จัดทำขึ้นเพื่อการศึกษาเท่านั้น ไม่ใช่คำแนะนำการลงทุน การลงทุนอาจทำให้สูญเสียเงินลงทุนได้
คำตอบโดยตรง
ฟิชชิงคริปโทคือวิศวกรรมสังคมที่มุ่งเป้าผู้ใช้คริปโท ผู้โจมตีปลอมเป็นกระเป๋า ศูนย์ซื้อขาย โครงการ หรือฝ่ายสนับสนุน แล้วกดดันให้เหยื่อเปิดเผยวลีการกู้คืนหรือรหัสผ่าน ติดตั้งซอฟต์แวร์อันตราย ส่งสินทรัพย์ หรืออนุมัติธุรกรรมหรือลายเซ็นที่เป็นประโยชน์ต่อผู้โจมตี
การดูโทเค็นหรือเชื่อมต่อกระเป๋าเพียงอย่างเดียวโดยทั่วไปไม่อนุญาตให้โอน สิ่งสำคัญคือผู้ใช้เปิดเผย ส่ง ลงนาม หรืออนุมัติอะไร คำขอที่เรียกว่า “ยืนยัน” “ซิงก์” “รับสิทธิ์” หรือ “ปกป้อง” อาจให้สิทธิ์ใช้โทเค็นหรือสร้างลายเซ็นนอกเชนที่ใช้ภายหลัง
เหยื่อล่อที่พบบ่อย:
- โดเมนเลียนแบบ ผลค้นหาแบบโฆษณา ส่วนขยายปลอม และแอปกระเป๋าที่คัดลอกมา
- ข้อความสนับสนุนที่ไม่ได้ร้องขอ คำเตือนบัญชี และข้อเสนอช่วยกู้สินทรัพย์
- แอร์ดรอป การมินต์ การคืนเงิน การย้ายระบบ และของรางวัลลงทุนปลอม
- คิวอาร์โค้ด ไฟล์แนบ หรือลิงก์ไปยังธุรกรรมอันตรายหรือแบบฟอร์มข้อมูลรับรอง
การเสร็จสิ้นการตรวจสอบนี้ไม่ได้พิสูจน์ว่าสินทรัพย์ ธุรกรรม หรือระบบมีความปลอดภัย
วิธีการทำงาน
การโจมตีมักมีสามช่วง เหยื่อล่ออาศัยความน่าเชื่อถือและสร้างความเร่งด่วน จากนั้นขอข้อมูลลับหรือการกระทำในกระเป๋า วลีหรือคีย์ส่วนตัวที่รั่วให้ควบคุมทุกบัญชีที่สร้างจากมัน ข้อมูลศูนย์ซื้อขายที่ถูกขโมยทำให้ยึดบัญชีได้ การอนุมัติบนเชนอาจทิ้งวงเงินถาวร และลายเซ็นนอกเชนอาจถูกส่งใช้ภายหลังตามเงื่อนไข
จากนั้นผู้โจมตีโอนสินทรัพย์หรือใช้สิทธิ์ที่ได้รับ การขโมยอาจเกิดทันที แต่ลายเซ็นหรือวงเงินที่ใช้ช้าทำให้ครั้งแรกดูปลอดภัย ธุรกรรมบล็อกเชนที่ยืนยันแล้วโดยทั่วไปไม่สามารถย้อนกลับโดยผู้ให้บริการกระเป๋าหรือผู้ดูแลเครือข่าย
การตัดการเชื่อมต่อเว็บไซต์ไม่เหมือนการเพิกถอนสิทธิ์โทเค็นบนเชน การเพิกถอนเป็นธุรกรรมบนเครือข่ายนั้นและมักเสียค่าธรรมเนียม
ตัวอย่าง
โพสต์โซเชียลโฆษณาแอร์ดรอปผ่านโดเมนที่ต่างจากของจริงหนึ่งตัวอักษร ปุ่ม “รับสิทธิ์” แท้จริงให้วงเงินสูงแก่สัญญาหรือขอลายเซ็นนอกเชนเพื่อโอนภายหลัง สินทรัพย์อาจไม่หายทันที แต่สิทธิ์ถูกใช้ได้ขณะยังมีผล
เปรียบเทียบคำขอกับสิ่งที่ตั้งใจ ตรวจสอบโดเมนผ่านช่องทางทางการอิสระ แล้วตรวจเครือข่าย สัญญาหรือผู้ใช้จ่าย สินทรัพย์ จำนวนหรือขอบเขต และกำหนดเวลา ปฏิเสธหากอธิบายไม่ชัดหรือขอสิทธิ์เกินจำเป็น
