Главная
» Знания
»
Поддельные аирдропы и мошеннические схемы с раздачами криптовалюты: как защитить свои крипто-средства.
Поддельные аирдропы и мошеннические схемы с раздачами криптовалюты: как защитить свои крипто-средства.
Мошеннические схемы с поддельными аирдропами и раздачами криптовалюты успешны, потому что они имитируют то, что может быть законным: проекты действительно раздают токены, вознаграждают первых пользователей, проводят кампании в сообществе и объявляют о рекламных акциях. Безопасный результат заключается не в том, чтобы подозревать каждую акцию. Важно создать повторяемый процесс проверки, который позволит отличить правдоподобное предложение от запроса, который может раскрыть ваш кошелек, учетные данные или средства.
Эффективный процесс обеспечения безопасности должен давать три результата. Во-первых, вы должны иметь возможность решить, можно ли независимо проверить предложение по официальным каналам. Во-вторых, вы должны точно понимать, что именно вас просят подписать или одобрить, прежде чем вы что-либо авторизуете. В-третьих, если что-то уже пошло не так, вы должны знать, что нужно зафиксировать, задокументировать, отозвать и сообщить, не усугубляя ситуацию.
Подозрительное предложение «бесплатных токенов» гораздо проще оценить, если проверить источник, изучить URL-адрес и прочитать запрос в кошельке, прежде чем что-либо одобрять.
Что пытаются заставить вас сделать мошеннические схемы с раздачей бонусов и аирдропами?
Внешне сюжет может быть разным, но конечная цель обычно проста: заставить вас отправить криптовалюту, раскрыть фразу восстановления или закрытый ключ, подписать вредоносное сообщение или одобрить смарт-контракт, который может переместить токены из вашего кошелька.
Федеральная торговая комиссия предупреждает, что мошенники часто используют обещания бесплатных денег, призов или необычно больших выигрышей, чтобы создать ощущение срочности и снизить скептицизм жертвы. Она также советует избегать перехода по неожиданным ссылкам и отмечает, что для получения законных призов не должно требоваться предварительное отправление денег. См. рекомендации ФТК по мошенничеству с криптовалютами и мошенничеству с поддельными призами и лотереями .
В Web3 запрос может быть более завуалированным, чем «отправьте нам криптовалюту, и мы отправим вам еще». Поддельный сайт, выдающий токены, может попросить вас подключить кошелек и подтвердить транзакцию, которая выглядит обычной. В официальной документации MetaMask объясняется, что подтверждение токенов может дать децентрализованному приложению разрешение на перемещение указанного токена от вашего имени, а вредоносные подтверждения могут запрашивать чрезмерный или даже фактически неограниченный доступ. В рекомендациях по безопасности описываются поддельные аирдропы как распространенная приманка для фишинга и вредоносных подтверждений. См. объяснения MetaMask о подтверждении токенов и безопасности Web3 .
Что должен доказать успешный процесс проверки
Не стоит судить об аирдропе по тому, насколько хорошо выглядит страница, сколько комментариев к публикации в социальных сетях или появляется ли знакомый логотип. Эффективный процесс верификации должен предоставлять доказательства, позволяющие связать проект с его официальным присутствием.
1. Вы можете получить доступ к акции, не используя рекламное сообщение.
Если аирдроп реален, вы должны иметь возможность начать с источника, которому вы уже доверяете: официального сайта проекта, документации, проверенной заявки или официального аккаунта в социальных сетях, на который вы самостоятельно нашли ссылку. Не используйте ссылку из незапрошенного личного сообщения, ответа, рекламы, поисковой рекламы или пересланного поста в качестве единственного пути к странице получения аирдропа.
Ключевым результатом является независимая воспроизводимость. Если акция доступна только по ссылке, предоставленной незнакомцем, или вы не можете найти аналогичное объявление через официальные каналы, остановитесь на этом.
2. Домен и адрес назначения запроса соответствуют проверенной информации проекта.
Мошеннические домены могут использовать лишние слова, переставленные буквы, вводящие в заблуждение поддомены или визуально похожие символы. Перед подключением кошелька обязательно ознакомьтесь с полным именем хоста. Страница может идеально скопировать фирменный стиль, отправляя запросы к кошельку с несвязанного домена или смарт-контракта.
Не следует рассматривать значок замка или HTTPS как доказательство подлинности рекламной акции. HTTPS означает, что соединение зашифровано; это не гарантирует надежность оператора.
3. С экономической точки зрения это имеет смысл.
В зависимости от способа реализации заявки, реальное распределение токенов может потребовать комиссию за транзакцию в сети, но это сильно отличается от требования перевести криптовалюту для «разблокировки», «верификации», «активации» или «удвоения» вознаграждения. Федеральная торговая комиссия (FTC) особо предупреждает, что требования отправить криптовалюту заранее для получения приза или бесплатных денег являются характерными признаками мошенничества.
