Falešné airdropy a phishing přes schválení peněženky: jak je rozpoznat

Začnu něčím, co jsme si sami všimli znovu a znovu a co jde proti tvému citu: na řetězci ti pozornost neuspí „ten, kdo od tebe chce peníze“, ale „ten, kdo ti peníze dává“. Když někdo peníze chce, instinktivně se máš na pozoru; když je někdo dává, myslíš jen na to, „že tohle si nesmím nechat ujít“. Přesně z toho žijí podvodníci s falešnými airdropy. Neperou se s tebou o tvé peníze; nechají tě uvěřit, že jsi urval výhodu, a ty pak z vlastní vůle klikneš na to tlačítko „vyzvednout“. A když je pak peněženka prázdná, první reakce spousty lidí je „ukradli mi privátní klíč“. Většinou to není pravda: sám jsi podepsal schválení nebo podpis a tím odevzdal práva hýbat svým majetkem.
V tomhle textu rozebereme celý řetězec: proč lidi nejrychleji podrazí přijetí tokenů zdarma, jaké podoby falešný airdrop nabírá, co technicky přesně dělá phishing přes schválení a přes podpis, jak to prohlédneš dřív, než klikneš, a co co nejrychleji udělat, když jsi už klikl. Technické pojmy vysvětlím prostě, ale ne tak, že to jednoduše bude chybně. Po přečtení nemusíš být vývojář, ale měl bys umět přečíst, co ten jeden řádek ve vyskakovacím okně peněženky vlastně po tobě chce.
Proč jsou „mince zdarma“ ty nejnebezpečnější
Airdrop je sám o sobě legitimní věc. Řada projektů v rané fázi rozděluje část svých tokenů mezi skutečné uživatele podle on-chain chování, jako studený start a jako poděkování. To je přípustný způsob distribuce a v ekosystému Ethereum je taková „distribuce tokenů“ dávno běžná (pro základní pojmy o tokenech a smart kontraktech je dobrým výchozím bodem standard tokenu ERC-20 od Ethereum Foundation). Problém: právě proto, že „skutečné airdropy“ existují a lidé na nich někdy vydělali slušné částky, mají podvodníci dokonalé převlečení. Nemůžeš odbýt všechny airdropy heslem „nic není zadarmo“, protože někdy ty peníze opravdu spadnou z nebe.
Kontext „zdarma“ podkopává tvůj úsudek z několika směrů naráz. Za prvé se proti tobě obrací averze ke ztrátě: nebojíš se, že tě podvedou, bojíš se, že „všichni to vyzvedli, jen já ne“. Za druhé je tu časový tlak: skoro každá falešná stránka pro vyzvednutí píše „omezený čas“, „zbývá už jen X hodin“ nebo „snapshot brzy končí“, abys neměl čas ověřovat, než praštíš. Za třetí je tu lákadlo částky: najednou se ti v peněžence objeví token s cenovkou pár tisíc, a to ti zastře jeden základní fakt — že se ti token může z ničeho nic objevit v peněžence právě proto, že převod a mint umí kdokoli. Že se objeví, neznamená, že má hodnotu, a už vůbec ne, že je bezpečný.
A je tu ještě jedna vrstva, kterou spousta lidí neprokoukne: airdrop zdarma tě často žádá, abys „připojil peněženku“, „podpisem potvrdil nárok“ nebo „ještě udělil schválení, abys mohl vyzvednout“. Podle normální logiky by dárek měl znamenat, že ti druhý něco pošle — proč bys ty měl nejdřív udělovat schválení? Ale protože máš hlavu plnou toho tokenu, ten vlastně šokující, protichůdný krok si obhájíš. Phishing přes schválení se uhnízdí skoro celý v téhle psychologické skulině.
Tento článek nedoporučuje žádný airdropový projekt a nepředpovídá kurzy. Airdropové tokeny nesou riziko pádu na nulu, prudkých výkyvů a daní; zda se zapojíš, rozhoduješ ty sám. My jen vysvětlujeme, „jak nenaletět falešné verzi“.
