Fałszywe zrzuty i oszustwa związane z rozdawnictwem: jak chronić swoje środki w kryptowalutach

Fałszywe zrzuty i oszustwa związane z rozdawaniem kryptowalut odnoszą sukces, ponieważ imitują coś, co może być legalne: projekty rzeczywiście dystrybuują tokeny, nagradzają pierwszych użytkowników, prowadzą kampanie społecznościowe i ogłaszają promocje. Najbezpieczniejszym rozwiązaniem jest nie narażanie się na podejrzenia wobec każdej promocji. Lepiej jest stworzyć powtarzalny proces weryfikacji, który pozwala oddzielić wiarygodną ofertę od prośby, która mogłaby ujawnić Twój portfel, dane uwierzytelniające lub środki.

Dobry proces bezpieczeństwa powinien przynieść trzy rezultaty. Po pierwsze, powinieneś być w stanie ocenić, czy ofertę można niezależnie zweryfikować za pośrednictwem oficjalnych kanałów. Po drugie, powinieneś dokładnie rozumieć, o co Twój portfel jest proszony, aby podpisać lub zatwierdzić cokolwiek, zanim cokolwiek autoryzujesz. Po trzecie, jeśli coś już poszło nie tak, powinieneś wiedzieć, co zabezpieczyć, udokumentować, co unieważnić i zgłosić, nie pogarszając sytuacji.

Osoba sprawdza na laptopie podejrzaną stronę internetową z kryptowalutami, jednocześnie czytając ostrzeżenie o transakcjach w portfelu i ręcznie napisaną listę kontrolną bezpieczeństwa.
Podejrzaną ofertę „darmowego tokena” o wiele łatwiej ocenić, jeśli przed zatwierdzeniem czegokolwiek zweryfikujesz źródło, sprawdzisz adres URL i przeczytasz żądanie portfela.

Do czego próbują Cię zmusić fałszywe zrzuty powietrza i oszustwa związane z rozdawnictwem

Choć początkowo informacje są różne, ostateczny cel jest zazwyczaj prosty: nakłonienie Cię do wysłania kryptowaluty, ujawnienia frazy odzyskiwania lub klucza prywatnego, podpisania szkodliwej wiadomości lub zatwierdzenia inteligentnego kontraktu, który może przenieść tokeny z Twojego portfela.

Federalna Komisja Handlu (FTC) ostrzega, że ​​oszuści często wykorzystują obietnice darmowych pieniędzy, nagród lub niezwykle wysokich wygranych, aby wywołać poczucie pilności i osłabić sceptycyzm ofiary. Komisja odradza również klikanie w nieoczekiwane linki i zaznacza, że ​​legalne nagrody nie powinny wymagać wcześniejszego wysłania pieniędzy. Zapoznaj się z wytycznymi FTC dotyczącymi oszustw związanych z kryptowalutami oraz fałszywymi nagrodami i loteriami .

W Web3 żądanie może być bardziej subtelne niż „prześlij nam kryptowalutę, a my prześlemy więcej”. Fałszywa strona z roszczeniami może poprosić o podłączenie portfela i zatwierdzenie transakcji, która wygląda na rutynową. Oficjalna dokumentacja MetaMask wyjaśnia, że ​​zatwierdzanie tokenów może dać zdecentralizowanej aplikacji uprawnienie do przeniesienia określonego tokena w Twoim imieniu, a złośliwe zatwierdzenia mogą wymagać nadmiernego, a nawet praktycznie nieograniczonego dostępu. Wytyczne dotyczące bezpieczeństwa opisują fałszywe zrzuty jako powszechną przynętę dla phishingu i szkodliwych zatwierdzeń. Zobacz wyjaśnienia MetaMask dotyczące zatwierdzania tokenów i bezpieczeństwa Web3 .

Co powinien udowodnić pomyślny proces weryfikacji

Nie oceniaj airdropu po tym, jak dopracowana jest strona, ile odpowiedzi otrzymał post w mediach społecznościowych ani czy pojawia się znajome logo. Przydatny proces weryfikacji powinien dostarczyć dowodów, które można powiązać z oficjalną obecnością projektu.

