DCDROPCHECK
NástrojeOchrana před podvodyNávody na airdropyZáklady on-chainO nás

Nejčastější chyby při sběru airdropů, kterým se vyhnout

Časté chyby začátečníků u airdropů: jedna peněženka připojená naráz k několika claim stránkám, u nichž skoro nejde rozeznat pravou od falešné
Každý rok padá nová vlna lidí do přesně stejných pastí. Znát je předem vám ušetří pořádné školné.

Co mi za poslední roky pořád padá do očí: místa, kde začátečníci pohoří, jsou nápadně předvídatelná. Projekt se liší, řetězec se liší, ale chyba je pořád stejná. Někdo právě přijde, chce si někde zadarmo pobrat pár coinů a během měsíce dvou má za sebou skoro celou řadu pastí — někdy jen vyplýtvané úsilí, jindy vybílenou peněženku. Pár z nich jsem sám dřív zaplatil, takže v tomhle textu žádné kudrlinky: tady je 10 nejčastějších a nejfatálnějších chyb za sebou, a u každé vysvětluji tři věci — jak vypadají, proč jsou nebezpečné, a jak se jim vyhnout. Rozpoznat je všechny, než začnete, pomůže víc než pak volat všude o pomoc.

Pořadí jde zhruba od „nejfatálnější“ k méně vážným. U prvních pár můžete jedním přešlapem přijít skoro o všechno; poslední vás stojí hlavně úsilí nebo nechají doutnat riziko. Čtěte to shora dolů a nevybírejte si jen to, co vám připadá „relevantní“ — spousta lidí pohoří právě u chyby, o které si mysleli „ta pro mě neplatí“.

Chyba 1: zadat seed frázi na webové stránce

Jak vypadá. Připojíte se ke stránce, která tvrdí, že rozdává airdrop, a vyskočí děsivý řádek: „Zjistili jsme riziko na vaší peněžence — zadejte seed frázi pro dokončení bezpečnostního ověření a claim.“ Pod tím úhledná řada políček, přesně 12 nebo 24, s logem, podporou i odpočtem. Jiné varianty to zabalí jako „synchronizaci peněženky“ nebo „aktivaci nároku“.

Proč je nebezpečná. Seed fráze se rovná plné vládě nad vaší peněženkou. Kdo ji má, obnoví si vaši peněženku na svém zařízení a všechno odčerpá — a on-chain transakce je po potvrzení konečná, žádná podpora nic nevrátí. Tohle je nejfatálnější chyba ze všech: naletět jí se skoro rovná přijít o všechno. Seed fráze se generuje podle otevřeného standardu; peněženka jen zakóduje váš privátní klíč do slov, k dohledání v původním standardu BIP-39.

Jak se jí vyhnout. Vryjte si jedno pravidlo: seed frázi zadáváte jen při obnově peněženky na novém zařízení, a to v aplikaci peněženky, které věříte — nikdy na webové stránce, nikdy nikomu nesdělovat. Každá stránka, každý „pracovník“, co po vás seed frázi chce, je bez výjimky phishing. MetaMask sám opakovaně uvádí, že ji nikdy nežádá; viz stránka bezpečnosti a soukromí MetaMask. Tuhle spodní hranici rozvádím dál v bezpečnosti seed fráze.

Pozor

Nejzákeřnější věta je „pro bezpečnost vašeho majetku ověřte seed frázi“. Ta zabalí „odevzdej svůj klíč“ do „proveď bezpečnostní kontrolu“. Skutečné bezpečnostní opatření nikdy nevyžaduje, abyste seed frázi prozradili stránce nebo osobě. Uvidíte-li takový požadavek, hned zavřete.

Chyba 2: naslepo odklikávat neomezená schválení

Jak vypadá. Chcete na dApp něco swapnout nebo splnit úkol, peněženka ukáže žádost o schválení a vy bez čtení kliknete na potvrdit. Co většina nechápe: tím často dáváte neomezené svolení odebrat určitý token z vaší adresy — a to svolení pak prostě zůstane.

Proč je nebezpečná. Schválení a převod jsou dvě různé věci: u převodu coiny dáváte pryč, u schválení dovolujete kontraktu kdykoli později odebrat daný token z vaší adresy. Jakmile to svolení sedí u škodlivého nebo zhacknutého kontraktu, protistrana může bez vašeho vědomí celé schválené množství naráz odčerpat. Spousta případů „seed frázi jsem nikdy nezadal a peněženku mám prázdnou“ je odsud. Mechanismus schválení je součástí tokenového standardu Ethereum; viz standard ERC-20 (EIP-20).

