GaiaEx AcademyGaiaEx Academy
กลโกงคริปโตที่พบบ่อยและวิธีหลีกเลี่ยง
ผู้เริ่มต้นบล็อกเชน8 min read

กลโกงคริปโตที่พบบ่อยและวิธีหลีกเลี่ยง

รักพูล ฟิชชิง แอร์ดรอปปลอม — ภัยที่ผู้ใช้ทุกคนต้องรู้จัก

แชร์โพสต์

เงิน 14,000 ล้านดอลลาร์ที่สูญหายไปในขณะที่คุณกำลังอ่านข่าว

ในปี 2023 หญิงวัยเกษียณในแคลิฟอร์เนียได้จับคู่กับคนแปลกหน้าที่มีเสน่ห์บนแอปหาคู่ ตลอดสี่เดือน พวกเขาแลกเปลี่ยนข้อความกันเป็นร้อย — สูตรอาหาร รูปครอบครัว แผนที่จะได้พบกันในที่สุด แล้วก็มาถึงคำแนะนำการลงทุน: แพลตฟอร์มเทรดคริปโต "ส่วนตัว" ที่ให้กำไรสม่ำเสมอสวยงาม เธอฝากเงิน $10,000 และเฝ้าดูแดชบอร์ดขยับขึ้นเรื่อย ๆ เธอฝากเพิ่มอีก จนกระทั่งเมื่อเธอพยายามถอน "กำไร" ของตัวเอง เว็บไซต์ก็หายไป ข้อความก็หยุดลง และ เงินเก็บทั้งชีวิตมูลค่า 1.2 ล้านดอลลาร์ก็สลายไปในกระเป๋าเงินที่เธอไม่มีทางตามรอยได้เลย ไม่มีคนแปลกหน้าผู้มีเสน่ห์คนไหน มีแต่โกดังเต็มไปด้วยนักต้มตุ๋นที่รันสคริปต์เดียวกันกับคนเป็นพันคนพร้อมกัน

นี่ไม่ใช่เรื่องสยองขวัญที่พบยาก ศูนย์รับเรื่องร้องเรียนอาชญากรรมทางอินเทอร์เน็ตของ FBI บันทึกความสูญเสียจากการฉ้อโกงคริปโตเคอร์เรนซีมูลค่า 5,600 ล้านดอลลาร์ในปี 2023 — เพิ่มขึ้น 45% เทียบปีต่อปี — ในขณะที่ Chainalysis ประเมินอาชญากรรมที่เกี่ยวข้องกับคริปโตในภาพกว้างไว้ที่มากกว่า 14,000 ล้านดอลลาร์ และนั่นเป็นเพียงกรณีที่มีคนแจ้งความเท่านั้น ความอับอายทำให้เหยื่อส่วนใหญ่เก็บเงียบ ดังนั้นตัวเลขจริงแทบจะแน่นอนว่าสูงกว่านี้

การหลอกลวงคริปโตใช้กลไกเดิมแก่ ๆ เหมือนการต้มตุ๋นทุกครั้งก่อนหน้านี้ — ความโลภ ความกลัว ความเหงา และความไว้เนื้อเชื่อใจ — แต่มันถูกเร่งกำลังด้วยคุณสมบัติสามอย่างที่มีเฉพาะในเทคโนโลยีนี้: ธุรกรรมย้อนกลับไม่ได้ ที่อยู่กระเป๋าไม่เปิดเผยตัวตนจริง และวัฒนธรรมที่เฉลิมฉลองสินทรัพย์ที่พุ่งขึ้น 100 เท่าภายในสัปดาห์เดียวอย่างจริงจัง เมื่อโทเคนตัวหนึ่งสามารถพุ่งทะยานข้ามคืนได้อย่างถูกกฎหมาย เส้นแบ่งระหว่าง "โอกาสที่น่าทึ่ง" กับ "การฉ้อโกงที่ชัดเจน" ก็เบลอลงโดยเจตนา ความเบลอนั้นคือโมเดลธุรกิจทั้งหมดของนักต้มตุ๋น

เนื้อหาต่อไปนี้ไม่ใช่สารานุกรมที่ครบทุกแง่มุม แต่เป็นกลุ่มการโจมตีจำนวนหนึ่งที่ดูดเงินออกไปมากที่สุดจริง ๆ — อธิบายด้วยรายละเอียดเชิงกลไกที่มากพอให้คุณรู้จำได้ก่อนที่มันจะมาถึงกระเป๋าเงินของคุณ พร้อมชุดการป้องกันที่เป็นรูปธรรมที่คุณตั้งค่าได้เลยตอนบ่ายนี้

