GaiaEx AcademyGaiaEx Academy
Karaniwang Crypto Scams at Paano Iiwasan Ito
NagsisimulaBlockchain8 min read

Karaniwang Crypto Scams at Paano Iiwasan Ito

Rug pulls, phishing, pekeng airdrop — ang mga banta na dapat malaman ng bawat user

Ibahagi ang mga Post

Ang $14 Bilyon na Naglaho Habang Binabasa Mo ang Balita

Noong 2023, may isang retiree sa California na na-match sa isang kaakit-akit na estranghero sa isang dating app. Sa loob ng apat na buwan, nagpalitan sila ng daan-daang mensahe — recipe, larawan ng pamilya, plano na sa wakas magkita. Pagkatapos, dumating ang investment tip: isang “private” na crypto trading platform na may steady, magandang kita. Nagdeposito siya ng $10,000 at napanood ang dashboard na tumataas. Nagdeposito pa siya. Nang subukan niyang i-withdraw ang kanyang “kita,” nawala na ang website, tumigil ang mga mensahe, at $1.2 milyong ipon niya sa buong buhay ay naglaho sa isang wallet na hindi na niya kailanman matutunton. Walang kaakit-akit na estranghero. May isang bodega ng mga scammer na nagpapatakbo ng parehong script sa libong tao nang sabay-sabay.

Hindi ito bihirang kwento ng lagim. Nakarehistro ang FBI's Internet Crime Complaint Center ng $5.6 bilyong cryptocurrency fraud losses noong 2023 — tumaas ng 45% mula sa nakaraang taon — habang tinantya ng Chainalysis na ang mas malawak na crypto-related crime ay lumampas sa $14 bilyon. At ang mga bilang na ito ay ang mga kaso lamang na naireport. Pinapatahimik ng kahihiyan ang karamihan ng mga biktima, kaya siguradong mas malaki ang totoong bilang.

Ang mga scam sa crypto ay ginagamit ang parehong sinaunang lever ng bawat kon bago pa nito — kasakiman, takot, pagkalungkot, at tiwala — pero pinapalakas ito ng tatlong katangian na natatangi sa teknolohiyang ito: ang mga transaksyon ay irreversible, ang mga address ay pseudonymous, at ang kultura ay talagang nagdiriwang sa mga asset na 100x sa loob ng isang linggo. Kapag ang isang token ay talagang kayang moonshot sa loob ng isang gabi, sadyang nagiging malabo ang linya sa pagitan ng “kamangha-manghang pagkakataon” at “malinaw na panloloko.” Ang malabong linyang iyan ang buong business model ng scammer.

Ang susunod ay hindi isang komprehensibong ensiklopedya. Ito ay ang kapiranggot na pag-atake na talagang kumukuha ng pinakamalaking pera — ipinaliwanag nang may sapat na mekanikal na detalye para makilala mo ang bawat isa bago ito makarating sa wallet mo, at isang konkretong defense stack na kaya mong ihanda ngayong hapon.

Phishing: Ang Pag-atake na Gumagana Palagi

Ang phishing ay nagdudulot ng mas maraming indibidwal na pagkalugi kaysa sa kahit anong ibang attack vector sa crypto, at napakasimple ng mekanismo: isang pekeng website na kamukha ng totoo — parehong logo, parehong font, parehong layout, isang URL na may isang karakter lang na kaiba. Kokonekta ka ng wallet mo, aprubahan mo ang isang transaksyon na akala mo ay ordinaryo, at aubos ng isang malisyosong smart contract ang bawat token na binigyan mo ng permiso na hipuin.

