Naar hoofdinhoud
Live markt
Block #9

Bezpieczeństwo

Rozpoznawanie phishingu i wallet drainerów

Phishing pozostaje jednym z najczęstszych sposobów, w jaki użytkownicy kryptowalut tracą środki, właśnie dlatego, że nie zależy od technicznych luk w samym blockchainie, lecz od ludzkich błędów. Atakujący tworzą coraz bardziej wyrafinowane kopie znanych platform, portfeli i giełd oraz wykorzystują tak zwane wallet drainery: złośliwe kontrakty inteligentne, które po zatwierdzeniu mogą niemal całkowicie opróżnić saldo. Ten przewodnik omawia najczęstsze formy phishingu kryptowalutowego, sygnały wskazujące na oszustwo oraz konkretne kroki, aby się chronić.

Joris VandenbrouckeAutor Redacteur regelgeving, GentZaktualizowano Sprawdzone przez redakcję

Jak zazwyczaj wygląda atak phishingowy

Klasyczny atak zaczyna się od wiadomości: e-maila, wiadomości prywatnej w mediach społecznościowych lub reklamy podszywającej się pod znaną platformę. Często tworzona jest presja czasowa, na przykład komunikat, że konto musi zostać „zweryfikowane w ciągu 24 godzin”, lub twierdzenie, że kwalifikujesz się do bezpłatnego airdropu. Ta presja ma na celu wyłączenie krytycznego myślenia.

Link prowadzi do strony niemal identycznej z oryginałem, często z nazwą domeny, która na pierwszy rzut oka wygląda poprawnie, ale różni się jedną literą, myślnikiem lub rozszerzeniem. Na tej stronie proszony jesteś o zalogowanie się, wpisanie frazy seed lub podłączenie portfela i zatwierdzenie transakcji.

Wallet drainery: jak działają

Wallet drainer nie jest złośliwym oprogramowaniem w tradycyjnym sensie, lecz kontraktem inteligentnym, który uzyskuje dostęp do tokenów w portfelu za pomocą prośby o „zatwierdzenie” (approval). W momencie, gdy zatwierdzasz taką transakcję bez dokładnego przeczytania jej szczegółów, faktycznie dajesz kontraktowi prawo do przeniesienia części lub całości twoich środków, czasem z opóźnieniem, aby uniknąć podejrzeń.

Ataki te są często rozpowszechniane za pomocą fałszywych stron mintowania NFT, fałszywych roszczeń airdrop lub przejętych kont w mediach społecznościowych należących do legalnych projektów. Ponieważ interakcja odbywa się poprzez pozornie normalne wyskakujące okno portfela, wallet drainer nie wyróżnia się w taki sam sposób jak klasyczna strona phishingowa.

  • Przy każdym zatwierdzeniu sprawdź, jaki kontrakt i jakie uprawnienie jest faktycznie żądane
  • Bądź podejrzliwy wobec próśb o „nieograniczone zatwierdzenie”
  • Regularnie odwołuj stare, nieużywane zatwierdzenia za pomocą narzędzia do sprawdzania zatwierdzeń tokenów

Sygnały wskazujące na phishing

Zwracaj uwagę na nietypowe nazwy domen, błędy ortograficzne w oficjalnie wyglądającej komunikacji, adres nadawcy niezgodny z oficjalną domeną oraz oferty, które wydają się zbyt dobre, aby były prawdziwe, na przykład gwarantowane podwojenie przesłanych kryptowalut. Legalne platformy nigdy nie proszą o frazę seed, nawet „w celu weryfikacji” czy „udzielenia wsparcia”.

Fałszywe reklamy w wyszukiwarkach to również narastający problem: atakujący kupują przestrzeń reklamową wyświetlaną na górze wyników wyszukiwania dla znanych nazw platform, prowadzącą do sfałszowanej strony. W razie wątpliwości zawsze wpisuj adres platformy bezpośrednio w przeglądarce, zamiast klikać w reklamę lub wynik wyszukiwania.

Ochrona: nawyki, które robią różnicę

Zapisz w zakładkach oficjalne adresy URL platform, z których korzystasz, i loguj się wyłącznie za pośrednictwem tych zakładek. Przy każdej interakcji z portfelem sprawdzaj dokładnie, jakiej transakcji dotyczy prośba; większość portfeli wyświetla szczegóły, takie jak adres danego kontraktu i żądane uprawnienie.

Przy większych kwotach korzystaj z osobnego „zimnego” portfela, którego rutynowo nie łączysz z nowymi stronami, oraz mniejszego „gorącego” portfela do eksperymentowania z nowymi projektami. Ogranicza to szkody, jeśli mimo wszystko trafisz na próbę phishingu.

Co zrobić, jeśli padłeś ofiarą

Jeśli wpisałeś frazę seed na podejrzanej stronie lub zatwierdziłeś złośliwą transakcję, natychmiast przenieś wszystkie pozostałe środki do nowego portfela z nową frazą seed. Następnie odwołaj wszelkie zatwierdzenia wcześniej przyznane danym kontraktom.

Zgłoś incydent platformie, pod którą się podszyto, aby mogła ostrzec innych użytkowników, i rozważ zgłoszenie sprawy na policję. Chociaż odzyskanie skradzionych kryptowalut jest rzadko możliwe, zgłoszenie pomaga w mapowaniu wzorców oszustw.

Najczęstsze pytania

Czy legalna platforma kiedykolwiek poprosiłaby o moją frazę seed?

Nie. Żadna legalna platforma, portfel ani przedstawiciel wsparcia nigdy nie ma ważnego powodu, by prosić o frazę seed. Każda taka prośba jest oznaką oszustwa.

Czym dokładnie jest wallet drainer?

Wallet drainer to złośliwy kontrakt inteligentny, który po zatwierdzeniu przez użytkownika może przenieść tokeny z portfela. Atak działa poprzez pozornie normalne zatwierdzenie transakcji, a nie za pomocą klasycznego złośliwego oprogramowania.

Jak sprawdzić, czy strona internetowa jest prawdziwa?

Porównaj domenę znak po znaku ze znanym oficjalnym adresem URL, sprawdź, czy połączenie jest szyfrowane, i w razie wątpliwości wpisz adres ręcznie zamiast klikać w link.

Czy skradzione kryptowaluty można odzyskać?

Jest to rzadko możliwe, ponieważ transakcje blockchain są ostateczne po ich zatwierdzeniu. W niektórych przypadkach giełdy lub śledczy mogą wyśledzić skradzione środki, ale nie ma gwarancji zwrotu.

Czym jest „nieograniczone zatwierdzenie” i dlaczego jest ryzykowne?

Nieograniczone zatwierdzenie daje kontraktowi inteligentnemu uprawnienie do przeniesienia nieograniczonej liczby tokenów, zamiast tylko kwoty potrzebnej do bieżącej transakcji. Zwiększa to ryzyko, jeśli kontrakt okaże się później złośliwy lub zostanie zhakowany.

Czytaj dalej

Newsletter

Bitcoin for breakfast, Brussels for lunch

One short email with what actually matters: prices, regulation and the banks that move. No hype, no noise.

  • Daily at 07:00
  • 2 minute read
  • No spam

Free. Unsubscribe in one click.