一个多月前,我曾经记录过一次让我至今仍然后怕的 Web3 远程招聘经历。
那一次,整个招聘流程前半段看起来非常正常:
- Telegram 上有人主动联系;
- 岗位与我的技术背景匹配;
- 使用 Zoom 进行了第一次面试;
- 有真实的语音交流;
- 对方能够讨论技术栈、岗位和薪资;
- 面试结束后,又安排了第二次沟通。
问题出在第二次面试。
对方突然从 Zoom 切换到了一个我此前从未使用过的 fyMeet。网页无法正常使用后,又通过 Telegram 私发了 fyMeet.zip。
我当时运行了里面的 fyMeet.exe。
第二天,电脑出现多个异常进程,CPU 占用率超过 90%,最终我选择直接重装系统。
整个过程,我在上一篇文章中进行了完整记录:
《一次真实的 Web3 招聘木马经历:从 Zoom 面试到 fyMeet.exe,最终发现电脑被植入异常进程》
没想到一个多月以后,我又遇到了一次非常相似的 Web3 远程招聘。
不同的是:
这一次,我没有再走到安装陌生软件的那一步。
而且后来发生的事情,让我越来越庆幸自己当时停了下来。
一、又一次从 Telegram 开始的 Web3 招聘
2026 年 7 月 21 日晚上,我在 Telegram 上收到了一条招聘消息。
对方自称来自一家 VC,正在为 portfolio 项目招聘开发人员,并询问我是否考虑 Web3 / Crypto 方向的工作机会。
同时,对方留下了一个域名:
merklio.org
第二天下午,我进行了回复:
招哪方面的呢?我主要擅长后端,语言是 PHP 与 Go 为主。
对方很快回复:
后端是我们目前重点在招的方向之一。Go 是你的主力语言之一,这个很好——我们大部分后端岗位都用 Go。
PHP 也有项目在用,但 Go 的需求更多一些。
如果方便,可以发一份简历过来,我帮你看看匹配度。
从这里来看,没有什么明显异常。
于是我把自己的后端工程师简历发送了过去。
二、对方对简历的分析甚至相当准确
大约 20 分钟后,对方回复了。
他说:
17 年经验,PHP + Go,架构师背景,做过电商、直播、指挥调度系统。
这些信息确实与我的简历内容基本吻合。
随后对方询问了几个非常正常的招聘问题:
你目前在哪个时区?
你是找全职还是项目制合作?
你的薪资预期大概是多少?
你接触过区块链节点、智能合约或者钱包相关的开发吗?
这些问题本身也没有什么问题。
于是我介绍了自己的情况。
我目前位于中国标准时间 UTC+8,可以远程工作,也可以根据欧洲或北美团队的需要安排一定的时区重叠时间。
工作方式方面,全职和项目制都可以,不过现阶段更倾向于:
- 后端开发;
- 系统架构;
- 核心模块建设;
- 个人贡献者岗位。
薪资方面,我给出的全职远程预期是:
USD 4,000–6,000/月。
至于 Web3,我也如实说明:
我没有直接负责区块链节点、智能合约或者钱包底层研发的正式生产项目经历。
我的优势仍然是:
- 后端系统;
- API;
- 数据库;
- 缓存;
- 任务调度;
- 系统稳定性;
- 第三方服务集成。
如果涉及交易所 API、钱包或者节点服务接入、链上数据处理、后台系统以及相关基础设施,我可以比较快进入业务。
智能合约本身暂时不是我的主要方向。
这一部分沟通,可以说非常正常。
三、对方给出的岗位,也确实具有一定匹配度
随后,对方进一步介绍了工作内容:
负责链下服务的架构设计与开发
对接区块链节点,处理链上数据
与产品、前端团队协作交付功能
全远程
从岗位描述来看,这并不是要求我直接负责智能合约,而是更偏:
链下后端服务 + 区块链节点接入 + 链上数据处理。
这与我的技术背景其实是存在一定匹配度的。
因此,当对方提出当天 17:30 进行线上面试时,我并没有觉得有什么明显问题。
唯一的问题是:
时间比较突然。
当时已经是 16:38。
距离面试只有不到一个小时。
因此我问:
今天 17:30 是初步沟通还是技术面试?
