DCDROPCHECK
ΕργαλείαΠροστασία από απάτεςΟδηγοί για airdropsΒασικές έννοιες on-chainΣχετικά

Ψεύτικο airdrop: 10 προειδοποιητικά σημάδια που πρέπει να προσέξετε

Προειδοποιητικά σημάδια ψεύτικων airdrops: πλαστή σελίδα claim, αντίστροφη μέτρηση και popup έγκρισης πορτοφολιού
Το αν ένα airdrop μοιάζει αληθινό δεν το κρίνετε με το ένστικτο — μετράτε αυτά τα σημάδια ένα προς ένα.

Όταν αμφιβάλλω αν κάτι είναι αληθινό, δεν βασίζομαι ποτέ στο ένστικτο. Αυτή είναι η μία φράση που κράτησα αφού βρέθηκα ο ίδιος κολλημένος μερικές φορές. Το ένστικτο είναι το λιγότερο αξιόπιστο πράγμα που υπάρχει — όσο περισσότερο θέλετε εκείνα τα tokens, τόσο περισσότερο το ένστικτό σας γέρνει προς το „μάλλον είναι αληθινό". Έτσι, αντί να ρωτάω τον εαυτό μου „μοιάζει με αληθινό airdrop;", κάνω μια πιο ψυχρή ερώτηση: αγγίζει τα χαρακτηριστικά που επανέρχονται στα ψεύτικα airdrops; Αυτό το κείμενο αποκαλύπτει αυτά τα χαρακτηριστικά και τα ρίχνει σε μια λίστα που περνάτε σημείο προς σημείο. Αν δείτε ένα να ισχύει, σταματάτε λίγο· αν ισχύουν δύο ή περισσότερα, μπορείτε ουσιαστικά να το αφήσετε.

Πρώτα μια διόρθωση: τα αληθινά airdrops υπάρχουν όντως. Σοβαρά project μοιράζουν tokens σε πρώιμους, πραγματικούς χρήστες με βάση τη δραστηριότητα on-chain, και αυτός είναι νόμιμος και συνηθισμένος τρόπος διανομής (τις βασικές έννοιες tokens και συμβολαίων θα τις διαβάσετε στο Ethereum Foundation, στην εξήγηση του προτύπου ERC-20). Ακριβώς επειδή υπάρχουν τα αληθινά, οι ψεύτικες εκδοχές έχουν κάτι να κρυφτούν από πίσω. Αυτή η λίστα δεν σας μαθαίνει να „βλέπετε κάθε airdrop ως απάτη", αλλά να είστε σε επαγρύπνηση εκεί που μετράει. Κάθε ενότητα παρακάτω αντιστοιχεί σε ένα προειδοποιητικό σημάδι· η τελευταία δείχνει πώς τα εξουδετερώνετε ένα προς ένα.

Ενημέρωση

Αυτό το άρθρο δεν συνιστά κανένα project airdrop και δεν προβλέπει τιμές. Τα tokens ενός airdrop μπορεί να πάνε στο μηδέν, να κυμαίνονται έντονα και να μετρούν φορολογικά· το αν συμμετέχετε το αποφασίζετε εσείς. Εδώ μιλάμε μόνο για το „πώς ξεχωρίζετε την ψεύτικη εκδοχή".

Γρήγορη εικόνα: ποια σημάδια μετράτε πρώτα

Εδώ πρώτα ένας συνοπτικός πίνακας· οι ενότητες μετά αναλύουν το κάθε σημάδι. Δεν χρειάζεται να τα ξέρετε απ' έξω — χρησιμοποιήστε αυτόν τον πίνακα ως πρώτο φίλτρο μόλις συναντήσετε ένα airdrop: αν ισχύει μια γραμμή, διαβάστε την αντίστοιχη ενότητα και κατανοήστε γιατί είναι επικίνδυνη.

