Ψεύτικα airdrops και phishing μέσω έγκρισης πορτοφολιού: πλήρης οδηγός προστασίας

Ξεκινώ με κάτι που έχουμε παρατηρήσει οι ίδιοι ξανά και ξανά και που πάει κόντρα στο ένστικτό σας: στην αλυσίδα δεν σας χαλαρώνει την προσοχή „κάποιος που θέλει τα λεφτά σας”, αλλά „κάποιος που σας χαρίζει λεφτά”. Όταν κάποιος ζητά χρήματα, μπαίνετε ενστικτωδώς σε επιφυλακή· όταν κάποιος τα δίνει, σκέφτεστε μόνο „αυτό δεν πρέπει να το χάσω”. Ακριβώς από αυτό ζουν οι απατεώνες με ψεύτικα airdrops. Δεν παλεύουν μαζί σας για τα χρήματά σας· σας κάνουν να πιστέψετε ότι πετύχατε κελεπούρι, και τότε πατάτε από μόνοι σας εκείνο το κουμπί „claim”. Και όταν το πορτοφόλι αδειάσει, η πρώτη αντίδραση πολλών είναι „μου έκλεψαν το ιδιωτικό κλειδί”. Συνήθως δεν ισχύει: υπογράψατε μόνοι σας μια έγκριση ή μια υπογραφή και δώσατε έτσι τα δικαιώματα να κινηθεί η περιουσία σας.
Σε αυτό το κείμενο ανοίγουμε όλη την αλυσίδα: γιατί η λήψη δωρεάν tokens κάνει τους ανθρώπους να σκοντάφτουν πιο γρήγορα, ποιες μορφές παίρνει ένα ψεύτικο airdrop, τι κάνουν τεχνικά το phishing μέσω έγκρισης και υπογραφής, πώς το ξεδιαλύνετε πριν πατήσετε, και τι κάνετε όσο πιο γρήγορα γίνεται αν έχετε ήδη πατήσει. Τους τεχνικούς όρους τους εξηγώ σε απλή γλώσσα, αλλά όχι τόσο ώστε να βγαίνουν λάθος. Δεν χρειάζεται μετά την ανάγνωση να είστε προγραμματιστής, αλλά θα πρέπει να μπορείτε να διαβάσετε τι ζητά από εσάς εκείνη η μία γραμμή στο αναδυόμενο του πορτοφολιού σας.
Γιατί τα „δωρεάν tokens” είναι τα πιο επικίνδυνα
Ένα airdrop είναι από μόνο του κάτι νόμιμο. Πολλά projects διανέμουν σε μια πρώιμη φάση ένα μέρος των tokens τους σε πραγματικούς χρήστες με βάση την on-chain συμπεριφορά, ως ψυχρή εκκίνηση και ως ευχαριστία. Αυτός είναι ένας θεμιτός τρόπος διανομής, και στο οικοσύστημα του Ethereum τέτοια „διανομή tokens” είναι εδώ και καιρό συνηθισμένη (για τις βασικές έννοιες γύρω από tokens και έξυπνα συμβόλαια, το πρότυπο token ERC-20 του Ιδρύματος Ethereum είναι καλή αφετηρία). Το πρόβλημα: ακριβώς επειδή τα „πραγματικά airdrops” υπάρχουν και οι άνθρωποι έχουν βγάλει ενίοτε γερά ποσά από αυτά, οι απατεώνες έχουν την τέλεια μεταμφίεση. Δεν μπορείτε με το „τζάμπα δεν υπάρχει” να ξεπετάξετε όλα τα airdrops, γιατί ενίοτε αυτά τα χρήματα πέφτουν πράγματι από τον ουρανό.
Το πλαίσιο „δωρεάν” υπονομεύει την κρίση σας από πολλές κατευθύνσεις ταυτόχρονα. Πρώτον, η αποστροφή απώλειας χρησιμοποιείται εναντίον σας: δεν φοβάστε να εξαπατηθείτε, φοβάστε ότι „όλοι το πήραν εκτός από εσάς”. Δεύτερον, υπάρχει η χρονική πίεση: σχεδόν κάθε ψεύτικη σελίδα claim γράφει „για περιορισμένο χρόνο”, „μόνο X ώρες ακόμη” ή „το snapshot κοντεύει να περάσει”, ώστε να μην έχετε χρόνο να ελέγξετε πριν χτυπήσετε. Τρίτον, υπάρχει ο πειρασμός του ποσού: εμφανίζεται ξαφνικά ένα token με ταμπελάκι κάποιων χιλιάδων ευρώ στο πορτοφόλι σας, και αυτό σας κάνει να ξεχάσετε ένα βασικό γεγονός: το ότι ένα token μπορεί να εμφανιστεί από το πουθενά στο πορτοφόλι σας οφείλεται ακριβώς στο ότι η μεταφορά και το mint είναι εφικτά από τον καθένα. Το να εμφανιστεί δεν σημαίνει ότι αξίζει κάτι, και σίγουρα όχι ότι είναι ασφαλές.
Και υπάρχει ακόμη ένα στρώμα που πολλοί δεν αντιλαμβάνονται: ένα δωρεάν airdrop σας ζητά συχνά να „συνδέσετε το πορτοφόλι σας”, „μια υπογραφή προς επιβεβαίωση της επιλεξιμότητάς σας” ή „άλλη μια έγκριση για να μπορέσετε να κάνετε claim”. Στην κανονική λογική, ένα δώρο θα έπρεπε να σημαίνει ότι ο άλλος σας μεταφέρει κάτι — γιατί λοιπόν να δώσετε εσείς πρώτα μια έγκριση; Αλλά επειδή το κεφάλι σας είναι γεμάτο με το να βάλετε μέσα το token, εκείνο το πραγματικά αντιφατικό, σοκαριστικό βήμα δικαιολογείται. Το phishing μέσω έγκρισης φωλιάζει σχεδόν εξ ολοκλήρου σε αυτή την ψυχολογική χαραμάδα.