Podoby falešných airdropů: podvodný token, falešná stránka, DM od „podpory“, falešná oficiální doména
Falešný airdrop není jeden trik, je to celá kategorie triků. Jejich společným jmenovatelem je, že tě dovedou na místo, kde uděláš schválení nebo dáš podpis, ale vstupní brána pokaždé vypadá jinak. Znát „podobu“ nazpaměť je užitečnější než jakákoli jednotlivá doména, protože domény se mění denně, kdežto struktura triku se skoro nikdy nemění.
Podvodné tokeny (dust / phishingové tokeny)
Jednoho dne otevřeš peněženku a najednou v ní leží token, který jsi nikdy nedostal, se jménem jako „odměna“ nebo „poukaz“ od nějakého projektu a s nikoli zanedbatelnou cenovkou. Takové tokeny podvodníci hromadně poslali na velkou hromadu adres a samotný token často vůbec nejde normálně prodat. Jeho funkcí je návnada: v popisu tokenu, nebo na webu, který je s ním spojen, stojí „jdi na stránku xxx, abys vyzvedl / odemkl / vyměnil“. Jakmile na té stránce připojíš peněženku, začne pravý phishing. Vodítko je prosté: token s nejasným původem, který se objeví sám od sebe, přestože jsi nikdy neplnil žádný úkol — neklikat, nechodit na uvedený web a už vůbec se ho nepokoušet „prodat“. Původ toho tokenového kontraktu klidně dohledej v block exploreru (třeba na Etherscanu), ale žádnou interakci s ním dělat nemusíš. Prostě ho v peněžence skryj; samotný převod tokenu obvykle škodu nezpůsobí, ale web, na který tě láká, ano.
Falešné stránky pro vyzvednutí (napodobené claim weby)
To je nejběžnější varianta. Podvodníci postaví stránku pro vyzvednutí, která je téměř totožná se stránkou pravého projektu, s podobnou doménou (jedno písmeno navíc, jiná koncovka, podobné znaky), a nasměrují tě na ni přes reklamy, komentáře, DM nebo QR kódy. Na stránce září velké tlačítko „Claim“; klikneš na něj a vyskočí ti okno peněženky, které často nežádá prosté připojení, ale schvalovací transakci nebo podpis. U skutečného vyzvednutí airdropu v drtivé většině případů odešleš vyzvedávací transakci sám a gas platíš sám — neuděluješ limit schválení neznámému kontraktu. Jakmile „vyzvednutí“ po tobě chce schválení tokenů, které už vlastníš, můžeš to skoro prohlásit za mrtvé.
DM od „podpory“
Položíš v oficiální skupině, pod tweetem nebo na Discordu projektu jednu otázku a během pár minut ti „pracovník podpory“ nebo „asistent“ pošle DM, nadšeně ti pomáhá „zkontrolovat nárok“ nebo „vyřešit neúspěšné vyzvednutí“ a pak pošle odkaz nebo tě požádá o připojení peněženky. Seriózní projekty ti skoro nikdy nepošlou DM z vlastní iniciativy a pravá podpora tě nikdy nenechá přes soukromou zprávu připojovat peněženku, něco podepisovat nebo dávat seed frázi. „Pracovníka podpory“, který napíše DM sám od sebe, ber ve výchozím stavu za podvodníka. Rozpoznání oficiálních kanálů je téma, které si samo zaslouží čas; v textu Ověření oficiálních kanálů vysvětlujeme, jak to křížově ověřit.
Falešné oficiální domény / otrávené reklamy ve vyhledávání
Vyhledáš přímo ve vyhledávači jméno projektu a ta úplně první „reklama“ může být falešný oficiální web, který si podvodník zaplatil, s doménou lišící se od té pravé o vlásek. Myslíš, že jsi na oficiálním webu, ale byl jsi mimo už od vstupu. Zvykni si otevírat oficiální web projektu přes zdroj, kterému věříš (oficiální profil projektu na X, oficiální dokumentaci, známou přehledovou platformu), nebo si sám ulož záložku. Nehledej pokaždé na místě přes vyhledávací lištu a rozhodně neklikej na reklamní odkaz na vrcholu výsledků.
