Definisi ringkas
Dompet palsu ialah aplikasi, laman web, pemalam pelayar atau alat sokongan pelanggan yang menyamar sebagai dompet mata wang kripto yang sah. Tujuannya biasanya untuk memperdaya pengguna supaya memasukkan frasa pemulihan, kunci peribadi, kata laluan, atau menandatangani kebenaran atas rantaian yang berisiko, lalu membolehkan aset pengguna dicuri.
Dalam pasaran kripto, dompet sebenarnya tidak “menyimpan” syiling secara fizikal. Dompet mengurus kunci peribadi dan berinteraksi dengan blockchain. Jika frasa pemulihan atau kunci peribadi terdedah, penyerang lazimnya boleh mengawal aset pada alamat berkaitan, dan kebanyakan pindahan atas rantaian tidak boleh dibatalkan.
Cara dompet palsu berfungsi
Matlamat utama dompet palsu biasanya ialah mendapatkan kawalan ke atas aset pengguna. Antara kaedah yang biasa digunakan termasuk:
| Taktik | Bentuk yang biasa dilihat | Kemungkinan akibat |
|---|---|---|
Mencuri frasa pemulihan atau kunci peribadi | Meminta pengguna “import dompet”, “sahkan akaun” atau “pulihkan aset” | Penyerang boleh memindahkan aset daripada dompet |
Memalsukan baki | Halaman memaparkan deposit, keuntungan atau baki airdrop palsu | Menggalakkan pengguna terus mendeposit atau membayar fi |
Kebenaran berniat jahat | Mengarahkan pengguna menyambung dompet dan menandatangani transaksi tidak jelas atau kebenaran tanpa had | Token boleh dipindahkan atau kebenaran disalahgunakan |
Sokongan pelanggan palsu | Menyamar sebagai bursa, projek dompet atau sokongan atas rantaian | Memperdaya pengguna supaya mendedahkan maklumat sensitif atau memuat turun perisian hasad |
Aplikasi atau pemalam tiruan | Nama dan ikon hampir sama dengan dompet terkenal | Selepas dipasang, ia boleh merekod input atau menukar alamat penerima |
Saluran kemunculan yang biasa
Dompet palsu tidak semestinya hanya muncul di laman web yang tidak dikenali. Ia juga boleh disebarkan melalui saluran yang kelihatan biasa. Pedagang baharu khususnya perlu berhati-hati dalam situasi berikut:
- Iklan enjin carian atau laman tiruan yang muncul pada kedudukan carian tinggi.
- Pautan “muat turun dompet rasmi” yang dihantar melalui media sosial, kumpulan sembang atau mesej peribadi.
- APK pihak ketiga, kedai pemalam pelayar tidak rasmi atau fail pemasangan dalam bentuk arkib.
- Halaman sambungan dompet yang menyamar sebagai airdrop, staking, perlombongan atau platform arbitraj.
- “Khidmat pelanggan” yang meminta frasa pemulihan, perkongsian skrin atau kawalan jauh peranti.
Contoh ringkas
Bayangkan seorang pengguna melihat pautan di media sosial untuk “menuntut airdrop token baharu”. Halaman itu meminta pengguna menyambung dompet dan kemudian menyatakan, “Untuk mengesahkan kelayakan, sila masukkan 12 perkataan frasa pemulihan.” Ini ialah isyarat risiko tinggi: dompet atau projek yang sah biasanya tidak memerlukan pengguna memasukkan frasa pemulihan ke dalam laman web. Jika pengguna menyerahkan frasa tersebut, penyerang mungkin segera mengimport dompet itu dan memindahkan aset keluar.
Contoh lain yang kerap berlaku ialah aplikasi dompet tiruan. Nama dan ikonnya kelihatan serupa dengan dompet terkenal, tetapi sumber muat turun bukan laman web rasmi atau halaman rasmi di gedung aplikasi. Selepas pengguna mengimport dompet, aset dipindahkan keluar tidak lama kemudian. Kes seperti ini biasanya sukar dipulihkan melalui transaksi blockchain itu sendiri.
Tanda utama untuk mengenal pasti dompet palsu
- Meminta anda memasukkan frasa pemulihan, kunci peribadi atau fail keystore ke dalam borang laman web.
- Mendakwa anda “mesti deposit dahulu untuk membuat pengeluaran” atau perlu “membayar cukai/fi jaminan sebelum baki dibuka”.
- Pautan muat turun datang daripada mesej peribadi yang tidak dikenali, fail kumpulan atau pautan pendek.
- Nama domain berbeza daripada projek sebenar hanya dengan satu huruf, tanda sempang atau akhiran domain.
- Halaman menjanjikan pulangan tetap tinggi, arbitraj tanpa risiko atau akses dalaman.
- Selepas dompet disambungkan, pengguna diminta menandatangani kebenaran yang tidak difahami, terutamanya kebenaran jumlah tanpa had.
- Pihak yang mendakwa sebagai sokongan pelanggan enggan membenarkan identiti mereka disahkan melalui saluran rasmi.
