没有不值得去解决的问题,也没有不值得去学习的技术!

又一次 Web3 远程招聘面试:这次我在陌生会议平台前停了下来,避免重蹈木马事件的覆辙

作者:

一个多月前,我曾经记录过一次让我至今仍然后怕的 Web3 远程招聘经历。

那一次,整个招聘流程前半段看起来非常正常:

  • Telegram 上有人主动联系;
  • 岗位与我的技术背景匹配;
  • 使用 Zoom 进行了第一次面试;
  • 有真实的语音交流;
  • 对方能够讨论技术栈、岗位和薪资;
  • 面试结束后,又安排了第二次沟通。

问题出在第二次面试。

对方突然从 Zoom 切换到了一个我此前从未使用过的 fyMeet。网页无法正常使用后,又通过 Telegram 私发了 fyMeet.zip

我当时运行了里面的 fyMeet.exe

第二天,电脑出现多个异常进程,CPU 占用率超过 90%,最终我选择直接重装系统。

整个过程,我在上一篇文章中进行了完整记录:

一次真实的 Web3 招聘木马经历:从 Zoom 面试到 fyMeet.exe,最终发现电脑被植入异常进程

没想到一个多月以后,我又遇到了一次非常相似的 Web3 远程招聘。

不同的是:

这一次,我没有再走到安装陌生软件的那一步。

而且后来发生的事情,让我越来越庆幸自己当时停了下来。


一、又一次从 Telegram 开始的 Web3 招聘

2026 年 7 月 21 日晚上,我在 Telegram 上收到了一条招聘消息。

对方自称来自一家 VC,正在为 portfolio 项目招聘开发人员,并询问我是否考虑 Web3 / Crypto 方向的工作机会。

同时,对方留下了一个域名:

merklio.org

第二天下午,我进行了回复:

招哪方面的呢?我主要擅长后端,语言是 PHP 与 Go 为主。

对方很快回复:

后端是我们目前重点在招的方向之一。Go 是你的主力语言之一,这个很好——我们大部分后端岗位都用 Go。

PHP 也有项目在用,但 Go 的需求更多一些。

如果方便,可以发一份简历过来,我帮你看看匹配度。

从这里来看,没有什么明显异常。

于是我把自己的后端工程师简历发送了过去。


二、对方对简历的分析甚至相当准确

大约 20 分钟后,对方回复了。

他说:

17 年经验,PHP + Go,架构师背景,做过电商、直播、指挥调度系统。

这些信息确实与我的简历内容基本吻合。

随后对方询问了几个非常正常的招聘问题:

你目前在哪个时区?

你是找全职还是项目制合作?

你的薪资预期大概是多少?

你接触过区块链节点、智能合约或者钱包相关的开发吗?

这些问题本身也没有什么问题。

于是我介绍了自己的情况。

我目前位于中国标准时间 UTC+8,可以远程工作,也可以根据欧洲或北美团队的需要安排一定的时区重叠时间。

工作方式方面,全职和项目制都可以,不过现阶段更倾向于:

  • 后端开发;
  • 系统架构;
  • 核心模块建设;
  • 个人贡献者岗位。

薪资方面,我给出的全职远程预期是:

USD 4,000–6,000/月。

至于 Web3,我也如实说明:

我没有直接负责区块链节点、智能合约或者钱包底层研发的正式生产项目经历。

我的优势仍然是:

  • 后端系统;
  • API;
  • 数据库;
  • 缓存;
  • 任务调度;
  • 系统稳定性;
  • 第三方服务集成。

如果涉及交易所 API、钱包或者节点服务接入、链上数据处理、后台系统以及相关基础设施,我可以比较快进入业务。

智能合约本身暂时不是我的主要方向。

这一部分沟通,可以说非常正常。


三、对方给出的岗位,也确实具有一定匹配度

随后,对方进一步介绍了工作内容:

负责链下服务的架构设计与开发

对接区块链节点,处理链上数据

与产品、前端团队协作交付功能

全远程

从岗位描述来看,这并不是要求我直接负责智能合约,而是更偏:

链下后端服务 + 区块链节点接入 + 链上数据处理。

这与我的技术背景其实是存在一定匹配度的。

因此,当对方提出当天 17:30 进行线上面试时,我并没有觉得有什么明显问题。

唯一的问题是:

时间比较突然。

当时已经是 16:38。

距离面试只有不到一个小时。

因此我问:

今天 17:30 是初步沟通还是技术面试?