Αυτό το άρθρο δεν συνιστά κανένα airdrop-project και δεν προβλέπει τιμές. Τα tokens airdrop έχουν τον κίνδυνο να πάνε στο μηδέν, ισχυρών διακυμάνσεων και φορολογίας· αν θα συμμετάσχετε, το κρίνετε εσείς. Εμείς εξηγούμε μόνο „πώς να μην πέσετε στην ψεύτικη εκδοχή”.
Μορφές ψεύτικων airdrops: scam-token, ψεύτικη σελίδα claim, DM „υποστήριξης”, ψεύτικο επίσημο domain
Ένα ψεύτικο airdrop δεν είναι ένα κόλπο, είναι μια κατηγορία κόλπων. Ο κοινός τους παρονομαστής είναι ότι σας οδηγούν σε ένα σημείο όπου δίνετε μια έγκριση ή βάζετε μια υπογραφή, αλλά η είσοδος μοιάζει κάθε φορά διαφορετική. Το να ξέρετε απ' έξω τη „μορφή” τους είναι πιο χρήσιμο από οποιοδήποτε μεμονωμένο domain, γιατί τα domains αλλάζουν καθημερινά ενώ η δομή του κόλπου σχεδόν ποτέ.
Scam-tokens (dust / phishing-tokens)
Ανοίγετε μια μέρα το πορτοφόλι σας και υπάρχει ξαφνικά ένα token που δεν λάβατε ποτέ, με όνομα σαν „ανταμοιβή” ή „κουπόνι” κάποιου project, και με όχι αμελητέο ταμπελάκι τιμής. Τέτοια tokens έχουν σταλεί μαζικά από τους απατεώνες σε ένα μεγάλο σωρό διευθύνσεων, και το ίδιο το token συχνά δεν πωλείται κανονικά. Η λειτουργία του είναι δόλωμα: στην περιγραφή του token, ή στον ιστότοπο που είναι συνδεδεμένος μαζί του, γράφει „πηγαίνετε στη σελίδα xxx για claim / ξεκλείδωμα / ανταλλαγή”. Μόλις σε αυτή τη σελίδα συνδέσετε το πορτοφόλι σας, ξεκινά το πραγματικό phishing. Ο κανόνας είναι απλός: ένα token με ασαφή προέλευση που εμφανίζεται από μόνο του ενώ δεν συμμετείχατε ποτέ σε αποστολή — μην κάνετε κλικ, μην πηγαίνετε στην υποδεικνυόμενη σελίδα, και σίγουρα μην προσπαθήσετε να το „πουλήσετε”. Μπορείτε άνετα να ψάξετε την προέλευση αυτού του συμβολαίου token σε έναν block explorer (όπως το Etherscan), αλλά δεν χρειάζεται να έχετε καμία αλληλεπίδραση μαζί του. Απλώς κρύψτε το στο πορτοφόλι σας· η μεταφορά του ίδιου του token δεν προκαλεί συνήθως ζημιά, αλλά η σελίδα όπου σας τραβάει ναι.
Ψεύτικες σελίδες claim (απομιμημένοι ιστότοποι claim)
Αυτή είναι η πιο συχνή παραλλαγή. Οι απατεώνες φτιάχνουν μια σελίδα claim σχεδόν πανομοιότυπη με εκείνη του πραγματικού project, με παρόμοιο domain (ένα γράμμα παραπάνω, άλλη κατάληξη, όμοιοι χαρακτήρες) και σας στέλνουν εκεί μέσω διαφημίσεων, σχολίων, DM ή QR-code. Στη σελίδα δεσπόζει ένα μεγάλο κουμπί „Claim”· αν το πατήσετε, έρχεται το αναδυόμενο του πορτοφολιού σας, και αυτό ζητά συχνά όχι μια απλή σύνδεση αλλά μια συναλλαγή έγκρισης ή μια υπογραφή. Σε ένα πραγματικό claim airdrop, στη συντριπτική πλειοψηφία των περιπτώσεων στέλνετε εσείς μια συναλλαγή claim και πληρώνετε εσείς το gas — δεν δίνετε όριο έγκρισης σε ένα άγνωστο συμβόλαιο. Μόλις το „claim” σας ζητά μια έγκριση σε tokens που ήδη κατέχετε, μπορείτε σχεδόν να το θεωρήσετε νεκρό.
DM „υποστήριξης”
Κάνετε στην επίσημη ομάδα, κάτω από ένα tweet ή στο Discord ενός project μία ερώτηση, και μέσα σε λίγα λεπτά σας στέλνει DM ένας „υπάλληλος υποστήριξης” ή „βοηθός”, που σας βοηθά ενθουσιωδώς να „ελέγξετε την επιλεξιμότητά σας” ή να „λύσετε ένα αποτυχημένο claim”, και μετά στέλνει έναν σύνδεσμο ή σας ζητά να συνδέσετε το πορτοφόλι σας. Τα σοβαρά projects δεν σας στέλνουν σχεδόν ποτέ από μόνα τους DM, και η πραγματική υποστήριξη δεν σας βάζει ποτέ να συνδέσετε πορτοφόλι, να υπογράψετε κάτι ή να δώσετε το seed phrase σας μέσω προσωπικού μηνύματος. Αντιμετωπίστε ως κανόνα ως απατεώνα έναν „υπάλληλο υποστήριξης” που σας στέλνει από μόνος του DM. Η αναγνώριση επίσημων καναλιών είναι θέμα που αξίζει χρόνο από μόνο του· στο Επαλήθευση επίσημων καναλιών εξηγούμε πώς το ελέγχετε διασταυρωτικά.
Ψεύτικα επίσημα domains / δηλητηριασμένες διαφημίσεις αναζήτησης
Αναζητάτε απευθείας σε μια μηχανή αναζήτησης το όνομα ενός project, και η κορυφαία „διαφήμιση” είναι ίσως ένας ψεύτικος επίσημος ιστότοπος που αγόρασε ο απατεώνας, με ένα domain που διαφέρει μια τρίχα από το πραγματικό. Νομίζετε ότι είστε στον επίσημο ιστότοπο, αλλά ήσασταν λάθος ήδη από την είσοδο. Κάντε συνήθεια να ανοίγετε τον επίσημο ιστότοπο ενός project μέσω μιας πηγής που εμπιστεύεστε (η επίσημη σελίδα προφίλ στο X του project, η επίσημη τεκμηρίωση, μια γνωστή πλατφόρμα επισκόπησης) ή κρατήστε οι ίδιοι έναν σελιδοδείκτη. Μην ψάχνετε κάθε φορά επιτόπου στη γραμμή αναζήτησης, και σίγουρα μην κάνετε κλικ στον διαφημιστικό σύνδεσμο στην κορυφή των αποτελεσμάτων.