如果是初步沟通,我可以按时参加;如果会涉及较深入的技术交流,时间比较临时,为了保证沟通更充分,想调整到明天 17:30。
对方回复:
第一次面试不涉及技术细节,主要是互相了解,讨论你的经验和我们的项目。
这样的话,当天进行一次初步沟通也没有问题。
于是我答应了。
四、真正让我警觉的,是会议链接
到了 17:18,我发现对方还没有发送会议地址,于是主动询问:
我已经准备好了,麻烦发一下今天 17:30 的会议链接,谢谢。
17:23,对方终于发来了会议邀请。
会议名称是:
王强 & Merklio VC meeting
会议时间写的是:
2026 年 7 月 22 日 17:25
但会议地址并不是我熟悉的:
- Zoom;
- Google Meet;
- Microsoft Teams;
- 腾讯会议。
而是:
Relay。
随后我进入了会议页面。
对方表示不需要打开视频。
到这里,其实我仍然没有直接认为存在问题。
毕竟远程团队使用一些自己习惯的协作软件,本身并不能说明什么。
真正的问题发生在接下来。
五、浏览器无法连接 Relay 的媒体服务器
进入会议页面后,我发现浏览器无法正常连接 Relay 的媒体服务器。
对方还在问:
你们能听到我们说话吗?
但我这边实际上无法正常建立语音连接。
这时候,我突然想到了一个多月前的经历。
当时也是:
网页会议无法正常使用。
然后一步一步发展成:
陌生会议平台
↓
网页不能使用
↓
建议安装客户端
↓
客户端无法下载
↓
Telegram 私发 ZIP
↓
运行 EXE
↓
系统出现异常进程
正是因为已经经历过一次,我这次没有再想着:
“是不是安装客户端就好了?”
而是直接停止了。
六、这次我没有安装任何陌生客户端
17:38,我给对方发送了一段消息:
我这边浏览器无法连接 Relay 的媒体服务器。出于设备安全考虑,我不方便下载安装新的会议客户端。
请问可以改用 Zoom、Google Meet、Teams、腾讯会议,或者直接 Telegram 语音沟通吗?
也麻烦通过 merklio.org 的公司邮箱发送一下会议邀请,谢谢理解。
这句话其实包含了两层验证。
第一层:
不安装陌生会议客户端。
第二层:
要求通过公司域名邮箱发送会议邀请。
我并没有拒绝面试。
相反,我一次提供了很多替代方案:
Zoom、Google Meet、Teams、腾讯会议,甚至 Telegram 语音都可以。
也就是说:
只要目标真的是完成面试,继续沟通其实非常容易。
七、对方答应改用 Google Meet
对方很快回复:
ok
随后表示:
我会在 10 分钟后给你发送 gmeet 的邀请。
我回复:
好的。
随后又补充:
谢谢,我等你的 Google Meet 邀请。
到这里,我其实认为事情已经解决了。
既然 Relay 无法正常使用,那么换成 Google Meet 就可以继续完成面试。
然而:
10 分钟过去了。
没有邀请。
20 分钟过去了。
仍然没有邀请。
八、我又主动跟进了两次
18:01,我再次发送消息:
请问 Google Meet 邀请已经发出了吗?我这边暂时还没有收到,担心遗漏了消息或邮件。
仍然没有回复。
到了 18:20,我最后又发送了一条:
我这边今晚仍然可以参加面试。如果临时协调不方便,我们也可以重新约一个双方都合适的时间,确定后告诉我即可。
我其实已经把条件放得非常宽松了。
既可以:
- 当晚继续;
- 换 Google Meet;
- 换其他主流会议工具;
- Telegram 直接语音;
- 也可以重新约时间。
但结果是:
后面的消息,对方全部没有读取。
截至我整理这次经历时,也没有继续收到面试安排。
九、我不能证明这是诈骗,但已经没有必要继续冒险
这里我觉得需要特别说明一点。
我不打算仅凭这一次经历,就断言:
Merklio 是诈骗网站。
同样,也不能因为一次 Relay 会议没有正常建立,就认为 Relay 本身存在问题。
甚至对方此前的很多表现,都非常像正常招聘:
- 能够阅读我的简历;
- 能够准确概括工作经历;
- 会询问时区;
- 会询问工作形式;
- 会询问薪资;
- 会询问 Web3 技术经验;
- 给出的岗位与我的技术背景存在一定匹配度;