如果是初步沟通,我可以按时参加;如果会涉及较深入的技术交流,时间比较临时,为了保证沟通更充分,想调整到明天 17:30。

对方回复:

第一次面试不涉及技术细节,主要是互相了解,讨论你的经验和我们的项目。

这样的话,当天进行一次初步沟通也没有问题。

于是我答应了。


四、真正让我警觉的,是会议链接

到了 17:18,我发现对方还没有发送会议地址,于是主动询问:

我已经准备好了,麻烦发一下今天 17:30 的会议链接,谢谢。

17:23,对方终于发来了会议邀请。

会议名称是:

王强 & Merklio VC meeting

会议时间写的是:

2026 年 7 月 22 日 17:25

但会议地址并不是我熟悉的:

  • Zoom;
  • Google Meet;
  • Microsoft Teams;
  • 腾讯会议。

而是:

Relay。

随后我进入了会议页面。

对方表示不需要打开视频。

到这里,其实我仍然没有直接认为存在问题。

毕竟远程团队使用一些自己习惯的协作软件,本身并不能说明什么。

真正的问题发生在接下来。


五、浏览器无法连接 Relay 的媒体服务器

进入会议页面后,我发现浏览器无法正常连接 Relay 的媒体服务器。

对方还在问:

你们能听到我们说话吗?

但我这边实际上无法正常建立语音连接。

这时候,我突然想到了一个多月前的经历。

当时也是:

网页会议无法正常使用。

然后一步一步发展成:

陌生会议平台

网页不能使用

建议安装客户端

客户端无法下载

Telegram 私发 ZIP

运行 EXE

系统出现异常进程

正是因为已经经历过一次,我这次没有再想着:

“是不是安装客户端就好了?”

而是直接停止了。


六、这次我没有安装任何陌生客户端

17:38,我给对方发送了一段消息:

我这边浏览器无法连接 Relay 的媒体服务器。出于设备安全考虑,我不方便下载安装新的会议客户端。

请问可以改用 Zoom、Google Meet、Teams、腾讯会议,或者直接 Telegram 语音沟通吗?

也麻烦通过 merklio.org 的公司邮箱发送一下会议邀请,谢谢理解。

这句话其实包含了两层验证。

第一层:

不安装陌生会议客户端。

第二层:

要求通过公司域名邮箱发送会议邀请。

我并没有拒绝面试。

相反,我一次提供了很多替代方案:

Zoom、Google Meet、Teams、腾讯会议,甚至 Telegram 语音都可以。

也就是说:

只要目标真的是完成面试,继续沟通其实非常容易。


七、对方答应改用 Google Meet

对方很快回复:

ok

随后表示:

我会在 10 分钟后给你发送 gmeet 的邀请。

我回复:

好的。

随后又补充:

谢谢,我等你的 Google Meet 邀请。

到这里,我其实认为事情已经解决了。

既然 Relay 无法正常使用,那么换成 Google Meet 就可以继续完成面试。

然而:

10 分钟过去了。

没有邀请。

20 分钟过去了。

仍然没有邀请。


八、我又主动跟进了两次

18:01,我再次发送消息:

请问 Google Meet 邀请已经发出了吗?我这边暂时还没有收到,担心遗漏了消息或邮件。

仍然没有回复。

到了 18:20,我最后又发送了一条:

我这边今晚仍然可以参加面试。如果临时协调不方便,我们也可以重新约一个双方都合适的时间,确定后告诉我即可。

我其实已经把条件放得非常宽松了。

既可以:

  • 当晚继续;
  • 换 Google Meet;
  • 换其他主流会议工具;
  • Telegram 直接语音;
  • 也可以重新约时间。

但结果是:

后面的消息,对方全部没有读取。

截至我整理这次经历时,也没有继续收到面试安排。


九、我不能证明这是诈骗,但已经没有必要继续冒险

这里我觉得需要特别说明一点。

我不打算仅凭这一次经历,就断言:

Merklio 是诈骗网站。

同样,也不能因为一次 Relay 会议没有正常建立,就认为 Relay 本身存在问题。

甚至对方此前的很多表现,都非常像正常招聘:

  • 能够阅读我的简历;
  • 能够准确概括工作经历;
  • 会询问时区;
  • 会询问工作形式;
  • 会询问薪资;
  • 会询问 Web3 技术经验;
  • 给出的岗位与我的技术背景存在一定匹配度;
  • 愿意安排线上面试。

问题并不在于某一个单独的细节。

真正让我决定停止继续投入的,是整个行为链条:

陌生联系人主动接触

邀请临时面试

使用我此前没有使用过的会议环境

浏览器无法建立正常语音连接

我拒绝下载安装新客户端

我要求换 Google Meet 等主流工具

我要求通过公司域名邮箱发送邀请

对方答应 10 分钟发送 Google Meet

邀请没有出现

后续两次消息全部未读

单独看任何一步,都不一定意味着诈骗。

但从风险控制的角度来说:

到了这里,我已经没有任何理由再为了完成一次尚未验证身份的远程面试,去降低自己设备的安全标准。


十、和上一次最大的区别:我终于在安装软件之前停下来了

这其实是我写这篇文章最重要的原因。

上一次 Web3 招聘经历中,我面对的是:

网页不能正常使用。

当时我的处理方式是:

尝试解决会议问题。

于是:

下载客户端。

客户端下载失败以后,又接受 Telegram 发来的压缩包。

最后运行了陌生 EXE。

结果电脑出现异常进程。

而这一次,面对非常相似的场景:

网页会议无法正常工作。

我的第一反应已经变成:

不安装。

然后要求:

换平台。

再进一步要求:

用企业域名邮箱验证身份。

这两个流程看起来只差了几个步骤。

实际上结果完全不同。

上一次:

陌生软件进入了我的开发电脑。

这一次:

事情停在了浏览器里。

没有安装程序。

没有 ZIP。

没有 EXE。

没有给陌生程序任何本地执行机会。

这已经是最大的区别。


十一、为什么开发者尤其需要警惕远程招聘里的软件安装

经历这两件事以后,我越来越觉得:

开发者可能是远程招聘攻击中非常有价值的一类目标。

因为一台开发电脑中,可能同时存在:

  • GitHub 登录状态;
  • Git 凭据;
  • SSH Key;
  • 云服务器访问权限;
  • API Token;
  • 数据库连接信息;
  • Docker 配置;
  • 浏览器 Cookie;
  • WordPress 管理后台登录状态;
  • 第三方平台账户;
  • 云服务控制台;
  • 甚至数字货币钱包。

攻击者如果能够让开发者主动运行一个程序,获得的潜在价值可能远高于普通办公电脑。

而“远程面试软件”又是一个非常适合的软件安装理由。

因为正常远程工作本来就需要:

  • Zoom;
  • Teams;
  • Slack;
  • Discord;
  • Telegram;
  • 各种项目协作工具。

因此当面试官说:

我们团队使用这个软件。

很多人第一反应不是怀疑。

而是:

好,我安装一下。

这恰恰可能是风险最高的一步。


十二、经过这两次经历,我现在给自己定了几条规则

经历过上一次真正运行陌生 EXE 的教训以后,我现在对于远程招聘已经有了一套非常简单的规则。

1. 面试尽量使用主流会议平台

例如:

  • Zoom;
  • Google Meet;
  • Microsoft Teams;
  • 腾讯会议。

Telegram 语音本身也可以完成一次最基本的初步沟通。

正常的第一次招聘沟通,通常并不需要安装某个团队内部专用软件才能完成。


2. 陌生会议网站网页不能用,不代表我要安装客户端

这一点对我来说尤其重要。

网页失败以后,我现在的解决方案是:

换会议工具。

而不是:

安装会议工具。

为了参加一个尚未验证身份的第一次面试,没有必要给陌生程序本地执行权限。


3. 不接受聊天软件私发的安装包

尤其是:

ZIP

EXE

这种形式。

我已经因为这个问题重装过一次电脑。

这条规则以后不会再破例。


4. 主动招聘时,可以要求企业邮箱验证

如果对方声称自己来自某家公司,可以要求:

使用公司的官方域名邮箱发送:

  • 面试邀请;
  • Calendar 邀请;
  • 职位说明;
  • HR 联系邮件。

企业邮箱当然也不能百分之百证明安全。

但它至少增加了一层验证成本。

特别是当招聘全程只存在于 Telegram,而从来没有任何企业邮件的时候,我会更加谨慎。


5. 对方不愿意换会议工具,本身就是一个值得关注的信号

假设目的真的只是进行一次 30 分钟的初步沟通,那么:

Google Meet、Zoom、Teams、Telegram 语音……

其实都能够完成。

所以我现在会问自己一个非常简单的问题:

为什么这次面试必须通过这个软件完成?