May mga typo at sirang larawan sa mga amateur na bersyon. Perpekto ang mga mapanganib na bersyon. Nagsilbi ang Google Ads ng mga phishing link para sa “Uniswap” at “MetaMask” na na-rank pa sa itaas ng mga totoong resulta. Nagpapanggap ang mga account sa X bilang Vitalik Buterin o mga opisyal na handle ng protocol at nagpost ng mga pekeng airdrop link sa milyon-milyong followers. Nagpapadala ang mga Discord bot ng DM na may mga “exclusive mint” link sa segundong sumali ka sa isang NFT server. Noong unang bahagi ng 2024, isang phishing campaign na gumaya sa isang email na “platform migration” ang nagnakaw ng higit $1.7 milyon sa mga NFT mula sa mga user ng OpenSea — mga taong akala nila ay kumukumpirma lang sila ng update ng account.

Ang pinakamapanganib na ebolusyon ay ang wallet drainer — pre-built na malisyosong code na ngayon ay ipinaparenta bilang “Drainer-as-a-Service,” kaya kaya na ring gumamit ng propesyonal-grade theft kit ng mga kriminal na hindi tech-savvy. Hindi kailangan ng drainer ang seed phrase mo. Kailangan nito lang na pirmahan mo ang isang transaksyon sa isang kapani-paniwalang page, at gagawin na ng signature ang lahat.

Nakakainip ang depensa, at ito mismo ang dahilan kung bakit ito gumagana:

  • I-bookmark ang totoong URL at maglakbay lamang mula sa mga bookmark mo — hindi kailanman mula sa search ads, DM, o social posts.
  • Beripikahin ang URL nang karakter-por-karakter bago kumonekta ang wallet mo. Bantayan ang mga napalitang letra (rn vs m), mga karagdagang gitling, at mga lookalike domain.
  • Basahin ang pinipirmahan mo. Isang red flag ang isang wallet prompt na humihiling na “approve all” o nagbibigay ng spending access sa isang token na hindi mo aktibong tratrade.
  • Gumamit ng dedikadong browser o profile para sa crypto, na may hardware o MPC wallet para sa kahit anong mahalaga.
Ang isang gawi na tumatalo sa karamihan ng phishing: huwag hayaang madaliin ka ng urgency papasok sa pagpirma. Ang bawat drainer page ay gumagawa ng isang pekeng deadline — “i-claim bago matapos ang airdrop,” “i-verify na o mawalan ng access.” Hindi pinaparusahan ng mga totoong protocol ang paggugol mo ng limang minuto para i-verify ang URL. Ang urgency ang tanda.
Common Attack Vectors Phishing Fake websites/emails Malicious approvals Fix: bookmark real URLs Never click DM links #1 attack by volume Rug Pulls Dev drains liquidity Token becomes unsellable Fix: check lock/audit Verify contract code $2.8B lost in 2021 Social Engineering Impersonation scams "Send 1 ETH, get 2 back" Fix: nobody doubles $ Verify identities Pig butchering: $3.3B Token Approvals Unlimited approve() calls Drain wallet months later Fix: set spending limits Revoke old approvals Use revoke.cash
Ang apat na pinakamapinsalang attack vector: phishing (pekeng site), rug pulls (pag-ubos ng liquidity), social engineering (pagpapanggap), at malisyosong token approvals.

Rug Pulls: Ang Exit Scam, Naparfekto

Naglulunsad ang isang developer ng isang token. Hype nila ito nang walang tigil sa X at Telegram. Tumataas ang presyo habang dumadagsa ang mga buyer. Pagkatapos, sa isang solong transaksyon, hinahango ng developer ang lahat ng liquidity mula sa DEX pool at aalis. Instant na bumaba sa zero ang presyo. Naiiwan ang bawat buyer na may hawak ng isang token na literal nilang hindi na maibebenta, dahil walang natitirang liquidity na maibenta. Iyan ang “rug” na hinihila mula sa ilalim mo.

Sinubaybayan ng Chainalysis ang higit $2.8 bilyong rug pull proceeds noong 2021 lamang. Ang Squid Game token (SQUID) ay ang textbook na kaso: tumaas ito ng 75,000% bago naglaho ang mga developer nito na may $3.3 milyon, na nagsulat ng code na imposibleng maibenta ng ordinaryong holders ang token mula sa simula pa lang. Karamihan ng mga rug pull ay mas maliit at mas mabilis — mga meme coin sa launchpads na buhay lamang nang ilang oras bago inaalis ng deployer ang pool.

