REBAVO CRYPTO PRIMER

怎么确认是真的币安官网:钓鱼网站的五种做法,和地址栏的读法

搜到的第一条、长得最像官网的那一条,恰恰是最不该点的一类。这篇先说清楚为什么会这样,再把假站常用的五种做法摆出来,然后讲域名该从哪一头开始读、书签和官方 App 该从哪儿来,最后是已经在假站上输过密码之后的补救顺序。

两枚几乎相同的八角印记并排,右边那枚有一处笔画错位并标成红色,示意仿冒站与官网只差极细微的一点

反直觉的一条:搜索结果里排在最前面、页面长得最像官网的那个,经常不是币安(Binance)自己的站。

机制很平常。结果最上面那几条常常是能买的广告位,谁出价谁上;下面的自然结果也能靠内容和外链慢慢做上去。而假站要干的活只有一件——把官网整页扒下来,换个域名挂上,连配色、按钮、公告轮播都照搬。它看起来像官网,正是因为它是照着官网做的;有些做得比官网还干净,因为它不用挂那些风险提示。

所以「看着像不像」在这里帮不上忙。能靠的只剩地址栏那串字符,而它也有自己的读法——多数人没被教过该从哪一头开始看。

I假站的五种做法

五种手法,从粗糙到刁钻排下来。前两种看一眼就该发现,后三种要专门盯。

做法长什么样它在骗你的哪一眼
换顶级域Binance 拼对了,最后一个点后面那截换成别的你只认前面那个单词
品牌词塞进子域名binance.com.abcd.xyz你从左往右读,读到 binance.com 就停了
同形异义字拉丁字母被换成外形一样的西里尔或希腊字符肉眼分不出来,怎么看都对
连字符与错拼binance-com、少一个字母、多一个字母你扫了一眼,没有逐字对
地址里带 @https://[email protected]/开头那一段确实是真域名

换顶级域和塞子域名

这两种是同一个思路的两个方向:让 Binance 这几个字母出现在你眼睛先扫到的位置。换顶级域是把后缀换掉,品牌词留在原位;塞子域名是把品牌词整段搬到最左边,真正的注册域藏在最右边。

这招管用的原因在阅读习惯:中文和英文都是从左往右读,人眼扫到熟悉的词就自动认为「对了」,后面那截 .abcd.xyz 常常被当成路径的一部分略过去。

同形异义字

这是五种里最难靠肉眼防的。西里尔字母的 а、е、с 和拉丁的 a、e、c 在多数字体下画出来一模一样,但它们是不同的字符,指向完全不同的域名。有的浏览器在检测到文字混用时会把域名显示成 xn-- 开头的编码形式,有的不会,各家的策略也一直在调整。看到 xn-- 别当成乱码,当成红灯。

带 @ 的地址

这一种知道的人最少。按网址的通用格式,主机名前面可以放一段用户信息,中间用 @ 隔开。也就是说 https://[email protected]/login 里,浏览器实际连去的是 abcd.xyz,前面那段真域名只是一个被无视掉的字符串。这类链接常常出现在邮件和短信里,因为预览时只露出前半截。

手上有个可疑地址,与其一条条比对,不如粘到站里的域名真伪校验器里过一遍:注册域的位置、有没有非 ASCII 字符、折算成拉丁字母后和官方域名差几个字符,四项一起算,全在你自己的浏览器里跑,输入的内容不会发出去。

II地址栏从右往左读

给一个可以背下来的读法:域名要从最后一个点开始,往左读两段。

最后一个点后面是顶级域,再往左一段是注册名,这两段合起来才决定你连去谁的服务器。它们左边的所有点分段都是子域名,而子域名是域名持有人自己随便起的,想叫什么叫什么。所以 binance.com.abcd.xyz 的归属是 abcd.xyz,中间那个 binance.com 只是别人给自己的子域起的名字。

顺着这条读法,几个常见的误判也就清楚了。

手机上更难看清

移动浏览器的地址栏默认只显示一小截,长地址中间会被省略成两个点,而被省掉的往往正是你要看的那一段。点一下让它展开,或者长按复制出来再看。

从聊天软件里点开的链接是另一处:内置浏览器顶上常常只有一个标题,地址根本不显示。遇到这种,选「在浏览器中打开」,把地址露出来。

III书签、官方 App,以及收到链接时的核对顺序

比每次都检查更省事的办法,是把「每次都要检查」这件事绕过去:只从固定的入口进。

书签

做一次就够了:自己在地址栏里一个字母一个字母敲出域名,进去之后逐字确认一遍,然后加进收藏夹。之后所有访问都从收藏夹点,不再经过搜索框。

这套我用了很久,起因不体面:有一次被搜索结果顶上那个广告位晃了一下神,没输密码,但那一秒的犹豫足够让我改掉习惯。代价也实在,换电脑、重装浏览器都得重建一遍;借别人的设备时它完全不管用,所以我在别人机器上干脆不登录交易所账户。