Полезное правило — задаваться вопросом, какая стоимость движется в каждом направлении. Если предполагаемая выгода зависит от того, что вы сначала отправите значительные средства на адрес, контролируемый кем-то другим, то риск — это не мелкая техническая деталь, а суть сделки.
Внимательно читайте запрос к кошельку, а не надпись на кнопке.
Самый важный момент часто наступает после нажатия кнопки «Получить». На кнопке сайта может быть написано что угодно. Подтверждение кошелька — это то место, где следует искать информацию о том, что именно будет авторизовано.
Проверьте, является ли запрос простым подключением кошелька, подписью сообщения, подтверждением токена, подтверждением NFT или внутрисетевым переводом. Это не эквивалентные действия. MetaMask отмечает, что подключение кошелька отличается от предоставления разрешений на использование токенов: подтверждение может разрешить децентрализованному приложению или контракту перемещать токены, в то время как само по себе подключение не дает автоматически таких прав.
То, что вы видите
Что нужно проверить
Когда остановиться
Подключить кошелек
Правильный сайт и ожидаемый аккаунт.
Домен незнаком или получен по незапрошенной ссылке.
Подпись к сообщению
Понятное назначение и ожидаемая область применения
Сообщение неясно, не имеет отношения к утверждению, или вы его не понимаете.
Одобрить использование токенов
Токен, отправитель, сумма лимита и причина необходимости подтверждения.
Личность того, кто тратит деньги, неизвестна, или же допустимый размер траты превышает необходимый.
Отправить криптовалюту
Получатель, сумма и деловая причина.
Вам сообщают, что для получения «бесплатного» вознаграждения или многократной прибыли требуется оплата.
Если вы не можете объяснить запрос простыми словами, пока не подписывайте его. Правильный ответ — не гадать. Закройте окно запроса, проверьте договор или заявку по официальным документам и продолжайте только тогда, когда запрашиваемое разрешение будет соответствовать функции, которую вы намеревались использовать.
Тревожные сигналы, которые должны заставить вас немедленно изменить свой подход.
Некоторые сигналы настолько сильны, что вам следует прекратить взаимодействие, вместо того чтобы тратить больше времени на попытки обосновать предложение в рамках разумного объяснения:
Вам будет предложено ввести сид-фразу, секретную фразу восстановления, закрытый ключ или слова для резервного копирования кошелька.
Для получения дополнительной криптовалюты обратно необходимо сначала отправить криптовалюту.
Предложение действительно только при отправке незапрошенного личного сообщения, ответа на него или через закрытую группу.
На вас оказывается давление в виде обратного отсчета, предупреждения о «последнем шансе» или угрозы того, что ваша квота исчезнет в течение нескольких минут.
Сайт запрашивает подтверждение токенов, которые не соответствуют активу, на который претендуют.
Размер пособия чрезвычайно велик, и для этого нет веских причин.
На официальном сайте проекта и в официальных каналах об этом мероприятии ничего не говорится.
Сотрудники службы поддержки попросят вас перевести разговор в приватный канал и поделиться секретами или информацией для аутентификации.
Один тревожный сигнал не всегда доказывает мошенничество. Например, легитимные децентрализованные приложения могут запрашивать одобрение токенов. Решение должно зависеть от контекста: является ли приложение подлинным, необходимо ли запрашиваемое разрешение и понимаете ли вы его объем. Целью качества является достоверность, основанная на доказательствах, а не оценка по контрольному списку.
Прежде чем что-либо заявлять, соблюдайте правила безопасности.
Используйте отдельный кошелек для экспериментальных децентрализованных приложений и запросов токенов, вместо того чтобы раскрывать кошелек, в котором хранится большая часть ваших активов. Храните долгосрочные активы отдельно от счетов, используемых для тестирования новых протоколов. Это не гарантирует безопасность вредоносного контракта, но может уменьшить сумму, подверженную риску в случае ошибки.
Также периодически проверяйте лимиты токенов. В официальной документации MetaMask рекомендуется проверять существующие разрешения и отзывать ненужные вам права доступа. Отзыв — это действие в блокчейне в поддерживаемых сетях, и обычно он требует комиссии сети, поэтому его лучше рассматривать как постоянную меру по поддержанию чистоты кошелька, а не как волшебный механизм восстановления.
Добавьте в закладки официальные сайты проектов, которыми вы часто пользуетесь. При проведении важных мероприятий проверяйте адреса контрактов по официальным документам, а не полагайтесь на имена или символы, которые могут быть скопированы. Если рекламная акция достаточно важна, чтобы рисковать средствами, она достаточно важна, чтобы проверить информацию из нескольких независимых официальных источников.
