Ostrzeżenie bezpieczeństwa WEEX — oszustwo związane z fałszywym zatwierdzaniem
Czym jest oszustwo związane z fałszywym zatwierdzaniem?
Oszustwa związane z fałszywym zatwierdzaniem należą do najpowszechniejszych i najbardziej szkodliwych zagrożeń w świecie Web3, dotykając niezliczonych użytkowników.
W Web3 podczas interakcji ze smart kontraktem często wymagane jest udzielenie uprawnień poprzez podpisanie transakcji. Typowe przykłady to:
- zatwierdzenie dostępu dApp do Twoich tokenów;
- udzielenie kontraktowi zgody na transfer Twoich NFT;
- wykonywanie pozornie nieszkodliwych działań, takich jak logowanie lub weryfikacja własności
Oszustwa związane z fałszywym zatwierdzaniem wykorzystują te czynności, nakłaniając użytkowników do udzielenia szkodliwym kontraktom uprawnień do przenoszenia ich aktywów.
Najważniejsze cechy
- Oszuści podszywają się pod oficjalne dApp, airdropy lub projekty NFT i podstępem zmuszają użytkowników do udzielania niebezpiecznych uprawnień. Zachęcają użytkowników do kliknięcia przycisku „Zatwierdź”, który w rzeczywistości pozwala na wykonywanie złośliwych działań, takich jak dostęp do tokenów lub NFT.
- Oszuści kradną środki bez przelewu: Nie wysłałeś niczego, po prostu kliknąłeś przycisk „”Zatwierdź”. Jednak po udzieleniu zgody atakujący mogą w dowolnym momencie przenieść Twoje aktywa bez konieczności podejmowania przez Ciebie dalszych działań.
- Zatwierdzenia są często nieograniczone: Większość złośliwych kontraktów wymaga maksymalnych możliwych uprawnień, które zapewniają im stały i nieograniczony dostęp do Twoich tokenów lub NFT.
- Kontrakt działa pasywnie: Złośliwe kontrakty same nie inicjują kradzieży. Opierają się one wyłącznie na dobrowolnym podpisywaniu zatwierdzeń przez użytkowników, co pomaga im uniknąć konwencjonalnych ostrzeżeń dotyczących bezpieczeństwa.
- Wprowadzające w błąd okna podpisu: Okna zatwierdzania w portfelach bywają zbyt techniczne lub zbyt uproszczone, przez co trudno zrozumieć, co faktycznie podpisujesz. Wielu użytkowników zakłada, że jest to nieszkodliwe upoważnienie i zatwierdza, nie zdając sobie sprawy z ryzyka.
Typowe scenariusze
- Fałszywe strony internetowe dotyczące airdropów lub mintowania NFT promują „ograniczone airdropy” lub „bezpłatne mintowanie”. Kliknięcie przycisku wyzwala prośbę o zatwierdzenie dostępu do tokenów lub NFT. Po zatwierdzeniu oszuści mogą w każdej chwili opróżnić Twój portfel.
- Fałszywe DEX-y lub platformy wymiany: Podłączasz swój portfel do fałszywej, zdecentralizowanej giełdy w celu wymiany tokenów. Zamiast wykonać transakcję, strona nakłania Cię do zatwierdzenia dostępu do tokenów. Następnie Twoje środki zostają skradzione.
- Fałszywe platformy stakingowe lub gamingowe: Zostajesz poproszony o „stakowanie tokenów” lub „rozpoczęcie gry” na fałszywej platformie DeFi lub GameFi. Strona prosi o zatwierdzenie dostępu do Twoich tokenów lub NFT – ale cała platforma jest fałszywa.
- Zhakowane frontendy legalnych projektów: Atakujący przejmują zaufane strony internetowe lub rekordy DNS, aby zastąpić kontrakty złośliwymi. Użytkownicy wierzą, że używają prawdziwego dApp, ale faktycznie nadają szkodliwe uprawnienia.
- Fałszywa obsługa klienta lub dokumentacja: Fałszywy konsultant wysyła link rzekomo do „rozwiązania problemu”. Strona prosi o zatwierdzenie kontraktu zaprojektowanego do kradzieży aktywów.
Jak to działa
Główna idea złośliwych zatwierdzeń jest prosta:
Wykorzystuje ona brak świadomości użytkowników na temat uprawnień on-chain. Wprowadzając użytkownika w błąd i nakłaniając go do udzielenia zgody, oszuści przejmują kontrolę nad jego aktywami i kradną je bez jego wiedzy.
Proces techniczny
Typowe oszustwo związane z fałszywym zatwierdzaniem przebiega następująco:
- Oszust wdraża złośliwy kontrakt (sam z siebie nie inicjuje transferów).
- Użytkownik zostaje podstępem nakłoniony do zainicjowania zatwierdzenia (w celu uzyskania dostępu do tokenów).
- Gdy użytkownik to zrobi, aktywa pozostają tymczasowo w portfelu.
- Oszuści używają funkcji, aby przenieść środki do swojego portfela.
- Ponieważ transakcja jest zatwierdzona przez użytkownika, jest ona uznawana za ważną i nie jest blokowana.
Najlepsze praktyki, aby się chronić
Uważaj na te sygnały ostrzegawcze, aby uniknąć złośliwych zatwierdzeń:
- Aplikacja dApp nie ma rzeczywistej funkcjonalności — wyświetla tylko monit o zatwierdzenie.
- Wymaga dostępu do aktywów o wysokiej wartości, takich jak ETH, stablecoiny lub NFT.
- Zatwierdzenie nie ma limitu wydatków.
- Okno podpisu pokazuje operacje wysokiego ryzyka.
- Strona wydaje się nieprofesjonalna lub naśladuje znany projekt.
- Unikaj klikania przypadkowych linków lub zatwierdzania próśb z niezweryfikowanych źródeł, takich jak wiadomości prywatne na Telegramie lub odpowiedzi na Twitterze.
Cena --
Podsumowanie
Jeśli czegoś nie rozumiesz, nie podpisuj tego. Jeśli nie jest to transakcja, pomyśl dwa razy przed zatwierdzeniem.
W przypadku zwykłych użytkowników zatwierdzanie uprawnień smart kontraktów powinno odbywać się z najwyższą ostrożnością. Przyjmij podejście „bezpieczeństwo przede wszystkim”: traktuj każde zatwierdzenie jako potencjalny transfer środków. Zawsze dokładnie sprawdzaj i weryfikuj każde upoważnienie przed podpisaniem.
Więcej informacji
Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.
Możesz również polubić

