Jak ověřit oficiální kanály projektu a nenaletět podvodníkům

Najít nejdřív skutečný oficiální web váží víc než cokoli jiného. Ta věta zní tak všedně, že ji spousta lidí přeskočí — ale ve většině případů, které jsem viděl, nebyl kořen v „špatně podepsal", ale o krok dřív: hned od začátku vešli špatnými dveřmi. Jakmile je vstup falešný, veškerá opatrnost potom je k ničemu, protože celá stránka je postavená proto, aby vás podvedla. A naopak: jen když máte jistotu, že jste na skutečném webu a jednáte se skutečnými oficiálními kanály, má smysl odrážet rizika schválení a podpisů. První krok proti phishingu tedy nikdy není „naučit se číst vyskakovací okno peněženky", ale „naučit se potvrdit, jestli jsem na oficiální půdě, nebo ne".
Tento text je přesně o tom jednom kroku. Není dlouhý, ale každá sekce je úkon, který můžete hned zopakovat: jak křížově ověřit, zda je oficiální web skutečný, jak obejít falešné oficiální weby v reklamách ve vyhledávání, jak číst ověření na sociální síti a vytřídit napodobené účty, jak to jednou provždy vyřešit záložkou a jak si návykem peněženky snížit ztrátu, dokud si ještě nejste jistí. Udělejte si z těchto bodů svalovou paměť a ucpete největší vstup on-chain phishingu.
Tento článek nedoporučuje žádný projekt a nepředpovídá kurzy. Jde tu o jedno: potvrdit, zda je kanál, se kterým jednáte, opravdu od projektu, abyste se vyhnuli napodobeným vstupům.
Proč ověřit oficiální kanál váží víc než cokoli jiného
Když phishing rozpitváte, je to vlastně řetěz: podvodník nejdřív postaví napodobený vstup (falešný web, falešný sociální účet, falešná podpora), zavede vás do něj a pak vás nechá něco schválit nebo podepsat, aby nakonec vaši peněženku vybílil. V tom řetězu je první článek nejlevnější zablokovat. Každý další článek totiž žádá, abyste v napjatém, na informace chudém stavu vynesli přesný úsudek (prokouknout vyskakovací schválení je těžké), zatímco první článek žádá jen to, abyste v klidu položili jednu otázku: odkud tenhle vstup pochází a je oficiální? To první je těžké, to druhé jednoduché. Vložit energii do jednoduchého dílu vynáší nejvíc.
Je tu ještě jeden praktický důvod: napodobený vstup nestojí skoro nic. Zaregistrovat podobnou doménu, naklonovat stránku, vytvořit falešný sociální účet — pro podvodníka je to otázka minut, a proto kolem jednoho projektu často visí naráz několik napodobených vstupů. Neubráníte se „zapamatováním, jak vypadá skutečný web", protože falešná verze je přesně na to udělaná a pouhým okem se skoro nedá odlišit. Jediné, co rozdíl udělá, je, zda jejich původ obstojí v křížové kontrole. Proto je ověření oficiality samostatná dovednost, na kterou stojí za to si vyhradit čas, a ne něco, co „poznáte na první pohled".
Zasaďte to do celé obranné linie: rozpoznat oficiální kanály je krok jedna, znát varovné signály falešných airdropů je krok dva (viz seznam varovných signálů), prokouknout schválení a podpisy je krok tři (viz falešné airdropy a phishing přes schválení). Tento text míří na krok jedna; když ty dveře dobře uhlídáte, tlak na další dva kroky se výrazně sníží.
Potvrdit oficiální web: křížově ověřit, vyhnout se reklamám
Hlavní metodu, jak potvrdit oficiální web, shrnete jedním slovem: křížové ověření. Nevěřte žádnému odkazu z jednoho jediného zdroje, ale nechte víc navzájem nezávislých, spolehlivých kanálů ukázat na tutéž doménu — teprve když se shodnou, uvěřte tomu. Konkrétně:
Křížové ověření přes spolehlivé agregátory
Mnoho renomovaných krypto datových webů uvádí na stránce projektu pole jako „oficiální web" a „oficiální sociální sítě", a ta pole bývají do jisté míry ověřená. Můžete je použít jako jeden bazén své křížové kontroly. Vyhledejte projekt třeba na CoinGecko nebo CoinMarketCap a prohlédněte si oficiální odkazy, které uvádějí; má-li projekt kontrakt, uvidíte na stránce tokenu nebo kontraktu block exploreru Etherscan uvedený oficiální web a sociální sítě (mnoho ověřených kontraktů je má). Postavte oficiální domény z těchto dvou tří míst vedle sebe: ukazují-li všechny na totéž, spolehlivost je mnohem vyšší; dá-li jeden zdroj doménu, která jinde nesedí, dejte tam otazník.