- 愿意安排线上面试。
问题并不在于某一个单独的细节。
真正让我决定停止继续投入的,是整个行为链条:
陌生联系人主动接触
↓
邀请临时面试
↓
使用我此前没有使用过的会议环境
↓
浏览器无法建立正常语音连接
↓
我拒绝下载安装新客户端
↓
我要求换 Google Meet 等主流工具
↓
我要求通过公司域名邮箱发送邀请
↓
对方答应 10 分钟发送 Google Meet
↓
邀请没有出现
↓
后续两次消息全部未读
单独看任何一步,都不一定意味着诈骗。
但从风险控制的角度来说:
到了这里,我已经没有任何理由再为了完成一次尚未验证身份的远程面试,去降低自己设备的安全标准。
十、和上一次最大的区别:我终于在安装软件之前停下来了
这其实是我写这篇文章最重要的原因。
上一次 Web3 招聘经历中,我面对的是:
网页不能正常使用。
当时我的处理方式是:
尝试解决会议问题。
于是:
下载客户端。
客户端下载失败以后,又接受 Telegram 发来的压缩包。
最后运行了陌生 EXE。
结果电脑出现异常进程。
而这一次,面对非常相似的场景:
网页会议无法正常工作。
我的第一反应已经变成:
不安装。
然后要求:
换平台。
再进一步要求:
用企业域名邮箱验证身份。
这两个流程看起来只差了几个步骤。
实际上结果完全不同。
上一次:
陌生软件进入了我的开发电脑。
这一次:
事情停在了浏览器里。
没有安装程序。
没有 ZIP。
没有 EXE。
没有给陌生程序任何本地执行机会。
这已经是最大的区别。
十一、为什么开发者尤其需要警惕远程招聘里的软件安装
经历这两件事以后,我越来越觉得:
开发者可能是远程招聘攻击中非常有价值的一类目标。
因为一台开发电脑中,可能同时存在:
- GitHub 登录状态;
- Git 凭据;
- SSH Key;
- 云服务器访问权限;
- API Token;
- 数据库连接信息;
- Docker 配置;
- 浏览器 Cookie;
- WordPress 管理后台登录状态;
- 第三方平台账户;
- 云服务控制台;
- 甚至数字货币钱包。
攻击者如果能够让开发者主动运行一个程序,获得的潜在价值可能远高于普通办公电脑。
而“远程面试软件”又是一个非常适合的软件安装理由。
因为正常远程工作本来就需要:
- Zoom;
- Teams;
- Slack;
- Discord;
- Telegram;
- 各种项目协作工具。
因此当面试官说:
我们团队使用这个软件。
很多人第一反应不是怀疑。
而是:
好,我安装一下。
这恰恰可能是风险最高的一步。
十二、经过这两次经历,我现在给自己定了几条规则
经历过上一次真正运行陌生 EXE 的教训以后,我现在对于远程招聘已经有了一套非常简单的规则。
1. 面试尽量使用主流会议平台
例如:
- Zoom;
- Google Meet;
- Microsoft Teams;
- 腾讯会议。
Telegram 语音本身也可以完成一次最基本的初步沟通。
正常的第一次招聘沟通,通常并不需要安装某个团队内部专用软件才能完成。
2. 陌生会议网站网页不能用,不代表我要安装客户端
这一点对我来说尤其重要。
网页失败以后,我现在的解决方案是:
换会议工具。
而不是:
安装会议工具。
为了参加一个尚未验证身份的第一次面试,没有必要给陌生程序本地执行权限。
3. 不接受聊天软件私发的安装包
尤其是:
ZIP
↓
EXE
这种形式。
我已经因为这个问题重装过一次电脑。
这条规则以后不会再破例。
4. 主动招聘时,可以要求企业邮箱验证
如果对方声称自己来自某家公司,可以要求:
使用公司的官方域名邮箱发送:
- 面试邀请;
- Calendar 邀请;
- 职位说明;
- HR 联系邮件。
企业邮箱当然也不能百分之百证明安全。
但它至少增加了一层验证成本。
特别是当招聘全程只存在于 Telegram,而从来没有任何企业邮件的时候,我会更加谨慎。
5. 对方不愿意换会议工具,本身就是一个值得关注的信号
假设目的真的只是进行一次 30 分钟的初步沟通,那么:
Google Meet、Zoom、Teams、Telegram 语音……
其实都能够完成。
所以我现在会问自己一个非常简单的问题:
为什么这次面试必须通过这个软件完成?
