钱包收到陌生小额代币怎么办
收到陌生小额代币,不动它就行。核心原则是"只查看,不交互"——不去转账、不去授权、不去点代币信息里的链接。只要不主动操作,资产就是安全的。
这种"不请自来"的代币,背后通常藏着粉尘攻击或恶意授权陷阱。攻击者不是要直接黑进你的钱包,而是等你好奇去操作它,或者用它污染你的交易记录,让你下次转账时把地址复制错。
以下是不同情况的具体处理方式。
前置条件
你打开钱包(如TokenPocket、MetaMask等),发现资产列表里多了一笔你没买过的代币。
该代币价值通常极低,或是看起来价值很高的仿冒币。
你没有点击过代币详情里的任何链接或"领取"按钮。
步骤1:确认你收到了"陌生代币"
在钱包的资产页面,查看交易记录或代币列表。
情况A:记录里出现了一笔你完全没印象的入账,金额很小,代币名称很陌生或名称仿冒主流币种(如"假USDT")
是什么:你被选中了。这是典型的粉尘攻击或代币投放。攻击者通过脚本向大量地址发送极小额的代币(粉尘),试图引起你的注意。
怎么做:忽略它。 不要点击代币,不要尝试转账,不要点击任何"领取空投"的按钮。
完成标准:你没有对该代币执行任何操作。
情况B:这个代币显示的价值非常高(比如几万美元),但你根本没买过
是什么:这是诱饵。恶意合约会伪造高额价值,专门引诱贪心的人去交易或授权。
怎么做:警惕,不要卖。 不要尝试去DEX(去中心化交易所)里把它卖掉。一旦你授权交易,恶意合约就可能转走你钱包里真正有价值的资产。
完成标准:你没有进行任何授权或交易尝试。
步骤2:处理代币详情中附带的"链接"或"备注"
很多诈骗代币会在区块浏览器的交易备注(Memo)或代币名称里嵌入钓鱼网址。
怎么做:绝对不要复制或访问这些链接。 这些网站会伪装成官方空投页面,诱导你连接钱包并签署恶意授权,从而清空你的资产。
完成标准:没有点击任何陌生链接。
步骤3(可选):在钱包里"隐藏"该代币
如果这个陌生代币一直出现在你的资产列表里看着碍眼,可以用钱包自带的功能把它隐藏掉,眼不见为净。
怎么做:大多数钱包(如TokenPocket、imToken)都支持隐藏代币功能。在资产列表找到该代币,长按或点击设置,选择"隐藏"或"移除"。
完成标准:该代币从你的资产主界面消失,不再干扰你的视线。
常见失败原因
误区:看到"价值不菲"就想试试能不能卖掉
这是最危险的想法。很多诈骗代币的"价值"是伪造的,其合约代码里写死了限制:当你尝试卖出时,会触发一个"授权"请求。一旦你签了,攻击者就能动用你钱包里的主流资产(如USDT、ETH)。imToken安全团队就多次通报过此类"能量租赁"骗局,本质就是诱导用户签署恶意授权。
风险提醒
"授权"是钥匙:你签的不是转账,而是"允许对方从你钱包取走某类代币"的权限。一旦授权"无限额",攻击者可以把你钱包里该类代币全部转走。
粉尘会暴露你的身份:如果你不小心把这笔"粉尘"和你的其他资产一起转出,攻击者就能通过链上分析,把你多个地址关联起来,甚至推断出你的真实身份和资产规模,为后续精准钓鱼做准备。
严重性:据Chainalysis报告,仅2025年,加密诈骗收益就可能高达170亿美元,其中"批准钓鱼"(通过诱导用户授权恶意合约)是主要手段之一。近期就有用户因批准了一个钓鱼代币,损失了近100万美元的USDT。
如何确认操作完成
确认标准很简单:你除了用眼睛看了一下,什么都没做。这笔代币还安安静静地躺在你的钱包里,而你钱包里的主流资产(ETH、USDT等)一分没少。你已经成功避开了这个陷阱。