Jak se jí vyhnout. Před podpisem koukněte na tři věci: který kontrakt, který token a jaké množství. Můžete-li vyplnit přesnou částku, nedávejte neomezený limit. U kontraktů, které neznáte, buďte extra opatrní. Udělená schválení pravidelně kontrolujte přes revoke.cash. Celý postup je v zrušení schválení peněženky a než začnete, projděte si kontrolní seznam rizik schválení.

Chyba 3: platit předem „poplatky“, abyste mohli claimovat

Jak vypadá. Stránka ukazuje, že jste už „obdrželi“ pořádný airdrop, ale nejdřív musíte zaplatit „gas fee“, „odemykací poplatek“ nebo „ověřovací poplatek“, abyste ho vyzvedli; nebo musíte nejdřív poslat pár coinů na adresu, ať „aktivujete nárok“. Částka vypadá malá proti těm „pár tisícům“, které byste mohli vyzvednout.

Proč je nebezpečná. Tohle je klasický podvod se zálohou. Skutečný airdrop se buď posílá rovnou na vaši adresu, nebo si sami platíte gas za claim u kontraktu — a ten gas je síťový poplatek pro validátory, nikdy převod na soukromou adresu. Cokoli vás nechá nejdřív zaplatit peníze protistraně, než něco dostanete: ty peníze jsou pryč a „airdrop“ vůbec neexistuje. Co gas přesně je a komu ho platíte, jasně stojí v co je gas fee.

Jak se jí vyhnout. Držte jeden princip: u airdropu nanejvýš platíte síťový gas za vlastní claim, nikdy neposíláte coiny na adresu, abyste si „koupili právo vyzvednout“. Uvidíte-li „zaplať nejdřív X, ať odemkneš Y“, označte to rovnou za podvod. Víc variant téhle lsti je ve falešných airdropech a phishingu přes schválení a detektorem falešných airdropů to bod po bodu projdete.

Pro informaci

Když opravdu claimujete u kontraktu, platíte on-chain gas: peněženka ukáže, že ty náklady jdou síti a příjemce je kontrakt nebo prázdno — ne peněženková adresa, která vás nechá „nejdřív poslat převod“. Ten rozdíl si držte ostře.

Chyba 4: připojovat hlavní peněženku s velkými částkami všude

Jak vypadá. Z pohodlí používáte hlavní peněženku, kde denně držíte coiny, i k připojování nových stránek, claimování airdropů a plnění úkolů. Jedna peněženka na všechno, kde se majetek a rušná interakce mísí na téže adrese.

Proč je nebezpečná. Sbírat airdropy znamená v jádru: připojovat neznámé stránky, podepisovat kdeco a interagovat s kontrakty, které neznáte — samo o sobě rizikové. Naletíte-li jednou škodlivému schválení nebo pasti na podpis, celý majetek vaší hlavní peněženky je odkrytý. Nacpat celé jmění na adresu, která denně připojuje cizí dApp, je jako nechávat klíč od trezoru každý den v zámku.

Jak se jí vyhnout. Používejte oddělené peněženky: udělejte si „pokusnou peněženku“ jen s tolika prostředky na gas a malé interakce, kterou připojujete nové stránky, claimujete airdropy a plníte úkoly; a zvlášť „trezorovou peněženku“ na velké částky, kterou skoro nikdy nepřipojujete k dApp a nejlépe ji spojíte s hardwarovou peněženkou. Pokazí-li se pak schválení na pokusné peněžence, škoda zůstane u té malé částky. Víc o rizicích více peněženek je v riziku více peněženek (Sybil). Logiku samosprávy dobře vysvětluje Ethereum Foundation na stránce o peněženkách.

Tip

Kombinace „hodně aktivity + malá částka“ vedle „málo aktivity + velká částka“ je základní sestava, kterou by měl mít každý lovec airdropů. Na pokusné peněžence pravidelně uklízejte stará schválení a trezorovou peněženku připojujte co nejmíň.

Chyba 5: kliknout na odkaz bez ověření oficiálního kanálu

Jak vypadá. Z tweetu, skupinové zprávy, DM nebo dokonce reklamy nahoře ve výsledcích hledání vklouznete na „airdrop stránku“, vidíte, že vypadá přesně jako ta pravá, a připojíte peněženku a podepíšete schválení. Ve skutečnosti se doména liší o písmeno, nebo je to napodobený subdoména.

Proč je nebezpečná. Jádro phishingové stránky je „nerozeznatelná od pravé“: UI, texty i logo jsou zkopírované, falešná je jen URL. Napodobené „oficiální“ účty na sociálních sítích, „claim odkazy“ v připnutém komentáři, „kanál podpory“ přes DM — drtivá většina je past. Připojíte-li se jednou na takové falešné stránce a podepíšete schválení, předchozí chyby přijdou samy.

