จัดทำขึ้นเพื่อการศึกษาเท่านั้น ไม่ใช่คำแนะนำการลงทุน การลงทุนอาจทำให้สูญเสียเงินลงทุนได้
คำตอบโดยตรง
กระเป๋าเงินสำหรับโต้ตอบกับ airdrop เป็นส่วนแยกสำหรับแอปพลิเคชันที่ยังไม่แน่นอน ไม่ใช่หลักประกันว่าความเสียหายจะจำกัดอยู่ที่ยอดที่มองเห็นได้ เก็บคีย์สำหรับการเก็บรักษาระยะยาวออกจากเซสชันทดลองในเบราว์เซอร์ เติมเงินกระเป๋าสำหรับงานที่กำหนดเท่านั้น ตรวจสอบทุกเชน ที่อยู่ call และลายเซ็น แล้วเลิกใช้หรือกักกันกระเป๋าเมื่อประวัติสิทธิไม่น่าเชื่อถืออีกต่อไป
การแยกช่วยลดขอบเขตความเสียหายได้ต่อเมื่อแต่ละส่วนแยกจากกันจริง Seed ที่ใช้ร่วมกัน อุปกรณ์ที่ถูกควบคุม owner ของ smart account allowance แบบไม่จำกัด authorization ข้ามเชน เส้นทางเติมเงินซ้ำ หรือข้อมูลตัวตนที่เปิดเผย อาจเชื่อมกระเป๋าที่คิดว่าแยกแล้วกลับไปยังสินทรัพย์อื่น
วิธีการทำงาน
- กำหนดแบบจำลองภัยคุกคามและส่วนแยกก่อนเชื่อมต่อ ได้แก่ การเก็บรักษา การซื้อขายประจำ การโต้ตอบทดลอง และการกักกัน บันทึกว่ามีการใช้คีย์ วัสดุ seed บัญชี owner อุปกรณ์ โปรไฟล์เบราว์เซอร์ RPC endpoints หรือเส้นทางกู้คืนร่วมกันหรือไม่
- ยืนยันเชน โดเมนโครงการ ที่อยู่สัญญา implementation ของ proxy และแหล่งงานที่ตรงกันผ่านช่องทางอิสระ ให้ถือเครื่องหมาย code ที่ตรวจสอบแล้ว บัญชีโซเชียล หรือลิงก์ยอดนิยมเป็นหลักฐาน ไม่ใช่หลักประกัน
- กำหนดงบงานเป็น gas ดั้งเดิม โทเค็น และ NFTs เติมเงินเมื่อต้องใช้ผ่านเส้นทางที่ไม่ต้องให้กระเป๋าเก็บรักษาเชื่อมกับแอป และรวม gas สำหรับ bridge swap ถอน และเหตุฉุกเฉินในบัญชี
- ถอดรหัสทุกธุรกรรมและลายเซ็น ตรวจ
chainIdtovalueดั้งเดิม function selector โทเค็น spender หรือ operator จำนวน deadline nonce verifying contract batch calls และผลของdelegatecallmodule session key หรือการมอบสิทธิ EIP-7702 - เลือกสิทธิแบบตรงจำนวนหรือจำกัดขอบเขตเมื่อโปรโตคอลรองรับ แยก allowance ของ ERC-20
approveลายเซ็น ERC-2612permitNFTsetApprovalForAllสิทธิของ smart account และลายเซ็นเข้าสู่ระบบทั่วไป ลายเซ็นที่ไม่ใช้ gas ก็ยังให้อำนาจเคลื่อนย้ายสินทรัพย์ได้ - จำลอง ส่งผ่านกระเป๋าที่เชื่อถือได้ และกระทบยอดสถานะจริงแทนการเชื่อเฉพาะหน้าจอยืนยัน ตรวจสถานะ receipt การโอน allowances NFT operators owners หรือ modules ของ smart account ยอด gas และที่อยู่ปลายทางบนเชนที่ถูกต้อง
- หลังจบงาน ย้ายสินทรัพย์ที่ต้องการผ่านเส้นทางที่ตรวจแล้ว ถอนสิทธิบนเชนที่ไม่จำเป็น แยกการตัดการเชื่อมต่อเว็บไซต์ เก็บหลักฐาน และกักกันกระเป๋าหลังลายเซ็นน่าสงสัย คีย์เปิดเผย หรือสถานะเปลี่ยนโดยอธิบายไม่ได้ หากคีย์อาจถูกควบคุม ให้ย้ายไปคีย์ใหม่ก่อนพึ่งการถอนสิทธิ
