DCDROPCHECK
NástrojeOchrana před podvodyNávody na airdropyZáklady on-chainO nás

Falešný airdrop: 10 varovných signálů, kterých si všímat

Varovné signály falešných airdropů: napodobená claim stránka, odpočet a vyskakovací okno schválení peněženky
Jestli airdrop vypadá pravě, neurčujete podle pocitu — tyhle signály odpočítáte jeden po druhém.

Když si nejsem jistý, jestli je něco pravé, nikdy nejedu podle pocitu. To je jediná věta, která mi zůstala potom, co jsem sám párkrát uvízl. Pocit je totiž to nejnespolehlivější, co existuje — čím víc ty tokeny chcete, tím víc se váš pocit naklání k „ono to bude asi pravé". Takže místo abych se ptal „vypadá tohle jako pravý airdrop?", pokládám chladnější otázku: naráží to na znaky, které se u falešných airdropů pořád opakují? Tenhle text ty znaky odkrývá a lije je do kontrolního seznamu, který můžete projít bod po bodu. Vidíte, že jeden sedí — zpomalte; sedí dva nebo víc — vlastně to už můžete nechat být.

Napřed něco na pravou míru: pravé airdropy skutečně existují. Seriózní projekty rozdělují tokeny mezi rané, skutečné uživatele podle on-chain chování, a je to legální a běžný způsob distribuce (základy tokenů a kontraktů si přečtete u Ethereum Foundation v jejich vysvětlení standardu tokenů ERC-20). Právě proto, že pravé existují, mají se ty falešné za čím schovat. Tenhle seznam vás tedy neučí „vidět v každém airdropu podvod", ale být ve střehu tam, kde na tom záleží. Každá sekce níže stojí za jedním varovným signálem; poslední sekce ukazuje, jak ty signály jeden po druhém odstraníte.

Pro informaci

Tento článek nedoporučuje žádný airdropový projekt a nepředpovídá ceny. Airdropové tokeny můžou spadnout na nulu, prudce kolísat a mít daňové dopady; jestli se zapojíte, rozhodujete sami. Tady jde jen o „jak z toho vytáhnout tu falešnou variantu".

Rychlý přehled: které signály počítat nejdřív

Nejdřív přehledová tabulka; sekce za ní každý signál rozpracují. Nemusíte to umět nazpaměť — použijte tabulku jako první filtr, jakmile na airdrop narazíte: sedí-li nějaký řádek, přečtěte si příslušnou sekci a pochopte, proč je to nebezpečné.

Varovný signálJak většinou vypadáCo pak uděláte
Dotaz na seed frázi / privátní klíč„Vlož seed frázi pro ověření nároku", „importuj peněženku pro synchronizaci"Okamžitě zavřít, bez jediné výjimky
Platba předem„Zaplať nejdřív gas / odemykací poplatek / kauci" na adresuU pravého airdropu platíte gas sami, nic předem neposíláte
Cizí tokeny navícDraze vypadající token, o který jste nikdy nežádaliNedotýkat se, nechodit na určený web, neprodávat
Doména nesedíPísmeno navíc, jiná koncovka, podobné znakyKontrolovat písmeno po písmenu; při pochybnosti tam nechodit
Nevyžádaná zpráva / podporaNěkdo vás sám osloví, aby „zkontroloval váš nárok"Nevyžádaný kontakt berte automaticky jako podvod
Odpočet„Zbývají 2 hodiny", „snapshot skoro končí"Sám spěch berte jako podezřelý signál
Claim vyžaduje schválení / slepý podpisOkno je approve / setApprovalForAll / nečitelný podpisSměr nesedí — odmítnout

Jádro téhle tabulky tvoří vlastně jen dvě věci: zaprvé chtějí kontrolu nad vaší peněženkou (seed fráze, schválení, slepý podpis), zadruhé chtějí, abyste nejdřív složili peníze (poplatek, odemykací poplatek). Všechny triky se točí kolem těchhle dvou. Zapamatujte si to a ať si obléknou jakýkoli nový kabát, jádro zůstává stejné. Tenhle úsudek jsem taky zabalil do skórovacího detektoru falešných airdropů, který si u konkrétního případu přiložíte vedle.