Το „εμφανίστηκε ξαφνικά ένα πολύτιμο token στο πορτοφόλι μου” και το „περιορισμένος χρόνος, οι θέσεις σχεδόν γεμάτες” είναι τα δύο πιο συχνά αγκίστρια ενός ψεύτικου airdrop. Μόλις έρθει η αίσθηση „αν διστάσω τώρα θα αργήσω”, αυτή είναι ακριβώς η στιγμή να σταματήσετε και να ελέγξετε.
Υπάρχει μια ακόμη πιο λεπτομερής λίστα με κόκκινες σημαίες για αυτές τις μορφές — από την ορθογραφία του domain και τη διεύθυνση συμβολαίου έως τα λόγια στην κοινότητα — που τα έχουμε απαριθμήσει σημείο προς σημείο στα προειδοποιητικά σημάδια ψεύτικων airdrops· χρησιμοποιήστε τα μαζί με αυτό το άρθρο ως πίνακα σύγκρισης.
Πώς λειτουργεί το phishing μέσω έγκρισης: approve, setApprovalForAll, απεριόριστο όριο
Για να καταλάβετε σε βάθος το phishing μέσω έγκρισης, πρέπει πρώτα να καταλάβετε ένα πράγμα: σε μια αλυσίδα όπως το Ethereum τα tokens σας (ERC-20) δεν „βρίσκονται” μέσα στην εφαρμογή του πορτοφολιού σας, αλλά είναι καταχωρημένα στο καθολικό του συμβολαίου token — πόσο υπόλοιπο είναι στο όνομα της διεύθυνσής σας, το κρατά αυτό το καθολικό. Αν μια αποκεντρωμένη εφαρμογή (DApp) θέλει να κινήσει αυτά τα tokens εκ μέρους σας — για παράδειγμα σε ένα DEX για να ανταλλάξει το A με το B — τότε πρέπει εσείς πρώτα να „εγκρίνετε” ότι μπορούν να αφαιρέσουν μια ορισμένη ποσότητα από το υπόλοιπό σας. Αυτή η πράξη έγκρισης είναι το approve.
Τι κάνει το approve: λέτε στο συμβόλαιο token „επίτρεψε σε μια συγκεκριμένη διεύθυνση συμβολαίου (spender) να αφαιρέσει από μένα το πολύ N αυτού του token”. Αυτό το N λέγεται όριο έγκρισης (allowance). Μετά, το εξουσιοδοτημένο συμβόλαιο μπορεί, μέχρι να εξαντληθεί το όριο, να αφαιρεί τα tokens σας ξανά και ξανά χωρίς να χρειάζεται να υπογράψετε ξανά. Αυτός είναι ο βασικός μηχανισμός που κάνει το DeFi να λειτουργεί εν γένει και από μόνος του δεν έχει κάτι κακό· ο κίνδυνος βρίσκεται σε δύο πράγματα.
- Απεριόριστο όριο (unlimited approval). Πολλές DApps ζητούν για ευκολία ως προεπιλογή ένα N που είναι υπερβολικά μεγάλο (σχεδόν άπειρο). Βολικό, αλλά σημαίνει ότι μόλις εκείνο το εξουσιοδοτημένο συμβόλαιο είναι κακόβουλο ή αργότερα παραβιαστεί, μπορεί να αφαιρέσει το token σας μονομιάς ολόκληρο, απεριόριστες φορές, χωρίς να σας ρωτήσει ξανά. Μια σελίδα phishing συσκευάζει το „claim ενός airdrop” ως μια απεριόριστη approve στο δικό της συμβόλαιο.
- Σε ποιον δώσατε έγκριση δεν το είδατε καλά. Το αναδυόμενο του πορτοφολιού δείχνει τη διεύθυνση του spender, αλλά πολλοί πατούν αμέσως επιβεβαίωση χωρίς να κοιτάξουν αν είναι πράγματι το αληθινό συμβόλαιο του project. Οι απατεώνες θέλουν ακριβώς να δώσετε απεριόριστο όριο σε μια διεύθυνση που ελέγχουν αυτοί.
Στα NFT υπάρχει ένα ακόμη πιο ύπουλο αντίστοιχο: το setApprovalForAll. Αυτό δεν είναι „έγκριση να αφαιρεθούν N”, αλλά „έγκριση ώστε μια διεύθυνση να διαχειρίζεται όλα τα NFT μου αυτής της συλλογής”. Μία υπογραφή και τα δικαιώματα διαχείρισης όλης της συλλογής έχουν φύγει. Τα ψεύτικα airdrops NFT και τα ψεύτικα „free mints” το χρησιμοποιούν κατά προτίμηση: νομίζετε ότι κάνετε claim δωρεάν ένα NFT, αλλά στην πραγματικότητα υπογράφετε ότι τα πολύτιμα NFT σας τίθενται πλήρως στη διάθεση του άλλου.
Κοιτάξτε στο αναδυόμενο του πορτοφολιού σας και ξεχωρίστε αυτούς τους όρους: Approve / όριο έγκρισης (ERC-20), Set Approval For All / πλήρης εξουσιοδότηση (NFT), Permit (offline έγκριση μέσω υπογραφής, δείτε την επόμενη ενότητα). Μόλις το „claim ενός airdrop” προκαλεί αυτά τα αναδυόμενα: πρώτα σταματήστε. Το claim θα έπρεπε να σημαίνει ότι ο άλλος σας μεταφέρει κάτι ή ότι κάνετε εσείς claim, όχι ότι δίνετε εσείς δικαιώματα.
