
假冒钱包应用:如何确认你安装的是正版
偷走别人加密资产最简单的办法,不是攻破他的钱包,而是给他一个假钱包。一个看起来与正版一模一样的仿冒应用或浏览器扩展,可以在你输入助记词的那一刻把它窃走,或者悄悄替换你要转账的地址。
假钱包会出现在应用商店、浏览器扩展商店、搜索广告和社交媒体链接中。它们往往做工精致、评价良好,很难与正版区分开来。好消息是:只要养成几个习惯,就能轻松避开它们。
假钱包如何找上门
- 搜索广告。 搜索某个钱包的名称时,真实网站上方可能出现一条付费广告,把你引向仿冒的下载页面。攻击者专门针对人们准备安装时会搜索的关键词购买广告。
- 商店页面。 假冒应用和扩展确实会混过应用商店和扩展商店的审核,有时还配有抄来的截图、刷高的评分和几乎相同的名称。
- 消息中的链接。 “请更新你的钱包”“领取你的空投”或“客服说需要重新安装”——这些都指向一个你平时绝不会碰的下载。
- 相似域名。 改动一个字母、多加一个单词,或换一个后缀(用
.app代替.io),就足以骗过匆匆一瞥。 - 手动安装的文件。 绕开任何商店、直接分享的安装包和扩展包,会跳过商店本应进行的所有检查。
假钱包会做什么
大多数假钱包会做以下两件事之一:
- 窃取你的助记词。 假钱包会要求你“导入”或“恢复”钱包。你一输入助记词,它就被发送给攻击者,攻击者再从自己的设备上把钱包清空——有时会等上几天,让你不会把被盗和安装联系起来。
- 操控你看到的内容。 你从头新建的假钱包可以生成由攻击者控制的地址,或者在你转账时篡改收款方。
无论哪种方式,等你察觉异常时,损失早已造成。
五个能阻止它的习惯
- 从官方网站开始。 自己输入网址或使用书签,再从那里点击链接前往各商店。对 SSP 来说,官网是 sspwallet.io,上面有指向 SSP Wallet 浏览器商店页面和 SSP Key 应用商店页面的链接。
- 核对发布者,而不只是名称。 在任何商店里,都要查看应用或扩展是谁发布的,以及是否与官方开发者一致。发布者名称不同,是最明显的危险信号。
- 警惕紧迫感。 真正的钱包不会发消息让你重新安装、迁移或“验证”钱包。任何催促你这样做的人,都在照搬假客服的惯用套路。
- 绝不要把助记词输入刚安装的任何东西,除非你是有意进行恢复,并且事先已经验证过该应用。一个你本打算全新设置的应用,在首次启动时就索要助记词,这就是停止信号。
- 扩展要少,而且要知根知底。 每个扩展都是能访问你浏览器的软件。良好的扩展卫生习惯既能降低装到假扩展的几率,也能减少被攻破的扩展所能造成的损害。
更进一步:验证构建
商店页面和网站能告诉你应用来自哪里。对于想要更强保证的人,一些钱包允许你检查应用是否由其公开的代码构建而成。
SSP 是开源的,SSP Wallet 的发布版本采用可复现构建:同样的源代码总会产出同样的结果,因此任何人都可以重新构建某个版本,并确认它与分发出去的版本一致。这些版本还带有 GPG 签名,你可以核实它们确实来自 SSP 团队。大多数人永远不需要走这一步——但正是它,把“相信商店”变成了你可以亲自验证的事情。供应链攻击与确定性构建一文解释了这为什么重要。
为什么两台设备有帮助——以及它帮不上忙的地方
SSP 的二对二设计在这里多了一层余量。单靠一个假的 SSP Wallet,无法转走你真实设置中的资金,因为每笔交易还需要你手机上的 SSP Key。同样,单靠一个假的 SSP Key,没有钱包的密钥也无法花费资金。
但它有一个限度,而且很重要。如果你把两份助记词都输入了假应用,攻击者就拿到了两把密钥,多重签名也无能为力。第二台设备能保护你免受单个被攻破应用的伤害;但如果你把一切都交了出去,它也保护不了你。除非你自己选择恢复钱包,否则 SSP 的任何正版组件都绝不会要求你输入助记词。
如果你怀疑装了假应用
- 不要再往里输入任何东西,并卸载它。
- 如果你输入过助记词, 就把那个钱包视为已被攻破。在一台干净的设备上从官方渠道新建钱包,并立即转移资金——速度比什么都重要。
- 向商店举报该页面,以便在它骗到下一个人之前被下架。
坦率的总结
假钱包靠成为你找到的第一个结果取胜。从官网开始,核对发布者,无视紧急的“更新”消息,绝不把助记词交给刚安装的东西。
双设备设置能让单个假应用的危险大大降低——但最强的保护,是从一开始就不安装它。