如果没有合理答案,我宁愿放弃一次工作机会。


十三、一次工作机会,不值得拿整个开发环境去赌

以前找工作的时候,我可能更容易产生一种心理:

已经聊了这么久。

岗位也挺匹配。

面试马上开始。

因为一个软件问题错过机会,好像有点可惜。

但经历过上一次事件以后,我现在的想法已经完全不一样了。

假设一台开发电脑里面有:

代码仓库、SSH Key、服务器、API Token、后台账户……

那么它的价值,远远超过一次还没有确认真实性的工作机会。

即便那份工作最后证明完全真实,我因为安全要求错过了它,我最多只是:

少了一次面试机会。

但如果为了这次机会运行恶意程序,最坏的结果可能是:

服务器、代码、账户、凭据甚至资产一起受到影响。

两者根本不是同一个风险级别。


十四、幸好,上一次的教训没有白费

从结果来看,这一次其实什么都没有发生。

我没有安装软件。

电脑也没有异常。

没有账号失窃。

没有再次重装系统。

对方只是停止了联系。

但正因为“什么都没有发生”,我反而觉得值得记录下来。

因为安全经验真正有价值的时候,并不是:

中招以后知道怎么处理。

而是:

下一次面对类似情况时,能够在真正出问题之前停下来。

2026 年 6 月那一次,我是在运行 fyMeet.exe、发现异常进程以后,才意识到风险。

2026 年 7 月这一次,我是在浏览器无法连接陌生会议平台的时候,就选择了停止安装软件。

一个多月。

同样是 Web3。

同样是远程招聘。

同样是 Telegram 联系。

同样是看起来与我的技术背景高度匹配的岗位。

甚至同样遇到了会议工具问题。

但这一次:

故事到这里就结束了。

没有木马。

没有异常进程。

没有 CPU 90%。

也没有再重装一次电脑。


结语

我现在仍然无法确认,这一次联系我的人到底是什么身份。

也不能仅凭对方最终没有继续回复,就断言这是一次诈骗招聘。

或许只是:

面试临时取消。

或许是:

招聘方内部协调出现了问题。

也可能:

对方后来不再考虑这个候选人。

这些情况都有可能。

但从个人安全角度来说,我并不需要先证明对方是骗子,才有资格拒绝安装一个自己不信任的软件。

这可能也是经历上一次事件以后,我最大的观念变化:

安全判断并不需要等到找到“诈骗证据”以后才开始。

当一次远程招聘需要我:

降低系统安全标准、运行陌生程序,或者忽略明显异常,

我完全可以停下来。

让对方换一个正常的沟通方式。

真正正常的招聘机会,大多数时候都经得起这种最基本的安全要求。

而如果一次机会只是因为**“我不愿意安装陌生软件”**就这样消失了。

那么至少对我来说:

失去这次机会的成本,远远低于再失去一次开发环境。

需要长期技术维护或远程问题排查?

我是拥有 15+ 年经验的 PHP / Go 后端工程师,长期关注已有系统维护、Bug 修复、性能优化、服务器排查、WordPress 网站维护和小功能迭代。

如果你的项目遇到以下情况,可以先从一次小问题排查开始合作:

  • ✅ PHP / Laravel / Yii2 老项目无人维护
  • ✅ Go / Gin 后端接口需要排查或优化
  • ✅ WordPress 网站访问慢、报错或插件冲突
  • ✅ Nginx / MySQL / Redis / Linux 服务器异常
  • ✅ CDN / Cloudflare / DNS / HTTPS 配置问题
  • ✅ 需要长期远程技术支持或兼职维护

更多介绍请查看:关于我 & 合作

微信:13980074657
邮箱:shuijingwanwq@gmail.com
Telegram:@shuijingwan
GitHub:https://github.com/shuijingwan

评论

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

这个站点使用 Akismet 来减少垃圾评论。了解你的评论数据如何被处理