Chtějí po vás seed frázi nebo privátní klíč

Tohle je řádek, který musíte hned na první pohled odstřelit, a nejzazší mez ze všech mezí: každá stránka, která vás nechá vepsat seed frázi (těch 12 nebo 24 slov) nebo privátní klíč, je podvod — ať vypadá jakkoli oficiálně, bez výjimky. Zapamatujte si tohle: vaše seed fráze je úplná kontrola nad peněženkou. Kdo ji má, může přímo odklonit veškerý majetek pod tou adresou, na všech sítích; ani rušení schválení vás pak nezachrání, protože už je vlastníkem vaší peněženky.

Skutečný proces claimu si o seed frázi nikdy neřekne. Peněženku připojujete přes samotné rozšíření peněženky (kliknete na „připojit" a potvrdíte ve vyskakovacím okně peněženky); ta aplikace za vás spravuje privátní klíč a onu řadu slov nikdy nemáte ručně psát do webové stránky, formuláře, chatu ani systému podpory. Podvodníci to balí do všeho možného: „synchronizovat tvůj majetek", „potvrdit, že jsi vlastník", „obnovit práva k claimu", „migrovat na nový kontrakt" — příběh se pořád mění, ale to, co chtějí, zůstává stejné.

Pozor

Buďte ve střehu i vůči variantám: „import peněženky" do neznámé aplikace, naskenování QR kódu a následné vepsání obnovovacích slov, nebo falešná stránka „upgradu peněženky", která vás nechá seed frázi vyplnit znovu — všechno to jde po vylákání seed fráze. Jakmile ta řada slov opustí vaši aplikaci peněženky a míří jinam, svítí červená. Celý princip ochrany seed fráze je v bezpečnosti seed fráze.

K uchování: jakmile se seed fráze dotkla webové stránky, screenshotu, cloudové poznámky nebo historie chatu, předpokládejte, že unikla, a tu peněženku už nepoužívejte pro cenný majetek. Tohle pravidlo je důležitější než jakákoli technická ochrana, protože ztráta, která k tomu patří, je nevratná — u phishingu přes schválení můžete aspoň zrušit a omezit škodu, u uniklé seed fráze je to často jednou provždy.

Nejdřív zaplaťte poplatek, pak teprve claimujte

Druhý častý trik: řeknou vám, že „tvůj airdrop už dorazil, ale musíš nejdřív zaplatit nějaký poplatek / gas / odemykací poplatek / kauci, než tokeny vybereš", a dají vám adresu, kam poslat peníze. To je klasický podvod s platbou předem, on-chain verze „nejdřív zaplať, pak dodám".

Abyste to prohlédli, musíte pochopit, jak funguje gas u skutečného claimu. Na síti jako Ethereum sice platíte gas za každou transakci, kterou sami iniciujete (i za claim transakci airdropu), ale ten gas je určený pro síť a peněženka ho automaticky strhne z vašeho zůstatku v základní minci (třeba ETH) — není to „poplatek", který jde na adresu projektu. Jinak řečeno: náklady skutečného airdropu jsou gas, který strhne vaše vlastní peněženka, nikdy ne „nejdřív pošli částku na adresu". Co gas přesně je a komu se platí, si přečtěte ve vysvětlení gasu a transakčních poplatků od Ethereum Foundation a v našem vlastním co je gas fee.

Úsudek je tedy tvrdý: všechno, co vás žádá „nejdřív poslat peníze na adresu, než claimuješ", je falešné. U skutečného claimu peníze vždycky proudí k vám a neplatíte nejdřív částku protistraně. Oblíbený přídavek podvodníků: „tvoje tokeny mají hodnotu tisíce, tak zaplať pár stovek poplatku, aby se odemkly" — obřím lákadlem dělají tu malou platbu předem výhodnou. Právě to je nebezpečné: čím víc počty zní jako „malé peníze za velké", tím ostražitější musíte být.

