Ինչպես պաշտպանել ծպտյալ գործարքները ֆիշինգից
Ֆիշինգը գաղտնիության հիմնական պատճառն է։ Հարձակումները ավելի խելացի դարձան 'դրամապանակների կեղծ կայքերը, DApp-ի «dreners» -ը, կեղծ airdrop-ները, որոնք տեղադրված էին անսահման ապամոնտաժման վրա (approve/permit), փոխարինվել QR-112 և «ress poisoning»։ Լավ նորություն. Պարզ վիրահատական կարգապահությունը գրեթե ամբողջովին փակում է այս վեկտորները։ Ներքևում գործնական համակարգ է, որը պաշտպանում է գործարքները մինչև և «Send/Soft» սեղմումից հետո։
1) Պաշտպանության երեք կետեր 'հասցեն ռուսական ցանցի ստորագրությունը
1. Ստացողի հասցեն 'առնվազն առաջին և վերջին 4-6 նիշերը, օգտագործեք միայն QR/գրառումներ անձնական գրասենյակից, ոչ թե չաթերից/որոնումից։
2. Ցանցը/07: Հոսանքի ցանցը (ERC-20/TRC-20/BEP-20/Arbitrum/Optimism/Solana/TON և այլն) պետք է համընկնի ուղարկողի և ստացողի հետ։ XRP/XLM/BNB/EOS-ի համար ստուգեք Memo/Lenta.ru։
3. Ստորագրություն/գործարք: ստանդարտ է, որ ստորագրում եք '«transfer», «approve», «permit», «setApprovalForall», «swap», «bridge», «mint»։ Եթե չեք հասկանում, մի ստորագրեք։
2) Ֆիշինգի հիմնական վեկտորները (և ինչպես փակել դրանք)
Կեղծ կայքերը և գոմոգրաֆները։ Աշխատեք միայն սեփական էջերից։ մի անցեք գովազդային գովազդներին և «աջակցությունը» մեսենջերում։
Կլիպբորդ սթիլերը և QR-ի փոխարինումը։ Սկանավորեք QR-ը պաշտոնական էջից, կազմեք խորհրդանիշները։ Ցանկացած անհամապատասխանություն վերացումն է։
Address poisoning. Մի պատճենեք մուտքերի պատմությունից։ Օգտագործեք հասցեների գիրքը/վիթլիստ։- Intainer-ջութակները DApp-ում։ Երբեք մի ներմուծեք seed կայքերում։ Նախքան ստորագրելը դիտեք, թե ինչ իրավունքներ է պահանջում DApp-ը (սահմանը, հոսանքը, ժամանակահատվածը)։
- Կեղծ airdrop/NFT։ Մի շփվեք NFT/հղումների հետ։ Ստուգված աղբյուրներից դուրս ցանկացած «claim» կոճակ արգելք է։
- Սոցիոնջեներիա (փոստ, Telegram/Wincord)։ «Sapport» -ը երբեք չի խնդրում seed/մասնավոր բանալին/էքսպորտը։ Հակաֆիշինգի արտահայտությունը ֆոնդերում պետք է ներառվի։
- WalletConnect-ը։ Ստուգեք DApp անունը և տիրույթը նստաշրջանի պահանջով։ Եթե չի համընկնում բաց կայքի հետ, մերժեք։
- Կամուրջներ/բրիջներ։ Օգտագործեք միայն պաշտոնական; ստուգեք նպատակային ցանցը և պայմանագիրը։
- Lightning/QR-invoiss։ Invois-ը միանգամյա է, ապրում է րոպեներ։ Հետաձգված 'նորը ստեղծեք, մի «թարմացրեք» հին։
3) Ապարատային դրամապանակ և «ապացույց էկրանին»
Ապարատային դրամապանակը կտրուկ նվազեցնում է ֆիշինգի ռիսկը, այն ցույց է տալիս ձեր ձեռքերում ստորագրությունների իրական տվյալները։ Սովորություններ
Ապացուցեք հասցեն/գումարը/սարքի էկրանին։- Երբեք մի մուտքագրեք seed համակարգչի/հեռախոսի/կայքում, միայն սարքի վրա։
- Մեծ գումարների համար «չորս աչքերի» քաղաքականությունը 'երկրորդ մարդ/երկրորդ բանալին մուլտսիգում։
4) Անվտանգ ստորագրություններ EVM ցանցերում (ETH, BSC, Polygon և այլն)
Approve/Permit:- Թողեք միայն ճիշտ հոսանքի հասանելիությունը, տեղադրեք նվազագույն սահմանը, ոչ թե «հոսքը»։
- Պարբերաբար հետ կանչեք (revoke) հին թույլտվությունները դրամապանակների հուսալի ծառայության/DApp-ի միջոցով։
- Առանց գազի ստորագրությունները (EIP-2412/Permit2/Off-chain orders) ՝ ռուսական տեքստը։ «Անվճար ստորագրությունը» կարող է երկարաժամկետ հասանելիություն տալ ծախսերը։
- Գործարքի սիմուլյացիա. Օգտագործեք դրամապանակներ/ընդարձակումներ, որոնք ցույց են տալիս, որ կփոխվի կատարումից հետո (որտեղից/որտեղ են պտտվելու)։
