钱包里凭空冒出来的币能碰吗:假代币识别
钱包里如果突然多出一个自己没买过、却显示"价值好几万"的陌生代币,直接结论:别碰它,大概率是钓鱼诱饵,不是白捡的钱。这篇讲清楚这类代币是怎么进来的、怎么识别、看到之后该怎么处理。
空投假币怎么就自己跑进钱包里了
打开钱包,资产列表里突然多了一行从没见过的名字。这不是钱包出错,是有人主动"塞"给你的。往钱包里发一笔代币,不需要你任何操作或者同意,这是链上转账机制本身决定的:代币转账不要求接收方事先确认(ethereum.org · ERC-20 代币标准对此有说明),任何人只要知道你的钱包地址(这本来就是公开信息),就能主动往里面"塞"任意数量、任意名字的代币,你的钱包 App 会照单显示出来。
不是钱包被黑了,是有人批量群发。
批量群发的成本极低,同时"投喂"成千上万个地址几乎不花什么钱,它不需要你先做任何事,只要你的地址曾在链上出现过就可能被列进名单,这也是这类假币出现频率比其他钓鱼手法更高的原因。
成本低还体现在另一头:造假的功夫主要花在写合约那一次上,写好之后换一条链重新部署一遍,几乎不用再花额外力气。所以同一个名字、同一套图标、连介绍里的错别字都一模一样的"代币",常常在好几条链上各有一个合约地址,各自去群发一轮。这有个直接后果:你在某条链上查清楚某个名字是假的,不代表另一条链上同名的那个就是真的,两边是独立的合约,得分别拿地址核对。
光放着不会有事。
风险出现在你决定"点开看看"之后的动作。
为什么"钱包里显示几万 U"是钓鱼诱饵
这类代币的名字、图标常常故意做得像正规资产,数量还设得特别大,让钱包 App 里显示出来的"估值"看起来有几万甚至几十万。这个数字是假的,代币本身没有真实的市场深度。
钱包里的估值是怎么算出来的?大多数钱包 App 是从某个价格数据源按代币的合约地址匹配价格,再乘以持有数量算出这个估值。如果这个代币根本没有真实交易或者价格数据源没收录,App 有时会显示为 0,有时会拿一个不相关的默认值,甚至代币自己在极小池子里造出来的价格去乘——数字好看,不代表真的能卖出这个价钱。
这个视觉冲击就是钓鱼的第一步:让人好奇"这是什么、怎么卖掉",从而主动点进代币详情页,点进对方精心准备好的"兑换"链接。
假代币有哪些识别特征
合约地址对不对,是最可靠的一步:名字可以随便抄,图标可以随便盗,合约地址伪造不了,去区块浏览器查这个地址是否对应官方公布的那个,一查便知。第二个信号是有没有真实的交易池子,没有池子或者深度极浅的,挂再高的"估值"都换不成别的资产。第三种更隐蔽,叫"蜜罐代币"(honeypot,通用技术背景参见英文维基百科):合约代码里被动了手脚,买得进去、卖不出来,本质是只准入不准出的陷阱。
蜜罐能不能提前看出端倪:看这个代币的转账记录就知道。正常代币买卖都有,且卖出成功;蜜罐代币往往清一色是买入,偶尔有卖出也显示失败——只有部署者那个地址能顺利卖出,基本能判定转账逻辑被动过手脚。
持有人分布对不对得上:区块浏览器的 Holders 页签能看到持有地址数量和占比。
真实流通的代币地址多、分布分散;群发假币持有地址很少、创建时间集中,几个地址常常吃掉大半供应量。这个页签不用连接钱包就能看。
在 DEX 上搜名字排第一的不一定是真的:任何人都能建一个同名交易池,DEX 的排序看的是流动性和交易活跃度,不是"是不是项目方发的"。造假方注入一笔资金就能把假币顶到列表前列,搜名字、随手挑一个的动作本身就有风险。
数量大得离谱,可能是精度被动了手脚:每个代币的合约里都写着一个精度参数(decimals),它规定链上那串原始整数要往左移几位小数,才是钱包显示的数量。正规代币大多用 18 位,伪造者可以随手填个很小的值,让同样一笔转账在钱包里显示成一长串天文数字。看到陌生代币的余额位数多到数不过来,别当成中奖——去合约页面看一眼 decimals 填的是多少,和它冒充的正规代币对不上,基本就是冲着视觉冲击来的。
"Verified" 标记只能当加分项:不少区块浏览器会给通过官方或社区验证的合约打上"Verified"标记,顶部显示一个对勾或类似图标。这不是绝对保证,但至少说明合约源码是公开可读的,伪造者通常懒得走完整的验证流程,能省去一部分排查时间。不过验证标记本身也替代不了地址核对,只能当辅助信号看。
这几个信号里,合约地址核对最快也最可靠,其余几条更适合拿不准时交叉验证。
看到了不明代币,该怎么处理
见到"天上掉钱"的第一反应,很多人是想点进去看看能不能变现——这个念头本身,就是钓鱼者要的效果。最简单也最安全的做法反而是不理它:不点开详情页(有的详情页链接本身就是钓鱼站)、不去尝试卖出或者兑换、更不去点它带的任何按钮。
已经手滑点开了详情页,但没有连接钱包或者签名,有风险吗?
单纯打开一个页面查看,没有连接钱包、没有签名确认,通常不会直接造成资产损失;但如果这个页面诱导你连接钱包或者点了任何领取、兑换按钮,风险就出现了。养成习惯是看到陌生代币直接忽略,不点开任何附带的链接。
多数钱包 App 支持把某个代币"隐藏"或者"标记为垃圾代币",这个操作只影响本地显示,不涉及任何签名,不会不小心把真实资产藏起来看不到,想找回来随时能看到,可以放心用。
真正要避开的是被"这可能是真钱"的念头驱使,主动点开去一探究竟。
还有一种变体:详情页提示"需要先付一小笔手续费才能解锁兑换",诱导你转一笔真金白银过去。这是预付费诈骗换了个"空投"包装,看到"先付点钱才能拿到更多钱"这种逻辑,不管怎么包装——不付。
别去"卖"看起来能卖的假币:即使交易页面显示能挂单卖出,点确认后大概率要么失败要么被扣走一笔异常高的手续费,操作本身没有意义,还可能顺带触发一次不必要的授权签名请求。
怎么核对合约地址才是对的
核对合约地址不能靠钱包里显示的名字和图标,这两样都能被随意伪造。正确做法是从项目官方渠道(官网、官方社交账号置顶)或者知名区块浏览器收录的"已验证"页面复制真正的合约地址,再和钱包里这个代币的合约地址逐字比对——哪怕只差一位,也是完全不同的另一个代币。
日常在 DEX 上买币是同样的核对逻辑,靠地址认币,不靠名字和图标认币,第一次用 DEX 闪兑那篇也提到过这一点,本文查证于 2026 年 7 月。
项目名、图标和介绍页都可以复制,所以仿造得很像的项目页不是身份证据。真正要核对的是合约地址:钱包或区块浏览器显示的地址,必须与项目官方网站、官方文档或经官方确认的公告来源完全一致。
同类的坑
假代币本身不算什么高级骗局,认准合约地址这一条,基本就免疫了大半。剩下的坑长在别处。