官方 App

两条来路:系统自带的应用商店里搜,认开发者名称和历史评价;或者从你自己敲进去的官网上找到下载页。这两条之外的,包括群里发的安装包、网页上弹出的下载按钮、二维码扫出来的链接,都不要。

安卓侧载安装包这条路格外危险,因为包被人动过手脚是没有任何提示的,装上去照样能登录、界面照样正常,只是你输的东西同时去了别处。

收到一条链接时

  1. 先别点。长按复制链接,而不是点开再回头判断。
  2. 找 @。整条地址里如果有 @,直接丢掉,不用再看别的。
  3. 从右往左读两段。顶级域和注册名,这两段不是官方的就到此为止。
  4. 看有没有非 ASCII 字符或 xn--有就当成假的处理。
  5. 都过了也别用这条链接。自己从收藏夹进去,找到对应的页面。多花二十秒,把最后一点不确定去掉。

要核对公告或规则,从币安帮助中心公告中心自己进去查,别顺着别人给的链接走。编辑组 2026 年 8 月核对时这两处是官方在维护的页面,入口位置和栏目会随改版调整。

NEVER

任何页面向你要助记词、私钥、谷歌验证器的备份密钥,无论域名看起来多正常,都是骗局。官方客服不会主动联系你,不会让你共享屏幕,也不会让你把资产转到「安全地址」。

IV已经输过密码了,接下来按什么顺序做

动作要快,但顺序比快更要紧。乱做一气,容易漏掉真正被用来偷东西的那一项。

  1. 换个入口登录,改密码。用你自己敲的官网或者官方 App,别再碰刚才那个页面。新密码不要和任何地方重复。
  2. 处理二次验证。如果你在假站上填过验证码,那串码本身已经失效,但对方可能已经用它进去过了。重新绑定一次验证器最稳妥,绑定流程里那串备份密钥这次抄到纸上。具体做法在谷歌验证器丢了怎么办那篇里。
  3. 清设备和授权。在账户安全设置里看登录设备列表,不认识的一律移除;顺手检查有没有你没建过的 API 密钥。
  4. 看提币地址簿。被加进去的陌生地址是最危险的一项,很多人改完密码就收工,漏了这里。清掉之后把提币白名单打开。
  5. 改别处的同一套密码。邮箱优先,因为邮箱往往是找回其他账户的总闸。
  6. 登录不上或者资产在动,直接走官方的账户冻结入口。这一步宁可做早了,事后解冻比追回容易得多。
  7. 留证据。假站的域名、页面截图、大致时间、你输入过哪些内容,记在一个文档里。事后申诉或者报案都要用。
A NOTE

有一种情况和上面完全不同:你输的是钱包助记词或者私钥。那不叫「泄露密码」,它等于把钱包本身交出去了,改什么都没用。唯一可做的是立刻在一个干净的设备上新建钱包,把还在的资产转过去,越快越好。旧钱包从此当作别人的。

RECAP
  • 搜索结果最前面、长得最像官网的那条常常是假的——它就是照着官网做的。
  • 五种做法:换顶级域、品牌词塞进子域名、同形异义字、连字符与错拼、地址里带 @。
  • 域名从最后一个点往左读两段,那两段才决定归属;子域名谁都能起。
  • 路径、网页标题、锁形图标都判断不了网站归谁;手机地址栏还会省略中间那段。
  • 只从收藏夹进;App 只从系统应用商店或自己敲进去的官网下载页拿。
  • 输过密码之后:改密码、重绑验证、清设备与 API、查提币地址簿、改邮箱密码、必要时走官方冻结入口。
  • 交出去的是助记词或私钥,改密码没用,要迁资产。

提醒一句:官方页面的入口位置和安全设置的名称会随改版变动,本页写的是编辑组 2026 年 8 月核对时的情况,以你打开时页面上显示的为准。本站不代收资金、不代办账户申诉,也不会主动联系你索要账户信息。加密资产价格波动大,文章只讲操作,不构成投资建议。

I
域名真伪校验器
粘一个地址,当场判
II
谷歌验证器丢了怎么办
备份密钥与账户申诉
III
避坑档案
出过事的那些环节