„Najednou mám v peněžence cenný token“ a „omezený čas, místa skoro plná“ jsou dva nejpoužívanější háčky falešného airdropu. Jakmile v tobě vzplane pocit „když teď zaváhám, přijdu pozdě“, je to právě ten okamžik zastavit a ověřovat.
K těmto podobám existuje ještě podrobnější seznam varovných signálů — od pravopisu domény a adresy kontraktu po řeči v komunitě — které jsme bod po bodu vypsali v textu Varovné signály falešných airdropů; používej ho vedle tohoto článku jako srovnávací tabulku.
Jak funguje phishing přes schválení: approve, setApprovalForAll, neomezený limit
Abys phishing přes schválení prohlédl, musíš nejdřív pochopit jednu věc: na řetězci jako Ethereum tvé tokeny (ERC-20) „neleží“ v aplikaci peněženky, ale jsou zaknihované v účetní knize tokenového kontraktu — kolik zůstatku je na jméno tvé adresy, sleduje ta účetní kniha. Chce-li decentralizovaná aplikace (DApp) hýbat těmi tokeny tvým jménem — třeba na DEXu vyměnit A za B — pak jí musíš nejdřív „schválit“, že smí určité množství tvého zůstatku odepsat. Ta schvalovací akce je approve.
Co approve dělá: řekneš tokenovému kontraktu „povol, aby určitá adresa kontraktu (spender) ode mě odepsala nejvýš N tohoto tokenu“. To N se jmenuje limit schválení (allowance). Poté může ten zmocněný kontrakt, dokud limit nevyčerpá, tvé tokeny odepisovat znovu a znovu, aniž bys musel ještě podepisovat. To je základní mechanismus, díky němuž DeFi vůbec funguje, a sám o sobě na tom není nic špatného; nebezpečí sedí ve dvou věcech.
- Neomezený limit (unlimited approval). Řada DApp pro pohodlí ve výchozím stavu žádá N, které je extrémně velké (skoro nekonečné). Praktické, ale znamená to, že jakmile je ten zmocněný kontrakt škodlivý nebo bude později prolomen, může ti token odepsat úplně celý, neomezeně mnohokrát, aniž by se tě ptal. Phishingová stránka zabalí „vyzvednutí airdropu“ do neomezeného approve na svůj vlastní kontrakt.
- Komu jsi schválení dal, sis pořádně neprohlédl. Vyskakovací okno peněženky ukazuje adresu spendera, ale spousta lidí hned klikne na potvrdit, aniž zkontroluje, jestli je to opravdu pravý kontrakt projektu. Podvodníci chtějí přesně to, abys neomezený limit dal adrese, kterou ovládají oni.
U NFT je ještě záludnější protějšek: setApprovalForAll. To není „schválit odepsání N“, ale „schválit, aby nějaká adresa směla spravovat všechna moje NFT z této kolekce“. Jeden podpis a práva správy nad celou kolekcí jsou pryč. Falešné NFT airdropy a falešné „free minty“ tohle používají nejraději: myslíš, že si vyzvedáváš NFT zdarma, ale ve skutečnosti podepisuješ, že tvá cenná NFT dáváš plně k dispozici druhému.
Podívej se ve vyskakovacím okně peněženky a rozlišuj tyto pojmy: Approve / limit schválení (ERC-20), Set Approval For All / plné zmocnění (NFT), Permit (offline schválení podpisem, viz další sekce). Jakmile „vyzvednutí airdropu“ vyvolá tyhle pop-upy: nejdřív zastav. Vyzvednutí má znamenat, že ti druhý něco pošle nebo že si sám vyzvedneš, ne že ty odevzdáváš práva.
