> For the complete documentation index, see [llms.txt](https://help.tokenpocket.pro/cn/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://help.tokenpocket.pro/cn/security-knowledge/fraud-cases/transfer-antiphishing.md).

# 常见转账钓鱼骗局与防范方法

链上转账一旦完成，通常无法撤回。攻击者常常利用用户在转账时的操作习惯，例如从历史记录复制地址、只核对地址首尾、粘贴后快速确认等方式，诱导用户把资产转入错误地址。

以下是几种常见转账钓鱼方式，以及防范方法。

### <mark style="color:blue;">常见转账钓鱼骗局</mark>

#### 1. 零转账投毒

攻击者会向大量活跃地址发送金额为 `0` 的代币转账，例如 0 USDT、0 USDC，让这笔记录出现在你的链上交易历史中。

当你下次转账时，如果从历史记录中复制地址，就可能误选攻击者伪造的地址。你以为“之前和这个地址交互过”，但实际上那条记录是攻击者制造出来的。

#### 2. 靓号地址伪装

攻击者可以批量生成与目标地址首尾字符相似的地址。

例如真实地址可能是：

```
0xABC1...9F3E2D8A
```

攻击者地址可能是：

```
0xABC1...9F3E8D2A
```

很多人在转账时只核对前几位和后几位，如果中间字符没有仔细看，就可能把资产转到错误地址。

#### 3. 剪贴板劫持

如果设备中存在恶意程序，它可能会监控系统剪贴板。当检测到你复制的是区块链地址时，自动替换成攻击者地址。

也就是说，你复制的是正确地址，但粘贴出来的可能已经被换掉。如果没有在确认前再次核对，就可能直接转错。

### <mark style="color:blue;">如何防范此类骗局</mark>

为了降低误转风险，TokenPocket 在转账流程中加入了多重安全提醒，帮助用户在地址输入、粘贴、展示和确认等关键节点进行核对。

#### 1. 地址本

地址本中的地址由你主动添加并确认，比直接从交易历史或剪贴板复制更安全。

对于常用收款地址，建议提前保存到地址本。这样可以减少零转账投毒、剪贴板劫持等风险。

<figure><img src="/files/cFP5f9NFQSOwI10FcxEE" alt=""><figcaption></figcaption></figure>

#### 2. 小额过滤

零转账投毒通常依赖“0 金额”或极小金额记录出现在交易历史中，诱导用户误点误复制。\
对小额或异常记录进行过滤，可以有效降低此类记录干扰判断的概率。

<figure><img src="/files/wjzQGIzRu8OCZ8vR6qH4" alt=""><figcaption></figcaption></figure>

#### 3. 复制提醒

从剪贴板粘贴地址后，不要直接点击下一步。请核对页面展示的完整地址，确认它和你原本复制的地址一致。

如果遇到剪贴板劫持，粘贴出来的地址会和预期不一致，这一步可以及时发现问题。

<figure><img src="/files/DWGwKkASjhUodjAiJIta" alt=""><figcaption></figcaption></figure>

#### 4. 地址高亮显示

地址高亮可以把地址分段展示，帮助识别相似地址之间的差异。

即使攻击者生成了首尾相似的靓号地址，中间字符仍可能不同。不要只看前 4 位和后 4 位，转账前应完整核对。

<figure><img src="/files/wT08wxU4vm6oEDN0oBWH" alt=""><figcaption></figcaption></figure>

#### 5. 首次转账提醒

如果向一个从未交互过的地址发起转账，钱包将会触发首次转账提醒。

这类提醒是转账前的重要检查点。看到提醒时，请确认收款地址来源是否可靠，不要在未核对清楚的情况下继续操作。

<figure><img src="/files/6GfGpd7IefwBOpeRDzAw" alt=""><figcaption></figcaption></figure>

### <mark style="color:blue;">转账前请记住</mark>

* 不要直接从陌生交易记录中复制地址；
* 常用地址尽量保存到地址本；
* 粘贴地址后，务必核对完整地址；
* 不要只看地址首尾字符；
* 看到风险提醒或首次转账提醒时，先停下来确认；
* 大额转账前，可以先进行小额测试。

### <mark style="color:blue;">总结</mark>

转账钓鱼是链上常见诈骗手段之一。无论是零转账投毒、靓号地址伪装，还是剪贴板劫持，本质上都是利用用户在转账时快速复制、只看地址首尾、习惯性点击确认等操作习惯。

针对这类风险，TokenPocket 在转账流程中推出了地址本、小额过滤、复制提醒、地址高亮、首次转账提醒等多重防护功能，帮助用户在地址输入、粘贴、核对和确认等关键环节识别异常，降低误转风险。

但任何安全提醒都不能替代最终确认。转账前请多次核对地址来源、完整地址和页面提示；大额转账前，建议先进行小额测试，确认无误后再继续操作。
