老周在凌晨两点把手机摔到沙发上,屏幕上还停着那个看起来很真的页面。白天有人在群里说,钱包升级需要重新登录了。顺手丢来一个链接。
他没多想,点开、连接、准备输入助记词。指尖悬在键盘上方时,忽然停住了是页面角落的域名多了一个连字符。他来找我时,声音还发紧。我让他先断网的,再把那串链接发给我看。我没办法替他验证每个陌生地址,能告诉他一个笨办法了,不要在聊天记录里找入口,不要信私信里的短链接。要查 tpwallet官网地址,就回到官方公告、官方社交账号的置顶内容,或者从应用商店里已下载的应用详情页反查开发人员信息。老周照做。
果然发现群里那个链接是仿冒站。连客服头像都盗用了。第二天,他把常用设备清理了一遍。
助记词重新抄在纸上,锁进抽屉了。以前他觉得步骤麻烦,像出门前反复摸口袋。可那晚之后,他改了习惯,每次打开钱包前,先看一眼地址栏,不确认就不输入任何敏感信息。小额转账先试的。到账了再继续。我见过太多人栽在“差不多”上。域名差不多,界面差不多了。
客服语气也差不多。真正的风险一般不在技术多复杂。但在人着急的那几秒吧?
老周后来把这次经历写成备忘录,只留一句话,入口不对。后面全错。至于真正的入口是什么啊?他不再问群友,去能交叉验证的官方渠道自己核对。