DCDROPCHECK
ΕργαλείαΠροστασία από απάτεςΟδηγοί για airdropsΒασικές έννοιες on-chainΣχετικά

Πώς να επαληθεύσετε τα επίσημα κανάλια ενός project και να μην πέσετε θύμα απατεώνων

Αναγνώριση επίσημων καναλιών: μπάρα διεύθυνσης του περιηγητή, ένα επαληθευμένο σήμα στα social και σελιδοδείκτες
Το περισσότερο phishing ξεκινά τη στιγμή που μπαίνετε από τη λάθος είσοδο.

Το να βρείτε πρώτα την πραγματική επίσημη σελίδα μετράει πάνω απ' όλα. Η φράση ακούγεται τόσο αυτονόητη που πολλοί την προσπερνούν — αλλά στις περισσότερες περιπτώσεις που είδα να συμβαίνουν, η ρίζα δεν ήταν στο „υπέγραψα λάθος", αλλά ένα βήμα νωρίτερα: από την αρχή μπήκαν από τη λάθος πόρτα. Μόλις η είσοδος είναι ψεύτικη, όλη η μετέπειτα προσοχή δεν βοηθά, γιατί όλη η σελίδα είναι χτισμένη για να σας εξαπατήσει. Και αντίστροφα: μόνο αν ξέρετε σίγουρα ότι βρίσκεστε στην πραγματική σελίδα και έχετε να κάνετε με τα πραγματικά επίσημα κανάλια, έχει νόημα να αντιμετωπίσετε τους κινδύνους εγκρίσεων και υπογραφών. Το πρώτο βήμα κατά του phishing δεν είναι λοιπόν ποτέ „να μάθω πώς να διαβάζω ένα αναδυόμενο πορτοφολιού", αλλά „να μάθω να επιβεβαιώνω αν βρίσκομαι ή όχι σε επίσημο έδαφος".

Αυτό το κείμενο αφορά ακριβώς εκείνο το ένα βήμα. Δεν είναι μακρύ, αλλά κάθε ενότητα είναι μια ενέργεια που μπορείτε να αντιγράψετε αμέσως: πώς επιβεβαιώνετε διασταυρωτικά ότι μια επίσημη σελίδα είναι γνήσια, πώς αποφεύγετε ψεύτικες επίσημες σελίδες στις διαφημίσεις αναζήτησης, πώς διαβάζετε την επαλήθευση στα social και ξεχωρίζετε τους ψεύτικους λογαριασμούς, πώς το λύνετε οριστικά με έναν σελιδοδείκτη, και πώς με μια συνήθεια πορτοφολιού περιορίζετε τη ζημιά όσο δεν είστε ακόμη σίγουροι. Κάντε αυτά τα σημεία μυϊκή μνήμη και κλείνετε τη μεγαλύτερη είσοδο του on-chain phishing.

Σημείωση

Αυτό το άρθρο δεν συνιστά κανένα έργο και δεν προβλέπει τιμές. Εδώ πρόκειται για ένα πράγμα: να επιβεβαιώσετε αν το κανάλι με το οποίο έχετε να κάνετε είναι όντως του έργου, ώστε να αποφύγετε ψεύτικες εισόδους.

Γιατί ο έλεγχος του επίσημου μετράει πάνω απ' όλα

Αν αναλύσετε το phishing, είναι στην ουσία μια αλυσίδα: ο απατεώνας χτίζει πρώτα μια ψεύτικη είσοδο (ψεύτικη σελίδα, ψεύτικος λογαριασμός social, ψεύτικη υποστήριξη), σας οδηγεί μέσα και μετά σας βάζει να εγκρίνετε ή να υπογράψετε κάτι ώστε στο τέλος να αδειάσει το πορτοφόλι σας. Σε αυτή την αλυσίδα, ο πρώτος κρίκος είναι ο φθηνότερος για να μπλοκαριστεί. Κάθε επόμενος κρίκος απαιτεί να βγάλετε σε μια αγχωμένη, φτωχή σε πληροφορία κατάσταση μια ακριβή κρίση (το να καταλάβετε ένα αναδυόμενο έγκρισης είναι δύσκολο), ενώ ο πρώτος κρίκος απαιτεί μόνο να θέσετε ήρεμα μία ερώτηση: από πού προέρχεται αυτή η είσοδος και είναι επίσημη; Το πρώτο είναι δύσκολο, το δεύτερο απλό. Το να ρίξετε την ενέργειά σας στο απλό μέρος αποδίδει περισσότερο.