Μια έγκριση είναι μια πραγματική συναλλαγή που στέλνεται στην αλυσίδα, κοστίζει gas και αφήνει ίχνος στον block explorer. Τα καλά νέα: επειδή είναι μια on-chain καταγραφή, μπορείτε να αναζητήσετε σε ποια συμβόλαια δώσατε ποια όρια, και να τα ανακαλέσετε. Το Etherscan προσφέρει τον Token Approval Checker, που απαριθμεί όλες τις εγκρίσεις token μιας διεύθυνσης· το φτιαγμένο ειδικά για ανάκληση revoke.cash βάζει το „αναζήτηση και ανάκληση” σε ένα εργαλείο. Για την ανάκληση επεκτεινόμαστε αναλυτικά στις ενότητες έξι και επτά, και στο Ανάκληση εγκρίσεων πορτοφολιού βρίσκονται τα πλήρη βήματα με εικόνα.
Phishing μέσω υπογραφής: offline έγκριση permit και ο κίνδυνος του eth_sign blind signing
Πολλοί σκέφτονται: „όσο δεν στέλνω συναλλαγή και μόνο υπογράφω κάτι, δεν κοστίζει τίποτα και δεν είναι επικίνδυνο”. Αυτή είναι μια μοιραία παρανόηση. Υπάρχει ένα είδος phishing που δεν σας ζητά καθόλου on-chain συναλλαγή: χρειάζεται μόνο να υπογράψετε ένα αθώο μήνυμα και τα χρήματά σας έφυγαν. Αυτό είναι το phishing μέσω υπογραφής.
permit: μία υπογραφή ισοδυναμεί με μία έγκριση
Το Ethereum έχει μια πρόταση βελτίωσης με την ονομασία EIP-2612 (permit), και ο σκοπός της είναι καλός: επιτρέπει να ολοκληρωθεί μια έγκριση ERC-20 μέσω μιας offline υπογραφής, χωρίς να σταλεί ξεχωριστά μια συναλλαγή approve που κοστίζει gas. Υπογράφετε λοιπόν ένα δομημένο μήνυμα, και με αυτή την υπογραφή ο αντισυμβαλλόμενος μπορεί να ολοκληρώσει την έγκριση εκ μέρους σας στην αλυσίδα. Για τις τεχνικές λεπτομέρειες μπορείτε να διαβάσετε το πρωτότυπο EIP-2612, καθώς και την επεξήγηση του Ιδρύματος Ethereum για τις συναλλαγές και υπογραφές.
Το πρόβλημα: για έναν συνηθισμένο χρήστη, το να υπογράψει ένα μήνυμα permit μοιάζει ελάχιστα με το να υπογράψει ένα κοινό μήνυμα σύνδεσης — και τα δύο δεν κοστίζουν gas. Οι απατεώνες σχεδιάζουν τη σελίδα phishing ως „υπογράψτε για να επαληθεύσετε την επιλεξιμότητά σας για airdrop”· νομίζετε ότι απλώς αποδεικνύετε πως είστε ο ιδιοκτήτης του πορτοφολιού, αλλά στην πραγματικότητα υπογράφετε ένα permit που εξουσιοδοτεί τον άλλον να κινήσει ένα από τα tokens σας. Μετά την υπογραφή ίσως δεν αλλάξει καν κάτι στη σελίδα, και μέχρι να το αντιληφθείτε, ο αντισυμβαλλόμενος έχει ήδη με την υπογραφή σας ολοκληρώσει την έγκριση στην αλυσίδα και αφαιρέσει τα στοιχεία σας. Το phishing μέσω permit είναι πιο ύπουλο από το phishing μέσω approve, γιατί παρακάμπτει το ψυχολογικό κατώφλι του „η αποστολή μιας συναλλαγής κοστίζει gas και ζητά δεύτερη επιβεβαίωση”.
eth_sign blind signing: το αναδυόμενο για το οποίο πρέπει να προσέχετε περισσότερο
Υπάρχει ένα ακόμη πιο πρωτόγονο και επικίνδυνο αίτημα: το eth_sign. Με αυτό υπογράφετε ένα κομμάτι ακατέργαστων δεδομένων „των οποίων η σημασία δεν φαίνεται” (συνήθως μια σειρά δεκαεξαδικού hash), και το πορτοφόλι σας δεν μπορεί να το μεταφράσει σε απλή γλώσσα για να σας πει τι υπογράφετε. Αυτό είναι το λεγόμενο blind signing. Θεωρητικά, αυτά τα δεδομένα μπορεί να είναι μια έγκριση, μια μεταφορά, οτιδήποτε. Τα σοβαρά DApps δεν ζητούν σχεδόν ποτέ eth_sign, και πορτοφόλια όπως το MetaMask δίνουν ως προεπιλογή μια ισχυρή προειδοποίηση. Για τους κινδύνους των διαφόρων μεθόδων υπογραφής, η επίσημη τεκμηρίωση υποστήριξης του MetaMask (support.metamask.io) έχει ξεχωριστή επεξήγηση.
Αν δείτε το πορτοφόλι σας να προειδοποιεί με „αυτό είναι αίτημα eth_sign”, „μη αναγνώσιμη ακατέργαστη υπογραφή” ή „το περιεχόμενο της υπογραφής δεν μπορεί να εμφανιστεί”: κλείστε το αμέσως, μην υπογράψετε. Εκτός αν ξέρετε εκατό τοις εκατό τι κάνετε, δεν υπάρχει κανένας λόγος να συμμετάσχετε σε blind signing.
Ένας απλός κανόνας για να κρίνετε την ασφάλεια μιας υπογραφής: υπογράψτε μόνο αν το πορτοφόλι σας μπορεί να σας πει καθαρά σε απλή γλώσσα „δίνετε στο συμβόλαιο X άδεια να κινήσει το token Y σας”, και αυτό είναι ακριβώς αυτό που θέλετε να κάνετε· αν το περιεχόμενο είναι ασαφές ή δεν ταιριάζει με ό,τι νομίζετε ότι κάνετε, αρνηθείτε να υπογράψετε. Περισσότερα για τους υποτύπους υπογραφών και τις περιπτώσεις κινδύνου τα έχουμε συγκεντρώσει στο Κίνδυνοι υπογραφής στο πορτοφόλι.