Если вы уже подключились, подписали, одобрили или отправили средства
Ваш ответ должен зависеть от того, что произошло на самом деле. Простое посещение страницы отличается от ввода фразы восстановления, предоставления разрешения или отправки средств.
Если вы подключили кошелек, но ничего не подписали и не подтвердили
Отключите сайт от интерфейса вашего кошелька, если вы больше ему не доверяете, закройте сайт и проверьте, были ли отправлены какие-либо отдельные транзакции. Само по себе подключение обычно не означает разрешения на расходование токенов, но вам следует проверять активность вашего кошелька, а не предполагать, что ничего не произошло.
Если вы одобрили подозрительный токен
Проверьте и отзовите соответствующее разрешение, используя метод, поддерживаемый вашим кошельком или сетью. В официальном руководстве MetaMask объясняется разница между отключением децентрализованного приложения и отзывом разрешения смарт-контракта; отключение сайта не обязательно отменяет одобрение токена в блокчейне. См. руководство по отзыву разрешений смарт-контрактов и одобрений токенов .
Если значительные активы по-прежнему находятся под угрозой, рассмотрите возможность перевода неповрежденных активов в новый кошелек, фраза восстановления и закрытые ключи которого никогда не были скомпрометированы. Не используйте повторно сид-фразу, которая могла быть скомпрометирована.
Если вы раскрыли сид-фразу или закрытый ключ
Считайте кошелек скомпрометированным. Сид-фразу невозможно снова сделать секретной после того, как ее получила другая сторона. Создайте новый кошелек, используя надежное программное или аппаратное обеспечение, и переместите оставшиеся активы, когда это будет безопасно. Не полагайтесь на смену пароля кошелька; локальный пароль не делает недействительной украденную фразу восстановления или закрытый ключ.
Если вы отправили криптовалюту мошеннику
Действуйте быстро, сохраняйте хеши транзакций, адреса получателей, скриншоты, сообщения, имена пользователей, веб-сайты и временные метки. Свяжитесь с биржей, поставщиком кошелька или сервисом, если таковой использовался. Федеральная торговая комиссия (FTC) советует жертвам связаться с соответствующей криптовалютной компанией и сообщить о мошеннической транзакции, хотя отменить криптовалютные переводы может быть сложно или невозможно.
В Соединенных Штатах ФБР просит жертв мошенничества с криптовалютой сообщать соответствующие детали транзакций в Центр по рассмотрению жалоб на интернет-преступления (IC3). В рекомендациях особо подчеркиваются адреса кошельков, суммы, даты и идентификаторы транзакций, а также содержится предупреждение о последующих мошеннических схемах «возврата средств». См. рекомендации ФБР по сообщению о криптовалютных транзакциях в IC3 .
Как определить, работает ли ваш процесс обеспечения безопасности
Цель состоит не в том, чтобы быстрее проходить через подсказки в кошельке. Цель – принимать меньше решений, основываясь на срочности, бренде или социальном доказательстве. Ваш процесс работает, когда вы можете последовательно отвечать на эти вопросы, прежде чем предпринимать необратимые действия:
Где я самостоятельно проверил существование этого аирдропа или розыгрыша?
Нахожусь ли я на официальном домене?
Что именно будет санкционировано этой подписью или транзакцией?
Какой токен, контракт, отправитель и сумма задействованы?
Зачем нужно это разрешение для заявленного утверждения?
Какова максимальная сумма, которую я могу потерять, если мое предположение окажется неверным?
Если вы не можете ответить на эти вопросы, измените свой подход: остановитесь, проверьте информацию в официальных источниках, уменьшите сумму риска или вообще откажитесь от заявки. Пропуск аирдропа обычно представляет собой ограниченные потери. Подписание злонамеренного подтверждения или раскрытие фразы восстановления может подвергнуть риску гораздо большее количество людей.
Ограничения любого контрольного списка по борьбе с мошенничеством
Никакой контрольный список не может гарантировать безопасность смарт-контракта, веб-сайта или проекта. Легитимные сайты могут быть взломаны, официальные аккаунты в социальных сетях могут быть захвачены, интерфейсы кошельков могут измениться, а некоторые вредоносные транзакции трудно интерпретировать неспециалистам. Предупреждения о безопасности — это полезные сигналы, а не замена пониманию действия, которое вы санкционируете.
Для незнакомых или дорогостоящих транзакций рекомендуется дождаться независимого подтверждения от официальной команды проекта и сообщества специалистов по безопасности, использовать отдельный кошелек с ограниченными средствами или получить техническую проверку перед подписанием. Самая важная привычка проста: рассматривайте каждую подпись в кошельке как решение об авторизации, а не как обычное нажатие кнопки, необходимое для получения вознаграждения.