先把二维码当作未知链接
海报、邮件和聊天中的二维码可以指向任意页面,品牌外观不能证明目标可信。使用只预览地址、不自动打开的方式查看完整主机名;若设备无法安全预览,就不要扫码,改从已知官方入口寻找同一功能。
核对跳转后的最终域名
短链和多次跳转可能掩盖真实去向。Ethereum.org 的安全建议强调点击后仍要检查正确域名;出现拼写变体、陌生子域或要求绕过浏览器警告时,应关闭页面,不输入账号或钱包信息。
识别扫码后的请求类型
扫码后可能是普通登录、设备配对、消息签名或链上交易,这些请求的权限不同。查看钱包或账号应用显示的具体内容,不以页面写着验证身份为由连续确认,也不向页面提供恢复短语或私钥。
用第二渠道验证活动
若二维码来自线下活动或客服沟通,应从组织官网、已安装应用或公开支持页面确认活动是否存在。不要使用二维码页面给出的电话号码自证;保存二维码来源和最终域名即可,不为收集证据继续提交虚假资料。
核对要点
- 二维码按未知链接处理
- 最终域名与请求类型都要核对
- 活动真实性通过独立官方渠道确认
资料来源
文中核对流程为本站整理,适用条件以具体产品当前官方文档为准。示例不是账户实际数据。