ความเสี่ยงและการควบคุม
- ห้ามกรอกวลีการกู้คืนหรือคีย์ส่วนตัวในเว็บไซต์หรือให้ฝ่ายสนับสนุน ฝ่ายสนับสนุนจริงไม่ต้องใช้
- เปิดบริการจากบุ๊กมาร์กที่ตรวจสอบแล้วหรือช่องทางทางการที่ยืนยันเอง ไม่ใช้โฆษณาหรือข้อความที่ไม่ได้ร้องขอ
- อ่านทุกคำขอ ข้อความไม่เสียค่าแก๊สก็อาจให้สิทธิ์ และกระเป๋าฮาร์ดแวร์ป้องกันไม่ได้หากเจ้าของยืนยันคำขออันตราย
- จำกัดและทบทวนวงเงิน แยกสินทรัพย์ระยะยาวจากกระเป๋าที่ใช้กับแอปไม่คุ้นเคย
- ใช้รหัสผ่านไม่ซ้ำและการยืนยันหลายปัจจัยกับบัญชีรับฝาก อัปเดตซอฟต์แวร์ และใส่ใจคำเตือน
หากอาจมีปฏิสัมพันธ์กับฟิชชิง
- หากวลีหรือคีย์ส่วนตัวรั่ว ให้ถือว่ากระเป๋าถูกเจาะและย้ายสินทรัพย์ที่เหลือไปกระเป๋าใหม่ที่สร้างด้วยข้อมูลลับใหม่ อย่าใช้วลีเดิม
- หากอนุมัติสัญญาหรือลายเซ็นน่าสงสัย ให้เพิกถอนสิทธิ์บนเครือข่ายที่ถูกต้องด้วยตัวสำรวจที่เชื่อถือได้หรือเครื่องมือที่ตรวจสอบแล้ว และย้ายสินทรัพย์เสี่ยงหากจำเป็น
- เปลี่ยนรหัสผ่านศูนย์ซื้อขายและอีเมล เปิดการยืนยันหลายปัจจัย และจบเซสชันที่ไม่รู้จัก
- เก็บ URL ข้อความ ที่อยู่ แฮชธุรกรรม และภาพหน้าจอ แล้วรายงานต่อบริการที่ถูกปลอมและหน่วยงาน ระวังผู้รับประกันกู้คืนโดยเก็บเงินล่วงหน้า
ความเข้าใจผิดที่พบบ่อย
การเชื่อมต่อกระเป๋าทำให้เว็บไซต์ถอนสินทรัพย์ได้หรือไม่
การเชื่อมต่อมักเปิดเผยเพียงที่อยู่สาธารณะที่เลือกและให้เว็บไซต์เสนอคำขอ ไม่ได้อนุมัติทุกการโอน อันตรายเริ่มเมื่อเปิดเผยข้อมูลลับหรือยืนยันธุรกรรม การอนุมัติ หรือลายเซ็นอันตราย
การตัดการเชื่อมต่อยกเลิกสิทธิ์โทเค็นหรือไม่
ไม่ การตัดการเชื่อมต่อส่วนติดต่อและเพิกถอนวงเงินบนเชนเป็นคนละการกระทำ ตรวจสิทธิ์บนเครือข่ายที่ถูกต้องและส่งธุรกรรมเพิกถอนเมื่อจำเป็น
กระเป๋าฮาร์ดแวร์ขจัดความเสี่ยงฟิชชิงหรือไม่
ไม่ กระเป๋าช่วยแยกคีย์ส่วนตัวและต้องยืนยันทางกายภาพ แต่ไม่รู้เจตนาผู้ใช้ ตรวจรายละเอียดบนอุปกรณ์ที่เชื่อถือได้และปฏิเสธคำขอที่ไม่ตรงเจตนา
หัวข้อที่เกี่ยวข้อง
แหล่งที่มา
- ความปลอดภัย Ethereum และการป้องกันกลโกง - Ethereum.org (เข้าถึง: 2026-08-21)
- ความช่วยเหลือและการรายงานกลโกง - Ethereum.org (เข้าถึง: 2026-08-21)
- ฟิชชิงลายเซ็น - MetaMask Help Center (เข้าถึง: 2026-08-21)
- การเพิกถอนวงเงินสัญญาและการอนุมัติโทเค็น - MetaMask Help Center (เข้าถึง: 2026-08-21)