1. Możesz skorzystać z promocji bez użycia wiadomości, która ją reklamowała

Jeśli zrzut jest prawdziwy, powinieneś móc zacząć od źródła, któremu już ufasz: oficjalnej strony internetowej projektu, dokumentacji, zweryfikowanej aplikacji lub oficjalnego konta w mediach społecznościowych, do którego udało Ci się dotrzeć samodzielnie. Nie używaj linku w niezamawianej wiadomości prywatnej, odpowiedzi, reklamie, reklamie w wyszukiwarce ani przekazanym poście jako jedynej ścieżki do strony zgłoszenia.

Kluczowym rezultatem jest niezależna powtarzalność. Jeśli promocja istnieje tylko za pośrednictwem linku, który podał Ci nieznajomy, lub nie możesz znaleźć pasującego ogłoszenia w oficjalnych kanałach, zakończ na tym etapie.

2. Domena i miejsce docelowe roszczenia są zgodne ze zweryfikowanymi informacjami projektu

Domeny oszustów mogą zawierać dodatkowe słowa, zamienione litery, mylące subdomeny lub wizualnie podobne znaki. Przed podłączeniem portfela należy przeczytać pełną nazwę hosta. Strona może idealnie skopiować branding, wysyłając żądania do portfela z niepowiązanej domeny lub inteligentnego kontraktu.

Nie traktuj ikony kłódki ani protokołu HTTPS jako dowodu autentyczności promocji. HTTPS oznacza, że ​​połączenie jest szyfrowane; nie jest to potwierdzenie, że operator jest godny zaufania.

3. Ekonomia ma sens

Prawdziwa dystrybucja tokenów może wiązać się z opłatą transakcyjną w sieci, w zależności od sposobu wdrożenia roszczenia, ale to zupełnie co innego niż żądanie przelewu kryptowalut w celu „odblokowania”, „weryfikacji”, „aktywacji” lub „podwojenia” nagrody. FTC wyraźnie ostrzega, że ​​żądania przesłania kryptowaluty z wyprzedzeniem w celu otrzymania nagrody lub darmowych pieniędzy są charakterystyczne dla oszustw.

Przydatną zasadą jest pytanie, jaka wartość zmienia się w każdym kierunku. Jeśli domniemana korzyść zależy od tego, czy najpierw wyślesz znaczące środki na adres kontrolowany przez kogoś innego, ryzyko nie jest drobnym szczegółem technicznym, lecz sednem transakcji.

Przeczytaj prośbę o portfel, a nie etykietę przycisku

Najważniejszy moment często pojawia się po kliknięciu „Zgłoś roszczenie”. Przycisk na stronie internetowej może oznaczać cokolwiek. Potwierdzenie portfela to miejsce, w którym należy szukać informacji o tym, co zostanie faktycznie autoryzowane.

Sprawdź, czy żądanie dotyczy prostego połączenia z portfelem, podpisu wiadomości, zatwierdzenia tokena, zatwierdzenia NFT lub transferu on-chain. Nie są to równoważne działania. MetaMask zauważa, że ​​połączenie portfela różni się od przyznania uprawnień do tokenów: zatwierdzenie może upoważnić dapp lub kontrakt do przenoszenia tokenów, podczas gdy samo połączenie nie daje mu automatycznie takiej możliwości.

Co widzisz Co zweryfikować Kiedy przestać
Połącz portfel Prawidłowa witryna i oczekiwane konto Domena jest nieznana lub pochodzi wyłącznie z niezamówionego linku
Podpisz wiadomość Czytelny cel i oczekiwana domena Wiadomość jest niejasna, niezwiązana z roszczeniem lub jej nie rozumiesz
Zatwierdź wydatki tokenów Token, osoba wydająca, kwota dodatku i powód, dla którego wymagana jest zgoda Osoba wydająca jest nieznana lub kwota przyznana jest większa niż to konieczne
Wyślij kryptowalutę Odbiorca, kwota i powód biznesowy Dowiadujesz się, że aby otrzymać „darmową” nagrodę lub wielokrotny zwrot, wymagana jest płatność

Jeśli nie potrafisz wyjaśnić prośby prostym językiem, nie podpisuj jej jeszcze. Prawidłowa odpowiedź to nie zgadywanie. Zamknij monit, sprawdź umowę lub wniosek w oficjalnej dokumentacji i kontynuuj dopiero wtedy, gdy żądane uprawnienie będzie odpowiadało funkcji, której chcesz użyć.

