【2026 防詐騙】「連錢包簽個名就免費領幣」:假空投的釣魚簽名與 meme 幣 rug pull,如何讓 33 歲行銷專員一個簽名被搬走 76 萬、翻本群再賠 14 萬

「你有一份未領取的空投。」

凌晨一點,33 歲的行銷專員小婕(化名)在 X(Twitter)上收到這則訊息時,心跳漏了一拍。發訊息的帳號頭貼、橫幅、簡介,都和她追蹤兩年的 Layer2 項目官方帳號幾乎一模一樣,只差帳號尾端多了個底線。對方貼出一個「空投查詢網站」,網頁設計得與官網如出一轍,上頭寫著:「恭喜,你符合本輪空投資格,可領取 3,200 枚 XX 幣,限時 48 小時。」

半夜傳來的「空喜迎」

小婕玩幣三年,自認不是小白。她想,反正只是「連接錢包簽個名驗證資格」,不用轉帳、不用輸入助記詞,能有什麼事?她按下 Connect Wallet,錢包跳出簽名請求,畫面上是一串她看不太懂的英文——Permit2、approve——她猶豫了兩秒,還是按了確認。畢竟,彈出來的介面風格,和她平常簽名的畫面差不多。

五分鐘後,她錢包裡的 76 萬 USDT,分三筆被轉進三個陌生地址,連手續費都是從她的餘額裡扣的。

更痛的還在後面。半個月後,急著「把錢賺回來」的小婕被拉進一個 Telegram 喊單群,群主天天貼「內幕 meme 幣」,前兩天確實暴漲。她跟單投入 14 萬,第三天早上,開發者抽走全部流動性、合約關閉、群組解散。一個簽名、一次跟單,她總共賠掉 90 萬。

手法解析:簽名即授權,流動性一抽人間蒸發

很多人以為加密貨幣被盜都是「助記詞外流」,其實 2026 年最猖獗的兩把刀,一把叫假空投,一把叫rug pull(拉地毯)。

假空投的精髓,在於「你以為只是簽名,其實是授權」。區塊鏈上的簽名不只代表「我確認」,某些簽名類型(如 approve、permit)等於授權對方日後動用你錢包裡的資產。詐騙集團仿冒官方帳號、註冊幾可亂真的網域(把 o 換成 0、加上 -claim 等後綴),引誘你連接錢包。最陰險的是「無 gas 費簽名」——你以為沒花錢就沒風險,實際上那紙授權可以讓對方在任何時間點搬走你的幣,根本不需要你的私鑰。

rug pull 則是收割貪婪,常見三種型態:其一,喊單群內線幣——群主先低價囤貨,拉散戶進場抬轎後倒貨離場;其二,抽流動性——開發者在去中心化交易所首發時掛上池子,等買盤進來後一次抽走全部資金,幣價瞬間歸零;其三,貔貅盤(蜜罐合約)——合約寫死「只能買、不能賣」,你在 K 線上看到的獲利,永遠提不出來。這三種盤的共通點是:都會先讓你「真的賺到帳面數字」。

如何識破:三個動作,擋掉九成攻擊

第一,官方資訊只從官方入口取得。空投消息不要信私訊、不要信仿冒帳號,一律從專案官方網站、官方 X 帳號或官方 Discord 公告頻道連出去。認證標章和追蹤數都可能造假,要看帳號的歷史貼文與互動品質;網址要逐字檢查,0 與 o、l 與 I、rn 與 m 是仿冒最愛的把戲。

第二,看不懂的簽名,一律拒簽。錢包跳出簽名請求時,只要出現 approve、permit、setApprovalForAll、unlimited 這類字眼,就代表你在「給別人權限」,不是在「確認身分」。真正領空投,多數情況下你不需要先簽任何授權;若是要付 gas 的領取合約,也要先到官方文件核對合約地址。

第三,買幣前先做三項檢查。看流動性是否鎖倉(locked)及鎖多久、看合約是否已放棄鑄造與交易權限(renounced)、看前十大持有人是否佔比過高。工具就用區塊瀏覽器和公開的代幣安全檢測網站,十分鐘就能救命。

🎯 想要更個人化的建議?

每個人的狀況不一樣,文章只能給通用方向。
如果你想針對自己的情況聊聊,歡迎預約免費諮詢 ☺️

📱 加入 Line 官方帳號 →

📌 也歡迎追蹤 Instagram 看更多即時分析

中招了怎麼辦:黃金四步

一、立刻撤銷授權。如果只是簽了授權、資產還沒被搬走,馬上用 Etherscan 的 Token Approvals 或 revoke.cash 搜尋自己的地址,把可疑授權全部撤銷——你動作比機器人快,資產就保得住。

二、資產撤到全新錢包。被釣過的錢包視為已污染。開一個新錢包(助記詞離線抄寫),把剩餘資產全數轉入,舊錢包不再存放任何東西。

三、固定證據再報案。截圖帳號、網站、對話,抄下交易哈希(TX hash),撥打 165 反詐騙專線或到警局報案。區塊鏈交易不可逆,但鏈上軌跡透明,是追查金流最好的線索。

四、拒絕「鏈上追回」。被騙後你會收到大量「鑑識公司幫你追回資金」的私訊——那是二次詐騙,專騙傷口還在流血的人。

自保清單:貼在螢幕旁邊

✔ 空投消息只從官方入口確認,私訊連結一律不信
✔ 連錢包前逐字檢查網域,仿冒最愛玩 0/o、l/I、rn/m
✔ 簽名出現 approve/permit 就停手
✔ 無 gas 簽名不等於無風險
✔ 新錢包先小額測試,大資產平時隔離存放
✔ 買 meme 幣先查鎖倉、合約權限、持有人集中度
✔ 喊單群就是收割現場,內線不會告訴陌生人
✔ 定期用授權檢查工具掃描錢包
✔ 被騙先撤授權、轉新錢包,再撥 165 報案

🎯 想要更個人化的建議?

每個人的狀況不一樣,文章只能給通用方向。
如果你想針對自己的情況聊聊,歡迎預約免費諮詢 ☺️

📱 加入 Line 官方帳號 →

📌 也歡迎追蹤 Instagram 看更多即時分析

延伸閱讀

結語

在幣圈,你的私鑰是身分證,你的簽名是印章。詐騙集團不需要偷走你的印章,只需要騙你「蓋一下就好」。記住這句話:真正的空投,不會催你、不會限時,更不會要你先交出權限。慢下來的那兩秒,常常就是 76 萬和安然無恙之間的距離。把這篇轉給那個總在群組裡喊「這幣要噴」的朋友吧。