Оскільки Web3 продовжує зростати, шахраї стають більш досвідченими. Вони більше не покладаються лише на очевидні фейкові вебсайти або погано написані повідомлення. Сучасні афери можуть включати реалістичні вебсайти, клоновані профілі в соцмережах, фейкових агентів підтримки, імітацію інфлюенсерів, зловмисні смартконтракти та ретельно продумані фішингові кампанії. Розуміння того, як працюють ці атаки, — один із найефективніших способів захистити себе.
Однією з найпоширеніших загроз у Web3 є фішинг. Фішингова атака намагається змусити вас розкрити конфіденційну інформацію або схвалити зловмисну транзакцію. Зловмисник може надіслати вам повідомлення, стверджуючи, що ваш гаманець потребує верифікації, що у вашого акаунта є проблема з безпекою, або що вас було обрано для ексклюзивної винагороди. Повідомлення може містити посилання, яке виглядає правдоподібно, але веде на фейковий вебсайт, створений для викрадення вашої інформації або отримання небезпечних дозволів для гаманця.
Найкращий захист від фішингу — ніколи не довіряти посиланню лише тому, що воно виглядає знайомим. Замість того щоб натискати посилання з випадкових повідомлень, шукайте офіційний проєкт через довірені джерела та самостійно перевіряйте правильний домен. Особливо обережно ставтеся до посилань, які надсилають через небажані прямі повідомлення, коментарі та невідомі групи.
Ще одна велика загроза — фейкова клієнтська підтримка. Шахраї часто відстежують публічні обговорення та визначають користувачів, які просять про допомогу. Потім вони можуть зв’язатися з користувачем приватно, видаючи себе за офіційного представника підтримки. Вони можуть попросити вашу seed phrase, приватний ключ, пароль або попросити встановити програмне забезпечення для віддаленого доступу.
Це важливий сигнал попередження.
Легітимні команди підтримки ніколи не повинні потребувати від вас seed phrase або приватний ключ, щоб вирішити проблему. Якщо хтось просить ці дані, вважайте, що це шахрайство, і припиніть спілкування з ним.
Роздачі (giveaways) та інвестиційні шахрайства також часто трапляються в криптоспільнотах. Шахраї можуть обіцяти гарантовані прибутки, ексклюзивні розподіли або незвично високі винагороди, якщо ви спочатку надішлете кошти. Дехто може використовувати фейкові скріншоти, сфабриковані відгуки або імітувати відомих особистостей, щоб здаватися переконливими.
Пам’ятайте одне просте правило:
Якщо хтось гарантує прибутки, ставтеся до цього твердження з максимальною обережністю.
Жодна легітимна інвестиційна можливість не може гарантувати, що актив зросте в ціні. Крипторинки дуже волатильні, і будь-кого, хто пропонує гарантовані прибутки, слід вважати потенційним ризиком.
Ще одна небезпечна категорія — фейкова роздача (airdrop). Повідомлення може стверджувати, що ви маєте право на безкоштовні токени, і надавати посилання, щоб їх отримати. Тоді вебсайт може попросити вас під’єднати свій гаманець і підписати транзакцію. Хоча легітимні airdrop-и існують, фейкові airdrop-и часто використовують, щоб змусити користувачів взаємодіяти зі зловмисними контрактами.
Перш ніж забирати будь-яку винагороду, перевірте оголошення через офіційні канали комунікації проєкту. Не покладайтеся лише на скріншоти або повідомлення, переслані іншими користувачами.
Фейкові токени та зловмисні NFT також можуть використовуватися як пастки. Ви раптово можете побачити у своєму гаманці незнайомий токен або NFT і припустити, що вам нарахували безкоштовну винагороду. Однак взаємодія з невідомими активами може піддати вас зловмисним вебсайтам або небезпечним транзакціям.
Якщо ви отримали несподіваний токен або NFT, вам не потрібно взаємодіяти з ним негайно. Спершу проведіть дослідження. У багатьох випадках ігнорування підозрілих активів безпечніше, ніж спроби забрати або продати їх.
Ще одна важлива загроза — шкідливе ПЗ, яке “спорожнює” гаманець, і зловмисні розширення для браузера. Зловмисники можуть поширювати фейкові застосунки гаманця або розширення, які виглядають легітимно. Після встановлення ці інструменти потенційно можуть скомпрометувати конфіденційну інформацію або втручатися в транзакції.
Завжди завантажуйте програмне забезпечення гаманця з офіційних джерел і ретельно перевіряйте застосунок перед встановленням. Уникайте встановлення невідомих розширень для браузера лише тому, що хтось рекомендує їх у випадковій бесіді.
Користувачі також повинні розуміти різницю між під’єднанням гаманця та підписанням транзакції. Під’єднання гаманця до вебсайту не обов’язково означає, що ви схвалили транзакцію, але підписання транзакції може надати дозвіл на дію в блокчейні.