Czerwone flagi, które powinny natychmiast zmienić Twoje podejście

Niektóre sygnały są na tyle silne, że powinieneś zaprzestać interakcji, zamiast tracić czas na próby dopasowania oferty do uzasadnionego wyjaśnienia:

  • Zostaniesz poproszony o podanie frazy startowej, frazy odzyskiwania sekretu, klucza prywatnego lub słów kluczowych kopii zapasowej portfela.
  • Aby otrzymać zwrot kryptowaluty, najpierw musisz wysłać kryptowalutę.
  • Oferta jest dostępna wyłącznie poprzez niezamawianą wiadomość bezpośrednią, odpowiedź lub grupę prywatną.
  • Czujesz presję z powodu odliczania, ostrzeżenia o „ostatniej szansie” lub groźby, że Twoje przydziały znikną w ciągu kilku minut.
  • Witryna prosi o zatwierdzenie tokenów, które nie odpowiadają zasobom, do których zgłaszane jest roszczenie.
  • Ta kwota jest niezwykle wysoka i nie ma jasnego powodu, dla którego została nałożona.
  • Oficjalna strona internetowa projektu i oficjalne kanały nie wspominają o tym wydarzeniu.
  • Pracownicy pomocy technicznej proszą o przeniesienie rozmowy na prywatny kanał i udostępnienie poufnych informacji lub danych uwierzytelniających.

Jedna czerwona flaga nie zawsze świadczy o oszustwie. Na przykład legalne, zdecentralizowane aplikacje mogą żądać zatwierdzenia tokenem. Decyzja powinna zależeć od kontekstu: czy aplikacja jest autentyczna, czy żądane pozwolenie jest konieczne i czy rozumiesz zakres. Celem jakości jest pewność oparta na dowodach, a nie wynik z listy kontrolnej.

Bezpieczniejsze nawyki, zanim cokolwiek powiesz

Używaj dedykowanego portfela do eksperymentalnych aplikacji zdecentralizowanych i roszczeń do tokenów, zamiast udostępniać portfel, w którym znajduje się większość Twoich zasobów. Trzymaj długoterminowe konta oddzielnie od kont używanych do testowania nowych protokołów. Nie gwarantuje to bezpieczeństwa złośliwego kontraktu, ale może zmniejszyć kwotę ujawnioną w przypadku popełnienia błędu.

Regularnie sprawdzaj limity tokenów. Oficjalna dokumentacja MetaMask zaleca sprawdzanie istniejących zatwierdzeń i cofanie uprawnień, których już nie potrzebujesz. Cofnięcie uprawnień jest działaniem wewnątrz łańcucha w obsługiwanych sieciach i zazwyczaj wymaga uiszczenia opłaty sieciowej, dlatego lepiej postrzegać je jako ciągłą higienę portfela niż magiczny mechanizm odzyskiwania.

Dodaj do zakładek oficjalne strony projektów, z których często korzystasz. W przypadku działań o dużej wartości, weryfikuj adresy umów w oficjalnej dokumentacji, zamiast polegać na nazwach lub symbolach tokenów, które można skopiować. Jeśli promocja jest na tyle ważna, że ​​ryzykujesz fundusze, jest na tyle ważna, że ​​warto ją zweryfikować z więcej niż jednego niezależnego oficjalnego źródła.

Jeśli już się połączyłeś, podpisałeś, zatwierdziłeś lub wysłałeś środki

Twoja odpowiedź powinna zależeć od tego, co się faktycznie wydarzyło. Samo odwiedzenie strony różni się od wpisania frazy odzyskiwania, udzielenia zgody czy wysłania zasobów.

Jeśli podłączyłeś portfel, ale niczego nie podpisałeś ani nie zatwierdziłeś

Odłącz witrynę od interfejsu portfela, jeśli już jej nie ufasz, zamknij witrynę i sprawdź, czy nie została przesłana żadna oddzielna transakcja. Samo połączenie zazwyczaj nie oznacza zgody na wydawanie tokenów, ale powinieneś zweryfikować aktywność swojego portfela, zamiast zakładać, że nic się nie stało.

Jeśli udzieliłeś podejrzanego zatwierdzenia tokena

Przejrzyj i cofnij odpowiednie uprawnienia, korzystając z metody obsługiwanej przez Twój portfel lub sieć. Oficjalny przewodnik MetaMask wyjaśnia różnicę między odłączeniem aplikacji zdecentralizowanej (DAPP) a cofnięciem uprawnień dla inteligentnego kontraktu; odłączenie witryny nie oznacza automatycznie anulowania zatwierdzenia tokena w łańcuchu bloków. Zobacz przewodnik dotyczący cofania uprawnień dla inteligentnych kontraktów i zatwierdzania tokenów .