Βήμα βήμα έλεγχος γνησιότητας ενός airdrop
Αν μεταφράσουμε τα παραπάνω στην πράξη, αυτή είναι η πάγια διαδρομή που ακολουθούμε οι ίδιοι μόλις συναντήσουμε μια „ευκαιρία airdrop”. Δεν πιάνει το 100% της απάτης, αλλά σταματά τη συντριπτική πλειοψηφία. Η σειρά είναι σημαντική: πρώτα επαληθεύστε την ταυτότητα, μετά δείτε ποια είναι η ενέργεια, και μόνο μετά εξετάστε αν το αγγίζετε.
| Βήμα | Τι κάνετε ακριβώς | Πού σταματάτε |
|---|---|---|
| 1. Έλεγχος πηγής της εισόδου | Από πού ήρθε αυτός ο σύνδεσμος; DM, σχόλιο, διαφήμιση ή QR-code: ούτως ή άλλως εξαιρετικά ύποπτο. Κάντε κλικ μόνοι σας από την επίσημη κεντρική σελίδα ή τεκμηρίωση του project. | Κάποιος σας το έστειλε από μόνος του, ή πατήσατε διαφήμιση αναζήτησης |
| 2. Έλεγχος domain | Συγκρίνετε το domain γράμμα προς γράμμα· προσοχή σε ένα γράμμα παραπάνω, άλλη κατάληξη ή όμοιους χαρακτήρες. Βάλτε τον σελιδοδείκτη του επίσημου ιστότοπου δίπλα στην τρέχουσα σελίδα. | Το domain διαφέρει σε οποιοδήποτε σημείο από το επίσημο |
| 3. Δείτε τι σας ζητά | Διαβάστε το αναδυόμενο του πορτοφολιού: είναι απλή σύνδεση, ή ζητά approve / setApprovalForAll / permit / eth_sign; | Το „claim” σας ζητά παρ' όλα αυτά μια έγκριση ή την υπογραφή δομημένου μηνύματος |
| 4. Έλεγχος του αντικειμένου έγκρισης | Είναι η διεύθυνση συμβολαίου του spender στο αναδυόμενο πράγματι το δημόσια γνωστό, αληθινό συμβόλαιο του project; Ψάξτε το σε έναν block explorer. | Ο spender είναι άγνωστη διεύθυνση, μόλις δημιουργημένη ή μη επαληθευμένη |
| 5. Δείτε το όριο | Είναι σε μια approve ένα „απεριόριστο” όριο; Αν μπορείτε να το προσαρμόσετε ακριβώς στο απαραίτητο, κάντε το. | Ζητείται χωρίς σαφή λόγο απεριόριστο όριο |
| 6. Διασταυρωτική επαλήθευση | Υπάρχει αυτό το airdrop με τον ίδιο σύνδεσμο στο επίσημο X ή στην ανακοίνωση του project; Φωνάζει κάποιος στην κοινότητα ότι είναι ψεύτικο; | Στα επίσημα κανάλια δεν υπάρχει τίποτα, ή κάποιος ήδη προειδοποιεί |
Σε αυτή τη διαδρομή το βήμα 3 είναι η γραμμή διαχωρισμού. Η αίσθησή μας είναι: μόλις αντιμετωπίσετε το „το claim με βάζει μάλιστα να κάνω μια έγκριση ή υπογραφή” ως κόκκινο φως αντί για πράσινο, η συχνότητα ευστοχίας των ψεύτικων airdrops πέφτει κατακόρυφα. Ένα πραγματικό airdrop μπορεί φυσικά επίσης να ζητήσει την αποστολή μιας συναλλαγής claim, αλλά τότε ισχύει: „εσείς κάνετε ενεργά claim, εσείς πληρώνετε gas, το συμβόλαιο μεταφέρει το token σε εσάς” — η κατεύθυνση είναι ότι το token ρέει προς εσάς. Το phishing μέσω έγκρισης είναι „εσείς δίνετε το δικαίωμα χρήσης” — η κατεύθυνση είναι ότι τα δικαιώματα ρέουν προς αυτούς. Αν η κατεύθυνση αντιστραφεί, αυτό είναι σήμα κινδύνου.
Μια ακόμη παρατήρηση για τα πολλαπλά πορτοφόλια: πολλοί ανοίγουν μια ολόκληρη σειρά μικρών λογαριασμών για να κάνουν farm airdrops. Αυτό φέρνει από μόνο του κίνδυνο sybil (το project μπορεί να το χαρακτηρίσει ζαβολιά και να διαγράψει την επιλεξιμότητά σας) και κάνει και τη διαχείριση εγκρίσεων πιο δύσκολη. Αν χρησιμοποιείτε πράγματι πολλά πορτοφόλια, να είστε ιδιαίτερα προσεκτικοί να μην ανακατέψετε το κύριο πορτοφόλι σας με το „δοκιμαστικό” που συνδέετε παντού· αυτό το σημείο το εξετάζουμε μαζί με τον κίνδυνο sybil και στα πιο συχνά λάθη στα airdrops.
Την πατήσατε; Ανάκληση εγκρίσεων, μεταφορά στοιχείων, περιορισμός ζημιάς
Αν υποψιάζεστε ότι υπογράψατε κάτι που δεν έπρεπε, μην πανικοβληθείτε αλλά μην περιμένετε κιόλας. Στην αλυσίδα μετράει η σειρά — η παρακάτω σειρά είναι ταξινομημένη κατά „προτεραιότητα αιμόστασης”: όσο πιο ψηλά, τόσο πιο άμεσα πρέπει να το κάνετε.
Βήμα 1: προσδιορίστε τι είδους διαρροή είναι
Υπάρχουν δύο καταστάσεις, με εντελώς διαφορετική προσέγγιση:
- Έγινε κατάχρηση μόνο μιας έγκρισης/υπογραφής (ιδιωτικό κλειδί και seed phrase δεν διέρρευσαν). Σε αυτή την περίπτωση ο αντισυμβαλλόμενος μπορεί να κινήσει μόνο το token για το οποίο δώσατε έγκριση και όχι τα στοιχεία για τα οποία δεν δώσατε έγκριση. Η εστίαση είναι: όσο πιο γρήγορα γίνεται να ανακαλέσετε την έγκριση και να απομακρύνετε τα επικίνδυνα στοιχεία. Αυτό το πορτοφόλι είναι (μετά την ανάκληση) συνήθως ακόμη χρησιμοποιήσιμο, αλλά να είστε προσεκτικοί.
