下午三点四十二分,有人又在群里 @了我
一个冒充账号被举报下架之后,六小时里同一个群又出现新用户名、新域名和已发生的资产损失——安全运营用一张持续更新的追踪表决定什么时候升级、什么时候收队。

下午三点四十二分,你没有把它当成新事件
周一处理完一个冒充账号的举报,你在追踪文档里标记了”观察期 48 小时”。下午 15:42,同一个 Telegram 群里有人又 @了你。
模拟群消息(示意材料,并非真实社区消息):
用户C [15:42] @security 又一个号加我好友,用户名是 project_official_claim,链接是 claim-project[.]net。和上午那个域名不一样。
用户D [15:50] 我也收到了,话术一样,也说查空投。
六小时。同一个群,相似的用户名,变体域名。你上午举报掉的那个账号只是第一轮。
如果你在第一轮结束后直接归档了,这条消息会变成一件全新的事——先去群里问”谁又收到了”,再查域名,再举报,再等。等你做完,攻击者可能已经换了第三套话术。而你因为留了一张追踪记录,知道该对比什么。
上午那轮你记了哪些东西
回到周一早上 9:23。用户 A 在官方群里 @你,说有人私信”查空投资格”,用户名 project_official(官方底线是 projectofficial),发了一个链接 claim-project[.]com。
你在举报前做了几件事:
- 截图保留时间戳和用户名。 群消息和私信界面各一张,方便后续对比话术变化。
- 查了冒充账号的入群时间。 TG 群管理后台显示它凌晨 3:12 才加入,账号注册时间是前天。不是潜伏已久的号,是专门注册了等入群的。
- 问了用户 A 和 B 是否保留了完整私信。 用户 B 已经删了对方,但至少知道话术内容是”连接钱包验证空投资格”。
- 记录了已知域名。 claim-project[.]com,注册日期当时未知。
举报在 11:45 生效,账号被封。你在追踪文档里写了一条记录,标记为 🟡 黄色。
事件编号:BR-2025-0414-01
- 发现时间:04-14 09:23
- 已关闭账号:1
- 已知域名:claim-project[.]com
- 已知被私信人数:至少 2 人
- 响应级别:🟡 黄色(已关闭冒充账号,观察期 48 小时)
- 待核实:是否还有其他同批次账号;该域名注册信息
黄色不是”没事了”。是你允许自己今天不用紧急处理,但明天必须再看一眼。
六小时后,三条信息让你改了颜色
下午 15:42 用户 C 的消息进来时,你对照追踪记录,看了三件事。
第一:用户名变化。 上午是 project_official(冒充官方),下午是 project_official_claim(加了 _claim 后缀)。命名方式变了,但冒充官方的核心手法一致。
第二:域名变化。 从 .com 变成 .net。这是变体域名——攻击者在同一个主题下注册了多个后缀。
第三:节奏。 上午 11:45 账号被封,下午 15:42 新号出现,间隔不到四小时。说明攻击者有一个操作流程——不是一个人随手试一下,而是有人在检查账号状态后启动备用号。
你把响应级别从 🟡 黄色改为 🟠 橙色。
橙色阶段的核心任务不是”再举报一次”,是收集结构信息来判断攻击者准备了多深。
查三样东西,不急但必须做
第一:域名注册时间。 用 whois 工具查两个域名(以下数字均为模拟场景示意):
- claim-project[.]com:注册日期 2025-04-10,注册商 NameCheap
- claim-project[.]net:注册日期 2025-04-10,注册商 NameCheap
同一天、同一家注册商。攻击者至少在事件发现前四天就开始准备域名。你用同一注册商再搜一下 claim-project[.]org 和 .io——注册了但未使用的域名也要记下来。
