浏览器窗口套餐每月$3起,年付立省30%

查看详情arrowRight

Discord 发言后收到大量客服私聊?识别空投骗局的完整清单

authorBryan
author2026.08.19
book13 分钟阅读

快速结论:在 Discord 公开频道发完“空投 Claim 失败”“钱包连不上”或“质押无法退出”后,短时间内收到多个“客服”私聊,应默认按高风险诈骗事件处理,而不是按正常售后处理。第一原则不是回复对方,而是停止交互、保存证据、从项目官网重新进入官方支持入口,并在签名前判断请求属于登录、授权还是资产转移。如果已经签过 Approval、Permit、Permit2 或 setApprovalForAll,仅断开钱包连接不够,必须检查并撤销链上授权。

本项目在 2026 年 8 月对华语 Web3 Discord 公共频道的调研中,记录到 Almanak 中文频道有用户发完求助消息后“至少有五个人找我私聊”,并出现疑似诈骗账号立即引导用户接受 DM 的情况。这个样本说明:骗子不是随机等待,而是在公开频道里盯着 Claim、Unlock、Wallet Error、Wrong Network、Lost Access 等高焦虑关键词,随后伪装成管理员或志愿客服定向收割。

最实用的默认规则:对方是否“像管理员”不重要;只要是对方先私聊、催你点链接或签名,就先当作诈骗,回到官网和服务器公开工单重新验证。

收到大量“客服”私聊后的 60 秒止损清单

  1. 不要回复:回复会确认账号活跃,也会让骗子继续加压。
  2. 不要接受好友请求:好友关系可能绕过部分 DM 过滤规则。
  3. 不要点击链接、附件、二维码:包括所谓 Ticket、Sync、Verify、Migration、Refund 和 Debug Tool。
  4. 不要连接钱包:“只 Connect 一下”也会暴露地址,并为后续签名请求创造条件。
  5. 截取完整对话:保留昵称、用户名、头像、时间、共同服务器、链接与对方要求。
  6. 复制 Message Link 和 User ID:不要只保存可随时修改的 Display Name。
  7. Report 后再 Block:先举报具体消息,确保 Discord 获得上下文,再屏蔽账号。
  8. 从官方源重新进入:手动打开已收藏的项目官网、官方 X 或 Docs,不使用 DM 内的任何跳转。

Discord 官方允许用户直接举报具体消息:桌面端右键消息、移动端长按消息,选择 Report Message。启用 Developer Mode 后,还可以复制唯一的 User ID;昵称和 Display Name 可以修改,User ID 更适合提交给服务器管理员或 Discord Support。

为什么一发言就会被骗子盯上?

公开求助消息会同时泄露三类信息:

  • 你正在操作哪个项目:骗子可以复制项目 Logo、客服话术和 Claim 页面;
  • 你遇到了什么故障:例如无法领取、锁仓、Gas Error、Wrong Network;
  • 你正处于高压状态:担心错过 Claim Window、快照、解锁或币价。

骗子会把公开信息拼成一段高度针对的话术:“我们已经看到你的 Ticket”“你的钱包需要重新同步”“旧 Claim Contract 已迁移”“必须在两小时内完成验证”。这些内容听起来像在解决你的具体问题,实际上是利用你刚刚公开的信息。

完整身份核验:不要只看头像、名字和 Admin 字样

第 1 层:核对是谁先发起对话

先查看服务器规则、FAQ 和 Support 频道是否明确写着 “Staff will never DM first”。如果项目有这条规则,对方主动私聊本身就足以判为假客服。即使项目没有公开这条规则,也不要在 DM 中继续敏感操作;让对方转到公开 Ticket 或由你从官方入口重新开工单。

需要区分两件事:Discord 官方明确表示,Discord Staff 不会通过 Discord App 主动联系用户处理支持问题;至于某个 Web3 项目的团队是否会私聊,要以该项目自己的服务器规则为准。