Tip

Rozlišujte dva druhy „placení": peněženka automaticky strhne gas, aby odeslala transakci (normální), a vy sami z vlastní vůle posíláte částku na adresu, abyste něco „odemkli / aktivovali" (podvod). U prvního peněženka spočítá a platí síti; u druhého vás někdo nechá poslat peníze jemu.

Neznámé tokeny, které se najednou objeví v peněžence

Jednoho dne otevřete peněženku a najednou je v ní token, o který jste nikdy nežádali, se jménem, které zní jako „odměna" nebo „poukaz" projektu, a s cenou, která nevypadá špatně. Neradujte se ještě — tohle je s velkou pravděpodobností phishingová návnada. Takové tokeny podvodníci hromadně posílají na obrovské množství adres (říká se tomu dust); dostane je kdokoli, a že je máte v peněžence, neznamená, že mají hodnotu, natož že jste „vyhráli".

Je to háček s návnadou. V názvu tokenu, v napojeném webu nebo v popisu kontraktu stojí: „claimni / vyměň / odemkni na webu X". Jakmile ten web vyhledáte a připojíte peněženku, začne teprve ten skutečný phishing přes schválení. Pravidlo je proto úplně jednoduché: tokeny neznámého původu, o které jste nikdy nežádali a které se objeví samy, neklikat, nechodit na určený web a už vůbec je nezkoušet prodat. Už samotný pokus o prodej totiž může žádat o schválení zákeřnému kontraktu.

Co bezpečně udělat můžete, je zjistit původ bez interakce: vezměte kontraktní adresu tokenu a v block exploreru (třeba Etherscan) se podívejte, kdo to je, kdy a na kolik adres to hromadně rozeslal. Když to pochopíte, prostě ho v peněžence skryjte. Jen přijmout token a nejít na určený web běžně nezpůsobí žádnou škodu; škoda vzniká ve chvíli, kdy se necháte tím tokenem navést ke schválení.

Pozor

„V peněžence mi je drahý token" je jeden z nejoblíbenějších háčků falešných airdropů, protože sází na překvapení místo strachu — díky tomu se snáz necháte strhnout. Vidíte-li neznámý token, berte ho automaticky jako návnadu, ne jako dárek.

Napodobené domény a falešné oficiální weby

Tohle je fyzický vchod veškerého phishingu. Podvodníci postaví stránku, která je téměř k nerozeznání od té pravé; zrádné bývá jen to v adresním řádku — doména se od té pravé liší jen o vlásek. Běžné triky: písmeno navíc nebo míň, záměna písmen za podobné znaky (malé l za číslici 1, o za 0, nebo speciální znaky, které vypadají stejně), jiná koncovka (.io se změní na .org, .xyz nebo .app), nebo nalepení názvu projektu jako subdomény před neznámou hlavní doménu. Na první pohled je to skoro neviditelné, ale kontrola písmeno po písmenu je vynese na povrch.

Ještě zrádnější je otrava přes reklamy ve vyhledávači: hledáte název projektu a úplně první „reklama" nahoře může být falešný oficiální web, který si podvodník zakoupil — myslíte, že klikáte na pravý web, ale sedíte od vchodu vedle. Za dva návyky to stojí: zaprvé u krypto projektů nikdy nevcházejte přes reklamní odkaz nahoře ve výsledcích; zadruhé si oficiální weby a nástroje, které často používáte, uložte do záložek a pokaždé vcházejte přes tu záložku. Ověřit oficiální web křížem přes důvěryhodné zdroje (oficiální profil na sociální síti, oficiální dokumentaci, známé agregátory) je mnohem spolehlivější než spoléhat na paměť a jedno vyhledání. Jak potvrdíte, že je web opravdu oficiální, rozpracováváme v ověření oficiálních kanálů.