ฟิชชิง: การโจมตีที่ได้ผลทุกครั้งไม่มีพลาด

ฟิชชิงทำให้เกิดความสูญเสียรายบุคคลมากกว่าเวกเตอร์การโจมตีอื่นใดในวงการคริปโต และกลไกก็โหดร้ายเรียบง่าย: เว็บไซต์ปลอมที่มีหน้าตาเหมือนของจริงเป๊ะ — โลโก้เหมือนกัน ฟอนต์เหมือนกัน เลย์เอาต์เหมือนกัน URL ที่ผิดไปแค่ตัวอักษรเดียว คุณเชื่อมกระเป๋าเงิน คุณอนุมัติธุรกรรมที่คุณคิดว่าเป็นเรื่องปกติ แล้วสัญญาอัจฉริยะที่เป็นอันตรายก็ดูดโทเคนทุกอย่างที่คุณให้สิทธิ์เข้าถึงไป

เวอร์ชันมือสมัครเล่นจะมีคำผิดและรูปภาพเสีย เวอร์ชันที่อันตรายจะไร้ที่ติ Google Ads เคยแสดงลิงก์ฟิชชิงสำหรับ "Uniswap" และ "MetaMask" ที่ขึ้นสูงกว่าผลลัพธ์จริง บัญชีบน X แอบอ้างเป็น Vitalik Buterin หรือแอ็กเคานต์อย่างเป็นทางการของโปรโตคอลและโพสต์ลิงก์แอร์ดรอปปลอมไปยังผู้ติดตามหลายล้านคน บอต Discord ยิง DM พร้อมลิงก์ "mint แบบพิเศษ" ในวินาทีที่คุณเข้าเซิร์ฟเวอร์ NFT ในต้นปี 2024 แคมเปญฟิชชิงที่เลียนแบบอีเมล "การย้ายแพลตฟอร์ม" ขโมย NFT มูลค่ากว่า 1.7 ล้านดอลลาร์จากผู้ใช้ OpenSea — คนที่คิดว่าตนเองแค่กำลังยืนยันการอัปเดตบัญชี

วิวัฒนาการที่ร้ายกาจที่สุดคือ wallet drainer — โค้ดอันตรายสำเร็จรูปที่ตอนนี้ให้เช่าใช้เป็น "Drainer-as-a-Service" ทำให้แม้แต่อาชญากรที่ไม่มีความรู้ด้านเทคนิคก็สามารถวางระบบขโมยระดับมืออาชีพได้ drainer ไม่จำเป็นต้องใช้ซีดเฟรสของคุณ มันแค่ต้องการให้คุณลงนามธุรกรรมครั้งเดียวบนหน้าที่น่าเชื่อ และลายเซ็นนั้นจะทำงานที่เหลือให้เสร็จ

การป้องกันมันน่าเบื่อ ซึ่งเป็นเหตุผลที่มันได้ผล:

  • บุ๊กมาร์ก URL ตัวจริง และเข้าถึงจากบุ๊กมาร์กเท่านั้น — ไม่เคยผ่านโฆษณาค้นหา DM หรือโพสต์โซเชียล
  • ตรวจสอบ URL ทีละตัวอักษร ก่อนเชื่อมกระเป๋าเงิน สังเกตตัวอักษรที่สลับกัน (rn กับ m) เครื่องหมายขีดพิเศษ และโดเมนที่คล้ายกัน
  • อ่านให้เข้าใจว่าคุณกำลังลงนามอะไร พร็อมต์กระเป๋าเงินที่ขอ "approve all" หรือให้สิทธิ์ใช้จ่ายโทเคนที่คุณไม่ได้กำลังเทรดคือสัญญาณเตือน
  • ใช้เบราว์เซอร์หรือโปรไฟล์เฉพาะ สำหรับคริปโต โดยใช้กระเป๋าฮาร์ดแวร์หรือ MPC สำหรับสิ่งที่มีมูลค่ามาก
นิสัยเดียวที่เอาชนะฟิชชิงส่วนใหญ่ได้: ห้ามให้ความเร่งด่วนรีบเร้าให้คุณลงนาม หน้า drainer ทุกหน้าสร้างเดดไลน์ปลอมขึ้นมา — "รับสิทธิ์ก่อนแอร์ดรอปหมดเวลา" "ยืนยันตอนนี้ ไม่งั้นเสียสิทธิ์เข้าถึง" โปรโตคอลจริงไม่มีการลงโทษคุณเพราะใช้เวลาห้านาทีตรวจสอบ URL ความเร่งด่วนคือสัญญาณบอกเหตุ
เวกเตอร์การโจมตีที่พบบ่อย ฟิชชิง เว็บไซต์/อีเมลปลอม การอนุมัติที่เป็นอันตราย แก้: บุ๊กมาร์ก URL จริง ไม่คลิกลิงก์จาก DM การโจมตี #1 ตามปริมาณ Rug Pull ผู้พัฒนาดูดสภาพคล่อง โทเคนขายไม่ได้ แก้: ตรวจสอบ lock/audit ตรวจสอบโค้ดสัญญา สูญ $2.8B ในปี 2021 วิศวกรรมสังคม การหลอกแอบอ้างตัวตน "ส่ง 1 ETH รับคืน 2 ETH" แก้: ไม่มีใครทวีคูณเงินให้ ยืนยันตัวตนให้แน่ใจ Pig butchering: $3.3B การอนุมัติโทเคน เรียก approve() แบบไม่จำกัด ดูดกระเป๋าหลายเดือนหลังจากนั้น แก้: ตั้งวงเงินใช้จ่าย เพิกถอนการอนุมัติเก่า ใช้ revoke.cash
เวกเตอร์การโจมตีที่สร้างความเสียหายมากที่สุดสี่แบบ: ฟิชชิง (เว็บไซต์ปลอม) rug pull (การดูดสภาพคล่อง) วิศวกรรมสังคม (การแอบอ้างตัวตน) และการอนุมัติโทเคนที่เป็นอันตราย