Υπάρχει και ένας πρακτικός λόγος: μια ψεύτικη είσοδος δεν κοστίζει σχεδόν τίποτα. Να καταχωρίσει κανείς ένα παρόμοιο domain, να κλωνοποιήσει μια σελίδα, να φτιάξει έναν ψεύτικο λογαριασμό social — για έναν απατεώνα είναι θέμα λεπτών, γι' αυτό γύρω από ένα έργο κρέμονται συχνά ταυτόχρονα πολλές ψεύτικες είσοδοι. Δεν προστατεύεστε με το „να θυμάμαι πώς μοιάζει η πραγματική σελίδα", γιατί η ψεύτικη είναι φτιαγμένη ακριβώς πάνω σε αυτό και με γυμνό μάτι δύσκολα ξεχωρίζει. Το μόνο που όντως κάνει τη διαφορά είναι αν η προέλευσή τους αντέχει έναν διασταυρωτικό έλεγχο. Γι' αυτό η επαλήθευση του επίσημου είναι μια ξεχωριστή δεξιότητα που αξίζει τον χρόνο, και όχι κάτι που „το ξέρετε με μια ματιά".

Βάλτε το στη συνολική γραμμή άμυνας: η αναγνώριση επίσημων καναλιών είναι το βήμα ένα, η γνώση των προειδοποιητικών σημαδιών ψεύτικων airdrops είναι το βήμα δύο (δείτε τα προειδοποιητικά σημάδια ψεύτικων airdrops), η κατανόηση εγκρίσεων και υπογραφών το βήμα τρία (δείτε ψεύτικα airdrops και phishing). Αυτό το κείμενο εστιάζει στο βήμα ένα· αν φυλάτε καλά αυτή την πόρτα, η πίεση στα δύο επόμενα βήματα γίνεται πολύ μικρότερη.

Επιβεβαίωση της επίσημης σελίδας: διασταύρωση, αποφυγή διαφημίσεων

Η βασική μέθοδος για να επιβεβαιώσετε μια επίσημη σελίδα συνοψίζεται σε μία λέξη: διασταύρωση. Μην εμπιστεύεστε κανέναν σύνδεσμο από μία μόνο πηγή, αλλά αφήστε πολλά ανεξάρτητα μεταξύ τους, αξιόπιστα κανάλια να δείχνουν στο ίδιο domain — μόνο όταν συμπίπτουν, το πιστεύετε. Πώς γίνεται συγκεκριμένα.

Διασταύρωση μέσω αξιόπιστων aggregators

Πολλοί έγκυροι ιστότοποι δεδομένων κρύπτο αναφέρουν στη σελίδα του έργου πεδία όπως „επίσημη ιστοσελίδα" και „επίσημα social", και τα πεδία αυτά είναι συνήθως ως έναν βαθμό επαληθευμένα. Μπορείτε να τα χρησιμοποιήσετε ως μια δεξαμενή του διασταυρωτικού σας ελέγχου. Αναζητήστε το έργο π.χ. στο CoinGecko ή στο CoinMarketCap και δείτε τους επίσημους συνδέσμους που δίνει· αν το έργο έχει συμβόλαιο, στη σελίδα token ή συμβολαίου του block explorer Etherscan βλέπετε την αναφερόμενη επίσημη ιστοσελίδα και τα social (πολλά επαληθευμένα συμβόλαια τα έχουν μαζί). Βάλτε δίπλα δίπλα τα επίσημα domains αυτών των δύο-τριών σημείων: αν δείχνουν όλα στο ίδιο, η αξιοπιστία είναι πολύ μεγαλύτερη· αν μια πηγή δίνει domain που αλλού δεν ταιριάζει, βάλτε εκεί ερωτηματικό.