Jádro křížového ověření je, že „zdroje jsou navzájem nezávislé". Pocházejí-li tři odkazy vlastně všechny z jednoho tweetu, je to jen jeden zdroj, který se objevil třikrát — žádná křížová kontrola. Jen když se shodnou agregátor, block explorer a vlastní kanál projektu (které na sobě nezávisí), počítá se to.
Pozor na falešné oficiální weby v reklamách
Jeden z nejčastějších způsobů, jak naletět, je zadat název projektu přímo do vyhledávače a kliknout na úplně první výsledek. Problém je, že ten nahoře bývá reklama — a reklamní místa se dají koupit: podvodník si reklamu svého falešného webu koupí tak, aby stála před skutečným, a vy si myslíte, že klikáte na jedničku (oficiál), ale skončíte na napodobenině. Udělejte si z toho tvrdé pravidlo: při hledání krypto projektů nikdy neklikejte na odkaz nahoře s označením „reklama" nebo „sponzorováno". Chcete-li přesto vejít přes výsledky vyhledávání, hledejte níž organický výsledek a doménu po vstupu hned znovu potvrďte křížovou kontrolou výše.
Při kontrole domény postupujte písmeno po písmenu, protože podvodníkova zrada se skrývá v detailech: písmeno navíc nebo míň, písmena nahrazená podobnými znaky (malé l za 1, o za 0), jiná koncovka (.io se změní na .org / .xyz / .app), nebo název projektu přilepený jako subdoména před neznámou hlavní doménu. Na první pohled se to pozná těžko, porovnání písmeno po písmenu to vytáhne na světlo. Kromě domény zkontrolujte i adresu kontraktu, se kterým vás stránka nechá interagovat — i když doména sedí, adresa může být vyměněná. Před interakcí ji ověřte v block exploreru. Tyto detailní signály shrnujeme úplněji v seznamu varovných signálů.
Ověření sociálních sítí a napodobené účty
Vedle webu je sociální účet druhým hojně napodobovaným vstupem, protože velká část informací o airdropech a claim odkazů pochází ze sociálních sítí projektu. Napodobený účet silně napodobí avatar, přezdívku, profil i způsob přispívání, kopíruje i staré příspěvky a pouhým okem se odliší těžko. Při úsudku se neřiďte tím „vypadá to?", ale těmito tvrdšími signály.
- Sedí ověřovací odznak s údaji účtu? Odznak je jen indicie, ne bianko šek (na některých platformách je ověření na prodej); važte ho spolu s datem registrace, složením sledujících a kontinuitou historie příspěvků. Účet vytvořený včera, který se vydává za oficiální účet starého projektu, je sám o sobě varovným signálem.
- Dohledávejte zpět od spolehlivého zdroje, nevěřte jen prvnímu výsledku. Nehledejte název projektu na sociální síti a nevěřte tomu nahoře. Správný směr je: nejdřív potvrďte metodou ze sekce 2 skutečný oficiální web a pak z oficiálního webu (v patičce nebo na stránce) proklikněte na sociální odkazy — to je oficiální účet. Nechte web ručit za sociální účet, ne naopak.
- Dívejte se, co vás nechá udělat. I skutečně oficiální účet může po hacknutí zveřejnit phishingové odkazy (stalo se). Nakonec tedy zase skončíte u posouzení úkonu: každý kanál, který vás nechá zadat seed frázi, nejdřív zaplatit poplatky nebo naslepo podepsat při „claimu", berte jako podvod — ať vypadá sebe oficiálněji.
Zvláštní kategorií je falešná podpora. Položíte dotaz v komentářích nebo skupině a hned vám „oficiální pracovník podpory" pošle soukromou zprávu — to je téměř jistě podvrh, protože seriózní projekty vás z vlastní iniciativy oslovují málokdy a skutečná podpora vás v soukromém chatu nenechá připojit peněženku ani dát seed frázi. Nastavte si „kdo mě osloví z vlastní iniciativy, je podezřelý" jako výchozí a zastavíte celou kategorii triků sociálního inženýrství; tuto i další časté začátečnické chyby jsme probrali v textu nejčastější chyby u airdropů.
Napodobené účty se často kombinují s odpočtem: naspamují v komentářích odkazy „omezený čas na claim", aby vzbudily spěch „kdo je pomalý, přijde o to". Když vidíte nátlak, správná reakce je zpomalit, ne zrychlit — nejdřív se vraťte na oficiální web ke křížové kontrole a pak se rozhodněte.
