Lompat ke konten

Phishing kripto

Phishing kripto memakai penyamaran dan desakan untuk mencuri rahasia dompet, meminta transfer, atau memperoleh transaksi dan tanda tangan berbahaya. Artikel ini membahas alur serangan, tanda bahaya, perlindungan, dan respons.

Diperbarui

Hanya untuk tujuan edukasi; bukan merupakan nasihat investasi atau rekomendasi investasi. Investasi dapat mengakibatkan kerugian.

Jawaban langsung

Phishing kripto adalah rekayasa sosial terhadap pengguna aset kripto. Penyerang menyamar sebagai dompet, bursa, proyek, atau petugas dukungan lalu menekan korban agar membocorkan frasa pemulihan atau kata sandi, memasang perangkat lunak berbahaya, mengirim aset, atau menyetujui transaksi maupun tanda tangan yang menguntungkan penyerang.

Melihat token atau menghubungkan dompet biasanya tidak mengizinkan transfer. Yang menentukan adalah apa yang diungkapkan, dikirim, ditandatangani, atau disetujui pengguna. Permintaan bernama “verifikasi”, “sinkronkan”, “klaim”, atau “amankan” tetap dapat memberikan hak membelanjakan token atau membuat tanda tangan off-chain yang dipakai kemudian.

Umpan umum meliputi:

  • Domain tiruan, hasil pencarian berbayar, ekstensi palsu, dan aplikasi dompet kloning.
  • Pesan dukungan tanpa diminta, peringatan akun, dan tawaran pemulihan.
  • Airdrop, mint, pengembalian dana, migrasi, dan hadiah investasi palsu.
  • Kode QR, lampiran, atau tautan menuju transaksi berbahaya atau formulir kredensial.
Phishing kripto
0 / 5
0 item yang ditinjau; 5 item yang masih belum terselesaikan

Menyelesaikan tinjauan ini tidak membuktikan suatu aset, transaksi, atau sistem aman.

Cara kerja

Serangan umumnya memiliki tiga tahap. Umpan meminjam kepercayaan dan menciptakan urgensi; tahap pengambilan lalu meminta rahasia atau tindakan dompet. Frasa atau kunci privat yang bocor memberi kendali atas semua akun turunannya; kredensial bursa memungkinkan pengambilalihan akun; persetujuan on-chain dapat meninggalkan allowance berkelanjutan; tanda tangan off-chain dapat diajukan kemudian jika ketentuannya mengizinkan.

Penyerang kemudian memindahkan aset atau memakai izin tersebut. Pencurian bisa langsung, tetapi tanda tangan atau allowance yang dipakai belakangan membuat interaksi awal tampak aman. Transaksi blockchain terkonfirmasi umumnya tidak dapat dibatalkan penyedia dompet atau operator jaringan.

Memutus koneksi situs tidak sama dengan mencabut persetujuan token on-chain. Pencabutan adalah transaksi pada jaringan terkait dan biasanya membutuhkan biaya jaringan.

Contoh

Unggahan media sosial menawarkan airdrop melalui domain yang berbeda satu karakter dari domain asli. Tombol “Klaim” sebenarnya memberi kontrak allowance besar atau meminta tanda tangan off-chain untuk transfer nanti. Aset mungkin tidak langsung hilang, tetapi penyerang dapat memakai wewenang selama masih berlaku.

Bandingkan permintaan dengan tujuan: verifikasi domain lewat kanal resmi independen, lalu periksa jaringan, kontrak atau spender, aset, jumlah atau cakupan, dan tenggat. Tolak jika tidak jelas atau meminta wewenang berlebihan.

Risiko dan pengendalian

  • Jangan pernah memasukkan frasa pemulihan atau kunci privat di situs atau memberikannya kepada dukungan; dukungan resmi tidak membutuhkannya.
  • Buka layanan dari markah terverifikasi atau kanal resmi yang dikonfirmasi, bukan iklan atau pesan tanpa diminta.
  • Baca setiap permintaan. Pesan tanpa gas tetap dapat memberi wewenang; dompet perangkat keras tidak melindungi jika pemilik menyetujui permintaan berbahaya.
  • Batasi dan tinjau allowance; pisahkan aset jangka panjang dari dompet untuk aplikasi asing.
  • Gunakan kata sandi unik dan autentikasi multifaktor pada akun kustodian, perbarui perangkat lunak, dan patuhi peringatan keamanan.

Jika Anda mungkin telah berinteraksi dengan phishing

  • Jika frasa atau kunci privat bocor, anggap dompet terkompromi dan pindahkan sisa aset ke dompet baru dengan rahasia baru. Jangan gunakan kembali frasa itu.
  • Jika menyetujui kontrak atau tanda tangan mencurigakan, cabut izin di jaringan yang benar memakai penjelajah tepercaya atau alat terverifikasi; pindahkan aset berisiko bila perlu.
  • Ganti kata sandi bursa dan email terkait, aktifkan autentikasi multifaktor, dan akhiri sesi asing.
  • Simpan URL, pesan, alamat, hash transaksi, dan tangkapan layar; laporkan kepada layanan yang ditiru dan pihak berwenang. Waspadai pemulihan terjamin dengan biaya di muka.

Kesalahpahaman umum

Apakah menghubungkan dompet membuat situs dapat mengurasnya?

Koneksi biasanya hanya membuka alamat publik terpilih dan memungkinkan situs mengusulkan permintaan; koneksi sendiri tidak menyetujui semua transfer. Bahaya dimulai saat rahasia bocor atau transaksi, persetujuan, atau tanda tangan berbahaya dikonfirmasi.

Apakah memutus koneksi situs membatalkan izin token?

Tidak. Memutus antarmuka dan mencabut allowance on-chain adalah tindakan berbeda. Periksa persetujuan aktif di jaringan yang benar dan kirim pencabutan bila perlu.

Apakah dompet perangkat keras menghapus risiko phishing?

Tidak. Perangkat itu mengisolasi kunci privat dan meminta konfirmasi fisik, tetapi tidak mengetahui maksud pengguna. Periksa rincian pada perangkat tepercaya dan tolak permintaan yang tidak sesuai.

Topik terkait

Sumber

Navigasi

Cari di wiki...