第 2 层:核对 Username、Display Name、服务器角色和 User ID

假账号通常复制头像和 Display Name,但 Username、User ID、加入服务器的状态、官方 Role 和历史发言无法全部同时复制。

  1. 打开对方完整 Profile,不要只看 DM 顶部昵称;
  2. 记录 Username 和 Display Name;
  3. 查看是否与项目共享官方服务器;
  4. 在官方服务器成员列表中找到同一账号;
  5. 检查 Role 是否由服务器真实分配,而不是写在个人简介里;
  6. 启用 User Settings → Advanced → Developer Mode;
  7. 右键或长按账号,选择 Copy User ID;
  8. 把 User ID 提交给公开 Ticket,请官方确认。

注意:即使 Role 和 User ID 都对应真实管理员,也不能排除该管理员账号已经被盗。最终仍要验证对方提出的操作是否符合官方流程,尤其是链接、合约地址和签名内容。

第 3 层:要求对方回到可验证的官方路径

真正需要处理问题时,不在原 DM 里争辩。直接执行以下动作:

  1. 关闭 DM;
  2. 从项目官网进入 Discord;
  3. 在 Help、Support、Ticket 或 Modmail 中自己创建新工单;
  4. 提供公开钱包地址、TxHash 和脱敏截图;
  5. 询问:“User ID 123… 是否属于你们团队?该链接和合约是否官方?”

如果对方阻止你回到公开 Ticket,声称“只能私聊解决”“系统维护中”“工单排队会错过领取”,基本可以直接判定为诈骗。

假客服的 15 个高危信号

私聊内容或行为对方真正想要什么正确处理
“I’m from the support team” 但先主动 DM利用客服身份建立信任回官方 Ticket 验证 User ID
催你在几分钟或几小时内完成阻止你交叉核验停止对话,查官方公告
要求点击 Sync、Rectify、Validate Wallet诱导连接钱包或输入助记词不要打开,Report + Block
发送短链接、二维码或压缩包隐藏钓鱼域名或投放恶意程序不扫码、不下载、不运行
索要 Seed Phrase、Private Key 或 Keystore完全控制钱包立即终止;官方永远不需要这些
要求 Screen Share 或 Remote Desktop窥视助记词、验证码或直接操作钱包拒绝远控,不展示钱包敏感界面
让你粘贴代码到 Console、PowerShell 或终端窃取 Discord Token、Cookie 或执行恶意程序不要运行不理解的代码
要求先转 Gas、保证金、验证费或解冻费直接收款或筛选高价值受害者查官方费用说明,不向个人地址转账
声称空投需要 Token Approval获得 ERC-20 Spending Allowance普通收款不应要求无限额度授权
Claim NFT 却要求 setApprovalForAll控制该 NFT Collection 的全部资产拒签并核对合约
要求签署看不懂的 Permit/Permit2以离线签名获得代币支出权限核对 spender、token、amount、deadline
域名只差一个字母或使用相似 Unicode冒充官网从官方收藏夹重新打开
个人简介写着 Admin/Support,但无真实服务器 Role伪造身份以服务器 Role 和官方 Ticket 为准
要求关闭钱包安全警告绕过交易模拟和钓鱼提示停止操作,不覆盖 Malicious 警告
承诺“恢复 Eligibility”“提前解锁”“补发空投”利用损失焦虑二次诈骗Eligibility 和 Vesting 只能按项目规则处理

链接核验清单:不要只看有没有 HTTPS

HTTPS 只表示浏览器与当前网站之间的连接被加密,不代表网站属于官方。核验空投链接时,按以下顺序:

  1. 不要直接点 DM 链接:先复制为纯文本查看,但不要粘贴进终端或运行窗口;
  2. 从右向左识别主域名:claim.project.example 属于 project.example,而 project.example.claim-help.example 属于后面的 claim-help.example
  3. 检查拼写和 Unicode:注意字母替换、连字符、额外单词和长得相似的字符;
  4. 拒绝短链接:短链隐藏最终落地页和重定向链;
  5. 检查跳转后的地址栏:打开官方站后也要确认连接钱包前没有跳到陌生域名;
  6. 交叉核对三个来源:项目官网、官方 X 置顶/简介、Discord Announcement;
  7. 核对合约地址:域名正确不代表弹出的 Spender 或 Contract 正确;
  8. 将官方入口加入书签:今后从书签进入,不从搜索广告和 DM 进入。