Návyk ukládat oficiální stránky do záložek
Křížová kontrola výše je domácí úkol, který uděláte, když na projekt narazíte poprvé. Nemůžete ale při každé návštěvě ověřovat celé znovu — je to příliš únavné a ve spěchu na tom příliš snadno šetříte. Řešení je nesmírně jednoduché a hodně podceňované: potvrzenou oficiální stránku uložte do záložek a napříště na ni choďte pokaždé přes záložku.
Jakmile křížovou kontrolou potvrdíte skutečný oficiální web, skutečné sociální sítě a nástroje, které často používáte (třeba block explorer a nástroj na rušení schválení), přidejte je do záložek prohlížeče a dejte je do složky „krypto — časté". Když je pak navštívíte, klikáte vždy přes záložku a už nehledáte živě ve vyhledávači. Výhoda je, že vysokorizikový úkol „posoudit skutečné či falešné" změníte z „pokaždé znovu" na „jen poprvé jednou"; potom se tou spolehlivou cestou automaticky vyhnete všem napodobeným vstupům — už nikdy omylem nekliknete na reklamu, protože jste jednou spěchali.
Do záložek si uložte i často používané bezpečnostní nástroje, hlavně nástroj na rušení schválení revoke.cash a block explorer Etherscan. I tento druh nástrojů se napodobuje, a právě když se něco pokazí a vy jste v panice, snadněji kliknete na napodobeninu — záložka předem zajistí, že v kritické chvíli nešlápnete vedle.
Tenhle návyk vypadá nepatrně, ale vynáší hodně, protože mění prevenci phishingu z „závislé na vašem úsudku pokaždé" na „závislou na jednou vybudované, spolehlivé cestě". Úsudek selhává únavou, spěchem nebo chamtivostí; záložka ne. Sám už na krypto weby přes vyhledávání skoro nechodím, všechno jde přes záložky, a jen tenhle jediný bod odrazí celou kategorii otrávených reklam ve vyhledávání.
Nepřipojujte velkou peněženku, dokud si nejste jistí
Poslední pravidlo je bezpečnostní polštář pro „ještě ne úplně jistý". Realita je, že ne pokaždé stoprocentně určíte, zda je nový web skutečný — někdy je informace neúplná, jindy se prostě chcete jen podívat. Právě ty ne-úplně-jisté chvíle jsou nejnebezpečnější. Řešení není nutit se pokaždé nejdřív všechno rozpitvat, ale návykem peněženky si strop na riziko: než potvrdíte, že je to oficiální, nepřipojujte peněženku s velkým majetkem.
Konkrétně to znamená: rozdělte si peněženky. Aspoň dvě vrstvy: „trezorová peněženka", která drží jen dlouhodobý majetek, skoro nikdy se nepřipojuje k cizím webům a je nejlépe hardwarová; a „zkušební peněženka", kterou používáte speciálně na připojování nových webů, prohlížení nových airdropů a plnění úloh, s pouhou malou částkou, o kterou můžete přijít. Tak i když se zkušební peněženka připojí k napodobenému webu a omylem něco schválí, ztráta zůstane omezená na tu malou částku a trezor zůstane nedotčený. To je nejnákladově nejefektivnější obranná linie, protože nežádá, abyste přesně soudili, jen abyste předem rozdělili vejce do víc košíků.
Objeví-li se po připojení vyskakovací okno žádající schválení nebo podpis, zase skončíte u posouzení úkonu: při claimu airdropu by směr měl být, že tokeny tečou k vám, ne že vy dáváte pryč právo nakládat s majetkem; vidíte-li při „claimu" žádost o approve, setApprovalForAll, permit nebo nečitelný podpis naslepo, zastavte. Princip a nápravu k tomu rozvádíme podrobně v textu falešné airdropy a phishing přes schválení; oficiální výklad peněženek o rizikových podpisech najdete v centru podpory MetaMask, a chcete-li si podkladové pojmy opravdu upevnit, stojí za to web nadace Ethereum.
Tento text v jedné větě: phishing začíná u vstupu, ne u vyskakovacího okna. Nejdřív křížovou kontrolou potvrďte skutečný oficiální web a kanály, vyhněte se reklamním místům, vytřiďte napodobené účty, uložte vše potvrzené do záložek a napříště choďte jen přes ně; a dokud si nejste jistí, srazte si ztrátu rozdělenými peněženkami. Tyto kroky nejsou samy o sobě složité; těžké je udělat z nich návyk, který pokaždé provedete automaticky. Když se to povede, zastavíte na nejnákladově efektivnějším místě většinu on-chain phishingu na jednotlivce. Chcete-li si projít konkrétní případ, použijte k tomu detektor falešných airdropů.