Schválení je skutečná transakce odeslaná na řetězec, stojí gas a nechává stopu v block exploreru. Dobrá zpráva: protože je to on-chain záznam, můžeš dohledat, kterým kontraktům jsi jaké limity dal, a taky je odvolat. Etherscan nabízí Token Approval Checker, který vypíše všechna tokenová schválení dané adresy; k odvolávání speciálně vytvořené revoke.cash spojuje „dohledat a odvolat“ do jednoho nástroje. Tomu odvolávání se do detailu věnujeme v šesté a sedmé sekci a v textu Zrušení schválení peněženky jsou celé kroky s obrázky.
Phishing přes podpis: offline permit a nebezpečí slepého podepisování eth_sign
Spousta lidí si myslí: „dokud neodešlu transakci a jen něco podepíšu, nic to nestojí a není to nebezpečné“. To je osudový omyl. Existuje druh phishingu, který po tobě vůbec nechce on-chain transakci: stačí, když podepíšeš nevinně vypadající zprávu, a peníze jsou pryč. To je phishing přes podpis.
permit: jeden podpis se rovná jednomu schválení
Ethereum má vylepšovací návrh jménem EIP-2612 (permit) a jeho záměr je dobrý: umožňuje dokončit schválení ERC-20 přes offline podpis, aniž bys zvlášť odesílal transakci approve, která stojí gas. Podepíšeš tedy strukturovanou zprávu a tím podpisem může protistrana schválení tvým jménem dokončit na řetězci. K technickým detailům si můžeš přečíst původní EIP-2612, plus výklad Ethereum Foundation o transakcích a podpisech.
Problém: pro běžného uživatele vypadá podepsání zprávy permit skoro stejně jako podepsání běžné přihlašovací zprávy — obojí je zdarma. Podvodníci navrhnou phishingovou stránku jako „podepiš pro ověření nároku na airdrop“; ty myslíš, že jen dokazuješ, že jsi majitel peněženky, ale ve skutečnosti podepisuješ permit, který druhého zmocňuje hýbat jedním z tvých tokenů. Po podpisu se na stránce možná ani nic nezmění, a než ti to dojde, protistrana už s tvým podpisem dokončila schválení na řetězci a odvedla tvá aktiva. Phishing přes permit je zákeřnější než přes approve, protože obchází psychologickou překážku „odeslání transakce stojí gas a chce druhé potvrzení“.
Slepé podepisování eth_sign: pop-up, na který si dej největší pozor
Je tu ještě primitivnější a nebezpečnější žádost: eth_sign. Tím podepisuješ kus surových dat „jejichž význam není vidět“ (obvykle řetězec hexadecimálního hashe) a tvá peněženka ho neumí přeložit do prosté řeči, aby ti řekla, co vlastně podepisuješ. To je takzvané slepé podepisování. Teoreticky tou daty může být schválení, převod, cokoli. Seriózní DApp o eth_sign skoro nikdy nežádají a peněženky jako MetaMask u něj ve výchozím stavu silně varují. O rizicích různých způsobů podepisování má oficiální dokumentace podpory MetaMask (support.metamask.io) zvláštní výklad.
Vidíš-li, že tě peněženka varuje „tohle je žádost eth_sign“, „nečitelný surový podpis“ nebo „obsah podpisu nelze zobrazit“: okamžitě to zavři, nepodepisuj. Pokud stoprocentně nevíš, co děláš, není jediný důvod účastnit se slepého podepisování.
Prosté vodítko k posouzení bezpečnosti podpisu: podepiš jen tehdy, když ti peněženka umí prostou řečí jasně říct „dáváš kontraktu X svolení hýbat tvým tokenem Y“, a přesně to chceš udělat; je-li obsah mlhavý nebo nesedí s tím, co si myslíš, že děláš, podpis odmítni. Víc o podtypech podpisů a rizikových případech jsme shromáždili v textu Rizika podpisu v peněžence.