二维码同样属于链接。Discord 官方建议不要扫描无法验证来源的二维码,也不要下载陌生人主动发送的程序或运行不认识的代码。

钱包弹窗风险分级:Connect、Sign 和 Approve 差别很大

请求类型可能产生的权限收到假客服请求时
Connect Wallet暴露公开地址、余额和网络,并允许网站继续发起请求关闭页面并断开 dApp
普通登录签名 / SIWE创建登录 Session;风险取决于 domain、URI、nonce、statement 和 expiration域名或声明不匹配就拒签
personal_sign签署任意消息;不一定直接转资产,但不能默认无害看不懂消息内容就拒签
eth_signTypedData可能签订单、Permit、Permit2 或其他结构化授权逐项核对 spender、amount、token、deadline
ERC-20 Approval允许 Spender 通过 transferFrom 移动指定额度代币拒绝不必要或 Unlimited Approval
Permit / Permit2可通过签名授予支出权限,未必立即产生链上交易不能因为“零 Gas”就当成安全
setApprovalForAll允许 Operator 管理某 NFT 合约下的全部 NFT领取 NFT 通常不应要求此权限
Transfer / Multicall / Contract Transaction直接改变链上状态,可能转走资产或组合多项操作核对模拟结果、接收方和每个调用
Seed Phrase / Private Key永久控制整个钱包及派生账户绝不提供;一旦泄露立即迁移钱包

MetaMask 官方特别说明:Token Approval 与“连接钱包”不是同一件事。断开 dApp 只取消连接,不会自动撤销已经存在的 Allowance。Permit、Permit2 和 NFT 的 setApprovalForAll 也必须作为资产权限单独检查。

四种常见空投客服骗局:完整话术拆解

骗局一:“Claim 数据不同步,需要 Rectify Wallet”

Scammer: We found an error in your claim session.
Please rectify/synchronize your wallet through this portal.
Do it within 30 minutes or your allocation will expire.

攻击目标:把用户带到钱包钓鱼页,要求连接、签名或输入助记词。

正确动作:不回复;从官方 Claim Page 查询地址;检查是否有官方状态公告;通过公开 Ticket 提交地址和错误截图。

骗局二:“你需要支付 Gas/验证费才能补发”

Scammer: Your wallet is eligible, but the claim is frozen.
Send 0.02 ETH to activate the manual release.

攻击目标:让用户向个人地址转账,或借“Gas”判断钱包是否有更多资金。

正确动作:Gas 应在钱包确认交易时支付给网络,不是提前转给客服地址。核对官方合约、Gas Estimate 和 TxHash。

骗局三:“Claim NFT 需要 Approve All”

Scammer: Approve the collection so the reward NFT can be delivered.
The approval is only for verification.

攻击目标:通过 setApprovalForAll 获得整个 NFT Collection 的操作权。

正确动作:拒绝签名。领取 NFT 是接收资产,不应因为“验证”而授予对现有 NFT 的全部管理权限。

骗局四:“下载 Debug Tool 或把代码粘贴到 Console”

Scammer: The browser cache is blocking the claim.
Download this fix, or paste this script into Developer Tools.

