🧭 指南 🔰 新手 🪜 分步讲解

🛡️ 如何识别 DeFi 骗局 How to Spot Scams in DeFi

连接钱包之前先走一遍这些核查,让一个坏项目在花掉你一分钱之前就露出马脚。

DeFi 对所有人开放,这也正是骗子容易在这里摆摊设局的原因。没有哪家银行或公司能替你把被偷走的钱追回来。单一的危险信号还不足以坐实骗局,所以诀窍是把几项快速核查叠在一起:一个项目要是栽在其中三项上,扭头就走。

  1. 1核对官方域名

    骗子会注册只差一个字母的仿冒域名,再花钱把它顶到搜索结果最前面。别去点搜索结果或赞助链接,自己手敲网址,或者用收藏夹里存好的书签。钱包应用也只从项目自己的官网下载。

    第一次访问就把真网址存下来,之后只走这个书签。

  2. 2看清项目的基本盘

    弄清楚项目到底在做什么、团队是谁、代码有没有在公开场合更新(一个近期还在提交代码的真实 GitHub,胜过一个做得花哨的官网)。一个署了真名、有过往履历的团队,比匿名团队更难一走了之。

  3. 3找到审计报告并自己核实

    看看有没有来自知名机构的智能合约审计,比如 CertiK、慢雾(SlowMist)或 PeckShield,并到那家机构自己的官网上打开报告。项目页面上挂个徽章不算数。De.Fi 扫描器还会给出一个自动化的 DeFi Score,可以拿来交叉验证。

  4. 4用反诈工具扫描代币

    动手交互之前,把代币的合约地址粘进扫描器。Token Sniffer 和 GoPlus Security 会标出风险评分、增发权限、暗藏的税费和后门。Honeypot.is 会同时模拟一次买入和一次卖出,专门揪出貔貅盘——那种你买得进却永远卖不出的代币。Bubblemaps 和 Arkham 则能把钱包之间的抱团关系画出来,暗示哪些是内部人。

  5. 5查看流动性

    在 DexScreener 或 DEXTools 上打开这个代币,看看它的流动性池:盘子有多大、交易对存在了多久、流动性有没有锁仓。正经项目往往会锁上好几个月。要是流动性根本没锁,或者只锁了短短几天,团队随时能抽干池子然后消失。

  6. 6看持币分布和代币年龄

    一个钱包握着一半以上的供应量,光是一笔卖出就能把价格砸穿。一个几天前才创建的合约,根本没有历史可供判断。这两点都会推高风险,所以把持币分布和创建日期当成同一幅画里的两笔来读。

  7. 7看懂你正在签的是什么

    用一个会在你确认前先预览交易的钱包或工具。Rabby、Pocket Universe 和 Tenderly 都能告诉你这次签名实际会做什么。如果预览里动到了你没打算动的代币,直接拒签。看不懂的东西,绝不点同意。

  8. 8只授予最小额度的授权

    当一个 dApp 请求动用你的代币时,给一个有上限的额度,别一上来就批无限授权。每一次授权走的都是标准的 ERC-20 权限机制,设了上限的额度,能在那个合约万一被攻破时把损失压住。

  9. 9定期检查并撤销授权

    旧的授权在你主动取消之前一直有效。用 revoke.cash 这类工具以只读方式连上钱包,找出任何无限额度或来路不明的支出方,把它们撤掉(这会花一点 Gas 费)。Etherscan 的 Token Approvals 页面,以及 Rabby、DeBank 这类钱包,也能做同样的事。

  10. 10任何公告都交叉核实

    动手之前,先在不止一个官方渠道上把消息对一遍;任何主动找上门来、号称给你帮忙或送你免费代币的私信,都别信。正经项目不会私聊你,手把手教你走一笔交易。

🚩 把钱包掏空的常见失误

  • ♾️ dApp 早就不用了,无限授权却还一直挂着
  • ✍️ 授权钓鱼:签下一个请求,悄悄把动用你代币的权限交给了陌生人
  • 📋 地址投毒:复制粘贴到一个骗子塞进你历史记录里的仿冒地址(见地址投毒
  • 🔁 闭着眼睛批量撤销,结果把一个你还在用的协议给弄坏了
  • 📱 把助记词存在设备旁边,还用短信验证码而不是验证器 App

想把这套动作练熟,又不想冒险?连上钱包,在 Uniswap 这类工具上授予一个小额有上限的授权,然后再把它撤掉。整个流程只花一点 Gas 费,却能让你亲手体会到每一步是什么感觉。

❓ 常见问题

有审计就代表这个 DeFi 项目安全吗?
不能这么说。审计只是在某个时间点检查了代码,有些项目还会伪造或断章取义。要去审计机构自己的官网确认报告确实存在,并把它当成众多信号之一,而不是安全保证。
什么是貔貅盘(honeypot)代币?
一种只能买、不能卖的代币——合约对所有人封锁了卖出,只放行内部人。Honeypot.is 这类工具会同时模拟一次买入和一次卖出,让你在花真金白银之前就发现它。
在 DeFi 被骗了,钱还能要回来吗?
通常要不回来。DeFi 没有客服,也没有撤单这一说,交易一旦发出就是最终结果。所以签名之前先核查,远比出事之后再补救管用得多。
为什么要撤销旧的代币授权?
授权让某个合约可以动你的代币,而且在你主动取消之前一直有效。万一那个合约日后被攻破,攻击者就继承了你的授权。所以去 revoke.cash 检查并撤销不再用的授权。

🔗 相关术语 · 币种

我们如何考据这部图鉴