Krok za krokem ověřit pravost airdropu
Když výše uvedené přeložíme do praxe, tohle je pevná cesta, kterou sami projdeme, jakmile narazíme na „příležitost k airdropu“. Nezachytí 100 % podvodů, ale drtivou většinu zastaví. Pořadí je důležité: nejdřív ověřit totožnost, pak se podívat, jaká je akce, a teprve pak zvažovat, jestli na to vůbec sáhneš.
| Krok | Co přesně děláš | Kde se zastavíš |
|---|---|---|
| 1. Zkontrolovat zdroj vstupu | Odkud ten odkaz je? DM, komentář, reklama nebo QR kód: každopádně krajně podezřelé. Proklikni sám z oficiální hlavní stránky nebo dokumentace projektu. | Někdo ti to poslal sám od sebe, nebo jsi klikl na reklamu ve vyhledávání |
| 2. Zkontrolovat doménu | Porovnej doménu písmeno po písmenu; pozor na písmeno navíc, jinou koncovku nebo podobné znaky. Postav si vedle aktuální stránky svou záložku oficiálního webu. | Doména se v jakémkoli bodě liší od oficiální |
| 3. Podívat se, co po tobě chce | Přečti vyskakovací okno peněženky: je to prosté připojení, nebo žádá approve / setApprovalForAll / permit / eth_sign? | „Vyzvednutí“ tě přesto žádá o schválení nebo podpis strukturované zprávy |
| 4. Zkontrolovat objekt schválení | Je adresa spender kontraktu v pop-upu opravdu veřejně známý, pravý kontrakt projektu? Dohledej ji v block exploreru. | Spender je neznámá adresa, čerstvě vytvořená nebo neověřená |
| 5. Prohlédnout limit | Je u approve „neomezený“ limit? Můžeš-li ho upravit přesně na potřebné množství, uděl to. | Bez zjevného důvodu se žádá neomezený limit |
| 6. Křížově ověřit | Je tento airdrop se stejným odkazem na oficiálním X nebo v oznámení projektu? Neupozorňuje někdo v komunitě, že je to podvod? | Na oficiálních kanálech o tom nic není, nebo už někdo varuje |
V téhle cestě je krok 3 rozvodí. Náš pocit je: jakmile budeš „vyzvednutí, které mě dokonce žádá o schválení nebo podpis“ brát jako červené světlo místo zeleného, úspěšnost falešných airdropů obrovsky klesne. Skutečný airdrop samozřejmě může taky vyžadovat odeslání vyzvedávací transakce, ale pak platí: „ty aktivně vyzvedáváš, ty platíš gas, kontrakt token převádí tobě“ — směr je, že token teče k tobě. Phishing přes schválení je „ty odevzdáváš právo užívání“ — směr je, že práva tečou k nim. Je-li směr obrácený, je to varovný signál.
Ještě poznámka k více peněženkám: spousta lidí zakládá celou řadu malých účtů, aby farmili airdropy. To samo o sobě nese sybil riziko (projekt to může označit za podvádění a nárok ti smazat) a taky to ztěžuje správu schválení. Používáš-li opravdu více peněženek, buď obzvlášť opatrný, ať nemícháš hlavní peněženku s „testovací peněženkou“, kterou připojuješ všude; tenhle bod řešíme spolu se sybil rizikem i v textu Nejčastější chyby u airdropů.
Naletěl jsi? Odvolat schválení, přesunout aktiva, omezit ztrátu
Máš-li podezření, že jsi podepsal něco, co jsi podepsat neměl, nepanikař, ale ani nečekej. Na řetězci se počítá pořadí — níže uvedené pořadí je seřazeno podle „priority zastavení krvácení“: čím výš, tím dřív to musíš udělat.