Ke kontrole domény patří ještě druhý úkon: zkontrolovat kontraktní adresu, se kterou budete komunikovat. I když doména sedí, „claim kontrakt" na stránce může být podvržený adresou podvodníka. Než opravdu budete komunikovat, vezměte tu adresu do block exploreru a ověřte ji, nebo použijte kontrolní seznam rizik schválení a projděte, co přesně schvalujete.

Nevyžádané soukromé zprávy a falešná podpora

Položíte dotaz v oficiální skupině, v komentářích na Twitteru nebo na Discordu projektu, a během pár minut vám „člověk z podpory", „pomocník" nebo „správce" pošle soukromou zprávu — nadšeně, sám od sebe, aby vám „zkontroloval nárok", „vyřešil selhaný claim" nebo „ošetřil zaseknutou transakci" — a pak vám pošle odkaz, nebo vás požádá o připojení peněženky či o podpis. Tohle je skoro šablona a poznáte to podle jedné věty: seriózní projekt vás skoro nikdy neosloví sám v soukromé zprávě a skutečná podpora vás přes soukromý chat nikdy nenechá připojovat peněženku, podepisovat ani dávat seed frázi.

Podvodníci cílí na lidi, kteří ve veřejných kanálech kladou dotazy, stěžují si nebo volají o pomoc, protože ti jsou přesně ve stavu „mám problém, chci ho vyřešit a jsem přístupný radám". Identitu, kterou na sebe berou, pečlivě balí: avatar a přezdívka silně připomínají oficiální účet, v profilu stojí „official support" a někdy postaví napodobenou „oficiální skupinu podpory" se zdánlivě spoustou členů, do které vás vtáhnou. Ale ať je obal jakkoli pravý, samo o sobě je největším varovným signálem to, že vám sami napíšou soukromou zprávu.

Tip

Obraťte tohle pravidlo: když podporu potřebujete, hledáte si oficiální vchod vždycky sami přes oficiální veřejné kanály a nečekáte, až vám někdo napíše soukromou zprávu. Nastavte si „kdo mě osloví sám, je podezřelý" jako výchozí a udržíte za dveřmi celou kategorii podvodů přes sociální inženýrství.

Tyhle triky sociálního inženýrství přicházejí často ruku v ruce s dřív zmíněnými falešnými oficiálními weby a napodobenými claim stránkami — soukromá zpráva je jen chodba, která vás tam navede. Zkombinujte posouzení vchodu z falešné airdropy a phishing s tímhle pravidlem pro lepší výsledek.

Odpočet, který vyvolává spěch

Skoro každá falešná claim stránka má u sebe odpočet: „zbývají 2 hodiny", „zbývá 13 míst", „snapshot skoro končí, zmeškané se nedoplní". To není náhoda, to je záměr. Jediným cílem toho spěchu je nedopřát vám čas na kontrolu — jakmile se přepnete do režimu „pomalu znamená zmeškat", sami ignorujete přesně ty signály, které vás měly zastavit.

Postup je jednoduchý, ale vyžaduje vědomý trénink: sám spěch berte jako samostatný, podezřelý signál. Logika je tahle — skutečný airdrop má obvykle okno pro claim v řádu dnů nebo i týdnů a projekt nemá důvod nechat vás během pár minut udělat úkon, který se dotýká bezpečnosti peněženky; naopak platí: čím přesněji to odpočítává na minutu a čím tvrději vás žene „podepsat hned teď", tím větší je šance, že něco nesedí. Vidíte odpočet? Správnou reakcí není zrychlit, ale zpomalit: nejdřív se na třicet vteřin zastavte a znovu projděte signály v tomhle textu. Zmeškat pravý airdrop je maximálně škoda; kliknout na falešný jsou opravdu ztracené peníze — ty počty nejsou těžké.