Jak se jí vyhnout. Vstupujte jen přes zdroje, které jste sami ověřili — dejte si oficiální stránku a oficiální sociální kanály do záložek a skákejte odtamtud nebo z oficiální dokumentace, ne přímo z tweetu, DM nebo vyhledávací reklamy. V adresním řádku kontrolujte doménu písmeno po písmenu a pozor na podobné znaky. Pravost kontraktu si ověříte na Etherscanu. Systematický postup je v ověření oficiálních kanálů.

Chyba 6: hloupě dál farmit a být označen za sybil

Jak vypadá. Slyšíte „víc interakcí je vyšší skóre“ a pustíte se do toho skriptem nebo ručně jako blázen: mechanicky opakovat tentýž úkon, hromadně obsluhovat desítky peněženek podle jedné šablony, rozdělovat peníze z téhož zdroje, chování časově silně shodné. Myslíte, že je to jistota, a u snapshotu vás projekt označí za sybil — nula odměny.

Proč je nebezpečná. Sybil útok znamená, že jeden člověk se vydává za spoustu samostatných uživatelů, aby urval větší podíl; pojem je vysvětlený ve slovníku Ethereum. Aby se airdrop dostal ke skutečným uživatelům, dělají projekty skoro vždy sybil detekci: propojené toky peněz, podobné vzorce chování a shodné rytmy úkonů se dají označit a hromadně smazat. Mechanické farmaření nejen pálí gas, ale může naráz znehodnotit celou řadu peněženek na vaše jméno.

Jak se jí vyhnout. Směr je skutečná, smysluplná on-chain aktivita místo sbírání počtů: ať mají vaše interakce přirozené rozložení v čase, buďte rozmanití v používání a nenechte víc peněženek sdílet týž zdroj peněz a týž vzorec. Kde přesně leží hranice a jak zmenšit propojení, je v riziku více peněženek (Sybil). Které L2 projekty stojí za váš čas, radši posuďte sami neutrálním datovým zdrojem jako L2BEAT než tím, že se přidáte ke křiku.

Chyba 7: počítat jen výnos, nikdy náklady

Jak vypadá. Oko vidí jen „kolik může tenhle airdrop stát za to“, ale nikdy jste nespočítali, co vás stál: gas, poplatky za bridge, vložený kapitál, možná kurzová ztráta, a nejvíc přehlížené: čas. Po všech úkonech vám i při skutečně přišlých coinech po odečtení nákladů možná zůstane málo.

Proč je nebezpečná. Spousta lidí se dře měsíce a pak zjistí, že gas plus vklad je víc, než co vyzvedli — tedy prodělek. Jestli airdrop dostanete a kolik bude stát, je předem neznámé, ale náklady platíte tvrdě dopředu. Bez evidence nevíte, jestli vyděláváte, nebo proděláváte, a neodhadnete, které projekty stojí za pokračování.

Jak se jí vyhnout. Než začnete, dejte náklady na papír: odhadovaný gas (včetně selhaných transakcí), poplatky za bridge, vázaný kapitál, čas. Stanovte si strop: „nanejvýš tolik vkladu“. Kalkulačka nákladů na farmaření vám náklady na kolo shrne a detektor falešných airdropů zabrání tomu, abyste utráceli na falešném projektu. Aktuální cenu gasu na Ethereum mainnetu — která ve špičce prudce roste — sledujte na Gas Trackeru Etherscanu; započtěte to do rozpočtu, místo abyste hádali.

Chyba 8: z FOMO honit cizí zisky

Jak vypadá. Někdo na sociální síti vyvěsí screenshot „vyzvedl jsem airdrop za desetitisíce“, vy zpanikaříte, hned se za tím rozeběhnete, zkopírujete trasu a zvýšíte vklad ze strachu, že zmeškáte další šanci zbohatnout. Ten „strach, že o něco přijdete“, je FOMO.

Proč je nebezpečná. Co se vyvěšuje, jsou skoro vždycky přeživší: kdo vydělal, troubí to do světa, kdo prodělal, byl obraný nebo se dřel nadarmo, mlčí. Než se projekt objeví všude, vrchol už bývá pryč, poměr náklad/výnos horší, nebo je to právě chvíle, kdy na hype naskakují podvodníci. Rozhodnutí z FOMO obvykle přeskočí ověření, zvednou vklad a sníží ostražitost — čímž předchozí chyby zdvojnásobí. Tenhle myšlenkový zkrat je v investování známý; viz výklad FOMO na Investopedii.