Συμβουλή

Ο πυρήνας της διασταύρωσης είναι ότι „οι πηγές είναι ανεξάρτητες μεταξύ τους". Αν τρεις σύνδεσμοι προέρχονται στην ουσία όλοι από το ίδιο tweet, αυτό είναι απλώς μία πηγή που εμφανίζεται τρεις φορές — δεν είναι διασταύρωση. Μόνο όταν aggregator, block explorer και το ίδιο το κανάλι του έργου (που δεν εξαρτώνται μεταξύ τους) συμπίπτουν, μετράει.

Προσοχή στις ψεύτικες επίσημες σελίδες στις διαφημίσεις

Ένας από τους πιο συνηθισμένους τρόπους να την πατήσετε είναι να πληκτρολογήσετε το όνομα του έργου κατευθείαν σε μια μηχανή αναζήτησης και μετά να πατήσετε το πρώτο αποτέλεσμα. Το πρόβλημα είναι ότι το πρώτο είναι συχνά διαφήμιση — και οι διαφημιστικές θέσεις αγοράζονται: ο απατεώνας αγοράζει τη διαφήμιση της ψεύτικης σελίδας του ώστε να βγαίνει πριν από την πραγματική, και εσείς νομίζετε ότι πατάτε το νούμερο ένα (επίσημο) αλλά καταλήγετε στην απομίμηση. Κάντε το λοιπόν σκληρό κανόνα: στην αναζήτηση για crypto έργα μην πατάτε ποτέ έναν σύνδεσμο στην κορυφή με ετικέτα „διαφήμιση" ή „χορηγούμενο". Αν θέλετε παρ' όλα αυτά να μπείτε μέσω των αποτελεσμάτων αναζήτησης, ψάξτε πιο κάτω για το οργανικό αποτέλεσμα και επιβεβαιώστε το domain αμέσως ξανά με τη διασταύρωση παραπάνω.

Στον έλεγχο του domain προχωράτε γράμμα προς γράμμα, γιατί η προδοσία του απατεώνα κρύβεται στη λεπτομέρεια: ένα γράμμα παραπάνω ή παρακάτω, γράμματα αντικατεστημένα με όμοιους χαρακτήρες (μικρό l αντί για 1, o αντί για 0), άλλη κατάληξη (.io γίνεται .org / .xyz / .app), ή το όνομα του έργου κολλημένο ως υποτομέας μπροστά από ένα άγνωστο κύριο domain. Με μια ματιά δύσκολα το βλέπετε, η σύγκριση γράμμα προς γράμμα το φέρνει στην επιφάνεια. Πέρα από το domain, ελέγξτε και τη διεύθυνση συμβολαίου με την οποία σας βάζει να αλληλεπιδράσετε η σελίδα — ακόμη κι αν το domain είναι σωστό, η διεύθυνση μπορεί να έχει αλλαχτεί. Επαληθεύστε την πριν την αλληλεπίδραση σε έναν block explorer. Αυτά τα σήματα λεπτομερειών τα βάζουμε πληρέστερα σε σειρά στα προειδοποιητικά σημάδια ψεύτικων airdrops.

Επαλήθευση στα social και ψεύτικοι λογαριασμοί

Πέρα από την ιστοσελίδα, ο λογαριασμός social είναι η άλλη συχνά αντιγραμμένη είσοδος, γιατί μεγάλο μέρος της πληροφορίας για airdrops και των συνδέσμων claim προέρχεται από τα social του έργου. Ένας ψεύτικος λογαριασμός μιμείται έντονα avatar, ψευδώνυμο, προφίλ και τρόπο ανάρτησης, αντιγράφει ακόμη και τις παλιές αναρτήσεις, και με γυμνό μάτι δύσκολα ξεχωρίζει. Στην κρίση σας μη βασίζεστε στο „μοιάζει;", αλλά σε αυτά τα πιο σκληρά σήματα.