Rug Pull: เอ็กซิตสแคมที่ถูกขัดเกลาให้สมบูรณ์

นักพัฒนาเปิดตัวโทเคนหนึ่ง พวกเขาปั่นกระแสอย่างไม่ลดละบน X และ Telegram ราคาไต่ขึ้นเมื่อผู้ซื้อแห่กันเข้ามา จากนั้น ในธุรกรรมเดียว นักพัฒนาดึงสภาพคล่องทั้งหมดออกจากพูล DEXแล้วเดินหนีไป ราคาร่วงลงเป็นศูนย์ทันที ผู้ซื้อทุกคนถูกทิ้งให้ถือโทเคนที่พวกเขาไม่สามารถขายได้จริง ๆ เพราะไม่มีสภาพคล่องเหลือให้ขายเข้าไป นั่นคือ "พรม" ที่ถูกดึงออกจากใต้เท้าคุณ

Chainalysis ติดตามพบเงินจาก rug pull มากกว่า 2,800 ล้านดอลลาร์ในปี 2021 เพียงปีเดียว โทเคน Squid Game (SQUID) เป็นกรณีตัวอย่างในตำรา: มันพุ่งขึ้น 75,000% ก่อนที่ผู้พัฒนาจะหายตัวไปพร้อมเงิน 3.3 ล้านดอลลาร์ โดยได้เขียนโค้ดให้ผู้ถือทั่วไปไม่สามารถขายได้เลยตั้งแต่แรก rug pull ส่วนใหญ่มีขนาดเล็กกว่าและเร็วกว่านี้มาก — มีมคอยน์บน launchpad ที่มีชีวิตอยู่แค่ไม่กี่ชั่วโมงก่อนที่ผู้ deploy จะดึงพูลออกไป

Rug pull มีสามรูปแบบทางกลไก และเป็นประโยชน์ที่จะรู้ว่าแบบไหนคือแบบไหน:

  • การขโมยสภาพคล่อง (rug แบบแข็ง) ทีมเติมพูลสภาพคล่องให้ดูน่าเชื่อถือ ให้ผู้ซื้อเติมเงินเข้ามา แล้วถอนทุกอย่างออกในครั้งเดียว เป็นศูนย์ในทันที
  • การทิ้งขายโทเคน (rug แบบนิ่ม) ทีมถือครองส่วนใหญ่ของซัพพลายอย่างลับ ๆ ปั่นเรื่องราว แล้วเงียบ ๆ ขายเข้าคำสั่งซื้อของคุณจนกราฟล่ม ช้ากว่า แต่จบเหมือนกัน
  • กับดักโทเคนที่ขายไม่ได้ สัญญามีฟังก์ชันซ่อนอยู่ — "ฮันนีพอต" — ที่บล็อกทุกคนยกเว้นนักพัฒนาไม่ให้ขายได้ คุณซื้อได้ตลอดวัน แต่ไม่มีทางออกได้เลย

สัญญาณเตือนมักปรากฏเป็นกลุ่ม ไม่มีสัญญาณเดียวที่เป็นหลักฐานยืนยัน แต่สองหรือสามสัญญาณควรทำให้คุณหยุดคิดทันที:

  • ทีมนิรนามที่ไม่มีประวัติที่ตรวจสอบได้
  • สภาพคล่องไม่ถูกล็อกในสัญญาไทม์ล็อก (ทำให้นักพัฒนาดึงออกได้ทุกเมื่อ)
  • ฟังก์ชัน mintในสัญญา ให้นักพัฒนาพิมพ์โทเคนใหม่ได้ไม่จำกัด
  • การถือครองที่กระจุกตัว — กระเป๋าจำนวนน้อยถือครองซัพพลายส่วนใหญ่
  • การตลาดที่ขายราคา ไม่ใช่ขายผลิตภัณฑ์ — โฆษณา "100 เท่า" ทั้งหมด แต่ไม่มียูทิลิตีที่ใช้งานได้จริง

