(seed phrase)、登入憑證與錢包授權,包含透過假空投詐騙以及惡意智慧合約互動等方式。

  • 啟用雙重驗證(2FA)、仔細核對網址,以及避免點擊未經請求的連結,都是降低釣魚風險最有效的方法之一。

  • 沒有任何單一安全措施能達到 100% 的效果,但將技術工具與意識訓練結合,能顯著降低受害機率。

Binance Academy courses banner

前言

釣魚是一種社交工程攻擊,惡意行為者會冒充可信任的組織或個人,誘騙人們揭露敏感資訊。這可能包括登入憑證、信用卡號、私鑰或助記詞。「phishing(釣魚)」這個詞源自「fishing(釣魚)」的文字遊戲:攻擊者撒下廣泛的網,等待某人上鉤。

釣魚已經是數十年來最常見的網路犯罪形式之一。隨著 AI 工具變得更容易取得,釣魚攻擊也變得更具說服力、更具針對性。本文將說明釣魚的運作方式、主要釣魚類型,以及你可以採取的實務防護步驟,包含加密貨幣與區塊鏈領域。想更全面了解加密貨幣詐騙,請參閱我們專門的指南。

釣魚是如何運作的

釣魚依賴的是欺騙,而非技術上的漏洞。攻擊者通常會先研究目標,打造出對可信來源的說服性仿冒,接著就會製造緊迫感或恐懼,讓受害者在未仔細思考前就迅速採取行動。

最常見的投遞方式是電子郵件。釣魚電子郵件可能看起來像是來自你的銀行、加密貨幣交易所或知名品牌。它通常會包含指向假網站的連結,用來竊取你的憑證,或是附上一個附件:一旦打開就會安裝惡意程式。

現代釣魚變得更成熟。攻擊者現在會使用 AI 寫作工具,以規模化方式產生個人化訊息;也會用 AI 語音生成器,在即時電話通話中冒充主管或家人。這讓警訊不再容易依賴文法錯誤或措辭尷尬等跡象。

釣魚企圖的常見徵兆

可疑的網址與電子郵件位址

點擊前務必檢查完整網址。釣魚網站常會使用些微拼字錯誤(例如「binnance.com」)或不尋常的網域延伸(延伸字尾)。在點擊前,將滑鼠停在連結上可先預覽目的地。也要小心任何來自公開位址(例如 Gmail 或 Yahoo)的電子郵件,卻宣稱在代表一家大型公司。

緊迫與恐懼策略

釣魚訊息常聲稱你的帳戶已遭入侵、付款失敗,或你必須立即採取行動以避免罰款。這種壓力是刻意設計的:目的是讓你不加思索。合法組織很少會透過電子郵件連結要求你立刻行動。

索取敏感資訊的要求

可信的服務不會透過電子郵件、簡訊或聊天要求你提供密碼、助記詞、私鑰或完整付款卡號。只要訊息要求這些資訊,不管它看起來多麼官方,仍請一律視為可疑。

如何預防釣魚攻擊

最可靠的防禦方式,是避免點擊在非預期訊息中的連結。相反地,你應直接在瀏覽器中輸入網址前往官方網站,或使用已儲存的書籤。就帳戶安全而言,為所有重要帳戶啟用雙重驗證(2FA)可再多一層保護,即使你的密碼遭竊也一樣。盡可能使用驗證器應用程式而非簡訊(SMS),因為簡訊代碼可能會透過 SIM 交換(SIM-swapping)攻擊被攔截。

企業可以透過導入電子郵件驗證標準降低釣魚風險,例如 DKIM(DomainKeys Identified Mail)與 DMARC(基於網域的訊息驗證、回報與一致性)。這些協定會驗證流入的電子郵件是否確實來自聲稱的寄件網域。

對個人而言,與家人朋友分享知識有助於建立共同的警覺意識。對企業而言,定期的資安訓練能顯著降低員工落入釣魚企圖的可能性。

釣魚的類型

針對性釣魚(Spear phishing)

針對性釣魚會鎖定特定人士或特定組織。攻擊者會事先研究受害者,利用同事姓名、近期交易或職稱等資訊,讓訊息更具說服力。這類攻擊需要付出更多努力,但其成功率通常高於一般的釣魚群發活動。

鯨魚式釣魚(Whaling)

鯨魚式釣魚是一種針對高價值目標的針對性釣魚,例如高階主管、政府官員或富裕人士。由於這些目標可能能存取敏感系統或掌握大量資金,攻擊若成功可能造成重大後果。

複製釣魚(Clone phishing)

攻擊者複製一封先前已發送的合法電子郵件,並建立一個幾乎相同的版本。該複本會用惡意連結或附件取代任何真實連結或附件。受害者可能不會注意到差異,因為訊息格式看起來很熟悉。

Smishing(簡訊釣魚)和 Vishing(語音釣魚)

Smishing 使用簡訊文字訊息來傳遞釣魚連結或要求,而不是電子郵件。Vishing 涉及語音通話,攻擊者會冒充銀行代表、技術支援人員,甚至使用 AI 生成的語音複製來冒充家人。隨著 AI 語音技術變得更容易取得,這兩種攻擊手法正日益成為常見的攻擊途徑。

Quishing(QR code 釣魚)

Quishing 會使用惡意的 QR Code 將使用者導向釣魚網站。這些代碼通常被放置在實體環境中(海報、停車計時器、餐廳菜單等),或嵌入在電子郵件與文件中。由於 QR Code 對人眼而言是「不透明」的,許多使用者會在未檢查目的網址的情況下掃描。

Pharming(網域劫持)

Pharming 不需要受害者去點擊惡意連結。相反地,攻擊者會毒化 DNS 記錄,將使用者從原本合法的網站位址導向到詐欺網站。因為受害者是自己輸入正確的網址,Pharming 比一般釣魚更難察覺、也更危險。