攻击目标:植入恶意软件,窃取 Discord Token、Cookie、浏览器 Session、钱包文件或剪贴板内容。

正确动作:不要下载、运行或粘贴。Discord 官方也明确建议不要运行陌生人发送的程序或无法理解的代码。

已经操作了怎么办?按暴露程度止损

已经发生的操作风险判断立即动作
只读了 DM,没有点击资产风险较低保存证据、Report、Block、关闭该服务器陌生人 DM
打开链接,但没下载、没连接钱包主要是浏览器和钓鱼追踪风险关闭页面,检查下载记录和扩展,清理该域名数据
下载文件但没运行文件仍可能被误开不要打开,删除或隔离文件,运行系统安全扫描
运行文件或粘贴过代码设备、Discord 与钱包环境均可能失陷断网并使用可信设备改密码、检查 Authorized Apps、扫描或重装系统
只 Connect Wallet,未签名地址和资产画像已暴露,通常尚无链上支出权限断开 dApp,关闭站点,监控异常请求
签了普通登录消息可能创建恶意 Session,也可能是更复杂授权结束站点 Session,检查签名原文、domain、nonce、deadline
签了 Approval 或 setApprovalForAll合约可能移动 ERC-20 或 NFT在正确网络立即检查并撤销授权,需要支付 Gas
签了 Permit/Permit2可能存在尚未使用的离线支出授权检查授权目标和有效期,使用官方/可信工具撤销相关权限
签了 Transfer 或资产已转出交易不可逆,可能已经损失保存 TxHash,检查剩余授权与资产,向平台和当地执法渠道报告
输入过助记词或私钥整个钱包永久视为失陷在干净设备创建全新钱包,转移可救资产并停用旧助记词

如果只是断开 dApp,还要不要 Revoke?

要分情况。只 Connect、从未签署资产权限时,断开连接通常是主要动作;一旦签过 Approval、Permit 或 setApprovalForAll,必须单独检查授权。MetaMask 官方说明,Disconnect 不会撤销 Token Approval。撤销链上授权本身也需要发交易并支付 Gas。

如果助记词已经泄露,如何迁移?

  1. 在可信、干净的另一台设备或全新 Browser Profile 中创建新钱包;
  2. 生成全新 Seed Phrase,不复用旧助记词及其派生账户;
  3. 把仍可控制的代币、NFT 和仓位迁移到新地址;
  4. 检查所有网络,而不只是当前网络;
  5. 停止使用旧钱包和旧 Seed Phrase;
  6. 如果旧钱包疑似存在 Sweeper,不要盲目转入 Gas,可寻求专业应急支持。

MetaMask 官方同样建议:助记词失陷后应在新的浏览器、Profile 或设备创建新钱包,尽可能转移剩余资产,并停止使用旧钱包。链上交易无法撤销,钱包服务商也无法代替用户恢复已经转走的资产。

Discord 账号本身也要加固

  1. 关闭陌生服务器成员 DM:在 User Settings 的隐私/内容与社交设置中关闭 “Allow direct messages from server members”;也可在单个服务器 Privacy Settings 中关闭。
  2. 开启 DM Spam Filter:选择过滤非好友私聊,风险较高时可过滤全部 DM。
  3. 限制好友请求:不让共同服务器中的任意账号直接加好友。
  4. 开启 MFA/2FA:并妥善保存恢复代码。
  5. 使用独立强密码:不要与邮箱、交易所或社交账号复用。
  6. 检查 Authorized Apps:移除不认识或不再使用的 OAuth 应用。
  7. 如果运行过陌生文件:在可信设备修改 Discord 和邮箱密码,并运行系统安全扫描。
  8. 举报具体消息:不要组织批量恶意举报;提交真实证据即可。

Discord 当前的安全文档说明,关闭服务器成员 DM 可以阻止非好友成员从该服务器私聊;Block 后对方无法继续发 DM。Discord 还提供 Ignore、敏感媒体过滤和 DM Spam Filter。不同客户端版本的菜单名称可能略有变化,应以 User Settings 中的当前选项为准。

如何用 MostLogin 建立“社区浏览—链接核验—钱包操作”三层隔离

MostLogin 不能判断每个链接是否绝对安全,也不能撤销已经签署的恶意交易。它真正适合做的是把 Discord 社区浏览、链接验证和资产钱包操作拆进不同 Browser Profile,减少 Session、Cookie、扩展和团队权限混用。

