我见过最讽刺的事:有人被钓鱼,是因为他真的去检查了链接——看了一眼,觉得"好像是官网",就点了。结果钱包被掏空。
检查链接本身是对的。但大多数人检查的方式,跟没查一样。只扫一眼域名前半截,看到metamask或binance就觉得稳了。攻击者要骗的就是这种"看一眼"。
今天只说一件事:点链接之前,到底怎么查,才算真的查过。
第一步:悬停看全址,别只看前半截
目标是:看到点击后实际会跳转的完整 URL。
怎么做:
电脑端:鼠标悬停在链接上(别点),看屏幕左下角或右下角弹出的地址。
手机端:长按链接,会弹出菜单,地址会显示在菜单顶部或弹出框里。
完成标准:你看到的完整地址,和你心里预期的官方域名逐字对比过。
常见失败原因:只看了metamask.io的前半段,没注意到域名其实是metamask1o.com(数字1和字母o替换)。钓鱼攻击最常用的手段就是视觉相似字符替换:用0替换o、用rn替换m、加一个不起眼的字母。
最小可行操作:从右往左读域名。 先看.com前面的那一段,那才是真正的域名主体。metamask.io 和 metamask-verify.io 的区别,你不从右看根本发现不了。
第二步:短链接直接当可疑处理
目标是:判断短链接(bit.ly、t.co、tinyurl 等)背后藏着什么。
怎么做:使用在线 URL 展开工具(比如 checkshorturl.com),粘贴短链接,查看展开后的完整地址。或者用 Scam Checker 这类扩展,它会自动扫描并显示目标地址的完整信息。
完成标准:展开后的地址,和你预期访问的官方域名一致。
加密圈正经项目发邮件,极少用短链接。如果一封自称官方的邮件里塞了个短链接,直接把它当成危险信号。正规项目更倾向于让你看到完整的官方域名,建立信任,而不是藏着掖着。
第三步:查重定向链,看中间有没有偷渡
目标是:揪出"表面是官网,自动跳转到钓鱼站"的攻击套路。
怎么做:
手动:把第一步看到的链接复制到浏览器地址栏,但先别按回车。仔细看地址栏里有没有奇怪的字符(%2F、?redirect= 等参数)。
工具:使用 Scam Checker 或 GatekeeperAI 这类扩展,它们会追踪整个重定向链,在页面加载前给出风险判定。
完成标准:你能确认链接会直接打开目标页面,而不是经过一个中间页再跳转。
攻击者会用一个真实的官方域名链接(比如 storage.googleapis.com)作为入口,点进去之后页面代码自动跳转到钓鱼站。你第一眼看到的是google.com,觉得没事,结果页面加载完已经到了verify-login-secure.xyz。
第四步(终极大法):绕开链接
目标是:从源头切断风险。
怎么做:不点链接。手动输入官方网址,或打开你用过的官方 App,进去查看邮件里提到的"异常"、"验证"、"提现"等信息。
完成标准:你在官方平台上看到了和邮件内容一致的状态(比如真的有提现申请待确认),而不是通过邮件链接看到的。
这是最干净的解法。 钓鱼链接做得再逼真,只要你绕过它,它就拿你没办法。把你常用的交易所、钱包官网存成浏览器书签,每次直接从书签进,比任何检查手段都可靠。
操作完成的校验方式:下次收到任何"要求你操作"的邮件,按这三步走:悬停看全址 → 检查短链接/重定向 → 最后决定是点还是绕。每一步都过了,才能算"查过"。
下一步动作:现在就去把你用的交易所和钱包官网存到浏览器书签里。以后只走书签,不走邮件链接。