Krok 1: urči, o jaký druh úniku jde
Jsou dvě situace se zcela odlišným přístupem:
- Zneužito jen schválení/podpis (privátní klíč a seed fráze neunikly). V tomto případě může protistrana hýbat jen tím tokenem, na který jsi schválení dal, a ne aktivy, na která jsi schválení nedal. Zaměř se na: co nejrychleji odvolat schválení a odklidit riziková aktiva. Tuto peněženku lze (po odvolání) obvykle dál používat, ale buď opatrný.
- Unikla seed fráze / privátní klíč (třeba jsi seed frázi zadal na webu nebo importoval peněženku neznámého původu). Tohle je nejvážnější: protistrana má plnou kontrolu nad celou peněženkou, odvolání nepomůže, klidně všechno odepíšou. Tuto peněženku musíš úplně opustit a hned přesunout, co se dá zachránit, do zbrusu nové peněženky, jejíž privátní klíč nikdy nebyl online.
Jakmile tvá seed fráze nebo privátní klíč přišly do styku s webem, screenshotem, historií chatu nebo cloudovou poznámkou, ber je za uniklé a z optimismu s touhle peněženkou nepokračuj. Zásady ochrany seed fráze jsme sepsali zvlášť v textu Bezpečnost seed fráze; silně doporučujeme přečíst hned k tomu.
Krok 2: odvolej podezřelé schválení
Připoj peněženku k revoke.cash nebo k Etherscan Token Approval Checkeru (můžeš se nejdřív podívat přes adresu jen ke čtení), nech vypsat všechna schválení, najdi toho neznámého spendera, na kterého si nevzpomínáš, žes ho udělil, a klikni na odvolat (revoke). Pozor: odvolání schválení je samo o sobě on-chain transakce, která stojí gas a kterou musíš svou peněženkou podepsat. To znamená, že v peněžence musí být trocha hlavní mince (na Ethereu třeba ETH) na gas, abys odvolání dokončil. Po úspěšném odvolání už ten kontrakt tvůj token hýbat nemůže.
Jeden časový rozdíl musíš mít jasný: pokud protistrana s tvým schválením token už odepsala, odvolání jen zabrání „budoucím převodům“ a nevrátí, co je pryč. Odvolání tedy musí být rychlé, ale uvědom si, že je to omezení ztráty, ne vymáhání zpět.
Krok 3: přesuň aktiva, která jsou stále v ohrožení
Jde-li o vážnou situaci uniklé seed fráze, nebo nevíš jistě, jaká skrytá schválení ještě jsou, je nejbezpečnější cenná aktiva v této peněžence (tokeny, NFT, doklady o vsazení a tak dále) co nejrychleji přesunout do zbrusu nové peněženky. Přesuň nejdřív to nejcennější a to, co lze nejrychleji odklidit; zároveň dej pozor, ať ve spěchu záchrany znovu neklikneš na phishingový odkaz.
Je tu dilema: při uniklé seed frázi může útočník bota tuhle adresu hlídat, a jakmile na ni pošleš gas na přesun, může být ten gas hned odepsán (takzvaný sweeper bot). V takovém případě se běžný uživatel zachrání jen těžko, a to právě podtrhuje, že předejít předem je mnohem důležitější než napravovat zpětně — nenechat seed frázi přijít online je ochrana s nejvyšší návratností ze všech.
Krok 4: vyhodnoť a nahlas
Zpětně si dobře projdi, u kterého kroku jsi přesně byl, na jaký odkaz jsi klikl a co jsi podepsal, a zapiš si tu phishingovou doménu a adresu kontraktu. Škodlivý kontrakt můžeš v block exploreru označit nebo nahlásit a varovat ostatní přes oficiální kanály projektu. Vyhodnocení není o tom se obviňovat, ale proměnit tuto lekci ve svalovou paměť pro příště.
Každodenní ochrana: oddělit peněženky, nastavit limity, pravidelně odvolávat
Veškerá náprava se nevyrovná tomu, dávat od začátku míň schválení a míň se vystavovat. Níže uvedené návyky sami pořád používáme; stojí málo, ale zadrží většinu rizika.