MostLogin 官网列出的相关能力包括独立浏览器环境、每个账号隔离 Session、Extension Integration、Profile Sharing、Role-based Access 和 Operation Log Tracking。对于空投安全,可以把这些能力落到下面这套结构中。

Profile A:Discord Community,只看社区

  • 只登录 Discord、X 和项目公告页;
  • 不安装持有资产的钱包扩展;
  • 下载默认关闭或严格限制;
  • 收到 DM 时只用于截图、复制 User ID 和提交举报;
  • 不要从此 Profile 直接进入 Claim 和签名。

Profile B:Official Link Verification,只做核验

  • 保存项目官网、Docs、官方 X、Discord Announcement 和区块浏览器书签;
  • 不登录 Discord 私聊,不打开陌生短链;
  • 默认不安装资产钱包,必要时只用无资产测试地址;
  • 核对域名、合约地址、Chain ID、Spender 和函数;
  • 记录链接来源、核验时间与公告截图。

Profile C:Wallet Transaction,只做官方链上操作

  • 只安装一个经过核验的钱包扩展;
  • 优先连接 Hardware Wallet;
  • 只从已核验书签打开 dApp;
  • 操作前检查 Network、Contract、Spender、Amount 和 Simulation;
  • 不登录 Discord,不打开聊天链接,不下载文件;
  • 完成后记录 TxHash 并断开不再使用的 dApp。

团队协作的最小权限规则

Profile Sharing 和 Role-based Access 不代表应该共享一切。社区运营人员只访问 Profile A;研究人员访问 A 和 B;能够签署资产交易的人才可以访问 C。不要共享 Seed Phrase,不把持有资产的钱包 Profile 交给不需要签名权限的成员。Operation Log 用来追踪谁在何时打开了哪个环境、修改了哪些配置,但它不能替代链上授权审计。

MostLogin 可以降低的风险MostLogin 无法替你完成
Discord Session 与资产钱包混在一个浏览器保证某个 DM 或域名一定安全
多个钱包扩展同时注入 Provider读懂所有签名和智能合约
团队成员权限过宽、操作责任不清撤销已确认的链上交易
官方链接与陌生链接来源混乱恢复已泄露的 Seed Phrase
排障时 Cookie、Session 和环境互相污染绕过项目 Eligibility、地区或身份规则

使用 MostLogin,建立隔离的 Web3 社区与钱包操作环境

MostLogin website screenshot CN.webp

可复制的 Discord 私聊诈骗事件记录模板

事件标题:发布求助后收到疑似假客服 DM
发生时间:YYYY-MM-DD HH:MM UTC
项目与官方服务器:...
原公开求助消息链接:...
疑似诈骗账号 Username:...
Display Name:...
User ID:...
共同服务器:...
DM Message Link:...
对方发送的原始链接/域名:...
对方要求的操作:Connect / Sign / Approve / Transfer / Download
涉及 Wallet Address:0x...
涉及 Network 与 Chain ID:...
是否连接钱包:是/否
是否签名:是/否/不确定
签名或交易类型:...
TxHash:...
已采取措施:Report / Block / Disconnect / Revoke / Password Reset
附件:完整截图、签名原文、交易模拟、区块浏览器记录

这个模板同时适合提交给项目管理员、Discord、钱包安全团队和内部风控。公开发布复盘时应隐藏邮箱、手机号、IP、Cookie、Discord Token、二维码、恢复代码和钱包私钥等敏感内容。

最终检查表:任何“客服 DM”都先回答这 12 个问题

  1. 项目规则是否明确写着 Staff Never DM First?
  2. 对方是主动私聊,还是我从官方 Ticket 发起?
  3. Username、User ID 和服务器 Role 是否都能核对?
  4. 官方公开工单是否确认这个 User ID?
  5. 链接是否来自项目官网、官方 X 或 Announcement?
  6. 最终落地域名是否与书签中的主域名完全一致?
  7. 对方是否制造倒计时、冻结、封号或错过空投的压力?
  8. 是否要求下载文件、扫码、粘贴代码或远程控制?
  9. 钱包请求是登录签名、Permit、Approval 还是 Transfer?
  10. Spender、Token、Amount、Deadline 和 Contract 是否官方?
  11. 如果拒绝私聊,对方是否允许我回到公开 Ticket?
  12. 万一签错,我是否已经保存签名内容、TxHash 并检查授权?