Tatlo ang mekanikal na klase ng rug pulls, at nakakatulong na alamin kung alin ang alin:

  • Liquidity theft (hard rug). Naghahasik ang team ng liquidity pool para magmukhang lehitimo, hihintaying magdagdag ng pera ang mga buyer, at biglang aalisin ang lahat. Instant na zero.
  • Token dumping (soft rug). Palihim na hawak ng team ang mayorya ng supply, pinapaigting ang narrative, at tahimik na binebenta sa mga buy order mo hanggang sa bumagsak ang chart. Mas mabagal, pero kasing-final din.
  • Ang unsellable-token trap. Ang contract ay may nakatagong function — isang “honeypot” — na nagbabara sa lahat maliban sa mga developer na magbenta. Kaya mong bumili buong araw; hindi ka na kailanman makakalabas.

Nagtitipon ang mga babalang senyales. Walang isa sa mga ito na sapat na patunay, pero dapat pahintuin ka na ng dalawa o tatlo:

  • Anonymous na team na walang verifiable na track record.
  • Hindi naka-lock ang liquidity sa isang timelock contract (kaya ito madadala ng developer anumang oras).
  • Isang mint function sa contract, na nagpapahintulot sa developer na mag-print ng walang-limitasyong bagong token.
  • Concentrated holdings — ilang wallet ang may hawak ng karamihan ng supply.
  • Marketing na nagbebenta ng presyo, hindi ng produkto — puro “100x” hype, walang gumaganang utility.

Kaya mong tsekin ang karamihan nito mag-isa sa limang minuto. Sa isang block explorer tulad ng Etherscan, kumpirmahin na verified ang contract (pampublikong nakikita ang source code) at suriin ang top holders. Patakbuhin ang token sa isang screener tulad ng Token Sniffer o Rug Doc para i-flag ang honeypot code at unlocked liquidity. Kung hindi kaya ng isang token na mabuhay sa limang-minutong audit na ito, hindi ito dapat mabigyan ng pera mo.

Pig Butchering: Ang Mahabang Kon na Nagnanakaw ng Lahat

Nagmula ang kasuklam-suklam na pangalan mula sa metodo: “pinatataba” ng mga scammer ang isang biktima gamit ang pagmamahal at maliliit na pekeng panalo bago ang “patayan” — ang pagkuha ng lahat sa isang pagkakataon. Ito na ngayon ang pinakamalaking kategorya ng scam sa revenue sa crypto, at iniulat ng Binance na dumoble (tumaas ng 100.5%) ang mga kaso ng pig-butchering mula 2022 patungong 2023. Kaiba sa isang drainer na tumatama sa loob ng segundo, ang pag-atake na ito ay umuunlad sa loob ng mga linggo o buwan, na eksaktong dahilan kung bakit ito nagiging matindi: sa oras na kasangkot na ang pera, taos-pusong nagtitiwala na ang biktima sa taong sa kabilang dulo.

Umaandar ito sa apat na yugto, at ang pagkilala sa hugis nito ang iyong pinakamahusay na depensa:

  • 1. Kontak. Isang teksto ng “mali na numero,” isang match sa dating app, isang magiliw na DM. Ang opener ay palaging mainit at hindi kailanman tungkol sa pera.
  • 2. Grooming. Mga linggo ng totoong pag-uusap — araw-araw na pagchek, mga kwento ng buhay, emosyonal na pagkalapit. Matiyaga, supportive, at relatable ang scammer. Walang usapang pinansyal pa.
  • 3. Pagpataba. Kaswal na binabanggit nila ang isang “private” na investment platform na naging maganda sa kanila. Magdedeposito ka ng maliit na halaga at ipapakita ng dashboard ang magandang kita. Pahihintulutan ka pa nila na i-withdraw ang kaunti para patunayan na totoo ito. Ang solong matagumpay na withdrawal na iyon ang siyang bitag.
  • 4. Patayan. Palakas ang loob mo, ideposito mo ang buong ipon mo. Kapag susubukan mong i-withdraw, sasabihin sa iyo na may “buwis” o “bayad” ka munang dapat bayaran — mas maraming pera para habulin ang pera na kailanman ay hindi naroroon. Pagkatapos, sabay maglalahong maglalaho ang platform at ang tao.