Προειδοποιητικό σημάδιΠώς μοιάζει συνήθωςΤι κάνετε τότε
Ζητούν seed phrase / private key„Βάλε τη seed phrase για επαλήθευση", „εισήγαγε το πορτοφόλι για συγχρονισμό"Κλείσιμο αμέσως, καμία εξαίρεση
Πληρωμή χρεώσεων πρώτα„Πλήρωσε πρώτα λίγο gas / τέλος ξεκλειδώματος / εγγύηση" σε μια διεύθυνσηΣε αληθινό airdrop πληρώνετε μόνοι σας gas, δεν μεταφέρετε τίποτα εκ των προτέρων
Άγνωστα tokens παραπάνωΈνα ακριβοφανές token που δεν ζητήσατε ποτέΜην το αγγίξετε, μη πάτε στον ιστότοπο, μην πουλήσετε
Το domain δεν ταιριάζειΈνα γράμμα παραπάνω, άλλο επίθημα, όμοιοι χαρακτήρεςΈλεγχος γράμμα-γράμμα· αν αμφιβάλλετε, μη μπείτε
Ανεπιθύμητο μήνυμα / υποστήριξηΚάποιος σας προσεγγίζει μόνος του για να „ελέγξει την επιλεξιμότητά σας"Την ανεπιθύμητη επαφή τη θεωρείτε εξ ορισμού απάτη
Αντίστροφη μέτρηση„2 ώρες ακόμη", „το snapshot σχεδόν τελείωσε"Αντιμετωπίστε την ίδια τη βιασύνη ως ύποπτο σημάδι
Το claim ζητά έγκριση / τυφλή υπογραφήΤο popup είναι approve / setApprovalForAll / μια δυσανάγνωστη υπογραφήΗ κατεύθυνση δεν ταιριάζει — άρνηση

Ο πυρήνας αυτού του πίνακα αποτελείται ουσιαστικά μόνο από δύο πράγματα: πρώτον θέλουν τον έλεγχο του πορτοφολιού σας (seed phrase, έγκριση, τυφλή υπογραφή), δεύτερον θέλουν να βάλετε πρώτα εσείς χρήματα (χρεώσεις, τέλος ξεκλειδώματος). Όλα τα κόλπα περιστρέφονται γύρω από αυτά τα δύο. Θυμηθείτε το, και όποιο νέο ρούχο κι αν φορέσουν, ο πυρήνας μένει ίδιος. Αυτή την κρίση την έριξα και σε έναν ανιχνευτή ψεύτικων airdrops τύπου βαθμολογίας, που μπορείτε να βάλετε δίπλα σε μια συγκεκριμένη περίπτωση.

Σας ζητούν seed phrase ή private key

Αυτή είναι η γραμμή που πρέπει να απορρίπτετε αμέσως με την πρώτη ματιά, και το κατώτατο όριο κάτω από όλα τα όρια: κάθε σελίδα που σας βάζει να πληκτρολογήσετε μια seed phrase (τις 12 ή 24 λέξεις) ή private key είναι απάτη — όσο επίσημη κι αν φαίνεται, χωρίς εξαίρεση. Θυμηθείτε αυτό το γεγονός: η seed phrase σας είναι ο πλήρης έλεγχος του πορτοφολιού σας. Όποιος την έχει, μπορεί να αδειάσει απευθείας όλα τα περιουσιακά κάτω από αυτή τη διεύθυνση, σε όλα τα δίκτυα· ούτε η ανάκληση εγκρίσεων σας σώζει πια, γιατί έχει πλέον γίνει ο ιδιοκτήτης του πορτοφολιού σας.

Μια αληθινή διαδικασία claim δεν ζητά ποτέ τη seed phrase σας. Συνδέετε το πορτοφόλι μέσω της ίδιας της επέκτασης πορτοφολιού (πατάτε „σύνδεση" και επιβεβαιώνετε στο popup του πορτοφολιού)· εκείνη η εφαρμογή διαχειρίζεται το private key για εσάς, και αυτή τη σειρά λέξεων δεν την πληκτρολογείτε ποτέ με το χέρι σε ιστοσελίδα, φόρμα, παράθυρο συνομιλίας ή σύστημα υποστήριξης. Οι απατεώνες το τυλίγουν με τα πάντα: „συγχρονισμός των περιουσιακών σου", „επιβεβαίωση ότι είσαι ο ιδιοκτήτης", „αποκατάσταση δικαιωμάτων claim", „μετάβαση σε νέο συμβόλαιο" — η ιστορία αλλάζει, αλλά αυτό που θέλουν μένει ίδιο.

Προσοχή

Να προσέχετε και τις παραλλαγές: „εισαγωγή του πορτοφολιού" σε άγνωστη εφαρμογή, σάρωση QR και μετά εισαγωγή των λέξεων ανάκτησης, ή μια ψεύτικη σελίδα „αναβάθμισης πορτοφολιού" που σας ξαναβάζει να συμπληρώσετε τη seed phrase — όλα στοχεύουν στο ξετρύπωμα της seed phrase σας. Μόλις εκείνη η σειρά λέξεων φύγει από την εφαρμογή πορτοφολιού και πάει κάπου αλλού, ανάβει κόκκινο. Η πλήρης αρχή προστασίας της seed phrase βρίσκεται στην ασφάλεια seed phrase.