Langkah perlindungan asas untuk pengguna baharu
- Muat turun hanya daripada saluran rasmi: Utamakan laman web projek, dokumentasi rasmi atau halaman pembangun rasmi di gedung aplikasi.
- Jangan dedahkan frasa pemulihan atau kunci peribadi kepada sesiapa: Ini termasuk sokongan pelanggan, pentadbir kumpulan, halaman airdrop dan alat yang kononnya untuk pengesahan keselamatan.
- Semak domain dan penerbit aplikasi: Jangan bergantung pada ikon dan nama sahaja. Perhatikan ejaan, sijil, maklumat pembangun dan ulasan terdahulu.
- Berhati-hati semasa menandatangani kebenaran: Menyambung dompet tidak sama dengan memindahkan dana, tetapi menandatangani kebenaran boleh membolehkan kontrak menggunakan token anda. Jangan sahkan transaksi yang anda tidak fahami.
- Ujian jumlah kecil bukan pengganti semakan keselamatan: Pemindahan kecil yang berjaya tidak membuktikan platform atau dompet itu boleh dipercayai. Platform palsu juga boleh membenarkan pengeluaran kecil pada awalnya untuk mengurangkan kewaspadaan pengguna.
- Gunakan dompet perkakasan atau pengasingan dompet: Aset pegangan jangka panjang, interaksi harian dan ujian airdrop boleh menggunakan alamat berbeza untuk mengurangkan risiko jika satu alamat terdedah.
- Semak dan batalkan kebenaran yang tidak diperlukan secara berkala: Untuk laman DeFi, NFT atau airdrop yang pernah disambungkan, semak status kebenaran dari semasa ke semasa.
Jika anda mengesyaki telah menggunakan dompet palsu
- Hentikan serta-merta sebarang deposit tambahan atau penandatanganan transaksi.
- Jika frasa pemulihan atau kunci peribadi mungkin telah terdedah, pindahkan aset yang masih boleh dikawal ke alamat dompet baharu secepat mungkin. Dompet baharu mesti menggunakan frasa pemulihan baharu.
- Untuk token yang telah diberi kebenaran, batalkan kebenaran secepat mungkin melalui alat yang dipercayai atau fungsi dompet rasmi.
- Simpan bukti seperti URL, hash transaksi, rekod sembang, sumber muat turun aplikasi dan alamat penerima.
- Laporkan maklumat kepada bursa berkaitan, sokongan rasmi dompet, saluran laporan blockchain explorer atau pihak penguat kuasa/pengawal selia tempatan.
Perlu diingat: transaksi atas rantaian lazimnya tidak boleh dibalikkan. Berhati-hati terhadap mana-mana individu atau organisasi yang mendakwa boleh “menjamin pemulihan aset”, kerana penipuan susulan juga kerap berlaku.
Perbezaan antara dompet sebenar dan dompet palsu
| Aspek perbandingan | Amalan biasa dompet sebenar | Amalan biasa dompet palsu |
|---|---|---|
Pengendalian frasa pemulihan | Dijana dan disandarkan secara setempat; tidak meminta anda memuat naik kepada pihak lain | Meminta frasa dimasukkan ke laman web, tetingkap sokongan pelanggan atau borang luar |
Sumber muat turun | Laman web rasmi, halaman rasmi gedung aplikasi, pembangun yang boleh disahkan | Pautan mesej peribadi, fail kumpulan, domain tiruan |
Pengesahan transaksi | Memaparkan transaksi, kebenaran atau kandungan tandatangan dengan jelas | Menggunakan istilah seperti “pengesahan”, “tuntutan” atau “buka kunci” untuk menyembunyikan risiko |
Permintaan sokongan pelanggan | Tidak akan meminta kunci peribadi atau frasa pemulihan | Meminta perkongsian skrin, kawalan jauh atau frasa pemulihan |
Istilah berkaitan
- Frasa pemulihan: Set perkataan yang digunakan untuk memulihkan dompet; salah satu bukti kelayakan teras yang memberi kawalan ke atas aset.
- Kunci peribadi: Data penting yang mengawal aset pada alamat blockchain. Jika terdedah, aset mungkin dipindahkan keluar.
- Laman pancingan data: Laman web yang menyamar sebagai platform sebenar untuk mencuri maklumat log masuk, kunci peribadi atau kebenaran.
- Kebenaran berniat jahat: Taktik memperdaya pengguna supaya menandatangani kebenaran atas rantaian yang membenarkan kontrak memindahkan token.
- Penipuan hubungan atau “pig butchering”: Penipuan yang membina kepercayaan melalui hubungan sosial atau emosi sebelum mangsa diarahkan ke platform pelaburan atau dagangan palsu.
Rujukan
- https://consumer.ftc.gov/articles/what-know-about-cryptocurrency-and-scams
- https://www.finra.org/investors/insights/cryptocurrency-scams
- https://www.cftc.gov/LearnAndProtect/AdvisoriesAndArticles/fraudadv_digitalasset.html
- https://www.fbi.gov/how-we-can-help-you/scams-and-safety/common-frauds-and-scams/cryptocurrency-investment-fraud
- https://ethereum.org/en/wallets/