合約地址抄哪裡才對?官網本身也可能是假的
三個地方都給得出同一串合約地址:區塊瀏覽器、價格聚合站、專案自己的官網。多數教學講到「去官網抄」就停了,沒有處理你是怎麼走到那個官網的。那條路徑要是別人鋪給你的,你抄得再仔細也沒有用。
在區塊瀏覽器上搜 USDT,出來的不會只有一份合約。在多數公鏈上,發一個代幣不需要任何人批准,名字和符號都是自己填的欄位,同名的東西可以並排存在。能把它們區分開的只有一串合約地址。
這件事幾乎每篇教學都會講。問題出在下一句——「合約地址可以到專案官網查看,或者向專案方索取」。這兩條路各自都有人在守著。
三個來源都給得出地址,可信度不一樣
你能拿到合約地址的地方就那幾個,值得先分清楚它們各自在保證什麼。
區塊瀏覽器(Etherscan、BscScan 這一類)給你的其實是兩層東西疊在一起:一層是鏈上事實——誰發的、有多少人持有——這層不會騙人;另一層是瀏覽器自己貼上去的標籤和備註,那是人工整理的結果,會有時差,也會有漏。
價格聚合站(CoinGecko、CoinMarketCap)給的是收錄時核對過的一組資料:合約地址、官網網域、社群帳號綁在同一頁。它的好處是把「地址」和「官網是哪個」綁在一起給你,這一點後面會用到。
專案官網與官方社群是最直接的來源,也是最容易被冒充的一個。網域可以註冊得很像,社群帳號可以買,連客服都能假扮。
瀏覽器上的標籤:UNKNOWN 是預設值
Etherscan 的代幣信譽分成六個等級:UNKNOWN、NEUTRAL、OK、SUSPICIOUS、UNSAFE、SPAM。關鍵在第一個——按官方說明,所有代幣預設就是 UNKNOWN,就算基本資料(網站、社群、圖示)已經填好了也一樣,它的字面意思是「我們無法或還沒有判斷」。
所以「沒有警告」和「查過了沒問題」是兩回事。前者是系統給的初始值,後者要有人真的看過。
另外兩個等級的門檻也值得知道。NEUTRAL 要求原始碼已驗證、有網站與官方聯絡信箱、團隊公開資料可查、已被主要價格聚合站收錄。OK 則是一組並列條件,滿足其一或組合即可,其中包括已夠 NEUTRAL 資格、以及是否已在有 KYC/AML 檢查的主要交易所上架。至於 SUSPICIOUS 與 UNSAFE,官方寫的差別在於回報是否「充分且可信」,以及是否已被列入公開的詐騙資料庫。
Etherscan 自己在同一頁的免責聲明裡把話說死了:這些評分基於主觀評估與社群回報,可能準確也可能不準確,該站也不對鏈上代幣合約相關的服務或專案表示背書、贊同或譴責。
這一欄我通常掃過就算,真正會停下來看的是下面的持有人數和轉帳紀錄。
名稱標籤(Name Tag)的給法也值得知道。按官方說明,Etherscan 判斷要不要加,看的是擁有者是否願意公開展示該地址、或該地址是否具公共利益;若是個人地址,則只有本人公開聲明過所有權才會顯示。多數情況會附上一條指向來源的連結。有需要時瀏覽器還會在頁面上方加一則公開備註,用來公告或示警。這些都是線索性質的東西。
「去官網抄」這一步,本身要先過關
回到那句被講爛的建議。去官網抄地址沒有錯,錯在它預設你已經知道官網是哪一個。
實務上,會需要核對合約地址的人,多半是剛聽說這個幣不久。你打開官網的路徑通常是這幾條:搜尋引擎的第一個結果、某人私訊給你的連結、群組裡轉發的、或某個社群帳號簡介欄裡的連結。這四條路,沒有一條天然可信——假交易所那一篇拆過整套怎麼被鋪出來的。手上已經有一個網域要比對時,可以丟進假域名比對器,它只在你的瀏覽器裡比對字元,不會連出去。
另一條「向專案方索取」更危險。你在哪裡找到那個「專案方」?如果是有人主動私訊你、或你在群組裡問了一句然後有人熱心回覆,那正是假客服與假管理員的標準劇本:他們在等的就是這個問題。
交叉核對:來源必須互相獨立
交叉核對這四個字很容易做成表面功夫。如果三個來源全都是順著同一個人給的連結點出去的,那只是繞了一圈回到原點。
可執行的順序是這樣:
- 先開價格聚合站,自己用搜尋框找那個代幣。不要點任何人給你的連結進去。記下兩樣東西:合約地址、以及它列出的官網網域。
- 把那串地址整串貼進區塊瀏覽器。看三件事——原始碼是否已驗證、有沒有名稱標籤或公開備註、持有人與轉帳的數量級。
- 最後才打開官網,而且是你自己輸入網域打開的那個官網。核對它公布的地址與前兩步一致。
- 不一致就停。不必判斷哪一個對,只要三者對不上,這件事就結束了。
順序不能倒過來。先開官網再去驗證其他兩項,等於讓第一環決定後面全部——如果那個官網是假的,你接下來抄的每一串都會「完全吻合」。
