上周一个朋友差点中招。有人冒充官方客服私信他,说账户异常,他点链接重新验证助记词了。

他用的是TPWallet。链接刚打开就被标红,tpwallet防钓鱼检测在弹窗里拦住了那一步。这类骗局已经不怎么拼技术漏洞了呢?

拼的是你手比脑子快的那两秒。功能在哪开呢?进TPWallet的设置。找到安全中心的,确认防钓鱼检测是开启状态。它背后是一套持续更新的风险域名库,会把已知钓鱼站点、仿冒DApp、恶意合约地址拉出来比对。我自己的习惯是连新DApp之前扫一眼地址栏是tpwallet防钓鱼检测给的是提示。不是保险箱,不要把它当成万事大吉。得承认它有滞后性。

新注册的钓鱼域名,可能要几小时。甚至更久才进库吧?我见过仿冒Uniswap的页面,界面几乎照搬吧?只在域名里塞了个连字符,当时tpwallet防钓鱼检测一声没吭,因为域名太新。时候只能靠自己对域名的手感,正规站点不会挂一串随机数字或者奇怪的拼写。还有个容易忽略的细节是授权弹窗里的合约地址,跟你自己在区块浏览器查到的不一致,直接拒绝,不要犹豫的。常用的地址存进白名单,能省掉每次手动核对的麻烦。tpwallet防钓鱼检测不替代你的判断,它更像楼道里的感应灯,亮起来是提醒。

不亮也不代表外面安全。慢半拍再点确认,比装十个插件都实在的。