快速结论:在 Discord 公开频道发完“空投 Claim 失败”“钱包连不上”或“质押无法退出”后,短时间内收到多个“客服”私聊,应默认按高风险诈骗事件处理,而不是按正常售后处理。第一原则不是回复对方,而是停止交互、保存证据、从项目官网重新进入官方支持入口,并在签名前判断请求属于登录、授权还是资产转移。如果已经签过 Approval、Permit、Permit2 或 setApprovalForAll,仅断开钱包连接不够,必须检查并撤销链上授权。
本项目在 2026 年 8 月对华语 Web3 Discord 公共频道的调研中,记录到 Almanak 中文频道有用户发完求助消息后“至少有五个人找我私聊”,并出现疑似诈骗账号立即引导用户接受 DM 的情况。这个样本说明:骗子不是随机等待,而是在公开频道里盯着 Claim、Unlock、Wallet Error、Wrong Network、Lost Access 等高焦虑关键词,随后伪装成管理员或志愿客服定向收割。
最实用的默认规则:对方是否“像管理员”不重要;只要是对方先私聊、催你点链接或签名,就先当作诈骗,回到官网和服务器公开工单重新验证。
收到大量“客服”私聊后的 60 秒止损清单
- 不要回复:回复会确认账号活跃,也会让骗子继续加压。
- 不要接受好友请求:好友关系可能绕过部分 DM 过滤规则。
- 不要点击链接、附件、二维码:包括所谓 Ticket、Sync、Verify、Migration、Refund 和 Debug Tool。
- 不要连接钱包:“只 Connect 一下”也会暴露地址,并为后续签名请求创造条件。
- 截取完整对话:保留昵称、用户名、头像、时间、共同服务器、链接与对方要求。
- 复制 Message Link 和 User ID:不要只保存可随时修改的 Display Name。
- Report 后再 Block:先举报具体消息,确保 Discord 获得上下文,再屏蔽账号。
- 从官方源重新进入:手动打开已收藏的项目官网、官方 X 或 Docs,不使用 DM 内的任何跳转。
Discord 官方允许用户直接举报具体消息:桌面端右键消息、移动端长按消息,选择 Report Message。启用 Developer Mode 后,还可以复制唯一的 User ID;昵称和 Display Name 可以修改,User ID 更适合提交给服务器管理员或 Discord Support。
为什么一发言就会被骗子盯上?
公开求助消息会同时泄露三类信息:
- 你正在操作哪个项目:骗子可以复制项目 Logo、客服话术和 Claim 页面;
- 你遇到了什么故障:例如无法领取、锁仓、Gas Error、Wrong Network;
- 你正处于高压状态:担心错过 Claim Window、快照、解锁或币价。
骗子会把公开信息拼成一段高度针对的话术:“我们已经看到你的 Ticket”“你的钱包需要重新同步”“旧 Claim Contract 已迁移”“必须在两小时内完成验证”。这些内容听起来像在解决你的具体问题,实际上是利用你刚刚公开的信息。
完整身份核验:不要只看头像、名字和 Admin 字样
第 1 层:核对是谁先发起对话
先查看服务器规则、FAQ 和 Support 频道是否明确写着 “Staff will never DM first”。如果项目有这条规则,对方主动私聊本身就足以判为假客服。即使项目没有公开这条规则,也不要在 DM 中继续敏感操作;让对方转到公开 Ticket 或由你从官方入口重新开工单。
需要区分两件事:Discord 官方明确表示,Discord Staff 不会通过 Discord App 主动联系用户处理支持问题;至于某个 Web3 项目的团队是否会私聊,要以该项目自己的服务器规则为准。
第 2 层:核对 Username、Display Name、服务器角色和 User ID
假账号通常复制头像和 Display Name,但 Username、User ID、加入服务器的状态、官方 Role 和历史发言无法全部同时复制。
- 打开对方完整 Profile,不要只看 DM 顶部昵称;
- 记录 Username 和 Display Name;
- 查看是否与项目共享官方服务器;
- 在官方服务器成员列表中找到同一账号;
- 检查 Role 是否由服务器真实分配,而不是写在个人简介里;
- 启用 User Settings → Advanced → Developer Mode;
- 右键或长按账号,选择 Copy User ID;
- 把 User ID 提交给公开 Ticket,请官方确认。
注意:即使 Role 和 User ID 都对应真实管理员,也不能排除该管理员账号已经被盗。最终仍要验证对方提出的操作是否符合官方流程,尤其是链接、合约地址和签名内容。
第 3 层:要求对方回到可验证的官方路径
真正需要处理问题时,不在原 DM 里争辩。直接执行以下动作:
- 关闭 DM;
- 从项目官网进入 Discord;
- 在 Help、Support、Ticket 或 Modmail 中自己创建新工单;
- 提供公开钱包地址、TxHash 和脱敏截图;
- 询问:“User ID 123… 是否属于你们团队?该链接和合约是否官方?”
