假交易所怎麼識別?破綻不在頁面,在那一行網址
克隆站可以把幣安的介面、字體、按鈕全抄一遍,肉眼幾乎分不出來。但有一處它抄不走——網址。學會逐字看那一行,再養成從書籤進站的習慣,這類入金詐騙大半就進不了門。
很多人以為假站會有「破綻」——版面歪掉、字體怪怪的、一看就假。事實上現在的克隆站可以把官網整頁原封不動鏡像過來,連登入後的儀表板都模擬得有模有樣。所以靠「感覺像不像」來判斷已經不夠用,得換一套更硬的方法。
克隆站長什麼樣
克隆站的做法很直接:把官網的 HTML、圖片、樣式整套複製,掛在自己控制的域名上。你看到的 logo、配色、登入框、行情圖,全是真的素材,所以才像。差別只在於——表單送出後,你的帳密進的是騙子的資料庫。
有些克隆站更進一步,做成「中間人」:你輸入的帳密被它即時轉送到真官網替你登入,連 2FA 動態碼都一起轉,於是你「真的登入成功了」,毫無異狀。但這整個過程都在騙子的頁面上發生,他全程看得到、也能接管你的工作階段。這也是為什麼「我登進去了、看起來正常」不能當作安全的證據。
這裡有個觀念要扭過來:很多人判斷網站真假,靠的是「畫面像不像」「會不會卡」「登得進去嗎」。但這些克隆站可以把畫面做到一模一樣、登入也順暢,所以這幾項全都不可靠。真正不會說謊的只有一樣——網址那一行。畫面是給你看的,網址才是你連到哪台伺服器的真實位置。把判斷重心從「看起來如何」換成「網址是什麼」,是辨識假站的第一步。
釣魚域名的五種手法
克隆站再像,也得掛在一個網址上,而那個網址不可能跟官方完全一樣。騙子的功夫都花在讓網址「看起來像」。常見手法:
一、改字母(typosquatting)
把官方拼字動一兩個字母,賭你不會細看:binance 變成 binnance、blnance、bínance、bynance。瞄一眼很容易滑過去。
二、同形字(homoglyph)
用長得像的字元替換。例如小寫 l 與數字 1、字母 O 與數字 0,甚至用其他語系裡外形相同的字母混進去。視覺上幾乎一樣,實際是完全不同的網址。
三、亂加子域
把官方字樣塞進子域,例如 binance.login-secure.com。看起來開頭有 binance,但真正決定網站歸屬的是最右邊那段——這裡真正的域名是 login-secure.com,跟幣安毫無關係。
四、錯 TLD(結尾)
官方常見結尾被換掉,例如把 .com 換成某些少見的國別或新式結尾。主體拼對了,結尾錯了,照樣是別人的網站。
五、官方字樣前置、真域名後藏
例如 binance-verify.xyz、binance-tw-support.net。把你熟悉的字放在最顯眼的最前面,真正的域名主體與結尾才是它的身分,但你的視線早被前面那段安撫了。
怎麼正確讀一行網址
給你一個固定動作,每次都一樣:
- 無視 https 前綴與路徑(最後面那些斜線內容),它們不代表網站歸屬。
- 從左往右找到第一個單獨的斜線「/」,斜線「之前」的就是網域。
- 在這段網域裡,看最右邊的兩段(主域名+結尾),例如 example.com。這兩段對不對,決定一切。
- 逐字比對主域名拼法,特別留意容易混的 l/1、O/0,以及多餘或少掉的字母。
覺得用眼睛比對不放心,把網址整段丟進假域名比對器,它會幫你跟官方網域逐字對照、標出可疑差異。鎖頭圖示(https)只代表連線加密,不代表網站是真的——假站一樣能有鎖頭,別把它當安全保證。
同形字這一類最難用肉眼抓,因為兩個字元長得幾乎一樣,差別在編碼。遇到看起來沒問題、卻又說不上來哪裡怪的網址,與其盯著螢幕瞇眼比對,不如直接交給工具逐字元核對。記住一個心態:判斷網址不該靠「我覺得對」,要靠「我比對過」。趕時間、心情急的時候,眼睛最容易放水,而那恰恰是釣魚連結最希望你進入的狀態。
你是怎麼進到假站的
多數人不是被綁去假站的,是自己走進去的。最常見的入口:
- 搜尋引擎廣告位:搜「幣安登入」「Binance 官網」,最上面標著「廣告/贊助」的結果,可能是買了關鍵字的假站。一般人習慣點第一個,正中下懷。
- 聊天訊息與社群連結:假客服、群組、私訊裡傳來的連結,包裝成「登入領獎」「驗證帳戶」。
- 郵件裡的按鈕:仿真的「幣安」信件,一個「立即登入」按鈕導向釣魚頁。延伸看假官方郵件詞條。
- 二維碼:海報、貼文、甚至假活動現場的 QR Code,掃進去就是假站。