คุณตรวจสอบสิ่งเหล่านี้ได้ด้วยตัวเองภายในห้านาที บนบล็อกเอ็กซ์พลอเรอร์อย่าง Etherscan ยืนยันว่าสัญญาผ่านการยืนยันแล้ว (verified) (โค้ดต้นฉบับเปิดเผยต่อสาธารณะ) และตรวจสอบผู้ถือครองรายใหญ่ที่สุด ใช้เครื่องมือคัดกรองอย่าง Token Sniffer หรือ Rug Doc เพื่อตรวจจับโค้ดฮันนีพอตและสภาพคล่องที่ไม่ถูกล็อก ถ้าโทเคนตัวหนึ่งอยู่ไม่ผ่านการตรวจสอบห้านาทีนั้น มันก็ไม่สมควรได้เงินของคุณ

Pig Butchering: การต้มตุ๋นระยะยาวที่ขโมยทุกสิ่ง

ชื่ออันน่าสะพรึงกลัวนี้มาจากวิธีการ: นักต้มตุ๋น "ขุนให้อ้วน" เหยื่อด้วยความรักและชัยชนะปลอมเล็ก ๆ ก่อนถึง "การเชือด" — เอาเงินไปทั้งหมดในครั้งเดียว ตอนนี้มันคือประเภทของการหลอกลวงที่ทำรายได้สูงสุดเพียงหนึ่งเดียวในวงการคริปโต และ Binance รายงานว่าเคส pig butchering เพิ่มขึ้นเป็นสองเท่า (เพิ่ม 100.5%) จากปี 2022 ถึงปี 2023 ต่างจาก drainer ที่โจมตีภายในไม่กี่วินาที การโจมตีแบบนี้คลี่คลายไปตลอดสัปดาห์หรือหลายเดือน ซึ่งเป็นสิ่งที่ทำให้มันโหดร้ายอย่างยิ่ง: เมื่อถึงเวลาที่เงินเข้ามาเกี่ยวข้อง เหยื่อก็เชื่อใจคนอีกฝั่งอย่างแท้จริงแล้ว

มันดำเนินไปสี่ขั้นตอน และการรู้จำรูปแบบนี้คือการป้องกันที่ดีที่สุดของคุณ:

  • 1. การติดต่อ ข้อความ "โทรผิด" การจับคู่บนแอปหาคู่ DM ที่เป็นกันเอง จุดเริ่มต้นจะอบอุ่นเสมอและไม่พูดถึงเรื่องเงิน
  • 2. การเลี้ยงดู หลายสัปดาห์ของการสนทนาจริง — เช็คอินทุกวัน เล่าเรื่องชีวิต ความสนิทสนมทางอารมณ์ นักต้มตุ๋นอดทน สนับสนุน และเข้าถึงง่าย ยังไม่พูดเรื่องการเงินตอนนี้
  • 3. การขุนให้อ้วน พวกเขาพูดถึงแพลตฟอร์มลงทุน "ส่วนตัว" ที่ให้ผลดีกับพวกเขาแบบผ่าน ๆ คุณฝากเงินจำนวนน้อยและแดชบอร์ดแสดงกำไรที่สวยงาม พวกเขายังยอมให้คุณถอนเงินเล็กน้อยเพื่อพิสูจน์ว่ามันจริง การถอนที่สำเร็จครั้งเดียวนั้นคือเหยื่อล่อ
  • 4. การเชือด ด้วยความมั่นใจ คุณฝากเงินเก็บทั้งหมดของคุณ เมื่อคุณพยายามถอน คุณถูกบอกว่าต้องจ่าย "ภาษี" หรือ "ค่าธรรมเนียม" ก่อน — เงินเพิ่มเพื่อไล่ตามเงินที่ไม่มีอยู่จริงตั้งแต่แรก จากนั้นแพลตฟอร์มและคนคนนั้นก็หายไปด้วยกัน

แพลตฟอร์มนั้นเป็นเรื่องแต่งตั้งแต่หน้าจอแรก "กำไร" คือตัวเลขในฐานข้อมูลที่นักต้มตุ๋นควบคุมอยู่ สถาปัตยกรรมทั้งหมดถูกออกแบบมาเพื่อสร้างความไว้เนื้อเชื่อใจแล้วนำมันไปใช้เป็นอาวุธ