Ось чому кожен підпис слід сприймати серйозно.
Перед підписанням приділіть мить, щоб зрозуміти, що саме ви погоджуєте. Якщо транзакція незрозуміла, надзвичайно складна або запитує дозволи, які не відповідають дії, яку ви мали намір виконати, зупиніться та розслідуйте.
Не підписуйте першим і не ставте запитання потім.
Безпека також вимагає контролювати свої емоції.
Шахраї часто використовують три потужні емоції:
Страх.
Жадібність.
FOMO.
Страх змушує людей діяти швидко, щоб уникнути втрати чогось.
Жадібність змушує людей ігнорувати попереджувальні ознаки, коли обіцяють незвично високі прибутки.
FOMO змушує людей купувати або взаємодіяти з чимось, бо вони вірять, що всі інші вже отримують вигоду.
Найкращий захист — уповільнити.
Якщо можливість вимагає негайних дій, запитайте себе: чому. Якщо хтось каже, що у вас є лише кілька хвилин, щоб отримати винагороду, незалежно перевірте інформацію, перш ніж робити будь-що.
Професійний підхід до безпеки простий:
Зупиніться.
Перевірте.
Зрозумійте.
Тоді дійте.
Ніколи не дозволяйте хвилюванню або страху приймати за вас рішення.
Перед взаємодією з будь-яким проєктом Web3 запитайте себе:
Хто це створив?
Це офіційний вебсайт?
Чи правильний домен?
Чому мене контактують?
Що мене просять підписати?
Які дозволи я надаю?
Чи можу я перевірити цю інформацію незалежно?
Яка максимальна сума, яку я міг би втратити?
Ці запитання можуть запобігти багатьом уникним помилкам.
Реальність Web3 така, що жодна система безпеки не може усунути всі ризики. Навіть досвідчені користувачі можуть помилятися. Мета — не стати повністю безризиковим. Мета — виробити звички, які зменшують непотрібний ризик і ускладнюють шахраям використання вас.
Моя найсильніша порада з безпеки:
Ніколи не діліться своєю seed phrase.
Ніколи не діліться своїми приватними ключами.
Ніколи не довіряйте небажаним повідомленням підтримки.
Ніколи не натискайте підозрілі посилання.
Ніколи не підписуйте транзакції, які ви не розумієте.
Ніколи не женіться за гарантованими прибутками.
Завжди перевіряйте перед тим, як діяти.
У Web3 безпека — це не про параною.
Це про дисципліну.
Подумайте спершу. Перевірте двічі. Підписуйте обережно.
#SummerCreationCamp
Однією з найпоширеніших загроз у Web3 є фішинг. Фішингова атака намагається змусити вас розкрити конфіденційну інформацію або схвалити зловмисну транзакцію. Зловмисник може надіслати вам повідомлення, стверджуючи, що ваш гаманець потребує верифікації, що у вашого акаунта є проблема з безпекою, або що вас було обрано для ексклюзивної винагороди. Повідомлення може містити посилання, яке виглядає правдоподібно, але веде на фейковий вебсайт, створений для викрадення вашої інформації або отримання небезпечних дозволів для гаманця.
Найкращий захист від фішингу — ніколи не довіряти посиланню лише тому, що воно виглядає знайомим. Замість того щоб натискати посилання з випадкових повідомлень, шукайте офіційний проєкт через довірені джерела та самостійно перевіряйте правильний домен. Особливо обережно ставтеся до посилань, які надсилають через небажані прямі повідомлення, коментарі та невідомі групи.
Ще одна велика загроза — фейкова клієнтська підтримка. Шахраї часто відстежують публічні обговорення та визначають користувачів, які просять про допомогу. Потім вони можуть зв’язатися з користувачем приватно, видаючи себе за офіційного представника підтримки. Вони можуть попросити вашу seed phrase, приватний ключ, пароль або попросити встановити програмне забезпечення для віддаленого доступу.
Це важливий сигнал попередження.
Легітимні команди підтримки ніколи не повинні потребувати від вас seed phrase або приватний ключ, щоб вирішити проблему. Якщо хтось просить ці дані, вважайте, що це шахрайство, і припиніть спілкування з ним.
Роздачі (giveaways) та інвестиційні шахрайства також часто трапляються в криптоспільнотах. Шахраї можуть обіцяти гарантовані прибутки, ексклюзивні розподіли або незвично високі винагороди, якщо ви спочатку надішлете кошти. Дехто може використовувати фейкові скріншоти, сфабриковані відгуки або імітувати відомих особистостей, щоб здаватися переконливими.
Пам’ятайте одне просте правило:
Якщо хтось гарантує прибутки, ставтеся до цього твердження з максимальною обережністю.