Oddělit peněženky: držet majetek a experimentování zvlášť
Rozděl aspoň do dvou vrstev: „trezorová peněženka“, která drží jen dlouhodobý majetek, skoro nikdy nepřipojí žádnou DApp a nejlíp je hardwarová; a „testovací peněženka“ speciálně na připojování nových webů, vyzvedávání airdropů a plnění úkolů, ve které je jen malá částka, kterou si můžeš dovolit ztratit. Tak zůstane, i kdyby testovací peněženku zasáhl phishing přes schválení, ztráta omezená na tu malou částku, zatímco trezor zůstane netknutý. Tohle je obranná linie s naprosto nejlepším poměrem cena/výkon, bez výjimky.
Můžeš-li nastavit limit, nedávej neomezené schválení
Řada peněženek ti v pop-upu approve umožní ručně upravit limit na „přesně tolik, kolik teď stačí“ místo výchozího nekonečna. Deset sekund navíc na tuhle úpravu promění riziko „tento kontrakt mi může token později vytáhnout“ na „nanejvýš množství této jedné akce“. Jde-li to s limitem, nedělej to pro pohodlí neomezeně.
Pravidelně odvolávat: ber schválení jako hygienu
Schválení se hromadí. Čím víc farmíš a čím víc webů připojuješ, tím víc schválení ti visí na jméně, mezi nimi nevyhnutelně schválení, která už dávno nepoužíváš nebo která už tehdy nebyla v pořádku. Zvykni si pravidelně (třeba jednou za měsíc) projít přes revoke.cash nebo Etherscan svůj seznam schválení a odvolat vše, co už nepoužíváš. Čím čistší seznam schválení, tím menší šance, že tě starý kontrakt strhne s sebou.
Ulož oficiální web do záložek a nehledej na místě
Dřív jsme zmínili otrávené reklamy ve vyhledávání. Ulož si oficiální weby svých stálých projektů a stálých nástrojů (jako nástroj na odvolávání a block explorer) všechny do záložek a choď pokaždé přes záložku, ať se falešným oficiálním webům vyhneš u kořene. Víc způsobů, jak rozpoznat oficiální kanály, je v textu Ověření oficiálních kanálů.
Zpomal — žádný skutečný airdrop není „teď klikni, nebo nikdy“
Jádrem všech řečí podvodníků je vyvolat naléhavost. Otoč to a samotnou „naléhavost“ ber jako podezřelý signál. Okno pro vyzvednutí seriózního airdropu se obvykle počítá na dny, ne-li týdny, se spoustou času na kontrolu; věci, které jsou přesné na hodinu a pobízejí tě hned podepsat, skoro vždy nejsou v pořádku. Vypěstovat si reflex „jakmile uvidím ‚omezený čas‘, nejdřív počkám třicet sekund“ funguje líp než zapamatovat si jakýkoli technický detail.
Nejdražší lekce, kterou jsme dostali, nebyla technická, ale o tempu: těch pár případů, kdy nás podvedli, bylo zpětně vždy „tak moc jsem chtěl vyzvednout, že jsem si ten pop-up ještě jednou pořádně neprohlédl“. Pak jsem se donutil u každého podpisu opakovat „čím mým chce hýbat“, a falešná verze se dovnitř skoro přestala dostávat.
Související nástroje a sebekontrola
Kroky posuzování z tohoto článku jsme vlili do pár rovnou použitelných sebekontrolních nástrojů; doporučujeme uložit si je a u airdropu jimi projít spolu s cestou z tohoto textu:
- Detektor falešných airdropů: boduje bod po bodu podle zdroje domény, požadované akce a dalšího, abys rychle odhadl, jestli airdrop vypadá pravě.
- Rizika schválení: zkontroluj, jakého typu je schválení nebo podpis, který se chystáš podepsat, a kde je riziko.
- Kontrola seed fráze: zkontroluj, zda tvůj způsob uchovávání seed fráze nemá osudové úniky jako online uložení nebo screenshoty.
