Zegimi

假入帳、假 USDT、假客戶:收款端最常遇到的幾種騙法

戴柏維 2026-08-30 風險與防坑

這些騙法有一個共同特徵:它們攻擊的不是技術漏洞,是你「不好意思一直確認」的那份客氣。所以最有效的防禦不是學會辨認壞人,而是建立一套不管對方是誰都照跑的流程。

收款騙法文章封面:假的入帳通知

先把三個最常見的場景各用一句話講完,你大概就知道自己有沒有遇過:

  • 「我轉了,你看截圖」——但你的帳戶餘額沒動。
  • 錢包裡確實多了五千個「USDT」——但那不是真的那一個。
  • 「我多付了,麻煩退五百到這個地址」。退回去的錢是真的,進來的那筆不是。

假到帳:截圖、通知信與網站

不要花力氣去分辨對方傳來的截圖是真是假,那正是這類騙法要你做的事。任何形式的「證明我已經付款」都不算數,只有你自己帳戶裡的餘額算數。

這類騙法有三個層次,愈後面愈精緻。

層次一,截圖。對方傳一張交易所轉帳成功的畫面給你。這種圖片修改起來毫無難度,甚至有現成的產生器。它之所以有效,是因為它看起來很具體——有金額、有時間、有訂單編號。

層次二,通知信。你收到一封長得跟交易所官方通知一模一樣的信,標題寫著「您已收到一筆轉帳」。寄件地址可能是很像官方網域的變體。這種信同時達成兩個目的:讓你以為錢到了,以及誘導你點擊裡面的連結。

層次三,假網站。比較費工的做法是做一個跟交易所幾乎一樣的網頁,用一個相似的網址傳給你,上面顯示你的餘額增加了。這種通常搭配「你先登入看看」的話術,真正目的是拿你的帳號密碼。

應對方式只有一條

不要點對方傳來的任何連結。自己打開你平常用的 App 或自己輸入的網址,看那裡的餘額。餘額沒變就是沒收到,不需要跟對方爭論截圖真假。

設好反釣魚碼會讓層次二難度大增:官方信件會帶上你自訂的字串,沒有那串字的就可以當假的處理。但要知道它的邊界:它只幫你辨認「真的官方信」,對假網站、簡訊釣魚和社群私訊完全不起作用,所以它是輔助線索,不是護身符。這項設定在開戶那篇的安全設定小節有講在哪裡設。

假代幣:名字一樣,東西不一樣

這一種比較技術性,但原理很簡單:在區塊鏈上發行一個代幣是沒有門檻的,任何人都可以發一個名字叫 USDT、圖示也一樣的東西。

於是你的錢包裡真的多了五千個「USDT」,數字、名稱、圖示都對,只是它一文不值——因為沒有任何人願意用真錢買它。

要注意的是,這種手法在自託管錢包裡最有效,因為錢包會顯示任何被轉進來的代幣。中心化交易所通常只認自己上架的合約,假代幣多半根本不會顯示,所以用交易所地址收款的人比較不容易中這一招。

怎麼分辨

代幣合約位址,不看名稱。真正的 USDT 在每條鏈上都有一個固定的合約位址,發行方官網與主流的區塊瀏覽器都查得到。把你收到的那個代幣的合約位址,跟官方公布的比對,一個字元都不能差。

錢包介面通常可以點進代幣詳情看到合約位址。如果一個代幣點不出合約位址,或者顯示的合約跟官方的對不上,那就是假的。

另外一個常見的變體是名稱裡藏字元:用視覺上很像的字母替換其中一個,例如把大寫 I 換成小寫 l。單獨看完全看不出來。這也是為什麼要看合約位址而不是看名字。

超額付款與退款

這是傳統詐騙手法在加密貨幣上的翻版,而且相當有效。

劇本是這樣:對方應該付你五千,但「不小心」付了五千五,然後很客氣地請你把多的五百退回去——退到另一個地址。你覺得這是舉手之勞,就退了。

問題出在那筆進來的五千五。它可能是用被盜的帳戶轉出的、可能牽涉到問題金流、也可能在某些管道下是可以被撤銷的。等到事情爆發,進來的錢被追回或凍結,而你退出去的五百已經真實地離開了。

應對

兩條規則:

一、退款前先弄清楚對方是怎麼付款的,不接受聊天裡隨手給的新地址。如果對方是從自己的錢包(自託管)轉出的,退回原轉出地址即可。但如果那筆錢是從交易所帳戶提出來的,原轉出地址通常是平台的熱錢包,退回去對方也收不到,錢可能就此卡住(Coinbase 的退款說明就明確提醒過這一點)。這種情況要請對方在他的平台裡取得可入帳的充值地址(含網路與 Memo/Tag),並提供訂單或工單編號讓你留底核對。真正的警訊不是「地址跟來時不同」,而是對方講不出憑據、只在聊天裡丟一個新地址催你轉

二、不急著退。先確認這筆錢的來源沒有問題、狀態穩定,再處理。對方如果因此表現得很急躁,那更值得警惕——真的只是手滑多付的人,不會催你。

另一種變體:先小後大

還有一種更耐心的玩法。對方先跟你做一兩筆正常的小額交易:真的付款、真的收貨、評價互相給好,把信任建立起來。第三筆下一個大單,然後在付款環節出招:可能是假截圖,可能是超額付款,也可能是要求你先出貨。