  • Ταιριάζει το σήμα επαλήθευσης με τα στοιχεία του λογαριασμού; Ένα σήμα είναι απλώς ένδειξη, όχι εγγύηση (σε ορισμένες πλατφόρμες η επαλήθευση αγοράζεται)· ζυγίστε το μαζί με την ημερομηνία εγγραφής, τη σύνθεση των ακολούθων και τη συνέχεια του ιστορικού αναρτήσεων. Ένας λογαριασμός φτιαγμένος χθες που παριστάνει τον επίσημο λογαριασμό ενός παλιού έργου είναι από μόνος του ήδη προειδοποιητικό σημάδι.
  • Ψάξτε ανάποδα από αξιόπιστη πηγή, μην πιστεύετε το πρώτο αποτέλεσμα. Μην ψάχνετε το όνομα του έργου στα social και εμπιστεύεστε το πρώτο. Η σωστή κατεύθυνση είναι: επιβεβαιώστε πρώτα με τη μέθοδο της ενότητας 2 την πραγματική επίσημη σελίδα, και μετά από την επίσημη σελίδα (στο υποσέλιδο ή στη σελίδα) κάντε κλικ στους συνδέσμους social — αυτός είναι ο επίσημος λογαριασμός. Αφήστε τη σελίδα να εγγυηθεί για τον λογαριασμό social, όχι το αντίστροφο.
  • Δείτε τι σας βάζει να κάνετε. Ακόμη κι ένας πραγματικά επίσημος λογαριασμός μπορεί μετά από χακάρισμα να αναρτήσει συνδέσμους phishing (έχει συμβεί). Στο τέλος καταλήγετε πάλι στην κρίση της ενέργειας: κάθε κανάλι που σας βάζει να εισαγάγετε seed phrase, να πληρώσετε πρώτα ή να υπογράψετε τυφλά στο „claim", το αντιμετωπίζετε ως απάτη — όσο επίσημο κι αν φαίνεται.

Ξεχωριστή κατηγορία είναι η ψεύτικη υποστήριξη. Θέτετε μια ερώτηση στα σχόλια ή σε μια ομάδα, και αμέσως σας στέλνει προσωπικό μήνυμα ένας „επίσημος υπάλληλος υποστήριξης" — αυτό είναι σχεδόν σίγουρα ψεύτικο, γιατί τα σοβαρά έργα σπάνια σας προσεγγίζουν από μόνα τους και η πραγματική υποστήριξη δεν σας βάζει σε προσωπική συνομιλία να συνδέσετε πορτοφόλι ή να δώσετε seed phrase. Βάλτε ως προεπιλογή το „όποιος με προσεγγίζει από μόνος του είναι ύποπτος", και μπλοκάρετε μια ολόκληρη κατηγορία κόλπων κοινωνικής μηχανικής· αυτό και άλλα συχνά λάθη αρχαρίων τα συζητάμε μαζί στα πιο συχνά λάθη στα airdrops.

Προσοχή

Οι ψεύτικοι λογαριασμοί συνδυάζονται συχνά με αντίστροφη μέτρηση: σπαμάρουν στα σχόλια συνδέσμους „claim για περιορισμένο χρόνο" για να προκαλέσουν τη βιασύνη του „αν αργήσεις το χάνεις". Αν δείτε πίεση, η σωστή αντίδραση είναι να επιβραδύνετε αντί να επιταχύνετε — γυρίστε πρώτα στην επίσημη σελίδα για διασταύρωση και μετά αποφασίστε.