看出共通點了嗎?問題都出在「入口」。只要你不從這些別人遞過來的入口進站,假站再逼真都接觸不到你。
書籤登入金律
對付假站,最省力也最可靠的一招,是把判斷網址這件事「一次做完、以後不必再做」:
- 用上面的方法確認一次官方網址無誤。
- 把它加進瀏覽器書籤。
- 之後每一次登入,都從書籤點進去,不再用搜尋、不再點任何人傳的連結。
這條金律的好處是,你只要在「乾淨狀態」下確認過一次,往後就不會在某個趕時間、心情亂的時刻被釣魚連結偷襲。手機也一樣,把官方 App 或官網加到主畫面,從固定入口進。更完整的設定與常見誤區,看書籤登入安全金律。
要提醒一個容易破功的習慣:很多人書籤是加了,但臨時要登入時還是順手在搜尋框打了「幣安登入」,因為那樣「比較快」。這個小動作就讓書籤形同虛設。把它當成跟「進家門用自己鑰匙、不撿地上的鑰匙」一樣的反射——再趕,也從書籤進。另外,書籤本身也要在確認過官網無誤的當下建立,別把某次從可疑連結進的頁面存成書籤,否則你存的就是一個假入口。
入金前檢查清單
準備充值或下單前,花十秒跑一遍,比事後懊悔划算:
- 是從書籤/官方 App 進的嗎?不是的話,先退出,從書籤重進。
- 網址最右兩段對嗎?逐字看主域名與結尾,必要時用域名比對器。
- 登入流程有沒有異常?突然多要求一次助記詞、私鑰、或叫你「先轉一筆到某地址驗證」,全是假站特徵,立即停手。
- 有沒有被催?「限時」「名額有限」「不充值帳號將凍結」這類話術配合的頁面,可信度自動扣分。
- 2FA 正常嗎?真站登入會走你熟悉的 2FA 流程;流程怪異、要你關掉 2FA 的,是危險訊號。
把這份清單變成入金前的固定動作,假交易所基本上沒機會碰到你的錢。其他相關手法的全貌,看幣安詐騙手法總整理。
清單看起來多,跑熟之後其實十秒內就能過完,而且大多數情況你只需要確認第一項——「我是從書籤進的嗎」。這也是為什麼把入口固定下來這麼關鍵:當入口可靠,後面的檢查多半只是順手確認,不必每次都神經緊繃。真正危險的,是那種「臨時換裝置、急著處理、隨手搜了就點」的場景,因為這時你跳過了所有檢查。所以與其要求自己每次都警覺,不如把「只從固定入口進」變成不用思考的習慣——習慣會在你最累、最分心的時候替你擋下假站,而那正是人最容易出錯的時刻。
另外提醒一個常見誤判:有人看到網址前面有「binance」幾個字就放心了,卻沒注意那是塞在子域裡的裝飾。再強調一次,網站的身分由最右邊那兩段(主域名+結尾)決定,前面不管掛了多少官方字樣都不算數。把視線往右移到結尾,是讀網址最該養成的肌肉記憶,這個小動作能擋下很大一類的釣魚域名。
克隆站怎麼做出來、破綻在哪
把克隆站拆開來看,你會發現它分成兩半:一半是「畫面」,一半是「網址」。畫面那半,騙子用一個指令就能把官網整頁抓下來——HTML、CSS、圖片、行情圖的程式碼,全是從真站原封不動複製過去的素材。所以你眼睛看到的 logo 那麼正、登入框那麼像、字體連粗細都一樣,一點都不奇怪:那本來就是真的素材,只是換了一台伺服器擺著。換句話說,「畫面做得多完美」什麼都證明不了,因為那一半根本不是騙子做的,是抄的。真正屬於騙子、也最動不了手腳的,是另一半——網址。你的瀏覽器到底連到哪台機器,網址說了算,畫面說了不算。
所以破綻永遠在網址,不在外觀。下面把網域的花招一種一種拆開,每種都配一句「怎麼抓」,你不用全記,記住最後那個共同習慣就夠。
仿冒拼字
動一兩個字母,賭你瞄一眼就滑過去:binnance(多一個 n)、blnance(l 換成 1 的視覺)、binance-tw、binanace。怎麼抓:把主域名一個字母一個字母念出來,別整串掃過去。趕時間時眼睛最會自動「腦補」成熟悉的字,慢半秒逐字念,假的就跳出來了。
換結尾(TLD)
主體拼對了,把結尾換掉:.com 變成 .co、.cc、.net、.org,或某些少見的國別、新式結尾。binance.co 跟 binance.com 是兩個完全不同的網站,跟兩戶不同人家一樣。怎麼抓:結尾跟主域名要一起看,缺一不可。你平常記的是哪個結尾,就盯死那個結尾,差一個字母都算別人。
同形異義字與 Punycode