ตัวอย่างคำนวณ
- เงินทุนเป็นงบ ไม่ใช่เพดานขาดทุนที่แน่นอน กระเป๋าสำหรับโต้ตอบได้รับ
0.08 ETHเมื่อ ETH ราคา$2,400และได้รับ180 USDCมูลค่าตลาดของสินทรัพย์ทดแทนกันได้คือ0.08 * $2,400 + $180 = $372หลังใช้ gas0.012 ETHจะเหลือ0.068 ETHมูลค่า$163.20บวก180 USDCรวม$343.20ตัวเลขนี้ไม่รวมมูลค่า NFT เงินฝากในอนาคต สิทธิที่ยังคงอยู่ เงินใน bridge และความเสี่ยงจากคีย์ร่วม ดังนั้น$372เป็นงบเงินทุน ไม่ใช่ความเสียหายสูงสุดที่รับประกัน - Allowance ERC-20 แบบจำกัด กระเป๋ามี
1,000 USDCและอนุมัติ spenderSจำนวน250 USDCCall ที่ถูกต้องใช้120 USDCทำให้ยอดโทเค็นเหลือ880 USDCและ allowance เหลือ130 USDCหากไม่ต้องใช้อีก การอนุมัติบนเชนจำนวน0 USDCจะลบ allowance นั้น การตัดการเชื่อมต่อเว็บไซต์ไม่ได้ถอนสิทธิ และ allowance ไม่จำกัดอาจครอบคลุมเงินฝากในอนาคตด้วย - ลายเซ็นเปลี่ยนสถานะภายหลังได้ Permit ERC-2612 ลงนาม owner
AspenderSvalue300 USDCnonce41deadline อีก1,800 secondsverifying contract ของโทเค็น และchainIdที่ใช้งานอยู่ Relayer ส่ง permit ทำให้ nonce เป็น42และSใช้180 USDCจากยอดเริ่มต้น1,000 USDCยอดจึงเป็น820 USDCและ allowance ที่เหลือคือ120 USDCการลงนามไม่ใช้ gas ของAแต่สร้างอำนาจใช้จ่ายเมื่อถูกส่ง - แยกบัญชีความปลอดภัยกับบัญชีเศรษฐศาสตร์ แคมเปญแจก
420 USDCกระเป๋าใช้0.035 ETHที่ราคา ETH ละ$2,200เป็น gas จ่าย$18เป็นค่าธรรมเนียม bridge และถอน และมี slippage ที่วัดได้$9มูลค่าสุทธิก่อนภาษีคือ$420 - $77 - $18 - $9 = $316ผลนี้ไม่ได้พิสูจน์ว่าลายเซ็นปลอดภัย รางวัลไร้ความเสี่ยง หรือการทำซ้ำจะทำกำไร
ความเสี่ยง
- Seed ร่วมหรือโครงสร้างบัญชีแบบกำหนดแน่นอนอาจทำให้หลายที่อยู่ตกอยู่ในขอบเขตการถูกขโมยคีย์เดียวกัน
- อุปกรณ์ ส่วนขยายเบราว์เซอร์ clipboard หรือแอปกระเป๋าที่ถูกควบคุมอาจข้ามขอบเขตบัญชีตามชื่อได้
- โดเมน บัญชีสนับสนุน QR code หรือโฆษณาค้นหาปลอมอาจเปลี่ยนเส้นทางของขั้นตอนที่ระมัดระวัง
- สัญญาที่ตรวจสอบแล้วหรือ frontend คุ้นเคยยังอาจมีช่องโหว่ ถูกอัปเกรด ตั้งค่าผิด หรือถูกควบคุม
- การเลือกเชนผิดอาจส่งสินทรัพย์หรือให้สิทธิแก่ deployment อื่นที่มีที่อยู่ดูคล้ายกัน
- Address poisoning และการแสดงแบบตัดทอนอาจเอาชนะการตรวจเฉพาะอักขระต้นหรือท้าย
- Allowance ERC-20 อาจเกินจำนวนงานหรือยังใช้กับเงินฝากในอนาคตได้
- การอนุมัติ operator ของ ERC-721 หรือ ERC-1155 อาจครอบคลุมทั้งคอลเลกชันแทนโทเค็นเดียว
- Permit ERC-2612 และลายเซ็นแบบ typed อื่นอาจสร้างอำนาจโดยไม่มีธุรกรรมทันทีจากผู้ลงนาม