如果对方阻止你回到公开 Ticket,声称“只能私聊解决”“系统维护中”“工单排队会错过领取”,基本可以直接判定为诈骗。
假客服的 15 个高危信号
| 私聊内容或行为 | 对方真正想要什么 | 正确处理 |
|---|---|---|
| “I’m from the support team” 但先主动 DM | 利用客服身份建立信任 | 回官方 Ticket 验证 User ID |
| 催你在几分钟或几小时内完成 | 阻止你交叉核验 | 停止对话,查官方公告 |
| 要求点击 Sync、Rectify、Validate Wallet | 诱导连接钱包或输入助记词 | 不要打开,Report + Block |
| 发送短链接、二维码或压缩包 | 隐藏钓鱼域名或投放恶意程序 | 不扫码、不下载、不运行 |
| 索要 Seed Phrase、Private Key 或 Keystore | 完全控制钱包 | 立即终止;官方永远不需要这些 |
| 要求 Screen Share 或 Remote Desktop | 窥视助记词、验证码或直接操作钱包 | 拒绝远控,不展示钱包敏感界面 |
| 让你粘贴代码到 Console、PowerShell 或终端 | 窃取 Discord Token、Cookie 或执行恶意程序 | 不要运行不理解的代码 |
| 要求先转 Gas、保证金、验证费或解冻费 | 直接收款或筛选高价值受害者 | 查官方费用说明,不向个人地址转账 |
| 声称空投需要 Token Approval | 获得 ERC-20 Spending Allowance | 普通收款不应要求无限额度授权 |
| Claim NFT 却要求 setApprovalForAll | 控制该 NFT Collection 的全部资产 | 拒签并核对合约 |
| 要求签署看不懂的 Permit/Permit2 | 以离线签名获得代币支出权限 | 核对 spender、token、amount、deadline |
| 域名只差一个字母或使用相似 Unicode | 冒充官网 | 从官方收藏夹重新打开 |
| 个人简介写着 Admin/Support,但无真实服务器 Role | 伪造身份 | 以服务器 Role 和官方 Ticket 为准 |
| 要求关闭钱包安全警告 | 绕过交易模拟和钓鱼提示 | 停止操作,不覆盖 Malicious 警告 |
| 承诺“恢复 Eligibility”“提前解锁”“补发空投” | 利用损失焦虑二次诈骗 | Eligibility 和 Vesting 只能按项目规则处理 |
链接核验清单:不要只看有没有 HTTPS
HTTPS 只表示浏览器与当前网站之间的连接被加密,不代表网站属于官方。核验空投链接时,按以下顺序:
- 不要直接点 DM 链接:先复制为纯文本查看,但不要粘贴进终端或运行窗口;
- 从右向左识别主域名:
claim.project.example属于project.example,而project.example.claim-help.example属于后面的claim-help.example; - 检查拼写和 Unicode:注意字母替换、连字符、额外单词和长得相似的字符;
- 拒绝短链接:短链隐藏最终落地页和重定向链;
- 检查跳转后的地址栏:打开官方站后也要确认连接钱包前没有跳到陌生域名;
- 交叉核对三个来源:项目官网、官方 X 置顶/简介、Discord Announcement;
- 核对合约地址:域名正确不代表弹出的 Spender 或 Contract 正确;
- 将官方入口加入书签:今后从书签进入,不从搜索广告和 DM 进入。
二维码同样属于链接。Discord 官方建议不要扫描无法验证来源的二维码,也不要下载陌生人主动发送的程序或运行不认识的代码。
钱包弹窗风险分级:Connect、Sign 和 Approve 差别很大
| 请求类型 | 可能产生的权限 | 收到假客服请求时 |