กฎที่ทำให้คุณปลอดภัย: ห้ามรับคำแนะนำการลงทุนจากคนที่ติดต่อคุณก่อน — โดยเฉพาะคนที่คุณสนใจในแง่ความรักที่คุณไม่เคยพบตัวจริง โอกาสที่แท้จริงไม่มาผ่านข้อความ "โทรผิด" และไม่มีแพลตฟอร์มที่ถูกกฎหมายเคยเรียกร้องให้คุณจ่ายค่าธรรมเนียมก่อนที่คุณจะถอนเงินของตัวเองได้ ในวินาทีที่ "จ่ายเพื่อปลดล็อกเงินของคุณ" ปรากฏขึ้น คุณกำลังถูกเชือดอยู่แล้ว — หยุดส่งเงินทันที

แผนพอนซีและคณิตศาสตร์ของผลตอบแทนที่เป็นไปไม่ได้

การหลอกลวงบางแบบไม่ได้ซ่อนตัวในสัญญาอัจฉริยะ — มันซ่อนอยู่ในสเปรดชีต แผนพอนซี (Ponzi scheme) จ่ายเงินให้นักลงทุนเดิมด้วยเงินจากนักลงทุนใหม่ ไม่ใช่จากกำไรจริงใด ๆ ตราบใดที่เงินฝากยังเติบโตต่อไป "ผลตอบแทน" ในช่วงแรกก็ดูเหมือนจริง และคำรับรองก็ดูเปล่งประกาย ในวินาทีที่เงินไหลเข้าช้าลง ทั้งหมดก็พังทลาย และทุกคนที่ยังอยู่ในนั้นก็สูญเสียทุกอย่าง

คริปโตเร่งกำลังสิ่งนี้เพราะผลตอบแทนที่เว่อร์วังสามารถฟังดูเป็นไปได้ เมื่อมีมคอยน์ตัวหนึ่งพุ่งขึ้น 50 เท่าจริง ๆ คำสัญญา "ผลตอบแทน 2% ต่อวัน รับประกัน" ไม่ได้ดูเป็นเรื่องเพ้อฝันในทันที — แม้ว่ามันจะทบต้นเป็นมากกว่า 137,000% ต่อปี อัตราที่ไม่มีธุรกิจซื่อสัตย์ใดบนโลกจะยั่งยืนได้ แผนพอนซีคริปโตที่ใหญ่ที่สุดจนถึงปัจจุบัน BitConnect สัญญาผลตอบแทนราว 1% ต่อวัน ดึงดูดเงินหลายพันล้านดอลลาร์ และระเบิดในปี 2018 ทำให้เงินเก็บของคนนับหมื่นสลายไป

สัญญาณเตือนเป็นเรื่องทางคณิตศาสตร์ และมันไม่โกหก:

  • ผลตอบแทนที่ "รับประกัน" การลงทุนจริงทุกอย่างมีความเสี่ยง คำว่า "รับประกัน" ข้าง ๆ ตัวเลขผลตอบแทนคือสัญญาณเตือนที่ใหญ่ที่สุดในโลกการเงิน
  • ผลตอบแทนที่ราบเรียบอย่างน่าสงสัย ตลาดจริงมีการแกว่งไกว กราฟที่ขยับขึ้นเท่ากันทุกวันคือตัวเลขที่ถูกสร้างขึ้น ไม่ใช่ผลลัพธ์การเทรด
  • ความกดดันในการชักชวนคนอื่น ถ้ารางวัลของคุณขึ้นอยู่กับการชักชวนคนอื่นเข้ามา "ผลตอบแทน" นั้นก็เป็นแค่เงินฝากของเหยื่อรายต่อไป นั่นคือแผนพีระมิด ไม่ใช่ผลิตภัณฑ์
  • กลยุทธ์ที่คลุมเครือ "บอทอาร์บิทราจ AI ที่เป็นความลับ" ที่ไม่มีกิจกรรมบนเชนที่ตรวจสอบได้ หมายความว่าไม่มีกลยุทธ์ใดเลย — มีแต่เงินของคุณที่จ่ายให้คนที่เข้าร่วมก่อนคุณ

ใช้ตัวกรองหนึ่งข้อกับโอกาสผลตอบแทนทุกครั้ง: ผลตอบแทนนี้มาจากไหนจริง ๆ? ถ้าคุณระบุแหล่งที่มาเชิงเศรษฐกิจจริงไม่ได้ — ค่าธรรมเนียมการเทรด ดอกเบี้ยจากการปล่อยกู้ รางวัลสเตกกิ้งที่ตรวจสอบได้บนเชน — แหล่งที่มาก็คงเป็นนักลงทุนรายต่อไป และคุณก็คือสภาพคล่องที่พวกเขาใช้ทางออก

