Definisi ringkas
Wallet drainer, atau penyedut dompet, ialah alat atau skrip berniat jahat yang digunakan untuk mencuri aset daripada dompet kripto. Ia biasanya disembunyikan dalam laman pancingan data, halaman airdrop palsu, laman mint NFT tiruan atau DApp berbahaya, lalu memperdaya pengguna supaya menyambungkan dompet dan menandatangani transaksi atau kebenaran. Setelah pengguna meluluskan tindakan tersebut, penyerang mungkin memindahkan token, NFT, atau menggunakan kebenaran yang telah diberikan untuk memindahkan aset pada masa kemudian.
Ia bukan alat dagangan biasa dan bukan fungsi standard dompet blockchain. Sebaliknya, ia merupakan infrastruktur berniat jahat yang sering digunakan dalam penipuan kripto.
Cara ia berfungsi
Penyedut dompet tidak semestinya perlu mendapatkan kunci peribadi atau frasa pemulihan anda secara langsung. Dalam banyak kes, ia bergantung pada pengguna yang menandatangani tindakan yang kelihatan biasa tetapi sebenarnya berbahaya.
| Kaedah | Apa yang berlaku | Kemungkinan akibat |
|---|---|---|
Kebenaran token berniat jahat | Pengguna meluluskan kontrak tertentu untuk membelanjakan token ERC-20 miliknya | Penyerang boleh memindahkan token dalam had kebenaran yang diberikan |
Kebenaran NFT secara pukal | Pengguna menandatangani kebenaran seperti setApprovalForAll | Penyerang mungkin memindahkan semua NFT dalam koleksi NFT tertentu |
Tandatangan berniat jahat | Pengguna menandatangani mesej atau transaksi yang tidak difahami | Ia mungkin digunakan kemudian untuk menghantar transaksi atau membuktikan niat memberi kebenaran |
Pengesahan transaksi palsu | Laman mendakwa tindakan itu untuk âmenuntut ganjaranâ atau âmengesahkan dompetâ, tetapi sebenarnya ialah pemindahan atau kebenaran | Aset dalam dompet boleh dipindahkan keluar secara langsung |
Pancingan data frasa pemulihan | Laman meminta frasa pemulihan, kunci peribadi atau fail Keystore | Kawalan dompet boleh hilang sepenuhnya; ini antara risiko paling tinggi |
Perlu diingat: selepas transaksi blockchain disahkan, ia biasanya sukar atau mustahil untuk dibatalkan. Membatalkan kebenaran boleh mengurangkan kerugian pada masa depan, tetapi tidak boleh mendapatkan semula aset yang telah dipindahkan.
Di mana ia biasanya muncul
Penyedut dompet sering muncul dalam situasi berikut:
- Airdrop palsu atau halaman senarai putih palsu: siaran media sosial yang mendakwa pengguna boleh âmenuntut token dalam masa terhadâ atau âmint NFT percumaâ.
- Laman tiruan bursa, dompet atau projek rasmi: nama domain kelihatan hampir sama dengan laman sebenar, mungkin hanya berbeza satu huruf atau akhiran domain.
- Pautan mesej peribadi di Discord, Telegram, X dan platform lain: penipu menyamar sebagai sokongan pelanggan, wakil projek atau pentadbir.
- Akaun rasmi atau laman web yang digodam: walaupun sumber kelihatan boleh dipercayai, pautan dan kandungan tandatangan masih perlu disemak.
- Iklan berniat jahat dan keputusan carian: semasa mencari dompet, bursa atau projek DeFi, pautan iklan mungkin membawa ke laman pancingan data.
Contoh mudah
Bayangkan seorang pengguna melihat pautan di media sosial untuk âmenuntut airdrop projek popularâ. Laman tersebut meminta pengguna menyambungkan dompet dan memaparkan transaksi kebenaran. Pengguna menyangka ia hanya proses pengesahan dompet, tetapi sebenarnya telah meluluskan kontrak untuk membelanjakan stablecoin miliknya tanpa had. Beberapa minit kemudian, penyerang memanggil kontrak tersebut dan memindahkan stablecoin daripada dompet pengguna.
Contoh ini menunjukkan bahawa risiko selalunya bukan pada tindakan âmenyambungkan dompetâ semata-mata, tetapi pada transaksi atau kebenaran yang ditandatangani oleh pengguna.
