案例:Discord 服务器入侵——假公告清空NFT钱包
项目官方 Discord 被入侵后发布假 Mint 公告:真服务器、假公告、真签名损失。
封面图替代文本:示意图:Discord 入侵假公告攻击链
目录(10 节)
发生了什么
多个 NFT 项目的官方 Discord 服务器被入侵(管理员账号被盗或 Webhook 被接管),频道内发布假”Mint 公告”附带钓鱼链接——服务器是真的、管理员身份是真的、公告是假的。
攻击方式
①钓鱼或购买管理员账号;②在公告频道发”免费 Mint/空投”链接;③受害者以为在官方服务器内看到的公告=可信,连接钱包签名→资产被清。
骗子如何建立信任
利用”官方渠道=可信”的直觉。用户放松了在站外会有的警惕——“这是项目自己的 Discord 啊”。
用户在哪一步被骗
把”公告出现在官方服务器”等同于”公告由官方发布”。跳过了跨渠道验证(官网/X 是否同步发布)。
链上发生什么
签名内容是 setApprovalForAll(NFT 全系列授权)或直接转账——签名确认后,攻击者的合约获得该系列全部 NFT 的动用权。
损失
多次事件单日损失数百万美元。NFT 的 setApprovalForAll 一次签出全部系列藏品权限,杀伤力极大。
如何提前发现
假公告常见特征:①紧急/限时话术;②链接域名与官方差几个字符;③要求先连钱包再展示内容。
应该如何处理
已签名 setApprovalForAll:立即在 revoke.cash 撤销该授权 + 迁移 NFT 到新钱包。预防:跨渠道验证 + 关闭 Discord 陌生人私信。
来源
- MetaMask 官方安全中心 · 访问于 2026-10-02
- Scam Sniffer · 访问于 2026-10-02
更新日志
- 2026-10-02:首次发布。
更新日志
- 2026-10-02 首次发布。
来源与数据日期
- MetaMask 官方安全中心 · 访问于 2026-10-02
- Scam Sniffer(钱包钓鱼追踪) · 访问于 2026-10-02
SZB123 编辑部
贡献者
面向海外华人的加密入门与防骗内容团队:所有事实性陈述注明来源与访问日期,实质修订记录更新日志,勘误经核实后 72 小时内修正。
内容按 编辑部规范 撰写并注明来源与数据日期;如有疑问或勘误,欢迎通过页脚邮箱联系。
相关阅读
订阅每周解读
每周一封:新教程、骗局预警与平台变动摘要。无广告、随时退订。
订阅礼物:欢迎邮件附赠《钱包与账户安全 30 分钟自查清单》,按清单过一遍,堵住 90% 的常见盗币路径。
邮件订阅系统接入中。想先保持联系?直接邮件 [email protected],或关注我们的 X。