- Seed phrase / ιδιωτικό κλειδί διέρρευσε (π.χ. εισαγάγατε το seed phrase σας σε έναν ιστότοπο ή εισαγάγατε πορτοφόλι άγνωστης προέλευσης). Αυτό είναι το πιο σοβαρό: ο αντισυμβαλλόμενος έχει τον πλήρη έλεγχο όλου του πορτοφολιού, η ανάκληση δεν βοηθά, μπορούν απλώς να αφαιρέσουν τα πάντα. Αυτό το πορτοφόλι πρέπει να το εγκαταλείψετε ολόκληρο και να μεταφέρετε αμέσως ό,τι σώζεται σε ένα ολοκαίνουργιο πορτοφόλι του οποίου το ιδιωτικό κλειδί δεν ήταν ποτέ online.
Μόλις το seed phrase ή το ιδιωτικό κλειδί σας ήρθε έστω σε επαφή με έναν ιστότοπο, screenshot, ιστορικό συνομιλίας ή σημείωση στο cloud, θεωρήστε το διαρρεύσαν και μη συνεχίζετε από αισιοδοξία με αυτό το πορτοφόλι. Τις αρχές για την προστασία του seed phrase τις έχουμε γράψει χωριστά στο Ασφάλεια seed phrase· συνιστάται έντονα να το διαβάσετε αμέσως.
Βήμα 2: ανακαλέστε την ύποπτη έγκριση
Συνδέστε το πορτοφόλι σας στο revoke.cash ή στον Token Approval Checker του Etherscan (μπορείτε πρώτα να κοιτάξετε με μια διεύθυνση μόνο για ανάγνωση), βάλτε να απαριθμηθούν όλες οι εγκρίσεις, βρείτε εκείνον τον άγνωστο spender που δεν θυμάστε να δώσατε, και πατήστε ανάκληση (revoke). Προσοχή: η ανάκληση μιας έγκρισης είναι η ίδια μια on-chain συναλλαγή που κοστίζει gas και που πρέπει να υπογράψετε με το πορτοφόλι σας. Αυτό σημαίνει ότι πρέπει να υπάρχει λίγο από το κύριο νόμισμα (στο Ethereum π.χ. ETH) για gas στο πορτοφόλι σας για να μπορέσετε να ολοκληρώσετε την ανάκληση. Μετά από επιτυχή ανάκληση, εκείνο το συμβόλαιο δεν μπορεί πια να κινήσει το token σας.
Μια χρονική διαφορά πρέπει να την έχετε καθαρή: αν ο αντισυμβαλλόμενος έχει με την έγκρισή σας ήδη αφαιρέσει το token, τότε η ανάκληση αποτρέπει μόνο „μελλοντικές μεταφορές” και δεν επιστρέφει ό,τι έχει ήδη φύγει. Η ανάκληση πρέπει λοιπόν να γίνει γρήγορα, αλλά συνειδητοποιήστε ότι είναι περιορισμός ζημιάς και όχι ανάκτηση.
Βήμα 3: μεταφέρετε τα στοιχεία που κινδυνεύουν ακόμη
Αν είναι η σοβαρή κατάσταση διαρρεύσαντος seed phrase, ή δεν είστε σίγουροι ποιες κρυφές εγκρίσεις υπάρχουν ακόμη, τότε το πιο ασφαλές είναι να μεταφέρετε τα πολύτιμα στοιχεία αυτού του πορτοφολιού (tokens, NFT, αποδείξεις staking, και ούτω καθεξής) όσο πιο γρήγορα γίνεται σε ένα ολοκαίνουργιο πορτοφόλι. Μεταφέρετε πρώτα το πιο πολύτιμο και αυτό που αρπάζεται πιο γρήγορα· προσέξτε ταυτόχρονα να μην κάνετε στη βιασύνη της διάσωσης ξανά κλικ σε έναν σύνδεσμο phishing.
Υπάρχει ένα δίλημμα: σε διαρρεύσαν seed phrase, ο επιτιθέμενος μπορεί με ένα bot να παρακολουθεί αυτή τη διεύθυνση, και μόλις καταθέσετε gas για να μεταφέρετε, μπορεί το gas να αφαιρεθεί αμέσως (το λεγόμενο sweeper bot). Σε αυτή την περίπτωση ένας κοινός χρήστης δύσκολα σώζεται μόνος του, και αυτό υπογραμμίζει ακριβώς ότι η εκ των προτέρων πρόληψη είναι πολύ πιο σημαντική από την εκ των υστέρων ανάκαμψη — το να μην αφήνετε το seed phrase σας να βγει online είναι η προστασία με τη μακράν υψηλότερη απόδοση.
Βήμα 4: αξιολογήστε και αναφέρετε
Κοιτάξτε προσεκτικά εκ των υστέρων σε ποιο βήμα βρισκόσασταν ακριβώς, σε ποιον σύνδεσμο πατήσατε και τι υπογράψατε, και σημειώστε εκείνο το domain phishing και τη διεύθυνση συμβολαίου. Μπορείτε να επισημάνετε ή να αναφέρετε το κακόβουλο συμβόλαιο στον block explorer, και να προειδοποιήσετε άλλους μέσω των επίσημων καναλιών του project. Η αξιολόγηση δεν είναι αυτομομφή, αλλά μετατροπή αυτού του μαθήματος σε μνήμη για την επόμενη φορά.
Καθημερινή προστασία: διαχωρισμός πορτοφολιών, όρια, τακτική ανάκληση
Όλη η ανάκαμψη δεν αντισταθμίζει το να δίνετε από την αρχή λιγότερες εγκρίσεις και να εκτίθεστε λιγότερο. Τις παρακάτω συνήθειες τις χρησιμοποιούμε οι ίδιοι συνεχώς· κοστίζουν λίγο, αλλά σταματούν το μεγαλύτερο μέρος του κινδύνου.