第二:群新增成员记录。 去 TG 群管理后台,看最近一周加入的账号。你发现三个账号在 04-10 到 04-12 之间加入,注册时间也在同一个窗口,全部静默、无头像、用户名是”英文+数字”格式。它们可能是备用号,也可能只是普通用户——你无法确定。但结合域名注册日期的时间重合,值得记录 user id。不踢出群——踢出会让攻击者知道你正在排查,换新号重新进来更难发现。
第三:话术变化。 下午用户说”话术一样”。攻击者没有调整诱饵,说明 TA 还在用预设好的批量消息,尚未收到足够多的失败反馈来迭代。
三件事做完,你确认这是一套有准备的多域名、多账号攻击。但你还需要一个关键信息才能决定是否升到红色。
当晚十点的截图
模拟群消息(示意材料,并非真实社区消息):
用户E [22:18] 下午有个号说官网出了新版 UI,让我去授权测试。我当时没仔细看域名就点了,钱包被转走 0.5 ETH。截图:[图片]
用户F [22:30] 我也收到那个新版 UI 的消息了,但我没点。那个号和之前空投话术的号好像不是同一个。
话术变了。傍晚攻击者换了诱饵——从”查空投”改成”新版 UI 测试”——说明 TA 发现白天空投话术转化不够,调整了策略。而用户 E 的截图说明这套新话术已经造成实际资产损失。
你再次升级响应级别:🟠 橙色 → 🔴 红色。
红色之后追踪板只记三件事
红色阶段的目标是止损和保留证据,不是”抓到攻击者”。那超出了社区安全运营的能力范围和授权边界。
你可以做的:
- 在群里发确认公告——列出已确认的假域名(claim-project[.]com 和 .net),明确官方域名,告知已有受害者出现。语气是告知事实。
- 单独私聊之前记录的被私信用户,提醒他们不要点击任何链接。不在公群 @所有人。
- 保存证据链:举报记录、whois 结果、群消息截图、受害者截图,按时间和来源归档。
你不做的:
- 不在群里悬赏求黑客信息。
- 不承诺”一定追回资产”——你无法控制链上资金流向,受害者应直接联系钱包服务商或交易所。
- 不公开攻击者的 Telegram ID——公开 ID 没有实际作用,反而可能被模仿者利用。
你的追踪记录更新为:
事件编号:BR-2025-0414-01
- 确认冒充账号:3 个(上午 1 个已封、下午 1 个已报道、1 个潜伏账号待核实)
- 确认钓鱼域名:至少 2 个(.com + .net)
- 已知受害用户:至少 1 人,损失 0.5 ETH(模拟场景数字,仅用于演示判断方法,不代表真实事件)
- 响应级别变更:🟡 09:23 → 🟠 15:42 → 🔴 22:18
- 待核实:另外两个变体域名是否已注册并启用;受害者使用的钱包类型和授权合约地址;群入群方式是否需要临时改为邀请制
下一次举报,你已经有了对比基线
回到起点的问题:举报完假账号之后,你什么时候可以觉得安全?
不是账号被封的时候,不是群里没人再举报的时候——是你确认攻击者那批域名和备用账号已经被消耗完、新入口已经堵上的时候。
你无法知道攻击者到底注册了多少个用户名。但你可以从域名注册时间、入群账号批次、话术变化节奏这三条线,估计出 TA 的准备周期和操作节奏。如果你在第一轮结束后没有留下那张黄色标记的追踪表,下午那条消息进来时你会从零开始。等你走完一遍流程,攻击者可能已经在用第四套话术了。
追踪表不需要填很多字段。三行备注、一个颜色、一个待核实项。够你打开就知道当前是什么级别,下一步要查什么。
下次有人 @你,你不会再问”是不是又来了一次”。你会翻到上一张表,对比这轮的手法、域名和话术,然后决定升级还是归档。
市场与风险讨论属于辅助证据
Top商业线索的主任务是 Telegram 获客。市场与风险讨论可以为候选线索补充上下文,但不会自动成为已核实事故、趋势或销售机会。