Λίγα για τη φύλαξη: μόλις η seed phrase σας έρθει σε επαφή με ιστοσελίδα, στιγμιότυπο, σημείωση στο cloud ή ιστορικό συνομιλίας, θεωρείτε ότι διέρρευσε και δεν χρησιμοποιείτε πια αυτό το πορτοφόλι για πολύτιμα περιουσιακά. Αυτός ο κανόνας είναι πιο σημαντικός από κάθε τεχνική προστασία, γιατί η αντίστοιχη απώλεια είναι μη αναστρέψιμη — στο approval-phishing μπορείτε τουλάχιστον να ανακαλέσετε για να περιορίσετε τη ζημιά, στη διαρροή seed phrase γίνεται συχνά με τη μία.

Πληρωμή χρεώσεων πριν το claim

Το δεύτερο συχνό κόλπο: σας λένε ότι „το airdrop σου έχει ήδη μπει, αλλά πρέπει πρώτα να πληρώσεις λίγες χρεώσεις / gas / τέλος ξεκλειδώματος / εγγύηση για να αποσύρεις τα tokens", και σας δίνουν μια διεύθυνση παραλαβής για να στείλετε χρήματα. Αυτή είναι μια κλασική απάτη προκαταβολής, η on-chain εκδοχή του „πλήρωσε πρώτα, μετά παράδοση".

Για να το διαγνώσετε, πρέπει να κατανοήσετε πώς λειτουργεί το gas σε ένα αληθινό claim. Σε ένα δίκτυο όπως το Ethereum πληρώνετε όντως gas για κάθε συναλλαγή που ξεκινάτε εσείς (και τη συναλλαγή claim ενός airdrop), αλλά αυτό το gas προορίζεται για το δίκτυο και αφαιρείται αυτόματα από το υπόλοιπό σας στο βασικό νόμισμα (όπως το ETH) — δεν είναι „τέλος" που πάει σε μια διεύθυνση του project. Με άλλα λόγια: το κόστος ενός αληθινού airdrop είναι gas που αφαιρεί το ίδιο σας το πορτοφόλι, ποτέ „στείλε πρώτα ένα ποσό σε μια διεύθυνση". Τι είναι ακριβώς το gas και σε ποιον πληρώνεται, θα το διαβάσετε στην εξήγηση για gas και χρεώσεις συναλλαγών του Ethereum Foundation, και στο δικό μας τι είναι το gas fee.

Η κρίση είναι λοιπόν κοφτή: ό,τι σας ζητά να „μεταφέρετε πρώτα χρήματα σε μια διεύθυνση πριν διεκδικήσετε" είναι ψεύτικο. Σε ένα αληθινό claim τα χρήματα ρέουν πάντα προς εσάς, και δεν πληρώνετε πρώτα ένα ποσό στον αντισυμβαλλόμενο. Ένα αγαπημένο επιπλέον λογάκι των απατεώνων είναι: „τα tokens σου αξίζουν χιλιάδες ευρώ, πλήρωσε μόλις μερικά δεκάρικα χρεώσεις για να τα ξεκλειδώσεις" — με ένα τεράστιο δόλωμα κάνουν εκείνη τη μικρή προκαταβολή να φαίνεται συμφέρουσα. Ακριβώς αυτό είναι το επικίνδυνο: όσο περισσότερο ο λογαριασμός ακούγεται σαν „λίγα λεφτά για πολλά", τόσο πιο σε επαγρύπνηση πρέπει να είστε.

Συμβουλή

Ξεχωρίστε δύο είδη „πληρωμής": το πορτοφόλι σας που αφαιρεί αυτόματα gas για να στείλει μια συναλλαγή (φυσιολογικό), και εσάς που μεταφέρετε από μόνοι σας ένα ποσό σε μια διεύθυνση για να „ξεκλειδώσετε / ενεργοποιήσετε" κάτι (απάτη). Στο πρώτο το πορτοφόλι το υπολογίζει για εσάς και πληρώνει στο δίκτυο· στο δεύτερο κάποιος σας βάζει να του μεταφέρετε χρήματα.