Жодна легітимна інвестиційна можливість не може гарантувати, що актив зросте в ціні. Крипторинки дуже волатильні, і будь-кого, хто пропонує гарантовані прибутки, слід вважати потенційним ризиком.
Ще одна небезпечна категорія — фейкова роздача (airdrop). Повідомлення може стверджувати, що ви маєте право на безкоштовні токени, і надавати посилання, щоб їх отримати. Тоді вебсайт може попросити вас під’єднати свій гаманець і підписати транзакцію. Хоча легітимні airdrop-и існують, фейкові airdrop-и часто використовують, щоб змусити користувачів взаємодіяти зі зловмисними контрактами.
Перш ніж забирати будь-яку винагороду, перевірте оголошення через офіційні канали комунікації проєкту. Не покладайтеся лише на скріншоти або повідомлення, переслані іншими користувачами.
Фейкові токени та зловмисні NFT також можуть використовуватися як пастки. Ви раптово можете побачити у своєму гаманці незнайомий токен або NFT і припустити, що вам нарахували безкоштовну винагороду. Однак взаємодія з невідомими активами може піддати вас зловмисним вебсайтам або небезпечним транзакціям.
Якщо ви отримали несподіваний токен або NFT, вам не потрібно взаємодіяти з ним негайно. Спершу проведіть дослідження. У багатьох випадках ігнорування підозрілих активів безпечніше, ніж спроби забрати або продати їх.
Ще одна важлива загроза — шкідливе ПЗ, яке “спорожнює” гаманець, і зловмисні розширення для браузера. Зловмисники можуть поширювати фейкові застосунки гаманця або розширення, які виглядають легітимно. Після встановлення ці інструменти потенційно можуть скомпрометувати конфіденційну інформацію або втручатися в транзакції.
Завжди завантажуйте програмне забезпечення гаманця з офіційних джерел і ретельно перевіряйте застосунок перед встановленням. Уникайте встановлення невідомих розширень для браузера лише тому, що хтось рекомендує їх у випадковій бесіді.
Користувачі також повинні розуміти різницю між під’єднанням гаманця та підписанням транзакції. Під’єднання гаманця до вебсайту не обов’язково означає, що ви схвалили транзакцію, але підписання транзакції може надати дозвіл на дію в блокчейні.
Ось чому кожен підпис слід сприймати серйозно.
Перед підписанням приділіть мить, щоб зрозуміти, що саме ви погоджуєте. Якщо транзакція незрозуміла, надзвичайно складна або запитує дозволи, які не відповідають дії, яку ви мали намір виконати, зупиніться та розслідуйте.
Не підписуйте першим і не ставте запитання потім.
Безпека також вимагає контролювати свої емоції.
Шахраї часто використовують три потужні емоції:
Страх.
Жадібність.
FOMO.
Страх змушує людей діяти швидко, щоб уникнути втрати чогось.
Жадібність змушує людей ігнорувати попереджувальні ознаки, коли обіцяють незвично високі прибутки.
FOMO змушує людей купувати або взаємодіяти з чимось, бо вони вірять, що всі інші вже отримують вигоду.
Найкращий захист — уповільнити.
Якщо можливість вимагає негайних дій, запитайте себе: чому. Якщо хтось каже, що у вас є лише кілька хвилин, щоб отримати винагороду, незалежно перевірте інформацію, перш ніж робити будь-що.
Професійний підхід до безпеки простий:
Зупиніться.
Перевірте.
Зрозумійте.
Тоді дійте.
Ніколи не дозволяйте хвилюванню або страху приймати за вас рішення.
Перед взаємодією з будь-яким проєктом Web3 запитайте себе:
Хто це створив?
Це офіційний вебсайт?
Чи правильний домен?
Чому мене контактують?
Що мене просять підписати?
Які дозволи я надаю?
Чи можу я перевірити цю інформацію незалежно?
Яка максимальна сума, яку я міг би втратити?
Ці запитання можуть запобігти багатьом уникним помилкам.
Реальність Web3 така, що жодна система безпеки не може усунути всі ризики. Навіть досвідчені користувачі можуть помилятися. Мета — не стати повністю безризиковим. Мета — виробити звички, які зменшують непотрібний ризик і ускладнюють шахраям використання вас.
Моя найсильніша порада з безпеки:
Ніколи не діліться своєю seed phrase.
Ніколи не діліться своїми приватними ключами.
Ніколи не довіряйте небажаним повідомленням підтримки.
Ніколи не натискайте підозрілі посилання.
Ніколи не підписуйте транзакції, які ви не розумієте.
Ніколи не женіться за гарантованими прибутками.
Завжди перевіряйте перед тим, як діяти.
У Web3 безпека — це не про параною.
Це про дисципліну.
Подумайте спершу. Перевірте двічі. Підписуйте обережно.
#SummerCreationCamp