Isang kwento-kwento lamang ang platform mula pa sa unang screen. Ang “kita” ay mga numero sa isang database na kontrolado ng scammer. Ang buong arkitektura ay idinisenyo para lumikha ng tiwala at pagkatapos gawing sandata ito.

Ang panuntunan na nagpapaligtas sa iyo: huwag kailanman kumuha ng investment advice mula sa taong nakikipag-ugnayan sa iyo muna — lalo na ang isang romantikong interes na hindi mo kailanman nakita nang personal. Ang mga totoong pagkakataon ay hindi dumarating sa mga teksto na “mali na numero.” At walang lehitimong platform na kailanman kailangan ka bayarin ka ng bayad bago ka pahintulutang i-withdraw ang iyo mismong pera. Sa sandaling lumitaw ang “magbayad para i-unlock ang pondo mo,” patay ka na — huminto na sa pagpapadala ng pera agad.

Mga Ponzi Scheme at ang Matematika ng Imposibleng Kita

Hindi nagtatago ang ilang scam sa isang smart contract — nagtatago sila sa isang spreadsheet. Ang isang Ponzi scheme ay nagbabayad sa mga umiiral na investor gamit ang pera mula sa mga bagong investor, hindi mula sa anumang totoong kita. Habang lumalaki ang mga deposito, mukhang totoo ang mga unang “kita” at makinang ang mga testimonial. Sa sandaling bumagal ang mga inflows, babagsak ang buo, at mawawalan ng lahat ang kahit sinong nasa loob pa.

Pinapalakas ito ng crypto dahil kayang tunog kapani-paniwalang mga labis na kita. Kapag talagang 50x'd ang isang meme coin, ang isang pangako ng “2% araw-araw na kita, garantisado” ay hindi agad naiisip bilang isang pantasya — kahit na kumpounding ito sa higit sa 137,000% bawat taon, isang rate na hindi kayang panatilihin ng kahit anong tapat na negosyo sa mundo. Ang pinakamalaking Ponzi sa crypto hanggang sa ngayon, ang BitConnect, nangako ng ~1% bawat araw, humikayat ng bilyon-bilyon, at pumutok noong 2018, pinaghihanay ang ipon ng sampu-sampung libong tao.

Matematikal ang mga tanda, at hindi sila nagsisinungaling:

  • “Garantisado” na kita. Ang lahat ng totoong pamumuhunan ay may risk. Ang salitang “garantisado” sa tabi ng isang yield figure ay ang pinakamalaking red flag sa finance.
  • Kita na maghinala-hinala kapag napakapantay. Umuuga ang totoong market. Ang isang chart na tumataas nang parehong halaga araw-araw ay isang gawa-gawang numero, hindi resulta ng trading.
  • Presyon sa referral. Kung nakadepende ang gantimpala mo sa pag-recruit ng iba, ang “yield” ay ang deposito lamang ng susunod na biktima. Iyan ay pyramid, hindi produkto.
  • Malabo ang estratehiya. Ang “proprietary AI arbitrage bot” na walang verifiable na on-chain activity ay nangangahulugan na walang estratehiya — ang pera mo lang ang nagbabayad sa taong sumali bago ka.