|---|---|---|
| Connect Wallet | 暴露公开地址、余额和网络,并允许网站继续发起请求 | 关闭页面并断开 dApp |
| 普通登录签名 / SIWE | 创建登录 Session;风险取决于 domain、URI、nonce、statement 和 expiration | 域名或声明不匹配就拒签 |
| personal_sign | 签署任意消息;不一定直接转资产,但不能默认无害 | 看不懂消息内容就拒签 |
| eth_signTypedData | 可能签订单、Permit、Permit2 或其他结构化授权 | 逐项核对 spender、amount、token、deadline |
| ERC-20 Approval | 允许 Spender 通过 transferFrom 移动指定额度代币 | 拒绝不必要或 Unlimited Approval |
| Permit / Permit2 | 可通过签名授予支出权限,未必立即产生链上交易 | 不能因为“零 Gas”就当成安全 |
| setApprovalForAll | 允许 Operator 管理某 NFT 合约下的全部 NFT | 领取 NFT 通常不应要求此权限 |
| Transfer / Multicall / Contract Transaction | 直接改变链上状态,可能转走资产或组合多项操作 | 核对模拟结果、接收方和每个调用 |
| Seed Phrase / Private Key | 永久控制整个钱包及派生账户 | 绝不提供;一旦泄露立即迁移钱包 |
MetaMask 官方特别说明:Token Approval 与“连接钱包”不是同一件事。断开 dApp 只取消连接,不会自动撤销已经存在的 Allowance。Permit、Permit2 和 NFT 的 setApprovalForAll 也必须作为资产权限单独检查。
四种常见空投客服骗局:完整话术拆解
骗局一:“Claim 数据不同步,需要 Rectify Wallet”
Scammer: We found an error in your claim session.
Please rectify/synchronize your wallet through this portal.
Do it within 30 minutes or your allocation will expire.攻击目标:把用户带到钱包钓鱼页,要求连接、签名或输入助记词。
正确动作:不回复;从官方 Claim Page 查询地址;检查是否有官方状态公告;通过公开 Ticket 提交地址和错误截图。
骗局二:“你需要支付 Gas/验证费才能补发”
Scammer: Your wallet is eligible, but the claim is frozen.
Send 0.02 ETH to activate the manual release.攻击目标:让用户向个人地址转账,或借“Gas”判断钱包是否有更多资金。
正确动作:Gas 应在钱包确认交易时支付给网络,不是提前转给客服地址。核对官方合约、Gas Estimate 和 TxHash。
骗局三:“Claim NFT 需要 Approve All”
Scammer: Approve the collection so the reward NFT can be delivered.
The approval is only for verification.攻击目标:通过 setApprovalForAll 获得整个 NFT Collection 的操作权。
正确动作:拒绝签名。领取 NFT 是接收资产,不应因为“验证”而授予对现有 NFT 的全部管理权限。
骗局四:“下载 Debug Tool 或把代码粘贴到 Console”
Scammer: The browser cache is blocking the claim.