這種做法對「憑感覺判斷」的防禦是致命的,因為前面兩筆的良好體驗正是為了讓你在第三筆放鬆。它也解釋了為什麼流程要無差別執行:你不能對「熟客」跳過驗收步驟,因為所謂的熟客關係本身就可以被製造出來。

我自己的處理是:試轉這件事只在第一次做,但「確認帳戶餘額才出貨」這件事每一次都做,不管對方是誰、我們合作多久。前者是認識流程,後者是驗收,兩件事不一樣。

假客服與假求助

怎麼分辨真假客服?不用分辨。平台客服不會主動聯絡你,也不會在社群平台上私訊你。

典型的情境是你在某個社群、論壇或社團裡問了一個問題(「我的提幣怎麼還沒到」),幾分鐘之內就有一個頭像與名稱看起來很官方的帳號私訊你,說可以協助處理。接下來的劇本不外乎:請你到某個「驗證頁面」登入、請你提供助記詞、或請你先轉一筆「保證金」。

這一類騙法的殺傷力在於時機。你正好有問題、正好著急,而對方剛好出現。防禦方式很機械:所有客服請求都由你從已登入的官方 App 或網站內發起,不接受任何反方向來的接觸。

同樣的邏輯適用於「代辦驗證」「幫你解凍」「資產追回服務」。這些都是在你最脆弱的時候出現的第二層收割。

奇怪的小額入帳

有時候你的地址會收到一筆你完全不認識的極小額轉帳。這通常不是好事,但也不是災難。

常見的兩種目的:一種是追蹤分析——透過觀察這筆極小額之後跟著誰一起移動,來推測你的其他地址;另一種是誘導,轉帳的備註或代幣名稱裡帶一個網址,引你去訪問釣魚網站。

還有一種變體是「地址投毒」:對方產生一個開頭和結尾都跟你常用地址很像的地址,然後給你轉一筆極小額,讓那個假地址出現在你的交易歷史裡。下次你偷懶從歷史紀錄複製地址時,就複製到假的那個。

應對很簡單:不要理它,也不要動它;地址一律從來源頁面重新複製,不要從交易歷史裡撈。

地址投毒特別值得警惕,因為它利用的是一個非常合理的習慣:「上次就是轉到這個地址,我複製一下就好」。而且假地址的前四碼與後四碼跟真的一樣,你就算有核對的習慣也可能過關。真正的防線是「不從歷史紀錄取地址」這個規則本身,不是核對。

還有一種:授權簽名

這一種只發生在自託管錢包上,但值得知道。有些惡意網站不會直接要你的助記詞,而是誘導你「連接錢包」並簽署一筆看起來無害的授權。那筆授權的實際內容可能是允許某個合約無上限地動用你的某種代幣。

它的可怕之處在於:簽的當下什麼都不會發生,錢還在。對方可能過幾天、幾週才動手。所以你甚至不會把損失跟當初那個網站聯想在一起。

防禦方式:不隨便連接錢包到不認識的網站;看不懂的簽名請求一律拒絕;定期檢查並取消不再需要的授權。用交易所帳戶收款的人不太會遇到這一類,這也是託管方式那篇裡「多數收款的人不需要自託管」這個結論的理由之一。

一套不需要判斷人品的流程

把前面所有內容壓縮成一份可以每次照跑的清單。它的設計原則是:不需要你判斷對方是好人還是壞人。

  1. 地址從充值頁面重新複製,不從記事本或聊天記錄,不從交易歷史。
  2. 傳給對方時把幣種、網路、地址寫成三行,並要求小額試轉。
  3. 只認自己帳戶的餘額。截圖、通知信、對方的口頭確認一律不算。
  4. 收到不熟悉的幣種,先查合約位址再說。
  5. 任何退款先分清對方是自託管還是平台帳戶:自託管退原地址;平台轉出的要對方從平台工單取得可入帳地址與網路,不收聊天裡隨手給的地址,並且不急著處理。
  6. 所有客服都由自己發起,不回應任何主動找上門的「協助」。
  7. 助記詞與私鑰永遠不輸入到任何地方,除了你自己的錢包還原流程。

這七條做完,你不需要有任何識人的能力。這正是重點。騙局之所以成功,多半是因為它讓你去做一個關於「這個人可不可信」的判斷,而那個判斷在資訊不對稱的情況下你必輸。把判斷換成流程,勝率就翻轉了。

真的中了怎麼辦

先保存所有證據(對話紀錄、交易雜湊、對方帳號),再向平台檢舉與向所在地警方報案。加密資產轉帳無法撤銷,追回機率不高,但報案紀錄在後續處理與釐清責任時仍然重要。特別提醒:這時候更要小心第二層詐騙:任何聲稱能幫你追回資產、且要求先付費的服務,都不要相信。

遇到這裡沒寫到的手法

新花樣一直有,但變的是包裝,不變的是那個要求:對方總得讓你「先做某個動作」:先發貨、先退款、先點連結、先報一組碼。把那個動作往後挪到你自己確認完為止,這篇沒寫到的手法也一樣接不住你。

戴柏維

Zegimi 主筆。這是筆名,理由寫在關於本站,我們沒有編造任何資歷。文章以「能不能照著做」為標準,寫錯了就改。