ข้ามไปยังเนื้อหา

ฟิชชิงคริปโท

ฟิชชิงคริปโทใช้การปลอมตัวและความเร่งด่วนเพื่อขโมยข้อมูลลับของกระเป๋า ขอให้โอนสินทรัพย์ หรือให้อนุมัติธุรกรรมและลายเซ็นอันตราย บทความนี้อธิบายขั้นตอน สัญญาณ การป้องกัน และการรับมือ

อัปเดต

จัดทำขึ้นเพื่อการศึกษาเท่านั้น ไม่ใช่คำแนะนำการลงทุน การลงทุนอาจทำให้สูญเสียเงินลงทุนได้

คำตอบโดยตรง

ฟิชชิงคริปโทคือวิศวกรรมสังคมที่มุ่งเป้าผู้ใช้คริปโท ผู้โจมตีปลอมเป็นกระเป๋า ศูนย์ซื้อขาย โครงการ หรือฝ่ายสนับสนุน แล้วกดดันให้เหยื่อเปิดเผยวลีการกู้คืนหรือรหัสผ่าน ติดตั้งซอฟต์แวร์อันตราย ส่งสินทรัพย์ หรืออนุมัติธุรกรรมหรือลายเซ็นที่เป็นประโยชน์ต่อผู้โจมตี

การดูโทเค็นหรือเชื่อมต่อกระเป๋าเพียงอย่างเดียวโดยทั่วไปไม่อนุญาตให้โอน สิ่งสำคัญคือผู้ใช้เปิดเผย ส่ง ลงนาม หรืออนุมัติอะไร คำขอที่เรียกว่า “ยืนยัน” “ซิงก์” “รับสิทธิ์” หรือ “ปกป้อง” อาจให้สิทธิ์ใช้โทเค็นหรือสร้างลายเซ็นนอกเชนที่ใช้ภายหลัง

เหยื่อล่อที่พบบ่อย:

  • โดเมนเลียนแบบ ผลค้นหาแบบโฆษณา ส่วนขยายปลอม และแอปกระเป๋าที่คัดลอกมา
  • ข้อความสนับสนุนที่ไม่ได้ร้องขอ คำเตือนบัญชี และข้อเสนอช่วยกู้สินทรัพย์
  • แอร์ดรอป การมินต์ การคืนเงิน การย้ายระบบ และของรางวัลลงทุนปลอม
  • คิวอาร์โค้ด ไฟล์แนบ หรือลิงก์ไปยังธุรกรรมอันตรายหรือแบบฟอร์มข้อมูลรับรอง
ฟิชชิงคริปโท
0 / 5
0 ตรวจสอบรายการแล้ว; 5 รายการยังไม่ได้รับการแก้ไข

การเสร็จสิ้นการตรวจสอบนี้ไม่ได้พิสูจน์ว่าสินทรัพย์ ธุรกรรม หรือระบบมีความปลอดภัย

วิธีการทำงาน

การโจมตีมักมีสามช่วง เหยื่อล่ออาศัยความน่าเชื่อถือและสร้างความเร่งด่วน จากนั้นขอข้อมูลลับหรือการกระทำในกระเป๋า วลีหรือคีย์ส่วนตัวที่รั่วให้ควบคุมทุกบัญชีที่สร้างจากมัน ข้อมูลศูนย์ซื้อขายที่ถูกขโมยทำให้ยึดบัญชีได้ การอนุมัติบนเชนอาจทิ้งวงเงินถาวร และลายเซ็นนอกเชนอาจถูกส่งใช้ภายหลังตามเงื่อนไข

จากนั้นผู้โจมตีโอนสินทรัพย์หรือใช้สิทธิ์ที่ได้รับ การขโมยอาจเกิดทันที แต่ลายเซ็นหรือวงเงินที่ใช้ช้าทำให้ครั้งแรกดูปลอดภัย ธุรกรรมบล็อกเชนที่ยืนยันแล้วโดยทั่วไปไม่สามารถย้อนกลับโดยผู้ให้บริการกระเป๋าหรือผู้ดูแลเครือข่าย

การตัดการเชื่อมต่อเว็บไซต์ไม่เหมือนการเพิกถอนสิทธิ์โทเค็นบนเชน การเพิกถอนเป็นธุรกรรมบนเครือข่ายนั้นและมักเสียค่าธรรมเนียม

ตัวอย่าง

โพสต์โซเชียลโฆษณาแอร์ดรอปผ่านโดเมนที่ต่างจากของจริงหนึ่งตัวอักษร ปุ่ม “รับสิทธิ์” แท้จริงให้วงเงินสูงแก่สัญญาหรือขอลายเซ็นนอกเชนเพื่อโอนภายหลัง สินทรัพย์อาจไม่หายทันที แต่สิทธิ์ถูกใช้ได้ขณะยังมีผล