Η συνήθεια να βάζετε τα επίσημα σε σελιδοδείκτες

Η διασταύρωση παραπάνω είναι η εργασία που κάνετε όταν συναντάτε ένα έργο για πρώτη φορά. Αλλά δεν μπορείτε σε κάθε επίσκεψη να επαληθεύετε από την αρχή — είναι πολύ κουραστικό και το κόβετε εύκολα όταν βιάζεστε. Η λύση είναι εξαιρετικά απλή και υποτιμημένη: αποθηκεύστε την επιβεβαιωμένη επίσημη σελίδα ως σελιδοδείκτη και μπαίνετε στο εξής πάντα μέσω αυτού.

Μόλις μέσω διασταύρωσης επιβεβαιώσετε την πραγματική επίσημη σελίδα, τα πραγματικά social και τα εργαλεία που χρησιμοποιείτε συχνά (όπως ο block explorer και το εργαλείο ανάκλησης), προσθέστε τα στους σελιδοδείκτες του περιηγητή και βάλτε τα σε έναν φάκελο „crypto συχνά". Όταν τα επισκέπτεστε μετά, μπαίνετε πάντα μέσω του σελιδοδείκτη και δεν ψάχνετε ζωντανά στη μπάρα αναζήτησης. Το πλεονέκτημα είναι ότι μετατρέπετε την υψηλού ρίσκου εργασία „κρίνω γνήσιο ή ψεύτικο" από „κάθε φορά" σε „μόνο την πρώτη φορά, μία φορά"· μετά, μέσω αυτής της αξιόπιστης διαδρομής, αποφεύγετε αυτόματα όλες τις ψεύτικες εισόδους — δεν πατάτε ποτέ ξανά κατά λάθος μια διαφήμιση επειδή βιαζόσασταν μια φορά.

Συμβουλή

Αποθηκεύστε ως σελιδοδείκτη και τα εργαλεία ασφάλειας που χρησιμοποιείτε συχνά, ιδίως το εργαλείο ανάκλησης revoke.cash και τον block explorer Etherscan. Και αυτού του είδους τα εργαλεία αντιγράφονται, και ακριβώς όταν κάτι πάει στραβά και είστε σε πανικό, πατάτε πιο εύκολα μια απομίμηση — ένας σελιδοδείκτης εκ των προτέρων εμποδίζει να την πατήσετε την κρίσιμη στιγμή.

Αυτή η συνήθεια φαίνεται ασήμαντη, αλλά αποδίδει πολλά, γιατί μετατρέπει την πρόληψη phishing από „εξαρτάται από την κρίση σας κάθε φορά" σε „εξαρτάται από μια αξιόπιστη διαδρομή που στήσατε μία φορά". Η κρίση αποτυγχάνει από κούραση, βιασύνη ή απληστία· ένας σελιδοδείκτης όχι. Εγώ πλέον σχεδόν ποτέ δεν πηγαίνω σε crypto ιστότοπο μέσω αναζήτησης, όλα μέσω σελιδοδεικτών, και μόνο αυτό το ένα σημείο αποτρέπει όλη την κατηγορία των δηλητηριασμένων διαφημίσεων αναζήτησης.

Μη συνδέετε μεγάλο πορτοφόλι πριν είστε σίγουροι

Ο τελευταίος κανόνας είναι ένα μαξιλάρι ασφαλείας για το „όχι απόλυτα σίγουρος". Η πραγματικότητα είναι ότι δεν μπορείτε κάθε φορά να αποφασίσετε με εκατό τοις εκατό αν μια νέα σελίδα είναι γνήσια — άλλοτε η πληροφορία είναι ελλιπής, άλλοτε θέλετε απλώς να ρίξετε μια ματιά. Ακριβώς αυτές οι όχι-απόλυτα-σίγουρες στιγμές είναι οι πιο επικίνδυνες. Η λύση δεν είναι να αναγκάζετε τον εαυτό σας να τα ξεδιαλύνει πάντα όλα πρώτα, αλλά με μια συνήθεια πορτοφολιού να περιορίζετε το ρίσκο: μη συνδέετε πορτοφόλι με μεγάλη περιουσία πριν επιβεβαιώσετε ότι είναι επίσημο.