Perkara yang perlu diperiksa oleh pemula
Sebelum menandatangani apa-apa, sekurang-kurangnya semak perkara berikut:
- Adakah ia meminta frasa pemulihan atau kunci peribadi: DApp yang sah tidak sepatutnya meminta anda memasukkan frasa pemulihan atau kunci peribadi.
- Adakah jenis transaksi jelas: jika dompet memaparkan âkebenaranâ, âkelulusanâ atau âpermintaan tandatanganâ, jangan hanya bergantung pada teks di laman web.
- Adakah had kebenaran terlalu besar: kebenaran tanpa had boleh meluaskan potensi kerugian; kebenaran dengan had tertentu biasanya lebih terkawal.
- Adakah nama domain betul: semak domain melalui saluran rasmi dan elakkan pautan daripada mesej peribadi atau iklan yang tidak dikenali.
- Adakah alamat kontrak boleh dipercayai: gunakan penjelajah blok untuk menyemak tarikh penciptaan kontrak, sejarah interaksi dan maklumat awam daripada pihak projek.
- Adakah kandungan tandatangan boleh dibaca: tandatangan yang tidak difahami, bercelaru atau hanya memaparkan data heksadesimal perlu dianggap berisiko tinggi.
Cara mengurangkan risiko
- Gunakan dompet perkakasan untuk melindungi aset pegangan jangka panjang, tetapi tetap semak kandungan tandatangan dengan teliti.
- Asingkan dompet untuk interaksi harian daripada dompet simpanan jangka panjang; jangan letakkan semua aset dalam satu hot wallet.
- Semak dan batalkan kebenaran token atau NFT yang tidak lagi digunakan secara berkala.
- Berhati-hati dengan projek baharu, pautan kurang dikenali dan tawaran âtuntutan masa terhadâ.
- Uji aliran interaksi dengan jumlah kecil sebelum menggunakan dana yang lebih besar, tetapi ini tidak menghapuskan risiko sepenuhnya.
- Jika mengesan aktiviti luar biasa, utamakan pemindahan aset yang tidak terjejas oleh kebenaran dan batalkan kebenaran yang mencurigakan. Jika frasa pemulihan telah bocor, segera pindahkan aset ke dompet baharu yang selamat.
Perbezaan daripada serangan dompet biasa
Ciri lazim penyedut dompet ialah ia memperdaya pengguna supaya memberi kebenaran atau menandatangani transaksi, bukan hanya bergantung pada pencerobohan teknikal. Ia mengeksploitasi kekurangan pemahaman pengguna tentang maksud transaksi, kesukaran menilai sumber laman web, atau salah faham terhadap tindakan seperti âmenyambungkan dompetâ.
Oleh itu, pencegahan bukan sekadar memasang perisian keselamatan. Pengguna juga perlu memahami siapa penerima kebenaran, berapa had kebenaran dan apakah tujuan transaksi yang dipaparkan dalam tetingkap dompet.
Istilah berkaitan
- Pancingan data (Phishing): penyamaran sebagai laman web atau individu yang dipercayai untuk memperdaya pengguna supaya mendedahkan maklumat atau menandatangani transaksi berbahaya.
- Kebenaran kontrak pintar (Token Approval): kebenaran yang membolehkan kontrak tertentu memindahkan token tertentu bagi pihak pengguna.
- Frasa pemulihan (Seed Phrase): bukti kelayakan utama untuk memulihkan dompet; jika bocor, dompet biasanya tidak lagi selamat digunakan.
- Hot wallet: dompet yang digunakan dalam talian, memudahkan transaksi tetapi mempunyai permukaan risiko yang lebih besar.
- Dompet perkakasan (Hardware Wallet): peranti yang menyimpan kunci peribadi secara luar talian, boleh mengurangkan risiko kecurian kunci peribadi tetapi tidak boleh menilai kebenaran berniat jahat bagi pihak pengguna.
Rujukan
- https://consumer.ftc.gov/articles/what-know-about-cryptocurrency-and-scams
- https://www.sec.gov/investor/alerts
- https://www.fbi.gov/how-we-can-help-you/scams-and-safety/common-scams-and-crimes/cryptocurrency-investment-fraud
- https://support.metamask.io/privacy-and-security/staying-safe-in-web3/
- https://help.coinbase.com/en/wallet/security/avoiding-crypto-scams