Ostrzeżenie bezpieczeństwa WEEX — oszustwo związane z fałszywym zatwierdzaniem
Czym jest oszustwo związane z fałszywym zatwierdzaniem?
Oszustwa związane z fałszywym zatwierdzaniem należą do najpowszechniejszych i najbardziej szkodliwych zagrożeń w świecie Web3, dotykając niezliczonych użytkowników.
W Web3 podczas interakcji ze smart kontraktem często wymagane jest udzielenie uprawnień poprzez podpisanie transakcji. Typowe przykłady to:
- zatwierdzenie dostępu dApp do Twoich tokenów;
- udzielenie kontraktowi zgody na transfer Twoich NFT;
- wykonywanie pozornie nieszkodliwych działań, takich jak logowanie lub weryfikacja własności
Oszustwa związane z fałszywym zatwierdzaniem wykorzystują te czynności, nakłaniając użytkowników do udzielenia szkodliwym kontraktom uprawnień do przenoszenia ich aktywów.
Najważniejsze cechy
- Oszuści podszywają się pod oficjalne dApp, airdropy lub projekty NFT i podstępem zmuszają użytkowników do udzielania niebezpiecznych uprawnień. Zachęcają użytkowników do kliknięcia przycisku „Zatwierdź”, który w rzeczywistości pozwala na wykonywanie złośliwych działań, takich jak dostęp do tokenów lub NFT.
- Oszuści kradną środki bez przelewu: Nie wysłałeś niczego, po prostu kliknąłeś przycisk „”Zatwierdź”. Jednak po udzieleniu zgody atakujący mogą w dowolnym momencie przenieść Twoje aktywa bez konieczności podejmowania przez Ciebie dalszych działań.
- Zatwierdzenia są często nieograniczone: Większość złośliwych kontraktów wymaga maksymalnych możliwych uprawnień, które zapewniają im stały i nieograniczony dostęp do Twoich tokenów lub NFT.
- Kontrakt działa pasywnie: Złośliwe kontrakty same nie inicjują kradzieży. Opierają się one wyłącznie na dobrowolnym podpisywaniu zatwierdzeń przez użytkowników, co pomaga im uniknąć konwencjonalnych ostrzeżeń dotyczących bezpieczeństwa.
- Wprowadzające w błąd okna podpisu: Okna zatwierdzania w portfelach bywają zbyt techniczne lub zbyt uproszczone, przez co trudno zrozumieć, co faktycznie podpisujesz. Wielu użytkowników zakłada, że jest to nieszkodliwe upoważnienie i zatwierdza, nie zdając sobie sprawy z ryzyka.
Typowe scenariusze
- Fałszywe strony internetowe dotyczące airdropów lub mintowania NFT promują „ograniczone airdropy” lub „bezpłatne mintowanie”. Kliknięcie przycisku wyzwala prośbę o zatwierdzenie dostępu do tokenów lub NFT. Po zatwierdzeniu oszuści mogą w każdej chwili opróżnić Twój portfel.
- Fałszywe DEX-y lub platformy wymiany: Podłączasz swój portfel do fałszywej, zdecentralizowanej giełdy w celu wymiany tokenów. Zamiast wykonać transakcję, strona nakłania Cię do zatwierdzenia dostępu do tokenów. Następnie Twoje środki zostają skradzione.
- Fałszywe platformy stakingowe lub gamingowe: Zostajesz poproszony o „stakowanie tokenów” lub „rozpoczęcie gry” na fałszywej platformie DeFi lub GameFi. Strona prosi o zatwierdzenie dostępu do Twoich tokenów lub NFT – ale cała platforma jest fałszywa.
- Zhakowane frontendy legalnych projektów: Atakujący przejmują zaufane strony internetowe lub rekordy DNS, aby zastąpić kontrakty złośliwymi. Użytkownicy wierzą, że używają prawdziwego dApp, ale faktycznie nadają szkodliwe uprawnienia.
- Fałszywa obsługa klienta lub dokumentacja: Fałszywy konsultant wysyła link rzekomo do „rozwiązania problemu”. Strona prosi o zatwierdzenie kontraktu zaprojektowanego do kradzieży aktywów.
Jak to działa
Główna idea złośliwych zatwierdzeń jest prosta:
Wykorzystuje ona brak świadomości użytkowników na temat uprawnień on-chain. Wprowadzając użytkownika w błąd i nakłaniając go do udzielenia zgody, oszuści przejmują kontrolę nad jego aktywami i kradną je bez jego wiedzy.
Proces techniczny
Typowe oszustwo związane z fałszywym zatwierdzaniem przebiega następująco:
- Oszust wdraża złośliwy kontrakt (sam z siebie nie inicjuje transferów).
- Użytkownik zostaje podstępem nakłoniony do zainicjowania zatwierdzenia (w celu uzyskania dostępu do tokenów).
- Gdy użytkownik to zrobi, aktywa pozostają tymczasowo w portfelu.
- Oszuści używają funkcji, aby przenieść środki do swojego portfela.
- Ponieważ transakcja jest zatwierdzona przez użytkownika, jest ona uznawana za ważną i nie jest blokowana.
Najlepsze praktyki, aby się chronić
Uważaj na te sygnały ostrzegawcze, aby uniknąć złośliwych zatwierdzeń:
- Aplikacja dApp nie ma rzeczywistej funkcjonalności — wyświetla tylko monit o zatwierdzenie.
- Wymaga dostępu do aktywów o wysokiej wartości, takich jak ETH, stablecoiny lub NFT.
- Zatwierdzenie nie ma limitu wydatków.
- Okno podpisu pokazuje operacje wysokiego ryzyka.
- Strona wydaje się nieprofesjonalna lub naśladuje znany projekt.
- Unikaj klikania przypadkowych linków lub zatwierdzania próśb z niezweryfikowanych źródeł, takich jak wiadomości prywatne na Telegramie lub odpowiedzi na Twitterze.
Podsumowanie
Jeśli czegoś nie rozumiesz, nie podpisuj tego. Jeśli nie jest to transakcja, pomyśl dwa razy przed zatwierdzeniem.
W przypadku zwykłych użytkowników zatwierdzanie uprawnień smart kontraktów powinno odbywać się z najwyższą ostrożnością. Przyjmij podejście „bezpieczeństwo przede wszystkim”: traktuj każde zatwierdzenie jako potencjalny transfer środków. Zawsze dokładnie sprawdzaj i weryfikuj każde upoważnienie przed podpisaniem.
Więcej informacji
Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.
Możesz również polubić