Συγκεκριμένα αυτό σημαίνει: χωρίστε τα πορτοφόλια σας. Τουλάχιστον δύο επίπεδα: ένα „πορτοφόλι-θησαυροφυλάκιο" που κρατά μόνο μακροπρόθεσμη περιουσία, σχεδόν ποτέ δεν συνδέεται με άγνωστες σελίδες και κατά προτίμηση είναι hardware wallet· και ένα „δοκιμαστικό πορτοφόλι" που χρησιμοποιείτε ειδικά για να συνδέετε νέες σελίδες, να βλέπετε νέα airdrops και να κάνετε αποστολές, με μόνο ένα μικρό ποσό που μπορείτε να χάσετε. Έτσι, ακόμη κι αν το δοκιμαστικό πορτοφόλι συνδεθεί με απομίμηση και εγκρίνει κατά λάθος κάτι, η ζημιά περιορίζεται σε εκείνο το μικρό ποσό και το θησαυροφυλάκιο μένει ανέγγιχτο. Αυτή είναι η πιο αποδοτική γραμμή άμυνας, γιατί δεν απαιτεί να κρίνετε με ακρίβεια, μόνο να μοιράσετε εκ των προτέρων τα αυγά σας σε πολλά καλάθια.

Αν μετά τη σύνδεση εμφανιστεί αναδυόμενο που ζητά έγκριση ή υπογραφή, καταλήγετε πάλι στην κρίση της ενέργειας: στο claim ενός airdrop η κατεύθυνση οφείλει να είναι tokens που έρχονται προς εσάς, όχι εσείς να δίνετε το δικαίωμα χρήσης της περιουσίας σας· αν δείτε στο „claim" ένα αίτημα approve, setApprovalForAll, permit ή δυσανάγνωστη τυφλή υπογραφή, σταματήστε. Την αρχή και την ανάκτηση αυτού τα αναλύουμε στα ψεύτικα airdrops και phishing· την επίσημη εξήγηση των πορτοφολιών για επικίνδυνες υπογραφές βρίσκετε στο κέντρο υποστήριξης MetaMask, και αν θέλετε να στερεώσετε πραγματικά τις υποκείμενες έννοιες, ο ιστότοπος του Ιδρύματος Ethereum αξίζει τον κόπο.

Το κείμενο σε μία φράση: το phishing ξεκινά από την είσοδο, όχι από το αναδυόμενο. Επιβεβαιώστε πρώτα με διασταύρωση την πραγματική επίσημη σελίδα και τα κανάλια, αποφύγετε τις διαφημιστικές θέσεις, ξεχωρίστε τους ψεύτικους λογαριασμούς, αποθηκεύστε ό,τι επιβεβαιώσατε ως σελιδοδείκτη και μπαίνετε στο εξής μόνο μέσω αυτών· και όσο δεν είστε σίγουροι, περιορίστε τη ζημιά με χωρισμένα πορτοφόλια. Αυτά τα βήματα δεν είναι από μόνα τους περίπλοκα· το δύσκολο είναι να τα κάνετε συνήθεια που εκτελείτε κάθε φορά αυτόματα. Αν το πετύχετε, μπλοκάρετε στο πιο αποδοτικό σημείο το μεγαλύτερο μέρος του on-chain phishing προς ιδιώτες. Αν θέλετε να ελέγξετε μια συγκεκριμένη περίπτωση, χρησιμοποιήστε γι' αυτό τον ανιχνευτή ψεύτικων airdrops.

CM
Chen Mo
Σύνταξη DROPCHECK · συντάκτης (ψευδώνυμο)

Μάζεψε ο ίδιος airdrops και έπεσε θύμα ψεύτικων· τώρα γράφει για ασφαλή συμμετοχή. Μόνο μέθοδοι, καμία σύσταση έργων, καμία πρόβλεψη τιμής.