Άγνωστα tokens που εμφανίζονται ξαφνικά

Μια μέρα ανοίγετε το πορτοφόλι σας και υπάρχει ξαφνικά ένα token που δεν ζητήσατε ποτέ, με όνομα που ακούγεται σαν „ανταμοιβή" ή „κουπόνι" project και μια τιμή που δεν φαίνεται αστεία. Μη χαρείτε ακόμη — αυτό είναι με μεγάλη πιθανότητα δόλωμα phishing. Τέτοια tokens οι απατεώνες τα στέλνουν μαζικά σε μια τεράστια σειρά διευθύνσεων (αυτό λέγεται dust)· ο καθένας μπορεί να τα λάβει, και το ότι βρίσκεται στο πορτοφόλι σας δεν σημαίνει ότι αξίζει κάτι, και σίγουρα όχι ότι „κερδίσατε".

Είναι ένα αγκιστράκι-δόλωμα. Στο όνομα του token, στον συνδεδεμένο ιστότοπο ή στην περιγραφή του συμβολαίου γράφει: „claim / αντάλλαξε / ξεκλείδωσε στον ιστότοπο Χ". Μόλις ψάξετε αυτόν τον ιστότοπο και συνδέσετε το πορτοφόλι σας, αρχίζει το πραγματικό approval-phishing. Ο κανόνας είναι λοιπόν πολύ απλός: tokens άγνωστης προέλευσης, που δεν ζητήσατε ποτέ και εμφανίζονται μόνα τους, μην τα πατάτε, μην πηγαίνετε στον υποδεικνυόμενο ιστότοπο, και σίγουρα μην προσπαθήσετε να τα πουλήσετε. Μόνο η προσπάθεια πώλησης μπορεί να ζητήσει έγκριση σε ένα κακόβουλο συμβόλαιο.

Αυτό που μπορείτε με ασφάλεια να κάνετε είναι να ψάξετε την προέλευση χωρίς να αλληλεπιδράσετε: πάρτε τη διεύθυνση συμβολαίου του token και δείτε σε έναν block explorer (όπως το Etherscan) ποιος είναι, πότε και σε πόσες διευθύνσεις στάλθηκε μαζικά. Αφού το καταλάβετε, απλώς το κρύβετε στο πορτοφόλι σας. Μόνο η λήψη ενός token και το να μην πάτε στον υποδεικνυόμενο ιστότοπο κανονικά δεν προκαλεί ζημιά· η ζημιά προκύπτει τη στιγμή που αφήνετε εκείνο το token να σας οδηγήσει σε μια έγκριση.

Προσοχή

Το „υπάρχει ένα ακριβό token στο πορτοφόλι μου" είναι ένα από τα αγαπημένα αγκίστρια των ψεύτικων airdrops, γιατί παίζει με την έκπληξη αντί για τον φόβο — έτσι χαλαρώνετε πιο εύκολα. Αν δείτε άγνωστο token, θεωρήστε το εξ ορισμού δόλωμα, όχι δώρο.

Πλαστά domains και ψεύτικοι επίσημοι ιστότοποι

Αυτή είναι η φυσική είσοδος κάθε phishing. Οι απατεώνες φτιάχνουν μια σελίδα σχεδόν πανομοιότυπη με του αληθινού project· το μόνο προδοτικό κρύβεται συχνά στη γραμμή διεύθυνσης — το domain διαφέρει ελάχιστα από το αληθινό. Συχνά κόλπα είναι: ένα γράμμα παραπάνω ή λιγότερο, γράμματα αντικατεστημένα από όμοιους χαρακτήρες (μικρό l με ψηφίο 1, o με 0, ή ειδικοί χαρακτήρες που μοιάζουν ίδιοι), άλλο επίθημα (.io γίνεται .org, .xyz ή .app), ή το όνομα του project ως subdomain μπροστά από ένα άγνωστο κύριο domain. Με μια ματιά σχεδόν δεν φαίνονται, αλλά ο έλεγχος γράμμα-γράμμα τα φέρνει στην επιφάνεια.

Ακόμη πιο ύπουλη είναι η δηλητηρίαση μέσω διαφημίσεων αναζήτησης: ψάχνετε το όνομα του project και η πρώτη-πρώτη „διαφήμιση" στην κορυφή μπορεί να είναι ένας ψεύτικος επίσημος ιστότοπος που αγόρασε ο απατεώνας — νομίζετε ότι πατάτε τον αληθινό ιστότοπο, αλλά είστε λάθος από την είσοδο. Δύο συνήθειες αξίζουν: πρώτον, σε crypto project μη μπαίνετε ποτέ μέσω διαφημιστικού συνδέσμου στην κορυφή των αποτελεσμάτων· δεύτερον, αποθηκεύστε ως σελιδοδείκτη τους επίσημους ιστότοπους και τα εργαλεία που χρησιμοποιείτε συχνά και μπαίνετε κάθε φορά μέσω αυτού. Η διασταυρωμένη επιβεβαίωση του επίσημου ιστότοπου μέσω αξιόπιστων πηγών (ο επίσημος λογαριασμός κοινωνικών δικτύων, η επίσημη τεκμηρίωση) είναι πολύ πιο αξιόπιστη από το να βασίζεστε στη μνήμη και σε μια αναζήτηση. Πώς επιβεβαιώνετε αν ένας ιστότοπος είναι πραγματικά επίσημος, το αναλύουμε στην επαλήθευση επίσημων καναλιών.