Jeśli znaczne zasoby nadal są zagrożone, rozważ przeniesienie nienaruszonych zasobów do nowego portfela, którego fraza odzyskiwania i klucze prywatne nigdy nie zostały ujawnione. Nie używaj ponownie frazy początkowej, która mogła zostać naruszona.

Jeśli ujawniłeś frazę początkową lub klucz prywatny

Potraktuj portfel jako zagrożony. Frazy początkowej nie można ponownie utajnić po uzyskaniu jej przez inną osobę. Utwórz nowy portfel, używając zaufanego oprogramowania lub sprzętu, i przenieś pozostałe zasoby, gdy będzie to bezpieczne. Nie polegaj na zmianie hasła do portfela; hasło lokalne nie unieważnia skradzionej frazy odzyskiwania ani klucza prywatnego.

Jeśli wysłałeś kryptowalutę oszustowi

Działaj szybko, zachowaj skróty transakcji, adresy odbiorców, zrzuty ekranu, wiadomości, nazwy użytkowników, strony internetowe i znaczniki czasu. Skontaktuj się z giełdą, dostawcą portfela lub usługodawcą, jeśli został on wykorzystany. FTC radzi ofiarom skontaktować się z firmą kryptowalutową i zgłosić transakcję jako oszukańczą, chociaż transfery kryptowalut mogą być trudne lub niemożliwe do cofnięcia.

W Stanach Zjednoczonych FBI prosi ofiary oszustw związanych z kryptowalutami o zgłaszanie szczegółów transakcji do Centrum Zgłaszania Przestępstw Internetowych (Internet Crime Complaint Center). Jego wytyczne kładą nacisk na adresy portfeli, kwoty, daty i identyfikatory transakcji, a także ostrzegają przed kolejnymi oszustwami „odzyskiwania”. Zapoznaj się z wytycznymi FBI dotyczącymi raportowania kryptowalut IC3 .

Jak ocenić, czy proces bezpieczeństwa działa

Celem nie jest szybsze klikanie w komunikaty portfela. Chodzi o podejmowanie mniejszej liczby decyzji w oparciu o pilność, budowanie marki lub dowód społeczny. Twój proces działa, gdy potrafisz konsekwentnie odpowiadać na te pytania, zanim podejmiesz nieodwracalne działanie:

  • Gdzie niezależnie sprawdziłem, że ten airdrop lub rozdawnictwo istnieje?
  • Czy znajduję się na oficjalnej domenie?
  • Co będzie autoryzowane przez ten podpis lub transakcję?
  • O jaki token, kontrakt, wydawcę i kwotę chodzi?
  • Dlaczego to uprawnienie jest konieczne w przypadku podanego roszczenia?
  • Jaka jest maksymalna kwota, którą mogę stracić, jeśli moje założenie okaże się błędne?

Jeśli nie potrafisz odpowiedzieć na te pytania, zmień podejście: zatrzymaj się, zweryfikuj dane w oficjalnych źródłach, zmniejsz ujawnioną kwotę lub całkowicie zrezygnuj z roszczenia. Pominięcie zrzutu to zazwyczaj niewielki koszt alternatywny. Podpisanie złośliwej zgody lub ujawnienie frazy odzyskiwania może narazić Cię na znacznie większe ryzyko.

Ograniczenia każdej listy kontrolnej anty-oszustwa

Żadna lista kontrolna nie gwarantuje bezpieczeństwa inteligentnego kontraktu, strony internetowej ani projektu. Legalne strony internetowe mogą zostać przejęte, oficjalne konta w mediach społecznościowych – przejęte, interfejsy portfeli mogą ulec zmianie, a niektóre złośliwe transakcje są trudne do zinterpretowania dla osób niebędących specjalistami. Ostrzeżenia bezpieczeństwa to przydatne sygnały, a nie substytuty zrozumienia autoryzowanej akcji.

W przypadku transakcji nieznanych lub o dużej wartości, rozważ poczekanie na niezależne potwierdzenie od oficjalnego zespołu projektu i społeczności ds. bezpieczeństwa, skorzystanie z oddzielnego portfela z ograniczonymi środkami lub uzyskanie przeglądu technicznego przed podpisaniem. Najsilniejszy nawyk jest prosty: traktuj każdy podpis w portfelu jako decyzję autoryzacyjną, a nie rutynowe naciśnięcie przycisku wymagane do otrzymania nagrody.