แผนพอนซีจ่าย "ผลตอบแทน" จริง ๆ ได้อย่างไร นักลงทุนใหม่ ฝากเงินสดใหม่ นักลงทุนใหม่ ฝากเงินสดใหม่ นักลงทุนใหม่ ฝากเงินสดใหม่ ผู้ดำเนินแผนกลโกง ตักหัวไป จ่ายส่วนที่เหลือ นักลงทุนแรก ๆ ได้รับ "กำไร" (เหยื่อล่อ) ไม่มีกำไรจริงเกิดขึ้นเลย — เมื่อเงินฝากใหม่ชะลอตัว พีระมิดจะพังทลายและทุกคนที่เหลืออยู่จะสูญเสียทุกอย่าง
แผนพอนซีจ่าย 'ผลตอบแทน' ให้นักลงทุนก่อนหน้าจากเงินฝากของนักลงทุนรายหลัง ไม่มีการสร้างมูลค่าใด ๆ เลย แผนจะตายในทันทีที่เงินใหม่ชะลอตัว

การแอบอ้างตัวตน กิจกรรมแจกของ และการอนุมัติที่คุณลืมไปแล้ว

ไม่ใช่การหลอกลวงทุกครั้งจะซับซ้อน บางครั้งก็ดังและหยาบ แต่ก็ยังได้ผล เพราะมันเล็งไปที่ช่วงเวลาที่คุณเสียสมาธิ การหลอกแอบอ้างตัวตนและกิจกรรมแจกของเป็นแบบคลาสสิก: แอ็กเคานต์ที่ดูเหมือนผ่านการยืนยันแล้วสัญญาว่าถ้าคุณ "ส่ง 1 ETH ไปที่ที่อยู่นี้ คุณจะได้รับคืน 2 ETH" ไม่มีใครทวีคูณเงินของคุณให้ฟรี ๆ — ไม่มีวัน คณิตศาสตร์นั้นคือกลลวงทั้งหมด AI แค่ทำให้มันคมกริบขึ้น: วิดีโอปลอมแปลงลึก (deepfake) ของ Elon Musk หรือผู้ก่อตั้งคริปโตตอนนี้ "จัด" ไลฟ์สตรีมแจกของที่ดูผลิตอย่างมืออาชีพ

มีลูกพี่ลูกน้องที่เงียบกว่าสองแบบที่สร้างความเสียหายที่ยั่งยืนกว่า:

  • แอร์ดรอปที่เป็นอันตราย คุณตื่นมาพบโทเคนปริศนาอยู่ในกระเป๋าเงิน การรับโทเคนเหล่านั้นจะพาคุณไปยังไซต์ที่ขอให้คุณเชื่อมและลงนาม — และลายเซ็นนั้นคือกับดัก แอร์ดรอปที่ถูกกฎหมายไม่เคยต้องการให้คุณจ่ายเงินหรือลงนามในการอนุมัติที่น่าสงสัยเพื่อ "ปลดล็อก" มัน ปฏิบัติต่อโทเคนที่ปรากฏขึ้นโดยไม่คาดคิดเหมือนเหยื่อล่อ ไม่ใช่ของขวัญ
  • การวางยาที่อยู่กระเป๋า (address poisoning) นักต้มตุ๋นส่งธุรกรรมเล็กน้อยจากที่อยู่ที่ถูกออกแบบมาให้ดูเหมือนกันกับที่อยู่ที่คุณใช้บ่อย — อักขระตัวแรกและตัวสุดท้ายเหมือนกัน ต่อมาเมื่อคุณคัดลอกที่อยู่จากประวัติล่าสุดเพื่อจ่ายให้ใครสักคน คุณคว้าที่อยู่ของพวกเขามาผิด ส่งเงินตรงไปให้ผู้โจมตี ตรวจสอบที่อยู่แบบเต็มเสมอ ไม่ใช่แค่ส่วนต้นและส่วนท้าย

แล้วก็มีภัยคุกคามที่เคลื่อนไหวช้า ๆ ที่นั่งอยู่ในกระเป๋าเงินของคุณอยู่ตอนนี้: การอนุมัติโทเคน (token approval) ทุกครั้งที่คุณเทรดบน DEX คุณให้สิทธิ์สัญญาอัจฉริยะย้ายโทเคนแทนคุณ — และอินเทอร์เฟซส่วนใหญ่ตั้งค่าเริ่มต้นเป็นการอนุมัติแบบไม่จำกัด สิทธิ์นั้นไม่มีวันหมดอายุ ถ้าสัญญานั้นถูกเจาะช่องโหว่ในภายหลัง หรือเป็นอันตรายมาตั้งแต่แรก มันสามารถดูดโทเคนที่ได้รับอนุมัติได้หลังจากที่คุณลืมไปแล้วว่าการโต้ตอบนั้นเกิดขึ้นเมื่อหลายเดือนก่อน การอนุมัติเก่าบนสัญญาที่ถูกทิ้งหรือถูกโจมตีคือประตูกับดักที่หลับอยู่ใต้เงินของคุณ

