“属于骗子的胜利” | 投资黑暗森林自救手册

“属于骗子的胜利” | 投资黑暗森林自救手册

有一句话叫“有人的地方就有江湖”,那么“有钱的地方就有骗子”。

上周末,不少群友私信我说某个群里出现了一个骗子,发生了一系列事情,记录一下。

1.11 上午9点,某个群里有群友说群内怀疑有“电诈”人员

1.11 上午9点20左右,部分群友反馈有人私信诱导开户,有说带做期权的,有说带开 Robinhood 的(其实了解的人都知道,Robinhood 只对持有美国 SSN 的人开放)

1.11 上午9点20左右,我在三个粉丝大群发布提醒。并在上述该合作群中更新群公告,并申明仅有的合作方身份。

1.11 上午9点26分,我的微信提示被投诉,被限制了群聊功能。(猜测可能是骗子举报了我在这个合作群发布的群公告,因为群公告中带有开户链接,被判定了营销广告)

1.12 - 1.13 经过一番波折,我的微信限制解除。

无论如何,我被迫耗费了不少时间在里面,我是输的一方。

骗子的套路

其实这个套路属于非常低级的了。

  1. 询问你是否要开户,要不要做某种交易

  2. 引导你到境外的聊天软件(更难追踪身份),发送山寨的券商开户网址 / app

  3. 当你开户了山寨的券商后,引导你入金。软件或者网站会假惺惺的给出提示,正在生成入金账户等。然后发送你一个境外私人银行账户。让你转账。

  4. 如果你执行了转账,就结束了,对方会立马注销境外的聊天软件账号,微信也拉黑你。

黑暗森林自救手册

大部分的拙劣套路,如果熟悉一些基本的判断方法的话,很容易识别,这里列举几个:

1. 判断是否是山寨网站

首先看网址是否带有 **https, **正经的涉及资金/个人信息的网站都会使用 https,即在 http 基础上,使用证书加密,防止通信过程中被篡改,被中间人攻击。

尤其是在公共的 Wifi 网络,如果不是 https,非常有可能被篡改,从而被窃取重要信息。

注意:https 仅保证你和网站服务器通信时候被篡改的概率降低。但仅有 https 并不能保证网站本身不是山寨的(https 证书可以使用 Let's Encrypt 等服务自行签署),也不能保证 100% 不被篡改。

其次,看网址的域名。如果域名很有迷惑性,那就得小心了,例如,请识别以下网址,哪个是正确的盈透链接:

1.https://www.interactivebrokers.com/referral/xionger666

2. https://www.interactivebrokers.ibkr.invite-broker.com/referral/xionger666

3.https://ibkr.interactivebrokers.invite.ibkr-broker-ref.com/referral/xionger666

识别技巧很简单,找到它的主要域名,即第一个 ‘/’ 前面数 2-3 节,就是它的域名,显然,上述的 invite-broker.com 和 ibkr-broker-ref.com 都是假的。

2. 只从官方下载 App 安装包

我一直都主张大家从官网下载安装包,或者在苹果 App Store 和 安卓的 Google Play 下载官方的 app 。这俩个正规的 app 市场,你都能很容易找到发行者的信息。

如果是陌生人直接告诉你,你自己下不到,然后发给你一个安装包,99% 是篡改过的。

部分券商无法在国内的市场下载,我也写过如何注册一个其他地区的 apple id 教程(扫盲!Apple ID 美区/香港等非国区注册和改区教程 2024 最新版)。如果你实在需要券商客服人员发送给你,请一定要验证对方身份(可要求验证身份,如发名片、要求使用企业号发送、或者要求发送下载链接,然后验证链接的域名是否是官方的)

3. 请勿安装不知名的浏览器插件 / 或执行任何陌生代码

Chrome / Edge 等现代浏览器都支持安装插件。要注意的是,插件拥有较高等级的权限,甚至可以实现即时你在访问 https 加密的正规官方网站,插件依然有可能通过底层浏览器 api 来篡改请求,以窃取数据,或实现中间人攻击。