本篇關於代幣信譽六個等級、各等級的門檻與免責聲明,以及名稱標籤、標籤分類與公開備註的給予方式,都出自 Etherscan 資訊中心的兩份公開說明頁,核對日期 2026-09-06。文中提到的頁面欄位(原始碼已驗證、專案網域標籤、持有人數、合約地址)是同日以瀏覽器打開該站與 CoinGecko 的公開代幣頁確認的欄位長相。編輯室沒有代任何人查詢過某個具體合約,也不對讀者手上的任何合約做真假判定;本站不列出任何「安全代幣清單」,因為那種清單本身就會變成被冒用的對象。
核對過程中最想單獨寫出來的是那句免責聲明。一個平台在自己的評分說明頁上寫「這不是背書、可能不準確」,通常沒什麼人會讀到;而它恰好回答了讀者最想問的那個問題——能不能只看這一欄就決定。答案是不能,這句話是平台自己說的。
數量級是最難偽造的那一項
一個真正在流通的代幣,持有地址數與轉帳筆數是長年累積出來的。舉個能自己核的例子:2026-09-06 當天在 Etherscan 上,以太坊主網那份 Tether USD 合約的持有地址數落在一千五百萬量級(這類數字每天都在變,以你查詢當下該頁顯示為準)。仿冒的同名合約做不出這種量體——那需要大量真實錢包持續互動,而且得花上很長時間。
大致的參照是這樣:剛部署不久的仿冒合約,持有地址數常常停在三位數上下,而流通中的主流穩定幣在千萬量級。中間那一大段沒有明確界線,所以這一欄只在「差了好幾個數量級」的時候有話講。
這一項的用法是單向的。數量級對不上,是很強的否定證據;數量級好看,卻不是肯定證據。持有人數可以靠批量地址堆出來,交易筆數也可以互相對敲刷出來。貔貅盤那一篇講的就是這種:鏈上看起來熱鬧得很,買得進去,賣不出來。
核對完三個來源、數字也對得上,你能得到的結論其實很窄:這串地址就是那個名字對應的合約。至於那個專案本身值不值得碰,是另一個問題,這篇不處理。
如果是面交或場外收幣,還多一層要看的東西,寫在面交與場外交易那一篇。
還會被問到的幾件事
在交易所裡買,也需要自己核對合約地址嗎?
在交易所站內下單買現貨,通常不需要你手動填地址,選幣這一步是平台做的。要自己核對的是另外幾種場合:在去中心化交易所用地址搜尋代幣、把代幣手動加進錢包、從別人給的連結進到某個交易介面、以及面交收幣。分界線很簡單——只要有任何一個環節是「由你或對方貼一串地址進去」,那串地址就得核。
錢包裡自己冒出來的代幣,地址對得上就是真的嗎?
地址對得上,只說明它確實是那個合約發的。至於這筆是誰為什麼發給你的,地址回答不了。沒有請求就出現在錢包裡的代幣,預設當它是誘餌:常見的用法是引你去某個網站「換成 USDT」或要求你先簽一筆授權。你可以查它、可以不理它,但不要因為地址查得到就去跟它互動。
區塊瀏覽器顯示合約原始碼已驗證,是不是就安全?
已驗證的意思是:發布者上傳的原始碼,經過編譯之後與鏈上那份位元組碼吻合,所以任何人都可以讀它到底寫了什麼。它保證的只有「可讀」這一件事。一份完整公開的原始碼裡照樣可以寫進只有特定地址能賣出的限制。驗證讓審查成為可能,審查本身還得有人去做。
地址只差最後幾碼,會不會是官方的另一個合約?
有可能,但不能靠眼睛判斷。專案確實會有多個合約(不同鏈的版本、質押合約、新版遷移)。問題在於刻意做出前後幾碼相同的地址,成本已經很低,而人的眼睛只會掃頭尾。所以核對只有一種做法:整串複製貼上比對,或用搜尋框直接搜完整地址。差一碼就是另一個合約,沒有「應該是同一個」這種判斷。
- Etherscan 資訊中心《Etherscan Token Reputation》(代幣信譽六個等級 UNKNOWN/NEUTRAL/OK/SUSPICIOUS/UNSAFE/SPAM 的定義與門檻;所有代幣預設為 UNKNOWN;UNSAFE 另含「已被列入公開詐騙資料庫」;免責聲明載明評分基於主觀評估與社群回報、可能不準確,且該站不對鏈上代幣合約相關的服務或專案表示背書、贊同或譴責——核對日期 2026-09-06)
- Etherscan 資訊中心《Public Name Tags, Labels & Public Notes》(是否加名稱標籤,看的是擁有者是否願意公開展示該地址或該地址是否具公共利益;個人地址則只在本人公開聲明過所有權時才顯示,多數附帶指向來源的連結;公開備註用於公告或示警——核對日期 2026-09-06)
- Etherscan 上以太坊主網 Tether USD 代幣頁(本文引用的持有地址數量級、原始碼已驗證標示與專案網域標籤,均為該頁 2026-09-06 當日顯示值;實際數字隨時變動,以該頁當下顯示為準)
- CoinGecko 代幣頁(示範價格聚合站會把合約地址、官網網域與區塊瀏覽器連結列在同一處,本文據此說明「用地址反查官網」的做法——核對日期 2026-09-06)