ทางแก้คือการดูแลรักษา ไม่ใช่ความอัจฉริยะ: ตรวจสอบการอนุมัติของคุณเป็นระยะด้วยเครื่องมืออย่าง revoke.cash หรือเครื่องมือตรวจสอบการอนุมัติของ Etherscan และเพิกถอนสิ่งที่คุณไม่ได้ใช้งานอย่างจริงจังแล้ว ที่ที่คุณทำได้ ให้อนุมัติเฉพาะจำนวนที่คุณต้องการเท่านั้นแทนการให้สิทธิ์เข้าถึงแบบไม่จำกัด

ชุดการป้องกันที่ใช้ได้จริงที่คุณสร้างได้วันนี้

คุณไม่เอาชนะนักต้มตุ๋นด้วยการฉลาดกว่าพวกเขาในตอนนั้น — พวกเขาสร้างช่วงเวลาที่ไม่มีใครมีความคมชัดที่สุด คุณเอาชนะพวกเขาด้วยโครงสร้างที่ตั้งไว้ล่วงหน้า เพื่อให้แม้แต่การคลิกที่แย่ที่สุดของคุณก็ไม่ทำให้เสียหายมากได้ นี่คือชุดการป้องกัน เรียงตามลำดับผลกระทบ

1. แยกกระเป๋าเงินของคุณ เก็บกระเป๋า "ร้อน" ที่มีเงินขั้นต่ำไว้สำหรับการโต้ตอบรายวัน — เชื่อมกับ dApp รับแอร์ดรอป มินต์ NFT เก็บพอร์ตส่วนใหญ่ไว้ในกระเป๋าฮาร์ดแวร์หรือกระเป๋า MPC ที่ไม่แตะสัญญาอัจฉริยะที่ไม่รู้จักเลย ถ้ากระเป๋าร้อนของคุณถูกฟิชชิง คุณเสียแค่เงินย่อย ไม่ใช่ความมั่งคั่งทั้งหมด นิสัยเดียวนี้ควบคุมความเสียหายที่อาจเกิดขึ้นได้มากกว่านิสัยอื่นใด

2. ฝึกความมีระเบียบเรื่อง URL บุ๊กมาร์กทุกไซต์จริงที่คุณใช้และเข้าถึงจากบุ๊กมาร์กเท่านั้น ห้ามเข้าแพลตฟอร์มคริปโตผ่านโฆษณาค้นหา DM หรือลิงก์ "ซัพพอร์ต" ที่มีคนส่งมาให้ ตรวจสอบโดเมนทีละตัวอักษรก่อนเชื่อมต่อ

3. รักษาการอนุมัติของคุณให้สะอาด เพิกถอนการอนุมัติโทเคนเก่าเป็นประจำ และเลือกวงเงินใช้จ่ายที่เจาะจงมากกว่าแบบไม่จำกัด รายการอนุมัติที่สะอาดหมายความว่าสัญญาที่ถูกเจาะช่องโหว่จะไม่มีอะไรให้คว้าไป

4. อ่านทุกลายเซ็น ชะลอก่อนที่คุณจะลงนาม ถ้าพร็อมต์ขอ "approve all" ให้สิทธิ์เข้าถึงโทเคนที่คุณไม่ได้กำลังเทรด หรือมาพร้อมตัวจับเวลานับถอยหลัง หยุดและตรวจสอบให้ดี ความเร่งด่วนถูกสร้างขึ้นมาโดยเจตนา

การทดสอบ $0: ก่อนเชื่อมกระเป๋าเงินของคุณกับ dApp ใหม่หรือลงนามธุรกรรมที่คุณไม่เข้าใจเต็มที่ ให้ถามตัวเองคำถามเดียว — "ถ้าสิ่งนี้ดูดเงินกระเป๋าทั้งหมดของฉันตอนนี้ ชีวิตทางการเงินของฉันยังดำเนินต่อไปได้ตามปกติไหม?" ถ้าคำตอบคือไม่ คุณกำลังเปิดเผยมากเกินไป ย้ายเงินไปที่ cold storage ก่อน แล้วโต้ตอบเฉพาะกับสิ่งที่คุณเสียได้ ทำการทดสอบนี้ทุกครั้งและความสูญเสียร้ายแรงส่วนใหญ่จะเป็นไปไม่ได้เลย
ชั้นการป้องกัน แยกกระเป๋าเงิน ร้อน (รายวัน) vs. เย็น (เก็บรักษา) จำกัดขอบเขตความเสียหาย สุขอนามัยการอนุมัติ เพิกถอนการอนุมัติเก่า ตั้งวงเงินใช้จ่าย ความมีระเบียบเรื่อง URL บุ๊กมาร์กไซต์จริง ไม่คลิกลิงก์จาก DM คีย์ฮาร์ดแวร์/MPC ลงนามด้วยกระเป๋าฮาร์ดแวร์ MPC กำจัดความเสี่ยงซีดเฟรส
การป้องกันแบบหลายชั้น: แยกกระเป๋าเงิน รักษาสุขอนามัยการอนุมัติ บังคับความมีระเบียบเรื่อง URL และใช้คีย์ฮาร์ดแวร์หรือ MPC สำหรับสินทรัพย์มูลค่าสูง

