
加密貨幣詐騙手法解析|6 種常見騙局與自保方法
更新說明:本文已依 2025 年 FBI IC3 報告、台灣刑事警察局資料與現行錢包操作方式更新。文中的舊案例仍保留,因為同一套手法至今仍被用在假投資平台、惡意授權與假交易機器人。

先記住一件事:只要對方要求你先轉幣、交出助記詞,或簽署看不懂的錢包授權,就先停下來查證。
加密貨幣詐騙並沒有隨市場成熟而消失。FBI IC3 2025 年報記錄了 181,565 件涉及加密貨幣的申訴,通報損失約 113.7 億美元。其中,加密貨幣投資詐騙通報損失約 72 億美元,仍是最需要提防的類型。
台灣也有相同趨勢。刑事警察局 2026 年 7 月公布的資料顯示,2026 年 6 月投資詐欺占全體財損 32%,假交友投資又占 22%。騙局常從社群私訊、交友軟體或投資群組開始,最後把人帶到假平台,再要求以 USDT 等虛擬資產入金。
延伸閱讀:《【虛擬貨幣詐騙手法分析】加密貨幣、比特幣詐騙如何分辨?》
以下整理 6 種至今仍常見的手法。名稱可能會變,但核心都是利用急迫感、資訊落差或不透明的錢包授權,讓你在來不及查證時交出資產控制權。
網路釣魚連結
網路釣魚不只會偷帳號密碼。在加密貨幣情境中,假網站可能直接索取助記詞,也可能要求連接錢包、簽署訊息或授權代幣。只要其中一步成功,詐騙者就可能轉走資產。先理解冷錢包與熱錢包的差別,可以降低把長期資產暴露在日常連線環境中的風險。
釣魚連結常出現在 Discord、X、Telegram、搜尋廣告、假客服私訊與空投通知,也可能藏在錢包收到的陌生 NFT 或代幣名稱裡。不要因為連結出現在熟悉的平台,就把它當成官方網站。

假網站通常會複製官方版面,只在網域拼字、子網域或網址結尾動手腳,再用限時空投、NFT 白名單或帳戶異常製造急迫感。遇到這類訊息,不要從私訊連結進站,請自行輸入官網網址,並從官網再次確認活動。
任何客服、專案方或交易所都不需要你的助記詞與私鑰。有人以驗證帳戶、同步錢包或協助找回資產為理由索取這些資料,就可以直接判定是詐騙。
另一種做法是假冒 MetaMask 等錢包擴充功能。安裝前要從官方網站進入瀏覽器商店,核對開發者、下載量與權限,不要直接使用廣告或陌生教學附上的下載連結。第一次使用可先閱讀MetaMask 操作與安全設定,了解正常流程會要求哪些資料。
詐騙者也會謊稱錢包出現漏洞,要求你手動升級、執行指令或匯入助記詞。正常更新不會由陌生人透過私訊指揮,更不需要把助記詞貼到網頁表單。遇到安全通知,先關閉訊息,再從錢包官網或應用程式內的公告查證。
最穩妥的做法是只從官方來源更新錢包,並把大額資產與日常互動錢包分開。即使日常錢包誤連到惡意網站,也能把可能損失限制在較小範圍。
Chrome 使用者可到 chrome://extensions/ 檢查擴充功能與更新狀態。若發現不是自己安裝的錢包或權限突然改變,先停用並從官方來源重新確認。

惡意簽名與錢包授權
這類攻擊過去常被稱為 Ice Phishing。它不需要取得私鑰,而是誘導你簽署 approve、permit 或 SetApprovalForAll 等授權,讓指定地址日後能移動代幣或 NFT。畫面只顯示「簽名」不代表沒有風險,關鍵是你授權了什麼對象、什麼資產與多少額度。
使用 PancakeSwap 等 DeFi 應用程式時,ERC-20、ERC-721 或 ERC-1155 資產通常會先跳出授權要求,之後才能交換或掛單。這是正常機制,也是詐騙者最常濫用的入口。操作前要核對網站網域、合約地址、授權資產與額度。
惡意網站可能把攻擊者地址包裝成合約,或把無限額授權藏在領取空投的流程裡。一旦簽署完成,對方就能在授權範圍內轉走資產。看不懂授權內容時不要靠猜,直接取消,稍後再從官方入口重新操作。
部分釣魚網站會先掃描錢包資產,再針對高價 NFT、WBTC 或 WETH 依序彈出授權要求。連續跳出多個簽名視窗本身就是警訊,請全部拒絕並斷開網站連線。
遇到 eth_sign、無限額 approve 或 SetApprovalForAll 時要特別小心。若不是你剛剛主動發起,而且畫面無法清楚說明簽名用途,就不要簽署。