油猴脚本同理。

请不要听从任何陌生人的建议,在访问关键网站时候执行任何代码。

通常骗子会印有你说有段神奇代码,你打开浏览器的开发者工具,在控制台(Console)黏贴代码执行。

如果你看不懂那段代码,就不要照做了。

4. 任何转账前三思和分辨

如果你实在不小心中了几招,开了个山寨户,也还没事,守住最后一关:钱不要随意出去。

任何要求你通过私人账户入金的,100% 是非正经的。

任何要求你通过购买代币等方式的,也基本可以判定是有问题的。

安全法则和原则

这里引用 慢雾安全团队 的《区块链黑暗森林自救手册》(如果你有加密货币,强烈建议仔细阅读)中总结的:

两大安全法则:

  • 零信任。简单来说就是保持怀疑,而且是始终保持怀疑。

  • 持续验证。你要相信,你就必须有能力去验证你怀疑的点,并把这种能力养成习惯。

安全原则:

  • 网络上的知识,凡事都参考至少两个来源的信息,彼此佐证,始终保持怀疑。

  • 做好隔离,也就是鸡蛋不要放在一个篮子里。

  • 对于存有重要资产的钱包,不做轻易更新,够用就好。

  • 所见即所签。即你看到的内容就是你预期要签名的内容,当你签名发出去后,结果就应该是你预期的,绝不是事后拍断大腿的。

  • 重视系统安全更新,有安全更新就立即行动。

  • 不乱下程序其实已经杜绝了绝大多数风险了。

一挪迈的思考

有钱的地方一定有骗子,无论你做任何事情,请一定把安全放在第一位。

原创不易,如认为有价值,请不吝赞赏充电⚡️

微信赞赏码
微信 扫码,为我买一杯咖啡☕️
公众号二维码
关注公众号,获取最新文章推送

相关阅读

这两周 #22 - 社群继续升级…

这两周 #22 - 社群继续升级…

写完此文,才意识到今天是 2025 年最后一天了。这一年发生了挺多,老规矩,我还是在春节前再发年终总结。 也祝愿各位有一个完美的 2025 结尾。 ## 社群 之前某个周三,也聊过关于「社群」的话题([这两周 #16 - 社群](https://innomad.io/digital-nomad-log-16)),最近又发生了一些事情,是时候重新调整一下,升级一波。 简单说一下调整的背景: 如之前所说,「搞钱研究院」系列微信群一直都是未设置门槛,只要加了我微信,我基本都会拉进群。目前已经发展到六群,我的微信群一直都是没有赞助、没有广告合作,也没有收费,纯粹是公益劳动。建立到六群,顿...

打早个人投资/交易「武器库」 - 事后(记录&复盘&回测)

打早个人投资/交易「武器库」 - 事后(记录&复盘&回测)

个人投资/交易「武器库」系列文章,如果你还没有看过前面的文章,可以先按目录翻翻: 1. [打造个人投资/交易「武器库」](https://innomad.io/stock-option-trading-arsenal) 1. [打造个人投资/交易「武器库」- 基础设施(硬件)篇](https://innomad.io/trading-arsenal-infra-hardware) 1. [打造个人投资/交易「武器库」 - 软件篇 - 交易平台](https://innomad.io/trading-arsenal-infra-software-1) 1....

如何构建你的“理想指数”组合?

如何构建你的“理想指数”组合?

「懒人投资组合」写到第三篇了。前两篇: [懒人投资法:「三基金」投资组合策略](https://innomad.io/three-fund-portfolio/) [投资就像喝咖啡一样简单](https://innomad.io/coffeehouse-portfolio/) 「三基金组合」是第一篇,因为足够简单,所以看上去更像是「基础」,其他的组合都是变种。今天再写写「理想指数组合」,来看看它的区别又是什么。 ## 理想指数 《知情投资者》一书的作者 Frank Armstrong 曾在 MSN Money...

你可能不知道的

你可能不知道的

周三了,闲聊几个事情。 12月19日开始,银 CN 和 HK 账户实现数据联网,签约授权后就可以两个 App 互查了。这功能有点像汇丰,一个 app 可以查看全球账户的资金余额。 有的人会问,我点击了「授权」按钮之后,会不会暴露了境外资金。其实大可不必担心。首先 HK 方本身就在监管体系之内。其次,数据联网和你点不点「授权」并没有半毛钱关系。点与不点,数据都给你关联好了,唯一的差别就是自己能不能在两个 app 互查。 这里有一个很有意思的事情,也顺便分享了。 大家应该都看过各类 App...