Στον έλεγχο του domain ανήκει και μια δεύτερη ενέργεια: ο έλεγχος της διεύθυνσης συμβολαίου με την οποία θα αλληλεπιδράσετε. Ακόμη κι αν το domain ταιριάζει, το „συμβόλαιο claim" στη σελίδα μπορεί να έχει αντικατασταθεί με τη διεύθυνση του απατεώνα. Πριν αλληλεπιδράσετε πραγματικά, πάρτε λοιπόν αυτή τη διεύθυνση σε έναν block explorer για επαλήθευση, ή χρησιμοποιήστε τη λίστα κινδύνων έγκρισης για να δείτε τι ακριβώς εγκρίνετε.

Ανεπιθύμητα ιδιωτικά μηνύματα και ψεύτικη υποστήριξη

Κάνετε μια ερώτηση στην επίσημη ομάδα, στα σχόλια στο Twitter ή στο Discord ενός project, και μέσα σε λίγα λεπτά ένας „υπάλληλος υποστήριξης", „βοηθός" ή „διαχειριστής" σας στέλνει ιδιωτικό μήνυμα — ενθουσιώδης, από μόνος του, για να „ελέγξει την επιλεξιμότητά σας", να „λύσει ένα αποτυχημένο claim" ή να „χειριστεί μια κολλημένη συναλλαγή" — και μετά σας στέλνει έναν σύνδεσμο, ή σας ζητά να συνδέσετε το πορτοφόλι ή να υπογράψετε. Αυτό είναι σχεδόν καλούπι, και το αναγνωρίζετε από μια γραμμή: ένα σοβαρό project σχεδόν ποτέ δεν σας προσεγγίζει από μόνο του με ιδιωτικό μήνυμα, και η αληθινή υποστήριξη δεν σας βάζει ποτέ μέσω ιδιωτικής συνομιλίας να συνδέσετε πορτοφόλι, να υπογράψετε ή να δώσετε seed phrase.

Οι απατεώνες στοχεύουν όσους κάνουν ερωτήσεις, παραπονιούνται ή ζητούν βοήθεια σε δημόσια κανάλια, γιατί αυτοί βρίσκονται ακριβώς στην κατάσταση „έχω πρόβλημα, θέλω να το λύσω και είμαι δεκτικός σε συμβουλές". Η ταυτότητα που παίρνουν είναι προσεκτικά τυλιγμένη: avatar και ψευδώνυμο μοιάζουν πολύ με τον επίσημο λογαριασμό, στο προφίλ γράφει „official support", και μερικές φορές φτιάχνουν μια ψεύτικη „επίσημη ομάδα υποστήριξης" με φαινομενικά πολλά μέλη όπου σας τραβούν. Αλλά όσο αληθινό κι αν είναι το περιτύλιγμα, το ότι σας στέλνουν από μόνοι τους ιδιωτικό μήνυμα είναι από μόνο του το μεγαλύτερο προειδοποιητικό σημάδι.

Συμβουλή

Γυρίστε αυτόν τον κανόνα ανάποδα: αν εσείς χρειάζεστε υποστήριξη, βρίσκετε πάντα μόνοι σας μέσω των επίσημων δημόσιων καναλιών την επίσημη είσοδο, και δεν περιμένετε να σας στείλει κάποιος ιδιωτικό μήνυμα. Ορίστε ως προεπιλογή το „όποιος με προσεγγίζει από μόνος του είναι ύποπτος", και κρατάτε μια ολόκληρη κατηγορία απάτης κοινωνικής μηχανικής εκτός.

Αυτά τα κόλπα κοινωνικής μηχανικής έρχονται συχνά μαζί με τους προαναφερθέντες ψεύτικους επίσημους ιστότοπους και τις πλαστές σελίδες claim — το ιδιωτικό μήνυμα είναι απλώς η δίοδος που σας οδηγεί εκεί. Συνδυάστε την κρίση εισόδου από το ψεύτικα airdrops και approval-phishing με αυτόν τον κανόνα για καλύτερο αποτέλεσμα.