Διαχωρισμός πορτοφολιών: κρατήστε χωριστά την περιουσία και τον πειραματισμό
Χωρίστε τουλάχιστον σε δύο επίπεδα: ένα „πορτοφόλι-χρηματοκιβώτιο” που φυλάει μόνο μακροπρόθεσμη περιουσία, δεν συνδέει σχεδόν ποτέ DApp και είναι κατά προτίμηση hardware wallet· και ένα „δοκιμαστικό πορτοφόλι” ειδικά για να συνδέετε νέους ιστότοπους, να κάνετε claim airdrops και αποστολές, με μέσα μόνο ένα μικρό ποσό που αντέχετε να χάσετε. Έτσι, ακόμη κι αν το δοκιμαστικό πορτοφόλι χτυπηθεί από phishing μέσω έγκρισης, η ζημιά μένει περιορισμένη σε εκείνο το μικρό ποσό ενώ το χρηματοκιβώτιο μένει ανέγγιχτο. Αυτή είναι η γραμμή άμυνας με την απολύτως καλύτερη σχέση τιμής-απόδοσης, χωρίς εξαίρεση.
Αν μπορείτε να ορίσετε όριο, μη δίνετε απεριόριστη έγκριση
Πολλά πορτοφόλια σας αφήνουν στο αναδυόμενο approve να προσαρμόσετε χειροκίνητα το όριο σε „ακριβώς αρκετό για αυτή τη φορά” αντί για το προεπιλεγμένο άπειρο. Δέκα δευτερόλεπτα παραπάνω για να το προσαρμόσετε μετατρέπουν τον κίνδυνο „αυτό το συμβόλαιο μπορεί αργότερα να αδειάσει το token μου” σε „το πολύ η ποσότητα αυτής της μίας φοράς”. Αν γίνεται με όριο, μην το κάνετε απεριόριστο για την ευκολία.
Τακτική ανάκληση: αντιμετωπίστε τις εγκρίσεις σαν υγιεινή
Οι εγκρίσεις συσσωρεύονται. Όσο περισσότερο κάνετε farm και όσο περισσότερους ιστότοπους συνδέετε, τόσο περισσότερες εγκρίσεις μένουν στο όνομά σας, μεταξύ των οποίων αναπόφευκτα εγκρίσεις που δεν χρησιμοποιείτε πια ή που ήταν ήδη τότε προβληματικές. Κάντε συνήθεια να περνάτε τακτικά (για παράδειγμα μία φορά τον μήνα) με το revoke.cash ή το Etherscan τη λίστα εγκρίσεών σας και να ανακαλείτε ό,τι δεν χρησιμοποιείτε πια. Όσο πιο καθαρή η λίστα εγκρίσεων, τόσο μικρότερη η πιθανότητα ένα παλιό συμβόλαιο να σας παρασύρει.
Βάλτε τον επίσημο ιστότοπο στους σελιδοδείκτες και μην ψάχνετε επιτόπου
Νωρίτερα αναφέραμε τις δηλητηριασμένες διαφημίσεις αναζήτησης. Βάλτε τους επίσημους ιστότοπους των σταθερών σας projects και των σταθερών σας εργαλείων (όπως το εργαλείο ανάκλησης και τον block explorer) όλους στους σελιδοδείκτες σας και πηγαίνετε κάθε φορά μέσω του σελιδοδείκτη, ώστε να αποφεύγετε τους ψεύτικους επίσημους ιστότοπους από τη ρίζα. Περισσότεροι τρόποι να αναγνωρίζετε επίσημα κανάλια βρίσκονται στο Επαλήθευση επίσημων καναλιών.
Πάρτε το πιο ήρεμα — κανένα πραγματικό airdrop δεν είναι „τώρα ή ποτέ”
Ο πυρήνας όλων των λόγων των απατεώνων είναι η δημιουργία επείγοντος. Αντιστρέψτε το και αντιμετωπίστε το ίδιο το „επείγον” ως ύποπτο σήμα. Το παράθυρο claim ενός σοβαρού airdrop μετριέται συνήθως σε μέρες ή ακόμη και εβδομάδες, με άφθονο χρόνο για έλεγχο· τα πράγματα που είναι ακριβή στην ώρα και σας παρακινούν να υπογράψετε αμέσως, σχεδόν πάντα δεν πάνε καλά. Το να καλλιεργήσετε το αντανακλαστικό „μόλις δω 'περιορισμένος χρόνος', περιμένω πρώτα τριάντα δευτερόλεπτα” λειτουργεί καλύτερα από το να θυμάστε οποιαδήποτε τεχνική λεπτομέρεια.
Το πιο ακριβό μάθημα που μάθαμε δεν ήταν τεχνικό αλλά αφορούσε το τέμπο: εκείνες τις λίγες φορές που εξαπατηθήκαμε, ήταν εκ των υστέρων πάντα „τόσο πολύ ήθελα τότε να κάνω claim που δεν κοίταξα εκείνο το αναδυόμενο άλλη μια φορά καλά”. Μετά ανάγκασα τον εαυτό μου να επαναλαμβάνει για κάθε υπογραφή „τι θέλει να κινήσει από μένα”, και τότε η ψεύτικη εκδοχή σχεδόν δεν μπήκε πια.
Σχετικά εργαλεία και αυτοέλεγχος
Τα βήματα αξιολόγησης αυτού του άρθρου τα έχουμε ρίξει σε μερικά άμεσα χρησιμοποιήσιμα εργαλεία αυτοελέγχου· συνιστάται να τα αποθηκεύσετε και σε ένα airdrop να τα περνάτε μαζί με τη διαδρομή αυτού του άρθρου:
- Ανιχνευτής ψεύτικων airdrops: βαθμολογεί σημείο προς σημείο την πηγή του domain, τη ζητούμενη ενέργεια και άλλα, ώστε να εκτιμήσετε γρήγορα αν ένα airdrop φαίνεται γνήσιο.
- Κίνδυνοι έγκρισης: ελέγξτε τι τύπου είναι η έγκριση ή η υπογραφή που πρόκειται να υπογράψετε και πού βρίσκεται ο κίνδυνος.
- Έλεγχος seed phrase: ελέγξτε αν ο τρόπος που φυλάτε το seed phrase έχει μοιραίες διαρροές όπως να είναι online ή σε screenshot.