- Kontrola adresy: zkontroluj, zda adresa kontraktu nebo příjmu, se kterou interaguješ, nebyla špatně přepsána nebo nahrazena.
Co se externích nástrojů týče: k odvolávání a dohledávání schválení se drž oficiálních a obecně uznávaných zdrojů: revoke.cash a Etherscan Token Approval Checker; k bezpečnostním nastavením peněženky nahlédni do oficiální dokumentace své peněženky, například do centra podpory MetaMask; a chceš-li pevně usadit základní pojmy, Ethereum Foundation je bezplatná znalostní báze, na kterou je tvůj čas nejlépe vynaložený.
Nakonec, ať to uzavřeme. Falešné airdropy a phishing přes schválení znějí jako nekonečně mnoho variant, ale kostra jsou jen dvě věci: nalákat tě na místo, kde podepíšeš nebo dáš schválení, a pak tě — aniž sis to pořádně prohlédl — nechat odevzdat práva hýbat tvým majetkem. Ber „vyzvednutí mincí, které mě přesto žádá o schválení nebo podpis“ jako červené světlo, ulož oficiální web do záložek, odděl peněženky, pravidelně odvolávej schválení a nikdy nenech seed frázi přijít online — s těmito pěti body ses už vyhnul drtivé většině on-chain phishingu mířeného na jednotlivce. Zbytek nech na návyku „než podepíšu, ještě se podívám na ten řádek“.
Časté dotazy
Žádá mě skutečný airdrop, abych nejdřív zaplatil částku, než můžu vyzvednout?
U normálního airdropu odešleš vyzvedávací transakci ty sám, gas na řetězci platíš ty a tokeny přitečou k tobě. Když tě někdo nechá nejdřív poslat částku jako „poplatek“, „zálohu“ nebo „aktivační poplatek“ na nějakou adresu, než se tokeny uvolní, je to skoro jistě podvod. Zapamatuj si jeden směr: u pravého vyzvednutí přichází token do tvé peněženky, místo abys ty nejdřív odevzdával peníze nebo práva.
Můžu něco dělat s tokenem, který se mi jen tak objevil v peněžence?
Nesahej na něj a nechoď ani na žádný web, na který tě odkazuje. Takové tokeny jsou většinou návnada, kterou podvodníci hromadně rozeseli; samotný token často vůbec nejde prodat. Pravá past je stránka, na kterou tě láká, abys připojil peněženku a podepsal schválení. Původ klidně dohledej v block exploreru, ale žádnou další interakci s ním nedělej; prostě ho v peněžence skryj.
Jaký je rozdíl mezi podpisem a schválením a jsem v bezpečí, dokud neodešlu transakci?
To je častý omyl. Schválení je on-chain transakce, která stojí gas, kdežto podpis jako permit je offline a gas nestojí, ale má stejný účinek: protistrana s ním může hýbat tvými tokeny. Jinými slovy: i pouhé podepsání může odevzdat práva k tvému majetku. Vodítko je, zda ti peněženka umí prostě vysvětlit, „komu dáváš svolení hýbat kterým tvým tokenem“; je-li obsah mlhavý nebo nesedí s tím, co čekáš, nepodepisuj.
Už jsem podepsal schválení — přijdu o majetek automaticky? A jak se zachráním?
Ne nutně. Pokud bylo zneužito jen schválení nebo podpis a tvá seed fráze a privátní klíč neunikly, protistrana může hýbat jen tím tokenem, na který jsi schválení udělil. To podezřelé schválení co nejrychleji odvolej přes revoke.cash nebo Etherscan a pak přesuň riziková aktiva. Věz ale, že odvolání jen zabrání budoucím převodům a nevrátí, co je pryč, takže čím dřív, tím líp. Jestli unikla seed fráze nebo privátní klíč, tu peněženku úplně opusť a hned přesuň, co se dá zachránit, do zbrusu nové.