如果没有合理答案,我宁愿放弃一次工作机会。
十三、一次工作机会,不值得拿整个开发环境去赌
以前找工作的时候,我可能更容易产生一种心理:
已经聊了这么久。
岗位也挺匹配。
面试马上开始。
因为一个软件问题错过机会,好像有点可惜。
但经历过上一次事件以后,我现在的想法已经完全不一样了。
假设一台开发电脑里面有:
代码仓库、SSH Key、服务器、API Token、后台账户……
那么它的价值,远远超过一次还没有确认真实性的工作机会。
即便那份工作最后证明完全真实,我因为安全要求错过了它,我最多只是:
少了一次面试机会。
但如果为了这次机会运行恶意程序,最坏的结果可能是:
服务器、代码、账户、凭据甚至资产一起受到影响。
两者根本不是同一个风险级别。
十四、幸好,上一次的教训没有白费
从结果来看,这一次其实什么都没有发生。
我没有安装软件。
电脑也没有异常。
没有账号失窃。
没有再次重装系统。
对方只是停止了联系。
但正因为“什么都没有发生”,我反而觉得值得记录下来。
因为安全经验真正有价值的时候,并不是:
中招以后知道怎么处理。
而是:
下一次面对类似情况时,能够在真正出问题之前停下来。
2026 年 6 月那一次,我是在运行 fyMeet.exe、发现异常进程以后,才意识到风险。
2026 年 7 月这一次,我是在浏览器无法连接陌生会议平台的时候,就选择了停止安装软件。
一个多月。
同样是 Web3。
同样是远程招聘。
同样是 Telegram 联系。
同样是看起来与我的技术背景高度匹配的岗位。
甚至同样遇到了会议工具问题。
但这一次:
故事到这里就结束了。
没有木马。
没有异常进程。
没有 CPU 90%。
也没有再重装一次电脑。
结语
我现在仍然无法确认,这一次联系我的人到底是什么身份。
也不能仅凭对方最终没有继续回复,就断言这是一次诈骗招聘。
或许只是:
面试临时取消。
或许是:
招聘方内部协调出现了问题。
也可能:
对方后来不再考虑这个候选人。
这些情况都有可能。
但从个人安全角度来说,我并不需要先证明对方是骗子,才有资格拒绝安装一个自己不信任的软件。
这可能也是经历上一次事件以后,我最大的观念变化:
安全判断并不需要等到找到“诈骗证据”以后才开始。
当一次远程招聘需要我:
降低系统安全标准、运行陌生程序,或者忽略明显异常,
我完全可以停下来。
让对方换一个正常的沟通方式。
真正正常的招聘机会,大多数时候都经得起这种最基本的安全要求。
而如果一次机会只是因为**“我不愿意安装陌生软件”**就这样消失了。
那么至少对我来说:
失去这次机会的成本,远远低于再失去一次开发环境。
需要长期技术维护或远程问题排查?
我是拥有 15+ 年经验的 PHP / Go 后端工程师,长期关注已有系统维护、Bug 修复、性能优化、服务器排查、WordPress 网站维护和小功能迭代。
如果你的项目遇到以下情况,可以先从一次小问题排查开始合作:
- ✅ PHP / Laravel / Yii2 老项目无人维护
- ✅ Go / Gin 后端接口需要排查或优化
- ✅ WordPress 网站访问慢、报错或插件冲突
- ✅ Nginx / MySQL / Redis / Linux 服务器异常
- ✅ CDN / Cloudflare / DNS / HTTPS 配置问题
- ✅ 需要长期远程技术支持或兼职维护
更多介绍请查看:关于我 & 合作
微信:13980074657
邮箱:shuijingwanwq@gmail.com
Telegram:@shuijingwan
GitHub:https://github.com/shuijingwan

发表回复