其中任何一项无法验证,就不要继续。错过一次 Claim 的潜在损失通常小于失去整个钱包、Discord 账号和关联资产的损失。

常见问题

Discord 管理员会主动私聊解决空投问题吗?

Discord 官方员工不会通过 Discord App 主动联系用户处理支持问题。具体 Web3 项目是否允许管理员私聊,要看该服务器规则;很多项目明确写着 Staff Never DM First。无论如何,涉及链接、钱包或签名时都应回到官方 Ticket 重新验证。

对方有 Admin Role,就一定是真的吗?

不一定。真实 Role 比个人简介更可信,但管理员账号也可能被盗。还要核对 User ID、历史发言、官方工单确认、链接与合约,并判断对方要求的操作是否符合公开流程。

只是 Connect Wallet,没有签名,资产会被转走吗?

普通连接通常不会直接授予转币权限,但会暴露公开地址和资产画像,并允许网站继续发送签名或交易请求。应断开 dApp、关闭网站并检查是否曾签署其他权限。

断开钱包连接是否等于撤销授权?

不等于。MetaMask 明确说明 Disconnect dApp 不会撤销 Token Approval。签过 Approval、Permit、Permit2 或 setApprovalForAll 后,需要单独检查并撤销对应权限。

Claim 空投为什么会要求 Permit 或 setApprovalForAll?

正常领取资产通常不需要授权陌生 Spender 移动已有代币,也不应要求管理整个 NFT Collection。出现 Permit、Unlimited Approval 或 setApprovalForAll 时,应停止并核对官方合约和业务逻辑。

已经把助记词输入假网站,还能继续使用这个钱包吗?

不能。该助记词及其派生账户应永久视为失陷。应在干净设备或新 Profile 创建全新钱包,尽快转移仍可控制的资产,并停止使用旧钱包。

关闭服务器成员 DM 会影响官方 Ticket 吗?

通常不会影响服务器内的 Ticket Channel 或 Modmail 流程,但具体取决于服务器使用的机器人和设置。需要沟通时,应在官方 Ticket 内完成,而不是重新开放所有陌生人 DM。

MostLogin 能自动识别 Discord 假客服吗?

不能保证。MostLogin 的作用是隔离 Discord、链接核验和钱包交易环境,控制扩展与团队权限并保留操作日志。账号身份、域名、合约和签名仍需要人工与官方来源核验。

结论

Discord 空投骗局最危险的时刻,不是你在群里看到一条明显的垃圾广告,而是你刚刚公开说“Claim 失败”,随后一个头像、名字和话术都很像官方的人精准私聊。此时最有效的防线不是凭感觉辨认头像,而是一套固定动作:不回复、存证、复制 User ID、回官方 Ticket、核对域名和合约、识别签名类型,并根据是否签过授权决定 Disconnect、Revoke 还是迁移钱包。

MostLogin 适合把这套 SOP 固化为三个隔离环境:社区浏览、官方链接核验和钱包交易。独立 Session、Extension Integration、Role-based Access 与 Operation Log 可以降低环境混用和团队误操作,但产品不能替代用户读签名、查合约和保护助记词的责任。

官方参考:Discord:Protecting Against ScamsDiscord:举报消息与行为Discord:复制 User ID 与 Message IDMetaMask:撤销 Token ApprovalMetaMask:Disconnect 与 Revoke 的区别

延伸阅读:钱包连接成功却无法领取空投空投显示有资格但无法 Claim:12 个排查步骤质押到期仍显示锁定:核对合约和领取入口

标签:
MostLogin

Run multiple accounts without bans and blocks

Sign up for FREE

目录

推荐阅读

message
down