Czym jest moneta Madlads (MLSTRAT)?

Airdrop BEAT: Bonus powitalny dla nowych użytkowników – Podziel się 50 000 USDT na WEEX

Co to jest Vernus (VER) i dlaczego Vernus (VER) nie działa?

Co to jest DOGEX(DOGEX)?

Czym jest moneta PunkStrategy (PNKSTR) i jak działa?

Czym jest moneta Capverse (CAP)? Przewodnik po nowym tokenie GameFi do gry Play-to-Earn

Czym jest moneta CeluvPlay (CELB)?

Polityka podatkowa dotycząca kryptowalut w USA 2025: Przewodnik dla użytkowników WEEX

Polityka podatkowa dotycząca kryptowalut w USA 2025: Przewodnik dla użytkowników WEEX

Czym jest handel spot akcjami WEEX? Przewodnik dla początkujących po handlu akcjami amerykańskimi za USDT

Memecoin „牛来” (Niu Lai) osiąga nowy szczyt 120 mln USD: dlaczego ten rajd trwa tygodniami, a nie dniami

Kurs akcji SpaceX utrzymuje się w pobliżu 141 USD: dlaczego plan kosmodromu za 100 mld USD go nie porusza?

Kurs akcji MU spadł po pochwałach Trumpa pod adresem Micron: co naprawdę się wydarzyło

„我的女友景甜” kilka dni później: co stało się z viralowym meme coinem?

Cena monety XST odbiła o 19% od nowego minimum w kilka godzin: dno czy tylko szum?

Czy akcje NVDA są przewartościowane po rekordowych wynikach za II kwartał?

Akcje NVDA cofają się po wynikach: czy kolejnym celem nadal jest 250 USD?

Kod promocyjny WEEX i bonus za rejestrację: co musisz wiedzieć

Program partnerski WEEX: jak dołączyć i śledzić prowizje

Wyjaśnienie bonusu powitalnego WEEX: jak działają nagrody dla nowych użytkowników

Przewodnik po kodzie polecającym WEEX: jak działa śledzenie i weryfikacja

Jak uzyskać prowizję za polecenia WEEX: zasady i śledzenie

Ceny docelowe akcji Salesforce szybko rosną: co naprawdę dostrzega Wall Street

Cena docelowa akcji MRVL: dlaczego przed publikacją wyników inwestorzy opcyjni obstawiali 300 USD

Akcje Marvell (MRVL): wyniki powyżej prognoz i podniesione oczekiwania. Dlaczego mimo to kurs spadł?

Czym jest token SUE? Czy po wzroście o 150% nadchodzi gwałtowny spadek?

Czym jest WEEX Mini App? Lekki sposób na handel w Telegramie

Czym jest CLAN? Czy po wzroście o 100% nadchodzi wyprzedaż?

BISCOTTI Crypto: token robota za debiutem Emblem Vault