- Έλεγχος διεύθυνσης: ελέγξτε αν η διεύθυνση συμβολαίου ή λήψης με την οποία αλληλεπιδράτε δεν είναι λάθος αντιγραμμένη ή αντικατεστημένη.
Ως προς τα εξωτερικά εργαλεία: για ανάκληση και αναζήτηση εγκρίσεων κρατήστε επίσημες και γενικά αναγνωρισμένες πηγές: revoke.cash και τον Token Approval Checker του Etherscan· για τις ρυθμίσεις ασφαλείας του πορτοφολιού σας συμβουλευτείτε την επίσημη τεκμηρίωση του πορτοφολιού σας, για παράδειγμα το κέντρο υποστήριξης MetaMask· και αν θέλετε να στερεώσετε τις υποκείμενες έννοιες, το Ίδρυμα Ethereum είναι η δωρεάν βάση γνώσης που αξίζει περισσότερο τον χρόνο σας.
Τέλος, για να το κλείσουμε. Τα ψεύτικα airdrops και το phishing μέσω έγκρισης ακούγονται σαν ατελείωτες παραλλαγές, αλλά ο σκελετός είναι μόνο δύο πράγματα: να σας τραβήξουν σε ένα σημείο όπου υπογράφετε ή δίνετε μια έγκριση, και μετά — χωρίς να το έχετε δει καλά — να σας βάλουν να δώσετε τα δικαιώματα να κινηθεί η περιουσία σας. Αντιμετωπίστε το „claim tokens που παρ' όλα αυτά μου ζητά έγκριση ή υπογραφή” ως κόκκινο φως, βάλτε τον επίσημο ιστότοπο στους σελιδοδείκτες, διαχωρίστε τα πορτοφόλια σας, ανακαλέστε τακτικά εγκρίσεις και μην αφήνετε ποτέ το seed phrase σας να βγει online — με αυτά τα πέντε σημεία έχετε ήδη αποφύγει τη συντριπτική πλειοψηφία του on-chain phishing που στοχεύει ιδιώτες. Τα υπόλοιπα τα αφήνετε στη συνήθεια „πριν υπογράψω, κοιτάζω άλλη μια φορά εκείνη τη γραμμή”.
Συχνές ερωτήσεις
Μου ζητά ένα πραγματικό airdrop να πληρώσω πρώτα ένα ποσό προτού κάνω claim;
Σε ένα κανονικό airdrop στέλνετε εσείς μια συναλλαγή claim, πληρώνετε εσείς το gas στην αλυσίδα και τα tokens έρχονται προς εσάς. Αν κάποιος σας βάζει να μεταφέρετε πρώτα ένα ποσό ως „χρέωση”, „εγγύηση” ή „κόστος ενεργοποίησης” σε μια διεύθυνση προτού αποδεσμευτούν τα tokens, τότε είναι σχεδόν σίγουρα ψεύτικο. Θυμηθείτε μία κατεύθυνση: σε ένα πραγματικό claim το token μπαίνει στο πορτοφόλι σας, αντί να δίνετε εσείς πρώτα χρήματα ή δικαιώματα.
Μπορώ να κάνω κάτι με ένα token που εμφανίστηκε από μόνο του στο πορτοφόλι μου;
Μην το αγγίζετε και μην πηγαίνετε σε όποιον ιστότοπο σας δείχνει. Τέτοια tokens είναι συνήθως δόλωμα που έχουν σκορπίσει μαζικά οι απατεώνες· το ίδιο το token συχνά δεν πωλείται καν. Η πραγματική παγίδα είναι η σελίδα όπου σας τραβάει για να συνδέσετε το πορτοφόλι σας και να υπογράψετε μια έγκριση. Μπορείτε άνετα να ψάξετε την προέλευσή του σε έναν block explorer, αλλά μην έχετε καμία άλλη αλληλεπίδραση μαζί του· απλώς κρύψτε το στο πορτοφόλι σας.
Ποια είναι η διαφορά μεταξύ υπογραφής και έγκρισης, και είμαι ασφαλής όσο δεν στέλνω συναλλαγή;
Αυτή είναι μια συχνή παρανόηση. Μια έγκριση είναι μια on-chain συναλλαγή που κοστίζει gas, ενώ μια υπογραφή όπως το permit είναι offline και δεν κοστίζει gas, αλλά έχει το ίδιο αποτέλεσμα: ο αντισυμβαλλόμενος μπορεί να κινήσει τα tokens σας. Με άλλα λόγια, μόνο το να υπογράψετε κάτι μπορεί επίσης να δώσει δικαιώματα στην περιουσία σας. Ο κανόνας είναι αν το πορτοφόλι σας μπορεί να εξηγήσει σε απλή γλώσσα „σε ποιον δίνετε άδεια να κινήσει ποιο token σας”· αν το περιεχόμενο είναι ασαφές ή δεν ταιριάζει με ό,τι περιμένετε, μην υπογράφετε.
Υπέγραψα ήδη μια έγκριση — κλέβονται τότε οπωσδήποτε τα περιουσιακά μου στοιχεία; Και πώς ανακάμπτω;
Όχι απαραίτητα. Αν έγινε κατάχρηση μόνο μιας έγκρισης ή υπογραφής και δεν διέρρευσαν το seed phrase και το ιδιωτικό κλειδί σας, ο αντισυμβαλλόμενος μπορεί να κινήσει μόνο το token για το οποίο δώσατε έγκριση. Ανακαλέστε τότε αυτή την ύποπτη έγκριση όσο πιο γρήγορα γίνεται μέσω revoke.cash ή Etherscan και μεταφέρετε μετά τα επικίνδυνα στοιχεία σας. Ξέρετε όμως: η ανάκληση αποτρέπει μόνο μελλοντικές μεταφορές και δεν επιστρέφει ό,τι έχει ήδη φύγει, οπότε όσο πιο γρήγορα τόσο το καλύτερο. Αν διέρρευσαν το seed phrase ή το ιδιωτικό κλειδί σας, εγκαταλείψτε εντελώς αυτό το πορτοφόλι και μεταφέρετε αμέσως ό,τι σώζεται σε ένα ολοκαίνουργιο πορτοφόλι.