首页 > 教程攻略 > web3.0 >扫码即被盗?警惕来路不明的收款二维码

扫码即被盗?警惕来路不明的收款二维码

来源:互联网 时间:2026-08-26 12:50:51

先抛出几个核心判断:二维码转账测试骗局,表面上是个小额测试,骨子里是冲着wallet授权来的。最近就有一位受害人反馈,他按对方要求扫了个码,转了1 USDT回去当测试,结果整个钱&包被清空。听起来匪夷所思,但这类骗局正在链上高频上演。

本文会拆解这套手法的完整链条,并结合真实链上数据,帮你看清骗子到底是怎么一步步把授权骗到手的。

骗术解读

深入了解后发现,骗子的核心逻辑并不复杂:

通过收款二维码诱导用户完成一笔小额转账测试,实际上是在骗取wallet的智能合约授权。

具体怎么操作的?骗子先在社交平台添加目标用户,聊几句建立初步信任后,抛出OTC交易请求。他们通常会用

略低于市场价的汇率

来吸引眼球,等双方谈妥交易细则,对方会

主动向用户打一笔小额的USDT

,甚至

提供TRX作为手续费

——这套动作下来,大多数人都会觉得对方是个靠谱的“大善人”。

紧接着,用户收到一张收款二维码的截图,骗子要求用户进行

小额回款测试

。注意,这步是整场骗局的关键拐点。

受害人与骗子的聊天记录

经过前面几轮“善意”铺垫,用户的警惕性已经降到最低——回款用的USDT和手续费都是对方给的,就算亏也亏不到自己头上。于是扫码、转账,然后钱&包瞬间被掏空。

受害人提供的二维码

下面用一起真实案例中的二维码来拆解。Bitrace用空钱&包测试扫描后,跳转到一个第三方网站(https://sktnid[.].com/),经过引导进入如下界面。截图右上角标着“欧易官方认证”,支持USDT汇款。页面的工艺很粗糙,但对缺乏经验的用户来说,很难一眼识破。

当用户按骗子的要求输入指定回款金额,点击“下一步”,就会跳转到wallet的签署界面。一旦确认,

即与恶意智能合约产生交互

,此时wallet的授权被窃取。骗子利用这个授权,直接把受害人的全部资产转走。一次看似无害的小额测试,变成了资产清零的导火索。

资金分析

扫码转账测试骗局的破坏力远超想象。Bitrace对受害人的地址进一步分析发现,在2024.7.11至2024.7.17这一周内,嫌疑人地址

TT…m1mV1

通过同一手法骗取了27名疑似受害人近12万USDT。资金经过5层地址流转后,最终汇入3个Huione账户进行清洗。

区块链的匿名性给追踪带来不小障碍——就算找到了链上地址,也很难对应到现实身份。不过这次情况不同:Bitrace通过该团伙收款二维码显示的

TD…XRWVe

地址,回溯了初始手续费来源,发现来自某中心化交易所。这个线索让匿名的链上地址与现实身份产生了关联。

目前Bitrace已指导受害人报案,希望通过合规执法流程提高资金追回的概率。

写在最后

对于不走平台的场外OTC交易,

务必核实对方身份

,不要轻信任何来历不明的二维码和链接。此外,交易前

对对手方地址进行风险筛查

非常关键——市面上已有相关工具能够检测地址的潜在风险,建议养成在转账前先扫一遍的习惯。

相关下载