Když se ohlédnu za těmi případy, kdy jsem sám uvízl, skoro pokaždé u toho byl odpočet, který mě hnal. Později jsem se donutil při „omezeném čase" nejdřív stránku opustit a prověřit to přes oficiální kanály — a tím se ta falešná varianta obvykle vyfiltrovala už v tom jednom kroku.

Slepé podepisování po připojení peněženky

Předchozí signály většinou zastavíte ještě dřív, než na odkaz kliknete. Tohle je poslední a zároveň nejdůležitější brána: okamžik, kdy se objeví vyskakovací okno peněženky. Spousta falešných airdropů udělá první kroky naopak hodně slušně, jen aby vás sem navedla a v tom vzrušení z „už to skoro mám" vás nechala bezmyšlenkovitě kliknout na potvrdit. Pochopit tohle okno je klíčová dovednost proti falešným airdropům.

Rozhodující bod: při claimu airdropu má být směr takový, že tokeny proudí k vám, ne že vy dáváte pryč právo nakládat se svým majetkem. U skutečného claimu obvykle iniciujete claim transakci, platíte sami gas a kontrakt vám pošle tokeny. Pokud „claim" žádá o něco z níže uvedeného, je to nebezpečný signál:

  • approve / schvalovací limit (ERC-20). Schvalujete, kolik daného tokenu smí kontrakt odklonit z vašeho zůstatku. Co chce podvodník, je nastavit ten limit na nekonečno a přiřadit ho adrese, kterou ovládá, aby vám pak bez ptaní opakovaně odčerpával tokeny.
  • setApprovalForAll / úplné schválení (NFT). Jedním podpisem dáváte pryč úplnou kontrolu nad celou NFT kolekcí. Falešné „gratis minty" tohle používají nejraději.
  • permit (offline podpisové schválení). Nestojí gas a okno vypadá jako běžný přihlašovací podpis, ale to, co podepisujete, je ve skutečnosti zmocnění: tím podpisem může protistrana s vašimi tokeny on-chain hnout. Zrádnější než approve, protože obchází psychologický práh „zaplatit gas a potvrdit podruhé".
  • Nečitelný surový podpis (slepý podpis). Hlásí-li peněženka „nelze rozparsovat", „surová data" nebo „obsah podpisu nelze zobrazit", podepisujete něco, čeho význam není vidět — teoreticky to může být jakýkoli úkon.

Techniku za schváleními a podpisy vysvětlujeme obšírněji v falešné airdropy a phishing a rizika jednotlivých typů podpisu jsou zvlášť v rizika podpisu v peněžence. Tady jednoduché bezpečnostní kritérium: podepisujte jen tehdy, když vám peněženka v běžném jazyce jasně řekne „zmocňuješ kontrakt X hýbat tvým tokenem Y" a přesně to je to, co chcete; je-li obsah vágní nebo neodpovídá tomu, co jste chtěli udělat, odmítněte. Peněženky jako MetaMask u rizikových podpisů (zvlášť u slepého podpisu) ukazují jasné varování — červené varování neignorujte. Oficiální vysvětlení jednotlivých metod podpisu je v centru podpory MetaMask.

Pozor

Pokud jste přece jen podepsali něco, co jste podepisovat neměli: zrušte to podezřelé schválení co nejdřív přes revoke.cash nebo Etherscan Token Approval Checker — čím dřív, tím líp. Zrušení omezí škodu (zabrání dalšímu odčerpávání), ale nevrátí, co už je pryč. Kompletní kroky jsou v zrušení schválení peněženky.

Jak vše bod po bodu prověřit

Signály jsme pojmenovali; nakonec jak je proměnit v řadu proveditelných kontrolních kroků. Tohle je cesta, kterou sám pokaždé projdu u „airdropové příležitosti", a na pořadí záleží: nejdřív ověřit identitu, pak si prohlédnout úkon a teprve potom se rozhodnout, jestli se něčeho dotknu.

