假客服、假 App、假官网:三步核对
识别仿冒最不可靠的方式就是靠眼力。这篇给的是三个固定动作——累的时候、急的时候、被催的时候,它们照样有效。
- 只从你自己保存的入口进书签、官方应用商店,不从搜索广告、不从聊天记录里的链接。
- 核对你站在哪个域名上看地址栏完整域名,尤其是最后那一段。
- 看是谁先开的口官方从不主动私信你,客服对话永远由你从站内发起。
上面三步就是全文。剩下的部分讲的是每一步具体怎么做,以及为什么这三步的顺序不能换。
第一步:入口
绝大多数假站点从来不需要你"识别"它,因为你根本不会主动搜到它——它是被送到你面前的。
被送到面前的方式有三种:聊天里的链接、搜索结果顶部的广告位、以及某些应用商店里名称相似的应用。三种都有一个共同点:你不是主动找到它的。
该怎么做
- 第一次访问某个平台,从它的官方渠道确认地址(官方社交账号简介、官方 App 内的关于页面),确认后立刻加书签。
- 此后只从书签进。手机上把网页添加到主屏幕,或者只用从官方商店装的 App。
- 搜索引擎结果里,顶部标着"广告""赞助"的那几条直接跳过。这不是说广告一定是假的,而是你没必要在这里冒这个险。
第二步:看域名,而且要从右往左看
这一步几乎所有教程都会讲,但很多人看的方式是错的。
域名的关键部分在最右边。比如一个地址写着 binance.com.security-check.xyz,你的眼睛会被前面熟悉的部分吸引,但这个网站真正的所有者是 security-check.xyz,跟前面那一串毫无关系。
所以正确的读法是:从右往左找到第一个"点"之前的那两段,那才是这个站的身份。
常见的三种伪装
| 手法 | 长什么样 | 怎么破 |
|---|---|---|
| 子域名伪装 | 把真品牌名放在子域名位置 | 从右往左读,只认最后两段 |
| 形近字符 | 把 l 换成 I、把 rn 拼成看起来像 m、用其他字母表里的相似字符 | 不肉眼比对,直接跟书签里的地址对 |
| 换后缀 | 品牌名一模一样,只是后缀换了一个 | 记住官方用的是哪个后缀 |
说句实话:靠肉眼分辨形近字符是不可靠的,做得好的仿冒你盯着看也看不出来。所以真正的防线不是"看得仔细",而是第一步那个书签习惯。第二步的作用是兜底,不是主力。
第三步:谁先开的口
这一步最简单,也最有效。
把规则定死:任何主动联系你的"官方",都不是官方。不管对方昵称里有没有认证标记、头像做得多像、说话多专业。
为什么这条能成立?因为平台没有理由主动私信单个用户。它有公告栏、有站内信、有邮件模板,这些都是单向的、可以在官方界面里核对的。一个需要你回复、需要你操作的私信,从流程上就不合理。
验证码、账户密码、助记词。没有任何真实的客服流程需要这三样中的任何一样。有人开口要,对话可以立刻结束。
App 的核对
手机 App 比网页更难核对,因为你看不到域名。可用的方法有几个:
- 只从系统自带的应用商店下载,搜索时看开发者名称而不是应用名称——应用名可以模仿,开发者账号不好模仿。
- 看安装量和评价的时间分布。真的大平台 App 有多年的评价积累;仿冒的通常是最近一两个月冒出来的。
- 如果某个渠道让你"绕过应用商店"安装,或者让你去某个描述文件里信任一个证书,直接停。
把它变成十秒钟的动作
知识记不住,动作能记住。建议把下面这套变成条件反射:
- 要登录了先关掉当前页,从书签重新进一次,再登录。
- 要下载了先关掉链接,去应用商店搜,看开发者名。
- 有人自称官方先不回复,去官方 App 里看有没有对应的站内通知。没有就是没有。
这三个动作加起来不到十秒,但它们把"判断"换成了"流程"。判断会因为你今天很累、很急、很想赚钱而失效;流程不会。
我们把这套核对做成了一份可以逐条勾的清单:官方渠道核对单,下载 App 或者点开链接之前过一遍。更完整的骗局类型清单在新手最常中的那些套路。
搜索结果这一关,单独说说
很多人的第一次访问就是从搜索开始的,而这恰好是最容易出事的入口。
问题出在两个地方。一是广告位:搜索引擎顶部标着"广告""赞助"的结果,是买来的位置。仿冒者会买品牌词的广告,让自己排在官方前面。二是看起来很像的结果:一些聚合站、导航站会把自己做得像官方入口。
怎么处理
- 跳过所有广告位。往下滚,找自然结果。
- 看链接本身,不看标题。标题可以随便写,链接里的域名才是身份。多数搜索引擎会在结果下方显示完整地址。
- 找到之后立刻加书签。这样你只需要"搜对一次",此后都不用再搜。
- 不确定就绕道。从官方的社交账号简介、或者从你已经装好的官方 App 里的"关于"页面找地址,比搜索更可靠。
顺带说一个常被忽略的场景:在别人的电脑或手机上登录。浏览器里可能已经装了插件,历史记录里可能有被篡改过的书签。真要用别人的设备,用无痕模式,用完立刻在自己的设备上改密码并把该设备下线。