Jak se jí vyhnout. Zpomalte tempo. Vidíte-li někoho postnout zisk, položte si nejdřív tři otázky: kolik nesl nákladů a rizika, dá se ta informace ověřit, a sedí poměr náklad/výnos ještě teď. Nahraďte impuls pevným ověřovacím postupem — raději něco zmeškat než těžce vsadit bez rozhledu. Screenshot nic nedokazuje; nenechte cizí výsledek rozhodovat za vás.

Pozor

Čím víc atmosféra dýchá „omezený čas“, „už jen X míst“ nebo „zmeškáš a nevrátí se to“, tím víc musíte zpomalit — vyvolávat naléhavost je právě standardní trik, jak vás donutit přeskočit ověření, ať už přichází od podvodníka, nebo z čistého hype.

Chyba 9: hotovo s úkolem a schválení nikdy nezrušit

Jak vypadá. Kvůli úkolům jste spoustě dApp podepsali schválení, a jakmile je úkol hotov a akce pryč, už se na to nepodíváte. O půl roku později má jedna často používaná adresa možná desítky stále platných schválení, o kterých dávno nevíte, komu jste je dali.

Proč je nebezpečná. Schválení nevyprší sama od sebe, visí na vaší adrese dál. Kontrakt, který tehdy vypadal normálně, může být později zhacknutý nebo se ukáže, že měl díru — a pak je to stále otevřené schválení kanálem, kterým vás vyberou. Chyba 2 byla „nepodepisuj jen tak“, tahle chyba je „zruš, cos udělil“: dvě poloviny téhož úkonu.

Jak se jí vyhnout. Udělejte si zvyk pravidelně uklízet: každou chvíli si projděte aktuální schválení přes revoke.cash a zrušte vše, co nepoužíváte, co je podezřelé nebo má neomezený limit (rušení samo stojí trochu gasu, ale stojí to za to). Celý postup je v zrušení schválení peněženky a pro odškrtávací přístup použijte kontrolní seznam rizik schválení.

Chyba 10: brát airdropy jako jistý zisk bez rezervy na riziko

Jak vypadá. Berete airdropy jako „peníze zdarma“ nebo „jistý zisk“ a sázíte na ně velký kapitál, používáte páku, riskujete peníze, které nemůžete postrádat, nebo si na to dokonce půjčíte — v tichém předpokladu „coiny stejně přijdou“.

Proč je nebezpečná. Airdrop není nikdy jistota: projekt může rozhodnout, že coiny nerozdá vůbec, označit vaši adresu za sybil, nebo rozdaný token může při spuštění hned spadnout na nulu či dál klesat. Náklady máte pevné, výnos nejistý. Brát nejistotu jako jistotu znamená, že jakmile očekávání nevyjde, reálně prohrajete peníze — bezcennost a kolísání kurzu jsou reálná rizika. K tomu se přidávají daně: různé regiony posuzují příjem z airdropu jinak a při zpeněžení může daň přibýt.

Jak se jí vyhnout. Dejte si pravidlo: zapojte se jen s penězi, které můžete postrádat, nepůjčujte si a nesázejte peníze na živobytí; přiznejte předem, že to může vynést „úplné nic“, a berte to jako rizikový pokus místo jistého byznysu. Jak se připravit na bezcennost a na daně, je v daních z airdropů a riziku. Jestli má token reálnou hodnotu a jestli se ekosystém používá, posuzujte reálnými daty na neutrálním zdroji jako L2BEAT, ne podle křiku.

Pro informaci

Tenhle web za vás neposuzuje žádný projekt, nepředpovídá kurzy a nikdy neříká, který airdrop „stojí za to“. Co děláme: jasně vysvětlujeme metodu a rizika. Úsudek i následky zůstávají na vás.

Ještě to shrnu. Z těchto 10 chyb první čtyři zasahují váš majetek přímo: naletět jim může znamenat přijít o všechno, ty si vryjte do svalové paměti. Prostřední jsou o tom nedřít se nadarmo a nenechat se strhnout emocí. Poslední je nastavení: berte airdropy jako rizikový pokus, ne jistý obchod. Rozdíl mezi začátečníkem a ostříleným často netkví v tom, kdo má víc informací, ale kdo do těchhle chyb padá míň. Projděte si tenhle seznam znovu, než začnete: seed frázi ne na web, schválení nejdřív prohlédnout pak podepsat, neplatit předem, oddělit peněženky, ověřovat oficiální kanály, dělat skutečné interakce, počítat náklady, nenechat se strhnout FOMO, pravidelně rušit, a jen postradatelné peníze. Když se toho držíte, většinu míst, kde začátečníci pohoří, máte už za sebou.

CM
Chen Mo
Redakce DROPCHECK · redaktor (pseudonym)

Sám sbíral airdropy a naletěl falešným; dnes píše o bezpečné účasti. Jen metody, žádná doporučení projektů, žádné cenové předpovědi.