Download this fix, or paste this script into Developer Tools.攻击目标:植入恶意软件,窃取 Discord Token、Cookie、浏览器 Session、钱包文件或剪贴板内容。
正确动作:不要下载、运行或粘贴。Discord 官方也明确建议不要运行陌生人发送的程序或无法理解的代码。
已经操作了怎么办?按暴露程度止损
| 已经发生的操作 | 风险判断 | 立即动作 |
|---|---|---|
| 只读了 DM,没有点击 | 资产风险较低 | 保存证据、Report、Block、关闭该服务器陌生人 DM |
| 打开链接,但没下载、没连接钱包 | 主要是浏览器和钓鱼追踪风险 | 关闭页面,检查下载记录和扩展,清理该域名数据 |
| 下载文件但没运行 | 文件仍可能被误开 | 不要打开,删除或隔离文件,运行系统安全扫描 |
| 运行文件或粘贴过代码 | 设备、Discord 与钱包环境均可能失陷 | 断网并使用可信设备改密码、检查 Authorized Apps、扫描或重装系统 |
| 只 Connect Wallet,未签名 | 地址和资产画像已暴露,通常尚无链上支出权限 | 断开 dApp,关闭站点,监控异常请求 |
| 签了普通登录消息 | 可能创建恶意 Session,也可能是更复杂授权 | 结束站点 Session,检查签名原文、domain、nonce、deadline |
| 签了 Approval 或 setApprovalForAll | 合约可能移动 ERC-20 或 NFT | 在正确网络立即检查并撤销授权,需要支付 Gas |
| 签了 Permit/Permit2 | 可能存在尚未使用的离线支出授权 | 检查授权目标和有效期,使用官方/可信工具撤销相关权限 |
| 签了 Transfer 或资产已转出 | 交易不可逆,可能已经损失 | 保存 TxHash,检查剩余授权与资产,向平台和当地执法渠道报告 |
| 输入过助记词或私钥 | 整个钱包永久视为失陷 | 在干净设备创建全新钱包,转移可救资产并停用旧助记词 |
如果只是断开 dApp,还要不要 Revoke?
要分情况。只 Connect、从未签署资产权限时,断开连接通常是主要动作;一旦签过 Approval、Permit 或 setApprovalForAll,必须单独检查授权。MetaMask 官方说明,Disconnect 不会撤销 Token Approval。撤销链上授权本身也需要发交易并支付 Gas。
如果助记词已经泄露,如何迁移?
- 在可信、干净的另一台设备或全新 Browser Profile 中创建新钱包;
- 生成全新 Seed Phrase,不复用旧助记词及其派生账户;
- 把仍可控制的代币、NFT 和仓位迁移到新地址;
- 检查所有网络,而不只是当前网络;
- 停止使用旧钱包和旧 Seed Phrase;
- 如果旧钱包疑似存在 Sweeper,不要盲目转入 Gas,可寻求专业应急支持。
MetaMask 官方同样建议:助记词失陷后应在新的浏览器、Profile 或设备创建新钱包,尽可能转移剩余资产,并停止使用旧钱包。链上交易无法撤销,钱包服务商也无法代替用户恢复已经转走的资产。
Discord 账号本身也要加固
- 关闭陌生服务器成员 DM:在 User Settings 的隐私/内容与社交设置中关闭 “Allow direct messages from server members”;也可在单个服务器 Privacy Settings 中关闭。
- 开启 DM Spam Filter:选择过滤非好友私聊,风险较高时可过滤全部 DM。
- 限制好友请求:不让共同服务器中的任意账号直接加好友。
- 开启 MFA/2FA:并妥善保存恢复代码。
- 使用独立强密码:不要与邮箱、交易所或社交账号复用。
- 检查 Authorized Apps:移除不认识或不再使用的 OAuth 应用。
- 如果运行过陌生文件:在可信设备修改 Discord 和邮箱密码,并运行系统安全扫描。
- 举报具体消息:不要组织批量恶意举报;提交真实证据即可。
Discord 当前的安全文档说明,关闭服务器成员 DM 可以阻止非好友成员从该服务器私聊;Block 后对方无法继续发 DM。Discord 还提供 Ignore、敏感媒体过滤和 DM Spam Filter。不同客户端版本的菜单名称可能略有变化,应以 User Settings 中的当前选项为准。
如何用 MostLogin 建立“社区浏览—链接核验—钱包操作”三层隔离