eth_sign 可對任意雜湊內容簽名,使用者往往無法從畫面判斷實際效果。即使錢包沒有要求輸入助記詞,簽下去仍可能造成資產風險。
approve 與 SetApprovalForAll 會把特定資產的操作權交給另一個地址。若誤簽惡意授權,應立即斷開網站、撤銷授權,並把尚未受影響的資產轉到新的安全錢包。轉帳前先用小額測試,完整流程可參考加密貨幣轉帳教學。
MetaMask 等錢包會對部分高風險簽名顯示警告,但警告不是完整的安全保證。最重要的仍是核對來源,只簽署自己主動發起且能說明用途的交易。
事件攻擊與 NFT Sleep Minting
事件攻擊
事件攻擊是指詐騙者將隨機 BEP20 代幣轉移給用戶,並提示用戶與之交互的一種策略。即使詐騙者是轉移代幣的人,但從像 BscScan 這樣的區塊鏈瀏覽器中,它會顯示資金來源來自一個單獨的錢包,如幣安的熱錢包。然後用戶將被引誘與這些新的免費代幣進行交互,這些代幣可以通過在代幣名稱或代碼本身中顯示的連結將用戶引導至網路釣魚網站,這是網路釣魚技術的另一種升級。
此方法利用了區塊鏈瀏覽器顯示事件的方式。
例如,這張來自 BscScan 的屏幕截圖顯示 CHI 從 Null Address 發送到地址 0x7aa3……

區塊鏈瀏覽器會盲目地使用 emit event(發送事件)參數。如果 _from 地址更改為另一個地址,例如 0xhashdit,則 BscScan 將顯示從 0xhashdit 發送到接收地址的 CHI。
注意:這不是區塊鏈瀏覽器的固有 bug,而是更改參數的靈活性,因為 BscScan 無法確定參數是否準確。因此,詐騙者可以利用這一點來進行資金來源造假。
NFT Sleep Minting
在普通的 BEP20 事件攻擊的基礎上,詐騙者變得更加具有創造性。NFT Sleep Minting 是指詐騙者將NFT 直接鑄造到知名創作者的錢包中。但是,NFT 設有代碼後門,騙子可以在其中收回 NFT。這就造成了一種表象:
- 知名的創作者自己鑄造了一個 NFT
- 然後將該 NFT 發送給詐騙者。
基於鏈上數據顯示的出處,詐騙者可以聲稱他們擁有由著名創作者鑄造的 NFT,並以更高的價格出售,在此過程中偽造價值。
NFT Sleep Minting 的欺騙性在於你可以在事件日誌中發出任何數據。如果用戶發送交易來轉移 NFT,那麼你的地址應該作為「發件人」出現在事件日誌中。然而當騙子從知名創作者那裡收回NFT 時,情況並非如此。詐騙者可以人為地將知名創作者的地址放在傳輸事件的「來自」字段中,從而完成這個詐騙。
例如,我們可以查看 Beeple 的帳戶了解哪些 NFT 不是由他鑄造的。
加密龐氏騙局
在這些騙局中,加密龐氏騙局是通常沒有真正的賺取獎勵或獲利的策略。本質上是用新投資者的錢來作為收益回報支付給老投資者。一旦沒有更多的新資金進來,整個系統就會失敗。
加密貨幣龐氏騙局常包裝成量化交易、老師帶單、質押或穩定套利。美國 FTC 的加密貨幣詐騙提醒指出,保證獲利、保證零風險與要求以加密貨幣付款,都是重要警訊。常見跡象如下:
首先,項目方收取稅費,這些費用使用戶在生態系統中停留的時間更長
每次存款或複利都會被收取費用,參與者必須把資金留得更久才可能回本。這些費用往往也是舊參與者分紅的來源。
第二,用戶的初始投入資金無法提取
一旦一個用戶購買了初始代幣,就無法取回初始投資資金。用戶取回任何資金的唯一方法是收回股息。
第三,使用推薦系統
這類項目會鼓勵參與者拉人加入,下線每次入金或複投,上線就能拿到獎勵。有些平台甚至要求新人一定要填推薦地址才能參與,整套收益結構因此高度依賴後續加入者。
假平台通常會顯示持續上升的帳面獲利,甚至先讓你小額出金,目的是讓你投入更多。當你要提領大筆資金時,對方才以稅金、保證金或解凍費為由要求再匯款。挑選平台前可先查看交易所評比與安全性整理,並自行核對監管與官方網址。