Μια αντίστροφη μέτρηση που δημιουργεί βιασύνη

Σχεδόν κάθε ψεύτικη σελίδα claim κρεμάει μια αντίστροφη μέτρηση: „2 ώρες ακόμη", „13 θέσεις ακόμη", „το snapshot σχεδόν τελείωσε, ό,τι χάθηκε δεν συμπληρώνεται". Αυτό δεν είναι σύμπτωση, είναι σχεδιασμός. Ο μόνος σκοπός εκείνης της βιασύνης είναι να μη σας αφήσει χρόνο να ελέγξετε — μόλις πέσετε στη λογική „αργά σημαίνει χαμένο", αγνοείτε μόνοι σας ακριβώς τα σημάδια που θα έπρεπε να σας κάνουν να σταματήσετε.

Η προσέγγιση είναι απλή, αλλά θέλει συνειδητή εξάσκηση: αντιμετωπίστε την ίδια τη βιασύνη ως ένα ξεχωριστό, ύποπτο σημάδι. Η λογική είναι αυτή — ένα αληθινό airdrop έχει συνήθως παράθυρο claim ημερών ή και εβδομάδων, και ένα project δεν έχει λόγο να σας βάλει μέσα σε λίγα λεπτά να κάνετε μια ενέργεια που αγγίζει την ασφάλεια του πορτοφολιού σας· αντίστροφα, όσο πιο ακριβώς μετράει αντίστροφα ως το λεπτό και όσο πιο σκληρά σας πιέζει να „υπογράψετε τώρα αμέσως", τόσο μεγαλύτερη η πιθανότητα να υπάρχει κάτι λάθος. Αν δείτε αντίστροφη μέτρηση, η σωστή αντίδραση δεν είναι να επιταχύνετε αλλά να επιβραδύνετε: σταματήστε πρώτα τριάντα δευτερόλεπτα και ξαναπεράστε τα σημάδια αυτού του κειμένου.

Αν κοιτάξω πίσω τις φορές που βρέθηκα ο ίδιος κολλημένος, σχεδόν πάντα υπήρχε μια αντίστροφη μέτρηση που με πίεζε. Αργότερα ανάγκασα τον εαυτό μου να φεύγει πρώτα από τη σελίδα σε „περιορισμένο χρόνο" και να το ελέγχει μέσω επίσημων καναλιών — έτσι η ψεύτικη εκδοχή φιλτραριζόταν συνήθως ήδη σε εκείνο το ένα βήμα.

Τυφλή υπογραφή μετά τη σύνδεση του πορτοφολιού

Τα προηγούμενα σημάδια μπορείτε συνήθως να τα σταματήσετε πριν πατήσετε έναν σύνδεσμο. Αυτή είναι η τελευταία και μαζί η πιο σημαντική πύλη: η στιγμή που εμφανίζεται το popup του πορτοφολιού. Πολλά ψεύτικα airdrops κάνουν τα πρώτα βήματα πολύ προσεγμένα, μόνο και μόνο για να σας οδηγήσουν εδώ και να σας βάλουν, μέσα στον ενθουσιασμό του „σχεδόν το πέτυχα", να πατήσετε αμέριμνα επιβεβαίωση. Η κατανόηση αυτού του popup είναι η βασική δεξιότητα κατά των ψεύτικων airdrops.

Το καθοριστικό σημείο είναι: στο claim ενός airdrop η κατεύθυνση πρέπει να είναι να ρέουν tokens προς εσάς, όχι να δίνετε εσείς το δικαίωμα χρήσης των περιουσιακών σας. Σε ένα αληθινό claim ξεκινάτε συνήθως μια συναλλαγή claim, πληρώνετε μόνοι σας gas και το συμβόλαιο σας στέλνει τα tokens. Αν το „claim" ζητά ένα από τα παρακάτω, αυτό είναι σημάδι κινδύνου:

  • approve / όριο έγκρισης (ERC-20). Εγκρίνετε πόσα από ένα token μπορεί ένα συμβόλαιο να αντλήσει από το υπόλοιπό σας. Αυτό που θέλει ο απατεώνας είναι να βάλει αυτό το όριο στο άπειρο και να το εκχωρήσει σε μια διεύθυνση που ελέγχει, ώστε μετά να αντλεί επανειλημμένα τα tokens σας χωρίς να σας ξαναρωτά.
  • setApprovalForAll / πλήρης έγκριση (NFT). Με μία υπογραφή δίνετε τον πλήρη έλεγχο μιας ολόκληρης συλλογής NFT. Τα ψεύτικα „δωρεάν mints" το χρησιμοποιούν με προτίμηση.
  • permit (offline υπογραφή έγκρισης). Δεν κοστίζει gas και το popup μοιάζει με απλή υπογραφή σύνδεσης, αλλά αυτό που υπογράφετε είναι στην πραγματικότητα μια εξουσιοδότηση: με αυτή την υπογραφή ο αντισυμβαλλόμενος μπορεί να κινήσει on-chain τα tokens σας. Πιο ύπουλο από το approve, γιατί παρακάμπτει το ψυχολογικό εμπόδιο του „πληρωμή gas και δεύτερη επιβεβαίωση".
  • Μια δυσανάγνωστη ακατέργαστη υπογραφή (τυφλή υπογραφή). Αν το πορτοφόλι αναφέρει „δεν μπορεί να αναλυθεί", „ακατέργαστα δεδομένα" ή „το περιεχόμενο υπογραφής δεν μπορεί να εμφανιστεί", τότε υπογράφετε κάτι του οποίου το νόημα δεν φαίνεται — θεωρητικά μπορεί να είναι οποιαδήποτε ενέργεια.

Την τεχνική πίσω από εγκρίσεις και υπογραφές την εξηγούμε αναλυτικότερα στο ψεύτικα airdrops και approval-phishing, και τους κινδύνους των διαφορετικών τύπων υπογραφής ξεχωριστά στο κίνδυνοι υπογραφής. Εδώ ένα απλό κριτήριο ασφαλείας: υπογράφετε μόνο αν το πορτοφόλι σας λέει σε καθαρή γλώσσα „εξουσιοδοτείς το συμβόλαιο Χ να κινήσει το token Υ σου", και αυτό ακριβώς θέλετε· αν το περιεχόμενο είναι ασαφές ή δεν ταιριάζει με ό,τι νομίζατε ότι κάνετε, αρνείστε. Πορτοφόλια όπως το MetaMask δείχνουν σε επικίνδυνες υπογραφές (σίγουρα σε τυφλή υπογραφή) καθαρή προειδοποίηση — μην αγνοήσετε μια κόκκινη προειδοποίηση. Η επίσημη εξήγηση για τις διαφορετικές μεθόδους υπογραφής βρίσκεται στο κέντρο υποστήριξης MetaMask.

Προσοχή

Αν παρ' όλα αυτά υπογράψατε κάτι που δεν έπρεπε: ανακαλέστε την ύποπτη έγκριση όσο πιο γρήγορα γίνεται μέσω revoke.cash ή του Etherscan Token Approval Checker — όσο πιο γρήγορα, τόσο καλύτερα. Η ανάκληση περιορίζει τη ζημιά (εμποδίζει μελλοντικές αντλήσεις), αλλά δεν επιστρέφει ό,τι έχει ήδη φύγει. Τα πλήρη βήματα βρίσκονται στην ανάκληση εγκρίσεων.

Πώς τα ελέγχετε όλα σημείο προς σημείο

Τα σημάδια ονομάστηκαν· τέλος, πώς τα μετατρέπετε σε μια σειρά εκτελέσιμων βημάτων ελέγχου. Αυτή είναι η διαδρομή που ακολουθώ ο ίδιος κάθε φορά σε μια „ευκαιρία airdrop", και η σειρά μετράει: πρώτα ελέγχεις την ταυτότητα, μετά κοιτάς την ενέργεια, και μόνο μετά αποφασίζεις αν θα αγγίξεις κάτι.