Kontrolní krokJak to uděláteU čeho zastavíte
1. Zdroj vchoduOdkud odkaz je? Ze soukromé zprávy, komentáře, reklamy nebo QR kódu: vysoce podezřelé. Vejděte sami přes oficiální úvodní stránku nebo dokumentaci.Někdo vám to poslal sám, nebo jste vešli přes reklamu ve vyhledávači
2. DoménaProjděte doménu písmeno po písmenu; pozor na písmena navíc, jinou koncovku, podobné znaky. Porovnejte s oficiálním webem v záložkách.Doména se v nějakém bodě liší od oficiální
3. Co vás to nechá udělatPřečtěte okno peněženky: jen připojit, nebo approve / setApprovalForAll / permit / slepý podpis?„Claim" žádá o schválení nebo podpis strukturované zprávy
4. Příjemce schváleníJe spender kontrakt v okně skutečný, veřejný kontrakt projektu? Najděte ho v block exploreru.Spender je neznámá adresa, čerstvě vytvořená, neověřená
5. Směr poplatkuStrhne peněženka gas automaticky, nebo musíte nejdřív poslat peníze na adresu?Musíte nejdřív zaplatit částku protistraně, abyste claimnuli
6. Ověřit křížemJe tentýž odkaz i na oficiálním Twitteru nebo v oznámení? Nevolá někdo v komunitě „tohle je podvod"?Oficiálně to neexistuje, nebo už někdo varuje

V téhle cestě je krok 3 předěl. Moje zkušenost je: jakmile „claim najednou chce schválení / podpis" berete jako červenou místo zelené, úspěšnost falešných airdropů prudce klesne. Přidejte k tomu krok 5 (gas strhne peněženka síti, není to, že vy posíláte peníze protistraně) a ani podvod s platbou předem se sem už skoro nedostane. Udělat si z těch dvou reflex funguje líp než pamatovat si jakoukoli jednotlivou phishingovou doménu, protože domény se mění denně, kdežto struktura triků se mění málokdy.

Ještě něco k více peněženkám: spousta lidí otevře hromadu vedlejších účtů, aby farmili airdropy, což samo o sobě nese sybil riziko (projekt to může označit za podvádění a nárok smázne) a komplikuje správu schválení. Používáte-li víc peněženek, držte hlavní peněženku a „pokusné peněženky", které se všude připojují, přísně oddělené a nemíchejte je — tuhle a další chyby, které začátečníci často dělají, probíráme společně v nejčastější chyby u airdropů.

Abychom z těchhle úkonů udělali nástroje, postavili jsme dvě kontroly, které rovnou použijete a u airdropu je přiložíte vedle tohoto seznamu: detektor falešných airdropů vám pomůže bod po bodu oskórovat zdroj, doménu a požadovaný úkon a rychle určit, jak pravě to vypadá; kontrolní seznam rizik schválení vám pomůže zjistit, pod jaký typ spadá schválení, které se chystáte podepsat, a kde jsou rizikové body. Z externích nástrojů: pro kontrolu a rušení schválení se držte revoke.cash a Etherscan Token Approval Checker; a pokud chcete opravdu upevnit základní pojmy, web Ethereum Foundation je bezplatná znalostní báze, na kterou je váš čas nejlépe vynaložený.

Nakonec. Triky falešných airdropů se každý rok mění, ale kostra stojí na dvou kostech: buď musíte odevzdat kontrolu nad peněženkou, nebo musíte nejdřív složit peníze. Každý varovný signál v tomhle textu nakonec ukazuje k jednomu z těch dvou. Když pochybujete, neptejte se „vypadá to pravě?", ale „naráží to na tyhle signály?" — vyměňte úsudek z pocitu za kontrolní seznam a drtivé většině on-chain podvodů na jednotlivce jste se už vyhnuli.

CM
Chen Mo
Redakce DROPCHECK · redaktor (pseudonym)

Sám sbíral airdropy a naletěl falešným; dnes píše o bezpečné účasti. Jen metody, žádná doporučení projektů, žádné cenové předpovědi.