MostLogin 不能判断每个链接是否绝对安全,也不能撤销已经签署的恶意交易。它真正适合做的是把 Discord 社区浏览、链接验证和资产钱包操作拆进不同 Browser Profile,减少 Session、Cookie、扩展和团队权限混用。
MostLogin 官网列出的相关能力包括独立浏览器环境、每个账号隔离 Session、Extension Integration、Profile Sharing、Role-based Access 和 Operation Log Tracking。对于空投安全,可以把这些能力落到下面这套结构中。
Profile A:Discord Community,只看社区
- 只登录 Discord、X 和项目公告页;
- 不安装持有资产的钱包扩展;
- 下载默认关闭或严格限制;
- 收到 DM 时只用于截图、复制 User ID 和提交举报;
- 不要从此 Profile 直接进入 Claim 和签名。
Profile B:Official Link Verification,只做核验
- 保存项目官网、Docs、官方 X、Discord Announcement 和区块浏览器书签;
- 不登录 Discord 私聊,不打开陌生短链;
- 默认不安装资产钱包,必要时只用无资产测试地址;
- 核对域名、合约地址、Chain ID、Spender 和函数;
- 记录链接来源、核验时间与公告截图。
Profile C:Wallet Transaction,只做官方链上操作
- 只安装一个经过核验的钱包扩展;
- 优先连接 Hardware Wallet;
- 只从已核验书签打开 dApp;
- 操作前检查 Network、Contract、Spender、Amount 和 Simulation;
- 不登录 Discord,不打开聊天链接,不下载文件;
- 完成后记录 TxHash 并断开不再使用的 dApp。
团队协作的最小权限规则
Profile Sharing 和 Role-based Access 不代表应该共享一切。社区运营人员只访问 Profile A;研究人员访问 A 和 B;能够签署资产交易的人才可以访问 C。不要共享 Seed Phrase,不把持有资产的钱包 Profile 交给不需要签名权限的成员。Operation Log 用来追踪谁在何时打开了哪个环境、修改了哪些配置,但它不能替代链上授权审计。
| MostLogin 可以降低的风险 | MostLogin 无法替你完成 |
|---|---|
| Discord Session 与资产钱包混在一个浏览器 | 保证某个 DM 或域名一定安全 |
| 多个钱包扩展同时注入 Provider | 读懂所有签名和智能合约 |
| 团队成员权限过宽、操作责任不清 | 撤销已确认的链上交易 |
| 官方链接与陌生链接来源混乱 | 恢复已泄露的 Seed Phrase |
| 排障时 Cookie、Session 和环境互相污染 | 绕过项目 Eligibility、地区或身份规则 |
使用 MostLogin,建立隔离的 Web3 社区与钱包操作环境

可复制的 Discord 私聊诈骗事件记录模板
事件标题:发布求助后收到疑似假客服 DM
发生时间:YYYY-MM-DD HH:MM UTC
项目与官方服务器:...
原公开求助消息链接:...
疑似诈骗账号 Username:...
Display Name:...
User ID:...
共同服务器:...
DM Message Link:...
对方发送的原始链接/域名:...
对方要求的操作:Connect / Sign / Approve / Transfer / Download
涉及 Wallet Address:0x...
涉及 Network 与 Chain ID:...
是否连接钱包:是/否
是否签名:是/否/不确定
签名或交易类型:...
TxHash:...
已采取措施:Report / Block / Disconnect / Revoke / Password Reset
附件:完整截图、签名原文、交易模拟、区块浏览器记录这个模板同时适合提交给项目管理员、Discord、钱包安全团队和内部风控。公开发布复盘时应隐藏邮箱、手机号、IP、Cookie、Discord Token、二维码、恢复代码和钱包私钥等敏感内容。
最终检查表:任何“客服 DM”都先回答这 12 个问题
- 项目规则是否明确写着 Staff Never DM First?
- 对方是主动私聊,还是我从官方 Ticket 发起?
- Username、User ID 和服务器 Role 是否都能核对?
- 官方公开工单是否确认这个 User ID?
- 链接是否来自项目官网、官方 X 或 Announcement?