เปรียบเทียบคำขอกับสิ่งที่ตั้งใจ ตรวจสอบโดเมนผ่านช่องทางทางการอิสระ แล้วตรวจเครือข่าย สัญญาหรือผู้ใช้จ่าย สินทรัพย์ จำนวนหรือขอบเขต และกำหนดเวลา ปฏิเสธหากอธิบายไม่ชัดหรือขอสิทธิ์เกินจำเป็น

ความเสี่ยงและการควบคุม

  • ห้ามกรอกวลีการกู้คืนหรือคีย์ส่วนตัวในเว็บไซต์หรือให้ฝ่ายสนับสนุน ฝ่ายสนับสนุนจริงไม่ต้องใช้
  • เปิดบริการจากบุ๊กมาร์กที่ตรวจสอบแล้วหรือช่องทางทางการที่ยืนยันเอง ไม่ใช้โฆษณาหรือข้อความที่ไม่ได้ร้องขอ
  • อ่านทุกคำขอ ข้อความไม่เสียค่าแก๊สก็อาจให้สิทธิ์ และกระเป๋าฮาร์ดแวร์ป้องกันไม่ได้หากเจ้าของยืนยันคำขออันตราย
  • จำกัดและทบทวนวงเงิน แยกสินทรัพย์ระยะยาวจากกระเป๋าที่ใช้กับแอปไม่คุ้นเคย
  • ใช้รหัสผ่านไม่ซ้ำและการยืนยันหลายปัจจัยกับบัญชีรับฝาก อัปเดตซอฟต์แวร์ และใส่ใจคำเตือน

หากอาจมีปฏิสัมพันธ์กับฟิชชิง

  • หากวลีหรือคีย์ส่วนตัวรั่ว ให้ถือว่ากระเป๋าถูกเจาะและย้ายสินทรัพย์ที่เหลือไปกระเป๋าใหม่ที่สร้างด้วยข้อมูลลับใหม่ อย่าใช้วลีเดิม
  • หากอนุมัติสัญญาหรือลายเซ็นน่าสงสัย ให้เพิกถอนสิทธิ์บนเครือข่ายที่ถูกต้องด้วยตัวสำรวจที่เชื่อถือได้หรือเครื่องมือที่ตรวจสอบแล้ว และย้ายสินทรัพย์เสี่ยงหากจำเป็น
  • เปลี่ยนรหัสผ่านศูนย์ซื้อขายและอีเมล เปิดการยืนยันหลายปัจจัย และจบเซสชันที่ไม่รู้จัก
  • เก็บ URL ข้อความ ที่อยู่ แฮชธุรกรรม และภาพหน้าจอ แล้วรายงานต่อบริการที่ถูกปลอมและหน่วยงาน ระวังผู้รับประกันกู้คืนโดยเก็บเงินล่วงหน้า

ความเข้าใจผิดที่พบบ่อย

การเชื่อมต่อกระเป๋าทำให้เว็บไซต์ถอนสินทรัพย์ได้หรือไม่

การเชื่อมต่อมักเปิดเผยเพียงที่อยู่สาธารณะที่เลือกและให้เว็บไซต์เสนอคำขอ ไม่ได้อนุมัติทุกการโอน อันตรายเริ่มเมื่อเปิดเผยข้อมูลลับหรือยืนยันธุรกรรม การอนุมัติ หรือลายเซ็นอันตราย

การตัดการเชื่อมต่อยกเลิกสิทธิ์โทเค็นหรือไม่

ไม่ การตัดการเชื่อมต่อส่วนติดต่อและเพิกถอนวงเงินบนเชนเป็นคนละการกระทำ ตรวจสิทธิ์บนเครือข่ายที่ถูกต้องและส่งธุรกรรมเพิกถอนเมื่อจำเป็น

กระเป๋าฮาร์ดแวร์ขจัดความเสี่ยงฟิชชิงหรือไม่

ไม่ กระเป๋าช่วยแยกคีย์ส่วนตัวและต้องยืนยันทางกายภาพ แต่ไม่รู้เจตนาผู้ใช้ ตรวจรายละเอียดบนอุปกรณ์ที่เชื่อถือได้และปฏิเสธคำขอที่ไม่ตรงเจตนา

หัวข้อที่เกี่ยวข้อง

แหล่งที่มา

การนำทาง

ค้นหาในวิกิ...