- การแยกโดเมนอ่อน deadline ยาว หรือการจัดการ nonce เฉพาะโปรโตคอล อาจเสี่ยง replay หรือการส่งภายหลัง
personal_signโดยไม่อ่านหรือ calldata ที่ไม่ชัดเจนอาจซ่อน order authorization การเปลี่ยน owner หรือการโอน- Batch อาจมี call ที่ไม่คาดคิด การโอน value ดั้งเดิม
delegatecallหรือนโยบายล้มเหลวบางส่วน - Modules ของ smart account session keys ผู้ดูแลการกู้คืน และ delegates EIP-7702 อาจคงอยู่หลังเซสชัน dapp เดียว
- การตัดการเชื่อมต่อเว็บไซต์ไม่ถอน allowances operators permits modules หรือ delegations บนเชน
- การถอนสิทธิอาจถูกแซง ล้มเหลว เลือกเชนผิด หรือมาถึงหลังผู้โจมตีใช้สิทธิแล้ว
- Bridge เพิ่มความเสี่ยงจากเชนต้นทาง เชนปลายทาง ข้อความ relayer สภาพคล่อง และ finality
- การเติมเงินจากและส่งกลับไปยังที่อยู่เก็บรักษาสาธารณะอาจเปิดเผยความเชื่อมโยงและเชิญ phishing แบบเจาะจง
- กฎ Sybil การตรวจตัวตน หรือเงื่อนไขโครงการอาจทำให้รางวัลใช้ไม่ได้ แม้การโต้ตอบทางเทคนิคสำเร็จ
- Gas slippage ภาษีโทเค็น สภาพคล่องต่ำ และรางวัลไร้มูลค่าอาจทำให้แคมเปญขาดทุนทางเศรษฐกิจ
- คีย์สูญหาย บันทึกไม่ครบ malware มาตรการคว่ำบาตร ภาษี และการรับมือเหตุการณ์ช้า อาจทำให้การทดลองเล็กกลายเป็นความเสียหายใหญ่
ความเข้าใจผิดที่พบบ่อย
- กระเป๋าใช้ชั่วคราวทำให้ทุกเว็บไซต์หรือลายเซ็นปลอดภัย
- ยอดที่เห็นในกระเป๋าคือความเสียหายสูงสุดที่เป็นไปได้
- ลายเซ็นไม่ใช้ gas หรือดูเหมือนการเข้าสู่ระบบไม่สามารถย้ายสินทรัพย์
- การตัดการเชื่อมต่อ dapp ถอนสิทธิบนเชนของ dapp
- Hardware wallet ปกป้องผู้ใช้ที่ยืนยันรายละเอียดอันตรายบนหน้าจอที่เชื่อถือได้
หัวข้อที่เกี่ยวข้อง
แหล่งข้อมูล
- Ethereum security and scam prevention - Ethereum.org (accessed: 2026-08-12)
- Trillion Dollar Security Project - Security Challenges Overview Report - Ethereum.org (accessed: 2026-08-12)
- ERC-20: Token Standard - Ethereum Improvement Proposals (accessed: 2026-08-12)
- EIP-712: Typed structured data hashing and signing - Ethereum Improvement Proposals (accessed: 2026-08-12)
- ERC-2612: Permit Extension for EIP-20 Signed Approvals - Ethereum Improvement Proposals (accessed: 2026-08-12)
- ERC-1155: Multi Token Standard - Ethereum Improvement Proposals (accessed: 2026-08-12)
- EIP-7702: Set Code for EOAs - Ethereum Improvement Proposals (accessed: 2026-08-12)
- How to revoke smart contract allowances/token approvals - MetaMask Help Center (accessed: 2026-08-12)