จุดที่ GaiaEx กำจัดจุดล้มเหลวเดียว

ความสูญเสียคริปโตร้ายแรงส่วนใหญ่สามารถสืบไปถึงหนึ่งในสองความล้มเหลว: ซีดเฟรส ที่ถูกขโมย รั่วไหล หรือถูกฟิชชิงออกไปจากใครสักคน — หรือผู้ดูแลรักษาแบบรวมศูนย์ที่จัดการเงินผิดพลาดอย่างเงียบ ๆ แบบ FTX GaiaEx ถูกออกแบบให้กำจัดจุดล้มเหลวเดียวทั้งสองแบบนี้ออกจากสมการ

ความปลอดภัยของคีย์ด้วย MPC — ไม่มีซีดเฟรสให้ขโมย คีย์ส่วนตัวของคุณไม่เคยถูกรวมไว้ที่เดียวเลย โดยใช้ Multi-Party Computation มันถูกแบ่งออกเป็นชิ้นส่วนที่เข้ารหัสถือโดยหลายฝ่ายที่เป็นอิสระต่อกัน ทำให้ไม่มีเซิร์ฟเวอร์ อุปกรณ์ หรือคนใดคนหนึ่งถือคีย์ที่สมบูรณ์ทั้งหมด ไม่มีซีดเฟรสหลักให้หน้าฟิชชิงหลอกเอาไปจากคุณ และไม่มีไฟล์เดียวที่ผู้โจมตีจะขโมยไปได้ สาเหตุที่พบบ่อยที่สุดของการสูญเสียทั้งหมด — ซีดที่ถูกเจาะช่องโหว่ — ไม่มีอยู่ในโมเดลนี้เลย

ไม่มีผู้ดูแลรักษาโดยการออกแบบ — ไม่มีสถานการณ์แบบ FTX คุณเก็บการควบคุมสินทรัพย์ของคุณไว้ GaiaEx ไม่ใช่ตู้เซฟแบบรวมศูนย์ที่ผู้บริหารคนหนึ่งสามารถย้ายเงินลูกค้าไปโดยไม่มีใครเห็น เพราะไม่มีประตูปิดลับให้ทำแบบนั้น — การชำระราคาเกิดขึ้นบนเชนที่ใครก็ตรวจสอบได้

การดำเนินการบนเชนที่คุณตรวจสอบได้ การเทรดชำระราคาบน Hyperliquid L1 ด้วยความสิ้นสุดเด็ดขาดต่ำกว่าวินาที บนบัญชีสาธารณะ ความไว้เนื้อเชื่อใจไม่ได้อยู่ที่บริษัท GaiaEx ที่รักษาบัญชีภายในอย่างซื่อสัตย์ แต่อยู่ที่การันตีทางคณิตศาสตร์ของเชนนั้นเอง

ไม่มีสิ่งใดในนี้ทำให้คุณอยู่ยงคงกระพัน ไม่มีตลาดแลกเปลี่ยนหรือเทคโนโลยีใดหยุดคุณจากการลงนามธุรกรรมที่เป็นอันตราย หรือโอนเงินเก็บของคุณไปยังแพลตฟอร์มลงทุนของคนแปลกหน้าที่ "โรแมนติก" ได้ ชุดการป้องกันในหัวข้อก่อนหน้ายังคงเป็นความรับผิดชอบของคุณ — การแยกกระเป๋าเงิน ความมีระเบียบเรื่อง URL สุขอนามัยการอนุมัติ และการทดสอบ $0 สิ่งที่ GaiaEx ทำคือลดพื้นที่การล้มเหลวร้ายแรงให้เหลือแค่การตัดสินใจที่คุณควบคุมได้จริง และกำจัดสิ่งที่คุณไม่ควรต้องคิดถึงออกไป นั่นคือข้อตกลงที่ตรงไปตรงมา: แพลตฟอร์มจัดการวิทยาการเข้ารหัสให้ เพื่อคุณจะไม่สามารถเสียซีดเฟรสที่คุณไม่มีทางมีได้ และคุณจัดการการตัดสินใจเชิงวิจารณญาณที่ไม่มีซอฟต์แวร์ใดทำแทนคุณได้