邮件和短信怎么核对
邮件是仿冒最容易做、也最容易被忽略的一环,因为发件人名称可以随便写。
核对的顺序是这样的:
- 看完整发件地址,不看显示名显示名写着"Binance 官方"毫无意义,要点开看 @ 后面那一段真实域名。
- 看它让你做什么纯通知类(登录提醒、提现完成)不需要你操作,正常;要求你点进去登录、验证、补资料的,先当作可疑。
- 不点邮件里的链接,自己从书签进去看如果真有事,登录之后站内一定有对应的提示。没有,就是假的。
短信同理,而且短信更不可信——发送号码可以伪造成跟真实通道相同的显示,这在技术上并不难。所以短信里的链接一律不点。
防钓鱼码:一个很少人开但很有用的功能
主流交易所提供一个叫防钓鱼码的设置:你自己设一串字符,此后平台发给你的每一封正式邮件都会带上它。假邮件不知道这串字符,一眼就能分辨。
它是我见过性价比最高的安全设置之一——设置一次,两分钟,此后每封邮件都自带验证。怎么开在开户当天就该设好的三件事里写了。
社交平台上的账号怎么核
交易所在各个社交平台上都有官方账号,而仿冒号也集中在那里。这一节讲怎么分辨。
看认证标记,但别只看认证标记
平台的认证机制这几年变化很大,有些平台的认证标记现在可以买到。所以认证标记只能作为参考,不能作为结论。
更可靠的做法是反向验证:不要从社交平台去找官网,而是从官网去找社交账号。官方网站的页脚或"关于"页面通常会列出所有官方社交账号的链接。从那里点过去的,一定是真的。
这个顺序很重要。从社交平台找官网,你可能一开始就站在假号上;从官网找社交平台,只要官网是对的,后面全对。而官网怎么确认,就是前面第一步和第二步的内容。
群组和频道
这一类风险更高,因为群名可以随便起。几个判断点:
- 官方群组通常是只读的——公告频道不允许成员发言。允许所有人自由发言、并且有很多人主动私信新成员的群,多半不是官方的。
- 你被拉进去的,还是你自己找到的——被拉进去的群,先当作可疑。
- 群里有没有人主动私信你——这几乎是判定性的。真的官方群不会有客服主动来找你。
- 群链接从哪来——只用官网上列出的那个入口链接。
你在某个群里问了一个问题,五分钟内收到三条私信,都自称能帮你。这时候不用分辨谁真谁假——他们全是假的。真的支持渠道不会以私信的形式出现。这一条比任何细节比对都管用。
电话和视频这一关
前面讲的都是文字和网页。还有一类越来越常见:直接给你打电话,或者发起视频通话。
它的杀伤力更大,因为声音和影像天然带来信任感,而且实时对话不给你查证的时间。
电话
来电显示可以伪造,这一点技术上并不难。所以"号码看起来是官方的"完全不能作为依据。
处理方式只有一个,而且很简单:不管对方说什么,都挂掉,然后自己从官方渠道打回去或者提交工单。如果真的有事,你主动联系一样能处理;如果是假的,你就直接躲过了。
不要在电话里做任何操作,不要念任何数字,不要按对方说的点任何东西。这一条没有例外,也不用觉得不礼貌——真正的机构不会因为你要核实身份而生气。
视频
视频通话现在也不能当作身份证明了。这一两年出现的换脸和声音合成技术,做出一段能骗过普通人的实时影像并不难。
这意味着"我跟他视频过,是真人"这个理由已经失效。在涉及钱的事情上,判断依据要回到那些不可伪造的东西上:你是不是自己从官方入口进的、这笔操作是不是你自己发起的。
任何"实时互动"场景——电话、视频、语音——都不适合做重要决定。它们的共同特点是不给你查证的时间,而这正是骗局需要的条件。挂掉、离线、自己查,永远是对的。
第三方工具和网站怎么办
除了交易所,你还会用到一些第三方的东西:行情网站、区块浏览器、钱包、数据看板。这些没有"官方"可言,怎么判断?
几个可用的角度:
- 它要不要你的钱或钥匙——只看数据不需要连接钱包的工具,风险很低,随便用。要求你连接钱包并签名的,标准立刻提高一个档。
- 它存在多久了——这类工具的口碑是慢慢积累的。刚出现一两个月就大量推广的,多观察一阵。
- 它的地址是不是稳定的——经常换域名的项目,无论理由是什么,都增加了你被仿冒的风险。
- 用完就断开——如果连接过钱包,用完记得断开连接,并定期检查授权。这一点在套路那一篇的第四节讲过。
我个人的做法比较保守:只读的工具随便用;任何需要连接钱包的,我会先用一个只放了很少资产的钱包去试,确认没问题再考虑用主钱包。这个习惯没让我损失过什么,倒是省下过几次麻烦。
这套方法防不住什么
说清边界比夸大效果重要。
三步核对能挡住的是"假冒官方"这一类。它挡不住的有两类:一是你自己主动去找的、本身就不正规的平台;二是感情铺垫型的骗局——那种情况下对方从不冒充官方,他就是"你朋友",而平台是他给你的。后一类的识别方式完全不同,见带你做单的完整剧本。
还有一类是账户层面的:即使你从没上过假网站,密码复用、设备被别人拿到、验证码被读走,同样会出事。这一层的防守做法在开户当天就该设好的三件事。