上个月,一个朋友在Telegram群里看到有人发“TP钱包空投领取”的二维码。扫完跳转到一个页面,提示连接钱包并签名的。他点了确认,三秒后。钱包里价值七千多U的ETH和几个NFT全没了吧?典型的TP钱包扫码转账骗局是你以为在领空投,其实是在给骗子签转账授权。
这类骗局的核心就是利用扫码后的授权签名。骗子伪造的二维码指向一个钓鱼网站,页面做得跟官方活动几乎一样吧?你扫码、连接钱包、点“确认”,一连串动作下来,实际签署的是一笔转账交易或者无限授权。有些人到资产被转走才反应过来了,链上交易不能逆。
找客服也没用。TP钱包扫码转账骗局,之所以屡屡得手的,就是因为用户分不清“签名登录”和“签名转账”的区别。
我观察到一个细节,受害者一般是在社群里看到“限时领取”“,最后名额”这类话术,情绪被推着走的,根本没仔细看钱包弹窗里的具体内容。TP钱包的弹窗会显示交易详情,很多人习惯性点“下一步”了。骗子就是赌你手快。另一个常见场景是假客服,说你账户异常。
需要扫码验证的,结果一扫就成了转账。这类TP钱包扫码转账骗局已经形成产业链,二维码生成、钓鱼页面、洗钱渠道都有专人负责。有人觉得去中心化钱包比交易所安全的,私钥在自己手里,骗子拿不走。这话对了一半。私钥确实没泄露的,你亲手签了名,等于把钥匙递了出去。TP钱包扫码转账骗局的狡猾之处就在这儿是它不偷私钥,它骗你主动转账。我见过最离谱的案例,一个用户扫了“交易所充值”二维码。分五次转走了十二个ETH,每次弹窗他都点了确认。
直到余额归零,他还以为是网络延迟。别扫来路不明的二维码,特别的是那些让你连接钱包的。领空投、加群、客服验证。只要涉及扫码和签名。先停下来看清楚的,弹窗里到底是授权还是转账?收款地址认不认识?金额对不对?
TP钱包扫码转账骗局不会消失,你可以让自己不成为下一个了。把这条转给刚接触链上操作的朋友,比事后报警实在得多。







