付款前怎麼確認收款端點(URL)不是釣魚仿冒站?
地址篩查攔不住仿冒端點:假站給出的收款地址是攻擊者剛生成的,乾淨得任何名單都查不到,所以必須在域名這一層攔——把收款頁或接口的 URL 先過一遍惡意域名庫。OceanAlt 免費提供:GET oceanalt.com/api/endpoint?url=…,比對超過 87 萬條惡意域名(釣魚庫、ScamSniffer、MetaMask 等來源),命中即返回來源與入庫時間;網頁版就在查地址頁面下方。
這類騙局長什麼樣
攻擊者仿冒一個你信任的入口:收款頁、x402 付費接口、「客服」發來的新收款鏈接。頁面一切照舊,只有收款地址換成了攻擊者剛生成的新地址。這時只查地址,得到的至多是「新地址、樣本不足」——它確實沒有任何劣跡,因為它三分鐘前才誕生。
Agent 場景更典型:AI Agent 是先拿到 URL、再從 URL 的返回裡拿收款地址的。端點被仿冒時,地址名單永遠查不出問題,這一層必須單獨查。
怎麼查
網頁:打開 oceanalt.com/zh/check,頁面下方有端點檢查框,粘 URL 即查。接口:GET oceanalt.com/api/endpoint?url=https://pay.example.com,免費免註冊,返回是否命中、命中哪個庫、何時入庫。
老辦法也別省:不點對方發來的鏈接,自己從官方渠道重新打開網站核對域名拼寫;大額之前先小額試付一筆。
邊界
沒命中只說明「不在已知惡意域名庫裡」。新註冊的釣魚域名進庫有時間窗,越新的騙局窗口越大;域名年齡、證書、拼寫相似度可以輔助判斷,但都不是定論。