Zostaw komentarz

Proof of Work kontra Proof of Stake: Przewodnik dla początkujących po konsensusie w kryptowalutach

Proof of Work kontra Proof of Stake: Przewodnik dla początkujących po konsensusie w kryptowalutach

Dowiedz się, w jaki sposób Proof of Work i Proof of Stake pomagają blockchainom uzgadniać prawidłowe transakcje, czym różnią się górnicy od walidatorów i na co powinni zwrócić uwagę początkujący.

Czym jest nietrwała strata w pulach płynności DeFi i jak można ją ograniczyć?

Czym jest nietrwała strata w pulach płynności DeFi i jak można ją ograniczyć?

Dowiedz się, czym jest strata nietrwała, dlaczego pule płynności AMM ją generują, jak opłaty wpływają na zwroty i jakie są praktyczne sposoby ograniczania ryzyka przed udostępnieniem płynności.

The Psychology of HODLing: How to Survive Crypto Market Crashes

The Psychology of HODLing: How to Survive Crypto Market Crashes

Learn why crypto crashes trigger bad decisions, which HODLing myths to avoid, and how to build a disciplined plan for volatility without blindly holding forever.

Problemy z przeciążeniem sieci: dlaczego Twój transfer kryptowalut jest w toku i co zrobić

Problemy z przeciążeniem sieci: dlaczego Twój transfer kryptowalut jest w toku i co zrobić

Czy Twój przelew kryptowalut jest w trakcie realizacji? Dowiedz się, jak rozpoznać przeciążenie, sprawdzić hash transakcji, wybrać między oczekiwaniem a zastąpieniem i uniknąć kosztownych błędów.

Monety a tokeny: jaka jest różnica w kryptowalutach?

Monety a tokeny: jaka jest różnica w kryptowalutach?

Dowiedz się, czym kryptowaluty różnią się od tokenów, w tym na temat własności sieci, opłat, bezpieczeństwa, kontroli, przypadków użycia oraz tego, które aktywa odpowiadają różnym potrzebom.

Zarządzanie ryzykiem w portfelu kryptowalut: jak alokować aktywa

Zarządzanie ryzykiem w portfelu kryptowalut: jak alokować aktywa

Dowiedz się, jak alokować kryptowaluty według tolerancji ryzyka, horyzontu czasowego, dywersyfikacji, depozytu, płynności i rebalancingu — bez polegania na uniwersalnej formule.

Przewodnik krok po kroku po audycie inteligentnego kontraktu projektu kryptograficznego

Przewodnik krok po kroku po audycie inteligentnego kontraktu projektu kryptograficznego

Dowiedz się, jak krok po kroku przeprowadzić audyt inteligentnego kontraktu projektu kryptowalutowego – od weryfikacji wdrożenia i mapowania uprawnień po testowanie logiki, uaktualnień i poprawek.

Kompletny przewodnik po budowaniu długoterminowego portfela kryptowalut

Kompletny przewodnik po budowaniu długoterminowego portfela kryptowalut

Zbuduj długoterminowy portfel kryptowalut, stosując strategię uwzględniającą ryzyko w zakresie alokacji, wyboru aktywów, przechowywania, dyscypliny zakupów, rebalansowania, ewidencji i zapobiegania oszustwom.

Analiza łańcuchowa dla początkujących: jak śledzić portfele wielorybów i inteligentne pieniądze

Analiza łańcuchowa dla początkujących: jak śledzić portfele wielorybów i inteligentne pieniądze

Dowiedz się, jak odczytywać dane łańcuchowe, śledzić portfele wielorybów, oceniać etykiety inteligentnych pieniędzy i oddzielać weryfikowalne fakty dotyczące łańcucha bloków od wniosków przed podjęciem działań na podstawie aktywności portfela.

Błąd „niewystarczającego marginesu” w kontraktach terminowych na kryptowaluty: co to oznacza i jak to rozwiązać

Błąd „niewystarczającego marginesu” w kontraktach terminowych na kryptowaluty: co to oznacza i jak to rozwiązać

Dowiedz się, dlaczego platformy kryptowalutowych kontraktów futures wyświetlają błąd „Niewystarczający depozyt zabezpieczający”, jak zdiagnozować przyczynę, bezpiecznie ją naprawić i uniknąć problemów z depozytem zabezpieczającym przed zawarciem kolejnej transakcji.