Perspektywy akcji TSMC przed wynikami za III kwartał: czy popyt na AI podniesie kurs?

Tajwański rynek akcji zbliża się do 50 000: czy TAIEX przekroczy ten próg po święcie?

Jak kupić USDT w Tajlandii: metody płatności, opłaty i kontrola transferów

Czym jest kryptowaluta RLC? Jak iExec (RLC) napędza poufne przetwarzanie danych

Czym jest interoperacyjność blockchainów? Jak działają mosty cross-chain i przesyłanie komunikatów

Jak kupić kryptowaluty kartą przedpłaconą: poradnik krok po kroku

Czym jest WEEX Fast Connect? Jak OAuth łączy zewnętrzne platformy tradingowe

Jak działają prowizje brokerskie WEEX? Wyjaśnienie prowizji bezpośrednich i pośrednich

Najlepsze strategie handlu kryptowalutami dla początkujących: co warto wiedzieć przed rozpoczęciem tradingu

API WEEX do handlu ilościowego: zastosowania, dane rynkowe i handel zautomatyzowany

Dokumentacja API WEEX: jak rozpocząć korzystanie z API WEEX do handlu

Czym jest API WEEX? Funkcje, narzędzia handlowe i sposób działania

WEEX Auto Earn a staking: elastyczność, APR i okresy blokady

Czym jest kryptowaluta Orca (ORCA)? DEX Solany, płynność USDY i pomyłki związane z nazwą ORCA

Czym jest kryptowaluta Artificial Superintelligence Alliance (FET)? Token ASI, status migracji i test realnego popytu

Zapowiedź relacji na żywo z 2. dnia WEEX TOKEN2049: KOL-e, AWS, PingCAP i Andrew

WEEX TOKEN2049, dzień 1 — zapowiedź na żywo: stoisko, MBTI i demo AI

Harmonogram transmisji na żywo WEEX TOKEN2049: daty, godziny i linki

Jak oglądać WEEX na żywo z TOKEN2049 w Singapurze 07.10-08.10

Aktualizacja Ethereum Glamsterdam: data Sepolia i wpływ na cenę ETH

Rajd ceny PUMP: Czy wykupy Pump.fun mogą przewyższyć comiesięczne odblokowania tokenów?

Jak zarabiać odsetki na USDT: ile naprawdę daje APR 10% w 2026 roku

Odblokowanie tokenów LayerZero 10.2026: Czy ZRO utrzyma 2 $ mimo napływów od wielorybów?

Jak kupić kryptowaluty przez Apple Pay w 5 krokach: dlaczego bank może odrzucić płatność

Dlaczego Bitcoin (BTC) spada? Jak czytać mapę likwidacji BTC bez zgadywania dołka

Czy RSI jest wskaźnikiem opóźnionym? Tak w matematyce, ale nie zawsze w praktyce

Najlepsza aplikacja portfela kryptowalutowego w 2026 roku: jak wybrać między portfelem hot, cold, powierniczym i Web3

Czym jest zdecentralizowana giełda kryptowalut (DEX)? Jak działa, ile kosztuje, jakie niesie ryzyko i kiedy z niej korzystać

Anonimowy portfel kryptowalutowy: 5 poziomów prywatności i co każdy z nich ukrywa