Typosquatting(字串錯誤搶注網域)

攻擊者會透過拼字錯誤、字元替換或不同的頂級網域(TLD)來註冊與合法網站非常相似的網域名稱。若使用者不小心輸入錯誤的網址,可能就會落在一個看起來與真實網站幾乎相同的詐欺網站。

Watering hole attacks(駭客水坑攻擊)

在水坑攻擊中,攻擊者會找出目標族群常瀏覽的網站,接著在這些網站中注入惡意腳本。當目標下一次造訪遭入侵的網站時,該腳本就會執行,並可能在不引人注意的情況下安裝惡意程式或竊取憑證。

冒名冒充與假贈品

攻擊者會在社交媒體或通訊平台上冒充知名人士,宣傳虛假的贈品或投資機會。在 X、Discord 和 Telegram 等平台上,這通常涉及入侵已驗證帳號,或建立外觀相似的假帳號。這些手法常與空投詐騙重疊,詐騙者會透過假的代幣發放公告來蒐集錢包授權。

加密貨幣與區塊鏈領域的釣魚

加密貨幣使用者面臨一組特定的釣魚風險。因為區塊鏈交易不可逆,一旦釣魚攻擊成功,可能造成資金永久性損失。常見的目標包括助記詞(seed phrases)、私鑰(private keys)以及錢包連接授權。對於使用 DeFi 協議或進行點對點(P2P)交易的用戶而言,風險特別高,因為涉及的錢包互動量更大。

錢包清空器惡意程式是較具破壞性的加密釣魚型態之一。攻擊者會誘導使用者把錢包連接到惡意網站,或是簽署授權交易。接著,惡意智慧合約會將代幣從錢包轉走,有時在數秒內直接清空整個餘額。

詐騙者也可能冒充交易所客服,要求使用者提交助記詞以驗證身分。任何合法平台都不會要求你的助記詞。若有人提出此要求,該請求在任何情況下都是詐欺。

隨著 AI 工具不斷進步,請預期加密領域的釣魚攻擊會變得更有針對性、更具說服力。掌握最新攻擊手法、並維持一致的安全習慣,是最有效的長期防禦。

釣魚(Phishing)vs. 網域劫持(Pharming)

雖然有時會把網域劫持(pharming)歸類為釣魚的一種子類型,但這兩種攻擊的運作方式不同。釣魚需要受害者犯錯,例如點擊假連結或在冒充網站上輸入憑證。網域劫持只需要受害者造訪看起來合法的網址,因為 DNS 記錄本身已被攻擊者竄改。這個差異很重要,因為在個人層級下,要防禦網域劫持更困難。

常見問題(FAQ)

什麼是釣魚?

釣魚是一種網路攻擊手法,犯罪者會冒充可信任的組織或個人,誘騙人們揭露敏感資訊,例如密碼、付款資訊或加密貨幣助記詞。這是線上詐欺最常見的形式之一。

最常見的釣魚類型有哪些?

最常見的類型包括:電子郵件釣魚、針對性釣魚(spear phishing,針對特定目標的攻擊)、簡訊釣魚(smishing)、語音釣魚(vishing)、以及複製釣魚(clone phishing)。在加密貨幣領域,錢包清空器(wallet drainer)方案與假贈品詐騙特別常見。

我該如何辨識釣魚電子郵件?

常見警訊包括:可疑或拼錯的寄件者位址、要求提供個人資訊或密碼的緊急請求、出乎意料的連結或附件,以及會製造恐懼或緊迫感的訊息。點擊前請先將滑鼠游標停在連結上預覽網址,並透過官方管道確認任何意外請求。

如果我懷疑自己遭到釣魚,該怎麼做?

立刻更改密碼,先從你最重要的帳戶開始。為任何尚未啟用的帳戶開啟 2FA(雙重驗證)。若你曾將加密貨幣錢包連接到可疑網站,請撤銷你曾授予的任何授權。並將此釣魚企圖同時通報給被冒充的平台,以及你所在地的資安主管機關。

釣魚攻擊能竊取加密貨幣嗎?

可以。加密貨幣釣魚攻擊可能會竊取助記詞、私鑰或錢包授權,導致資金永久性損失,因為區塊鏈交易無法回復。常見手法包括:假交易所登入頁、錢包清空器惡意合約,以及冒充客服人員要求你驗證助記詞。

最後的想法

釣魚仍是最普遍、也最有效的網路犯罪形式之一,並且會隨著 AI 與區塊鏈技術持續演進。辨識常見手法、仔細驗證來源,並採用強固的安全習慣(例如 2FA 與檢查網址)能大幅降低風險。若要建立更完整的線上安全基礎,請查看我們的通用安全原則指南。

延伸閱讀

  • 提升 Binance 帳戶安全性的 5 種方法

  • 如何辨識去中心化金融(DeFi)中的詐騙

  • 什麼是空投詐騙?如何避免?

  • 一般安全原則

免責聲明:本內容僅以「現況提供」方式供你進行一般資訊與教育用途,不作任何形式的聲明或保證。內容不應被解讀為財務、法律或其他專業建議,也不意在推薦購買任何特定產品或服務。你應諮詢合適的專業顧問以取得自己的建議。若內容由第三方貢獻,請注意該第三方所表達的觀點屬於第三方貢獻者,未必反映 Binance Academy 的立場。數位資產價格可能波動。你的投資價值可能下跌或上漲,而你可能無法取回所投資的金額。你對自己的投資決策負全部責任,且 Binance Academy 不對你可能遭受的任何損失負責。如需更多資訊,請參閱我們的使用條款、風險警示與 Binance Academy 條款。