5) Զննարկչի և սարքերի հիգիենան
Գաղտնիության համար զննարկչի առանձին պրոֆիլը առնվազն ընդարձակումներ է։- Դրամապանակի վերականգնումը միայն պաշտոնական աղբյուրներից է։ ստուգեք ստորագրությունը/հեշը desktop-bids։
- 2FA TOTP/U2F ֆոնդերում; բեռնեք պահուստային շարժիչները և երկրորդ բանալին-հոսանքը։
- Մի մեծ վիրահատություններ կատարեք հանրային Wi-Fi-ում։
- Վերցրեք գործարքների ամսագիրը 'ամսաթիվը, ցանցը, հասցեն, գումարը, TxID-ը։
6) Չեքլիստը ուղարկելուց առաջ/ստորագրությամբ (1 րոպե)
- Հասցեն վերցվում է/պաշտոնական ծրագրից, համապատասխանում են առաջին/վերջին 4-6 նիշերը։
- Memo/Windows/Windows-ը ստուգված է։
- Ես հասկանում եմ վիրահատության տեսակը '"transfer "/" approve "/" permit "/" swap '/" bridge"։
- Թույլտվության սահմանը սահմանափակված է գործարքի գումարով, ոչ թե "։
- Գումարի համար> 200 դոլար - թեստային գործարք և հաշվարկման ակնկալիք։
- Ապարատային դրամապանակը 'հասցեն/գումարը/պայմանագիրը հաստատվում է սարքի էկրանին։
7) Ֆիշինգի կասկածանքով արձանագրություն (գործողություններ րոպեների ընթացքում)
0-5 րոպե
Անմիջապես անջատեք ինտերնետը/ընդլայնումը, կանգնեցրեք հետագա ստորագրությունները։- Փոխանակման ընթացքում, սառեցրեք եզրակացությունները, փոխեք գաղտնաբառերը, անջատեք ակտիվ նստաշրջանները։
5-30 րոպե
Կարդացեք վերջին approve/permit-ը և անվանեք կասկածելի։- Տեղափոխեք խոցելի դրամապանակից դեպի մաքուր դրամապանակ (sweeep), սկսեք ամենաարագ հոսանքներից/մետաղադրամներից։
- Պահպանեք TxID, սկրիններ, լոգներ։
Հետո
Փոխեք դրամապանակը մաքուր սարքի վրա, նոր բեկորներով։- Տեղեկացրեք ծառայություններին, որտեղ կարող էին լինել հարձակվողի ակտիվները (փոխանակումներ/կամուրջներ)։
- Վերլուծեք, թե որտեղից է եկել հղումը, ով է ստորագրել, ինչ ընդարձակումներ է տեղադրված։
8) Հաճախակի «կարմիր դրոշներ»
Հրատապությունն ու դեֆիցիտը. <<հիմա, հակառակ դեպքում մենք սառեցնում ենք բոնուսը/հաշիվը>>։
Խնդրում ենք ներկայացնել seed/մասնավոր բանալին «ստուգելու/ակտիվացնելու/airdrop»։- WalletConnect-ում և բաց կայքում տիրույթի անհամապատասխանությունը։
- "Approve" -ի հարցումը բոլոր հոսանքների համար "կամ" ընդմիշտ "։
- «Speed up/claim/verify» կեղծ կոճակները կլոն կայքերում։
9) Mini-FAQ
Արդյո՞ ք վերջին 4 խորհրդանիշները բավարար են։ Ավելի լավ 'առաջին և վերջին 4-6։ Որոշ հարձակումներ վերցնում են նույն պոչը։
Արդյո՞ ք պետք է միշտ սահմանափակել approve-ը։ Այո։ «112» -ի թույլտվությունը հարմար է հարձակվողին և վիշապներին։
Ինչպե՞ ս կարող ենք հաճախ ճիշտ վարվել։ Յուրաքանչյուր նստաշրջանից հետո նոր DApp-ի հետ և կանոնավոր ժամանակացույցով (օրինակ, ամսական մեկ անգամ)։
Սարքավորման դրամապանակը լուծում է ամեն ինչ։ Այն մեծապես նվազեցնում է ռիսկը, բայց չի պաշտպանում ձեր ստորագրությունը վնասակար վիրահատության վրա 'նշելով, թե ինչ եք ստորագրում։
Կարո՞ ղ եք «վերացնել» թարգմանությունը։ Ոչ։ Առավելագույնը 'չստեղծել վնասակար վիրահատություն կամ հետ վերցնել իրավունքները մինչև դուրս գալը։
Fishing- ի պաշտպանությունը ոչ թե «anti-ամեն ինչ» ծրագրն է, այլ 'իր էջանիշերը, փաթեթները/ցանցերը, ստորագրության ընթերցումը, սահմանափակ approve/permit-ը, ապարատային դրամապանակը, ավելցուկային իրավունքների և թեստերի թարգմանությունները։ Վերցրեք այս ռուտինը, և ֆիշինգի պատճառով գումար կորցնելու հնարավորությունը վիճակագրորեն աննշան կդառնա, նույնիսկ եթե դուք ակտիվորեն օգտագործում եք DApp, կամուրջներ և փոխանակումներ։