Βήμα ελέγχουΠώς το κάνετεΠού σταματάτε
1. Πηγή εισόδουΑπό πού ήρθε ο σύνδεσμος; Από ιδιωτικό μήνυμα, σχόλιο, διαφήμιση ή QR: εξαιρετικά ύποπτο. Μπείτε μόνοι σας μέσω επίσημης αρχικής ή τεκμηρίωσης.Κάποιος σας το έστειλε από μόνος του, ή μπήκατε μέσω διαφήμισης αναζήτησης
2. DomainΕλέγξτε το domain γράμμα-γράμμα· προσοχή σε επιπλέον γράμματα, άλλο επίθημα, όμοιους χαρακτήρες. Συγκρίνετε με τον επίσημο ιστότοπο στους σελιδοδείκτες.Το domain αποκλίνει σε κάποιο σημείο από το επίσημο
3. Τι σας βάζει να κάνετεΔιαβάστε το popup του πορτοφολιού: μόνο σύνδεση, ή approve / setApprovalForAll / permit / τυφλή υπογραφή;Το „claim" ζητά έγκριση ή υπογραφή δομημένου μηνύματος
4. Παραλήπτης της έγκρισηςΕίναι το συμβόλαιο spender στο popup το αληθινό, δημόσιο συμβόλαιο του project; Ψάξτε το σε έναν block explorer.Ο spender είναι άγνωστη διεύθυνση, μόλις δημιουργημένη, μη επαληθευμένη
5. Κατεύθυνση των χρεώσεωνΑφαιρεί το πορτοφόλι σας αυτόματα gas, ή πρέπει να στείλετε πρώτα χρήματα σε μια διεύθυνση;Πρέπει να πληρώσετε πρώτα ένα ποσό στον αντισυμβαλλόμενο για να διεκδικήσετε
6. Διασταυρωμένη επαλήθευσηΥπάρχει ο ίδιος σύνδεσμος και στο επίσημο Twitter ή στην ανακοίνωση; Φωνάζει κάποιος στην κοινότητα „αυτό είναι ψεύτικο";Επίσημα δεν υπάρχει, ή κάποιος ήδη προειδοποιεί

Σε αυτή τη διαδρομή, το βήμα 3 είναι η αποφασιστική τομή. Η εμπειρία μου είναι: μόλις αντιμετωπίσετε το „το claim ξαφνικά θέλει έγκριση / υπογραφή" ως κόκκινο αντί για πράσινο, η συχνότητα επιτυχίας των ψεύτικων airdrops πέφτει κατακόρυφα. Προσθέστε το βήμα 5 (το gas το αφαιρεί το πορτοφόλι σας προς το δίκτυο, δεν μεταφέρετε εσείς χρήματα στον αντισυμβαλλόμενο), και η απάτη προκαταβολής σχεδόν δεν περνάει πια. Το να κάνετε αυτά τα δύο αντανακλαστικό δουλεύει καλύτερα από το να απομνημονεύετε οποιοδήποτε μεμονωμένο domain phishing, γιατί τα domains αλλάζουν καθημερινά, ενώ η δομή των κόλπων σπάνια αλλάζει.

Ακόμη κάτι για τα πολλαπλά πορτοφόλια: πολλοί ανοίγουν πλήθος βοηθητικών λογαριασμών για να κάνουν farming airdrops, κάτι που από μόνο του φέρνει κίνδυνο sybil (το project μπορεί να το χαρακτηρίσει ζαβολιά και να διαγράψει την επιλεξιμότητά σας) και δυσκολεύει τη διαχείριση εγκρίσεων. Αν χρησιμοποιείτε πολλά πορτοφόλια, κρατήστε αυστηρά χωρισμένο το κύριο πορτοφόλι από τα „δοκιμαστικά" που συνδέονται παντού και μην τα ανακατεύετε — αυτό και άλλα λάθη που κάνουν συχνά οι αρχάριοι τα συζητάμε μαζί στα πιο συχνά λάθη στα airdrops.

Για εξωτερικά εργαλεία: για τον έλεγχο και την ανάκληση εγκρίσεων κρατάτε τα revoke.cash και Etherscan Token Approval Checker· αν θέλετε να στεριώσετε πραγματικά τις υποκείμενες έννοιες, ο ιστότοπος του Ethereum Foundation είναι η δωρεάν βάση γνώσης που αξίζει περισσότερο τον χρόνο σας.

Τέλος. Τα κόλπα των ψεύτικων airdrops αλλάζουν κάθε χρόνο, αλλά ο σκελετός αποτελείται από δύο κόκαλα: πρέπει να παραδώσετε τον έλεγχο του πορτοφολιού σας, ή πρέπει να βάλετε πρώτα χρήματα. Κάθε προειδοποιητικό σημάδι σε αυτό το κείμενο δείχνει τελικά προς ένα από τα δύο. Αν αμφιβάλλετε, μη ρωτάτε „μοιάζει αληθινό;", αλλά „αγγίζει αυτά τα σημάδια;" — αντικαταστήστε την κρίση με το ένστικτο με μια λίστα ελέγχου, και έχετε ήδη αποφύγει τη συντριπτική πλειοψηφία της on-chain απάτης προς ιδιώτες.

CM
Chen Mo
Σύνταξη DROPCHECK · συντάκτης (ψευδώνυμο)

Μάζεψε ο ίδιος airdrops και έπεσε θύμα ψεύτικων· τώρα γράφει για ασφαλή συμμετοχή. Μόνο μέθοδοι, καμία σύσταση έργων, καμία πρόβλεψη τιμής.