- 最终落地域名是否与书签中的主域名完全一致?
- 对方是否制造倒计时、冻结、封号或错过空投的压力?
- 是否要求下载文件、扫码、粘贴代码或远程控制?
- 钱包请求是登录签名、Permit、Approval 还是 Transfer?
- Spender、Token、Amount、Deadline 和 Contract 是否官方?
- 如果拒绝私聊,对方是否允许我回到公开 Ticket?
- 万一签错,我是否已经保存签名内容、TxHash 并检查授权?
其中任何一项无法验证,就不要继续。错过一次 Claim 的潜在损失通常小于失去整个钱包、Discord 账号和关联资产的损失。
常见问题
Discord 管理员会主动私聊解决空投问题吗?
Discord 官方员工不会通过 Discord App 主动联系用户处理支持问题。具体 Web3 项目是否允许管理员私聊,要看该服务器规则;很多项目明确写着 Staff Never DM First。无论如何,涉及链接、钱包或签名时都应回到官方 Ticket 重新验证。
对方有 Admin Role,就一定是真的吗?
不一定。真实 Role 比个人简介更可信,但管理员账号也可能被盗。还要核对 User ID、历史发言、官方工单确认、链接与合约,并判断对方要求的操作是否符合公开流程。
只是 Connect Wallet,没有签名,资产会被转走吗?
普通连接通常不会直接授予转币权限,但会暴露公开地址和资产画像,并允许网站继续发送签名或交易请求。应断开 dApp、关闭网站并检查是否曾签署其他权限。
断开钱包连接是否等于撤销授权?
不等于。MetaMask 明确说明 Disconnect dApp 不会撤销 Token Approval。签过 Approval、Permit、Permit2 或 setApprovalForAll 后,需要单独检查并撤销对应权限。
Claim 空投为什么会要求 Permit 或 setApprovalForAll?
正常领取资产通常不需要授权陌生 Spender 移动已有代币,也不应要求管理整个 NFT Collection。出现 Permit、Unlimited Approval 或 setApprovalForAll 时,应停止并核对官方合约和业务逻辑。
已经把助记词输入假网站,还能继续使用这个钱包吗?
不能。该助记词及其派生账户应永久视为失陷。应在干净设备或新 Profile 创建全新钱包,尽快转移仍可控制的资产,并停止使用旧钱包。
关闭服务器成员 DM 会影响官方 Ticket 吗?
通常不会影响服务器内的 Ticket Channel 或 Modmail 流程,但具体取决于服务器使用的机器人和设置。需要沟通时,应在官方 Ticket 内完成,而不是重新开放所有陌生人 DM。
MostLogin 能自动识别 Discord 假客服吗?
不能保证。MostLogin 的作用是隔离 Discord、链接核验和钱包交易环境,控制扩展与团队权限并保留操作日志。账号身份、域名、合约和签名仍需要人工与官方来源核验。
结论
Discord 空投骗局最危险的时刻,不是你在群里看到一条明显的垃圾广告,而是你刚刚公开说“Claim 失败”,随后一个头像、名字和话术都很像官方的人精准私聊。此时最有效的防线不是凭感觉辨认头像,而是一套固定动作:不回复、存证、复制 User ID、回官方 Ticket、核对域名和合约、识别签名类型,并根据是否签过授权决定 Disconnect、Revoke 还是迁移钱包。
MostLogin 适合把这套 SOP 固化为三个隔离环境:社区浏览、官方链接核验和钱包交易。独立 Session、Extension Integration、Role-based Access 与 Operation Log 可以降低环境混用和团队误操作,但产品不能替代用户读签名、查合约和保护助记词的责任。
官方参考:Discord:Protecting Against Scams、Discord:举报消息与行为、Discord:复制 User ID 与 Message ID、MetaMask:撤销 Token Approval、MetaMask:Disconnect 与 Revoke 的区别。
延伸阅读:钱包连接成功却无法领取空投、空投显示有资格但无法 Claim:12 个排查步骤、质押到期仍显示锁定:核对合约和领取入口