最終,賺取稅費的項目方將是此類龐氏騙局項目的最大受益者。
假空投與惡意代幣
錢包裡突然出現陌生代幣,不代表你真的拿到可兌現的空投。詐騙者會在代幣名稱、備註或網站上留下連結,引誘使用者前往假兌換頁,或在賣出代幣時觸發高風險授權。
早期案例曾利用惡意代幣合約消耗大量 Gas 或鑄造 CHI Gas Token。現在更常見的變形,是要求連接錢包、簽署無限額授權,或先支付一筆解鎖費。代幣在區塊鏈瀏覽器裡看得到,只能證明它存在,不能證明它有價值或安全。
對陌生代幣不要點擊附帶連結,也不要為了出售它而批准不明合約。真正參加過的空投,應從專案官網與官方社群交叉核對資格、合約地址與領取期限。
如果錢包介面允許,可把陌生代幣隱藏。單純收到代幣通常不會讓錢包失守,主動互動、簽名或授權才是主要風險。
假交易機器人與冒名贈幣
假 MEV 與套利機器人
詐騙者會搬出 MEV、套利機器人、狙擊機器人或 AI 量化等術語,宣稱每天都有固定被動收入。內容常出現在 X、TikTok、YouTube、搜尋廣告與區塊鏈瀏覽器的廣告版位。術語聽起來專業,不代表程式碼或收益是真的。
影片通常附上教學與現成程式碼,讓受害者以為只是照步驟部署合約。真正關鍵的地方往往藏在程式碼中的收款地址,或下載檔案裡的惡意程式。
例子:

詐騙視頻會引導用戶使用 Remix IDE 部署惡意代碼,例如他們通常會在視頻描述的 pastebin URL 中提供惡意代碼。

隨著代碼部署在鏈上,用戶將被指示準備一些本地資金來執行「搶先交易或套利」。詐騙視頻會提示用戶準備更多資金,以便在進行「搶跑或套利」操作時獲得更多利潤。一旦用戶將資金注入合約並「開始搶先交易」,用戶將發現並沒有像騙子聲稱的那樣為自己賺取利潤,而是資金將直接被轉移給了詐騙者。
另一種變形是假冒中心化交易所的交易機器人,要求下載程式或提供 API 金鑰,如下圖。

下載不明檔案可能直接讓裝置中毒,交出 API 金鑰也可能讓對方代為下單或轉移資產。API 不應開啟不必要的提領權限,最好設定 IP 白名單並定期更換。若有人自稱交易所客服要求遠端操作,先中止對話,再從交易所官方 App 聯絡客服。也可參考交易所詐騙與安全檢查中的核對方式。
冒名名人與深偽贈幣
詐騙者會冒用交易所、名人或專案創辦人的帳號,發布限時贈幣與投資直播。生成式 AI 讓仿聲、換臉與假直播更容易製作,因此不能只憑影像看起來像本人就相信。

系統將提示用戶輸入連結,並指示用戶先「驗證」他們的地址。為此,他們必須將一些 BTC 或 BNB 發送到指定地址,作為回報,他們將取回投入金額的 10 倍。同時該詐騙網站會展示贈品的交易歷史記錄,誘使用戶認為贈品是真實有效的。然而在現實中,一旦用戶發送了加密貨幣,資金就會落入騙子手中,最終也將無法獲得任何獎勵。
常見素材包括舊影片剪輯、深偽影像、假新聞版面與仿冒藍勾帳號。請從品牌官網進入官方社群,再確認是否真的有同一則活動。
留言區的獲利截圖與感謝文也可能是安排好的假互動。不要把留言數量、觀看次數或名人影像當成可信度證明。

若活動要求你先轉幣才能拿回雙倍或十倍獎勵,無論畫面多像官方直播,都不要付款。區塊鏈轉帳通常難以撤回,先查證永遠比事後追討容易。

小結
面對加密貨幣詐騙,最有效的流程很簡單:先停下操作,自己找到官方網址,再核對網域、合約與收款地址。若已轉帳,立即保存對話、網址、錢包地址、交易雜湊與匯款紀錄,聯絡交易所風控,並撥打 165 或到165 全民防騙網查證與報案。不要再相信聲稱可以付費追回資產的人,二次詐騙很常鎖定已受害者。
最後記住:保證獲利、催你立刻入金、要求助記詞,以及看不懂卻催你簽名,任何一項出現都值得先停手。