用長得一模一樣、編碼卻不同的字元替換,例如某些非拉丁字母的 a、e、o 外形跟英文字母幾乎沒差。這種網址肉眼根本看不出來。怎麼抓:瀏覽器其實會幫你,它會把這類網域顯示成以 xn-- 開頭的一串怪碼(這叫 Punycode)。網址列裡只要看到 xn--,當場退出,那幾乎一定是同形字假站。看不出來的,就交給域名比對器逐字元比。
子網域堆疊
把官方字樣放最前面、真域名藏後面,例如 binance.secure-login.com。開頭有 binance,視線被安撫,但真正的身分是右邊那段 secure-login.com,跟幣安毫無關係。怎麼抓:別管開頭,眼睛直接跳到最右邊。前面用幾個點堆了多少官方字樣都是裝飾。
加字、加連字號
在真名旁邊貼上像是「官方」的詞:binance-verify.com、binance-tw-support.net、binance-secure.com。怎麼抓:官方主域名是一個完整的字,不會被連字號切成「binance-某某」。看到真名後面接 -verify、-secure、-support 這種尾巴,基本可以判它是假的。
鎖頭和 https 不是「官方」的證明
很多人看到網址前面有鎖頭、是 https 就放心,這是個大誤解。鎖頭只代表你跟這個網站之間的連線有加密,別人在中間偷看不到內容——它管的是「傳輸安全」,不是「這家是不是本人」。釣魚站申請一張加密憑證又快又免費,所以假站照樣有鎖頭、照樣是 https。鎖頭能保證的,頂多是「你正在安全地把帳密交給一個你還沒驗明身分的對象」,這顯然不是你要的。判斷真假,回到網址那兩段,別看鎖頭。
人都是從哪裡連到這些站的
克隆站再逼真,也得先有辦法把連結遞到你面前。最常見的兩個來源:一是搜尋結果最上面那幾個標著「廣告/贊助」的位置——騙子買關鍵字,讓假站排在官網前面,你習慣點第一個就中了;二是聊天、私訊、郵件裡的連結,包裝成登入、驗證、領獎。這兩個來源有個共通點:連結都是別人遞給你的,你沒驗證過它通到哪。解法很單純——把官網加書籤,以後固定從書籤進,不從搜尋、不點別人傳的連結;碰到拿不準的連結,先別點,整段丟進站內域名比對器跟官方逐字比一遍再說。
登入或入金前,過一遍這幾關
把下面當成碰錢之前的固定動作,跑熟了幾秒就過完:
- 我是從書籤或官方 App進來的嗎?不是的話先退出,從書籤重進,別在現在這個頁面上繼續。
- 網址最右邊兩段對嗎?從右往左讀,先看結尾再看主域名,網址列裡有沒有 xn-- 這種怪碼。
- 登入流程正不正常?突然多要一次助記詞、私鑰,或叫你「先轉一筆到某地址驗證」,官方流程根本沒有這些,出現一個就停手。
還有一點要講清楚:危險不是只發生在「登入」那一下。就算你這次是真站登入的,克隆站或被植入的惡意程式也可能在你提現時動手——把你複製的提現地址悄悄換成它的地址,或在頁面上竄改顯示的收款地址。所以提現前,務必把目標地址的開頭幾碼和結尾幾碼跟你原本要轉的對一遍,金額大就先小額試一筆。錢真正離開帳戶的那一步,才是騙子最想動手腳的地方,這一關別省。
判斷網址真假,我們的做法從來不是「看著像不像」,而是把它跟官方逐字元比一遍——本站的域名比對器做的就是這件事:把你輸入網址的主域名和結尾跟官方對照,連改一個字母、換一個結尾這種眼睛最容易滑過去的差異都標給你看。實際比的時候會發現,騙子的功夫幾乎都下在「前面看起來很像」,破綻往往在最右邊那兩段。它只做字串層級的核對,是幫你看清楚,不取代你從書籤進站的習慣。
真正要你練成肌肉記憶的,是這三欄:一是網域最右邊兩段(主域名+結尾)是否完全相符,這才是網站的真實身分;二是有沒有多餘子域把官方字樣前置來安撫你的視線;三是登入過程有沒有冒出「輸入助記詞/私鑰」或「先轉帳驗證」這種官方流程根本沒有的步驟,出現一個就該退出。
常見問題
網址有綠色鎖頭、是 https,是不是就安全?
不是。鎖頭只代表你跟這個網站之間的連線有加密,不代表這個網站是官方的。釣魚假站申請一張加密憑證很容易,照樣顯示鎖頭。判斷依據是域名本身,不是鎖頭。
我已經在假站輸入過帳密了,怎麼辦?
立刻從真官網(書籤進)改密碼、重設或重綁 2FA,檢查提現白名單與 API 金鑰有沒有被動過,必要時凍結帳戶與提現。動作越快越好,趕在對方操作前。後續處理看被騙了先做的 4 件事。
手機上怎麼看完整網址?
手機網址列常只顯示一部分,點一下網址列展開看全貌,或乾脆別在瀏覽器登入,改用官方 App。把官方 App 從官網連結下載好、放主畫面,從固定入口進最穩。