Ilapat ang isang filter sa bawat pagkakataong yield: saan talaga nagmumula ang kita? Kung hindi mo maipangalan ang totoong pinagmulang pang-ekonomiya — trading fees, lending interest, staking rewards na verifiable on-chain — ang pinagmulan ay malamang na ang susunod na investor, at ikaw ang exit liquidity.

How a Ponzi Scheme Actually Pays "Returns" New Investors deposit fresh cash New Investors deposit fresh cash New Investors deposit fresh cash Scheme Operator skims the top, pays the rest Early Investors paid "profit" (the bait) No real profit is ever generated — when new deposits slow, the pyramid collapses and everyone left loses.
Ang isang Ponzi ay nagbabayad ng 'kita' sa mga mas naunang investor gamit ang deposito ng mga mas huling investor. Walang value na nalilikha; namamatay ang scheme sa sandaling bumagal ang bagong pera.

Pagpapanggap, Giveaways, at ang Approval na Nakalimutan Mo

Hindi lahat ng scam ay komplikado. Ang ilan ay maingay at magaspang pero gumagana pa rin, dahil tinatarget nila ang isang sandali ng distraction. Ang impersonation at giveaway scams ay klasiko: isang account na kamukha ng verified ay nangangako na kung “magpadala ka ng 1 ETH sa address na ito, makukuha mo ang 2 ETH pabalik.” Walang doblehin ang pera mo ng libre — kailanman. Ang matematika ang buong scam. Pinatalim pa lang ito ng AI: mga deepfaked na video ni Elon Musk o mga founder ng crypto na “host” ng mga live-stream giveaway na propesyonal ang tingin.

Dalawang mas tahimik na pinsan ang gumagawa ng mas matagalang pinsala:

  • Malisyosong airdrops. Nagigising ka na may mga misteryosong token sa wallet mo. Ang pag-claim nito ay dadala sa iyo sa isang site na hihiling na kumonekta at pumirma — at ang pirma na iyon ang bitag. Ang isang lehitimong airdrop ay kailanman hindi hihilingin sayo na magbayad o pirmahan ang isang mahina-hinalang approval para “i-unlock” ito. Ituring ang mga unexpected na token bilang bitag, hindi bilang regalo.
  • Address poisoning. Nagpapadala ang isang scammer ng maliit na transaksyon mula sa isang address na dinisenyo para magmukhang halos kapareho ng isa na madalas mong gamitin — parehong unang at huling ilang karakter. Kalaunan, kapag ikaw ay kumopya ng isang kamakailang address mula sa history mo para bayaran ang isang tao, maaari mong makuha ang kanila sa pagkakamali at ipadala ang pondo direkta sa attacker. Palaging beripikahin ang buong address, hindi lang ang mga dulo.

Pagkatapos, may mabagal na banta na nakaupo ngayon sa wallet mo: mga token approval. Sa bawat pagkakataon na tumrade ka sa isang DEX, binibigyan mo ng permiso ang isang smart contract na igalaw ang isang token sa ngalan mo — at karamihan ng interface ay default sa walang-limitasyong approval. Hindi mag-expire ang permisong iyon. Kung ma-exploit ang contract na iyon kalaunan, o malisyoso na ito mula sa simula pa lamang, kaya nitong ubusin ang approved na token mga buwan pagkatapos mo nakalimutan na nangyari ang interaksyon. Ang mga lumang approval sa mga inabandonang o kompromisong contract ay mga natutulog na trapdoor sa ilalim ng pondo mo.

Ang solusyon ay maintenance, hindi henyo: periodikong suriin ang mga approval mo gamit ang isang tool tulad ng revoke.cash o ang approval checker ng Etherscan, at bawiin ang anumang hindi mo na aktibong gagamitin. Kung kaya mo, mag-approve lang ng specific na halaga na kailangan mo sa halip na magbigay ng walang-limitasyong access.

Isang Praktikal na Defense Stack na Kaya Mong Buuin Ngayon

Hindi mo tatalunin ang mga scammer sa pagiging mas matalino kaysa sa kanila sa sandaling iyon — hinahanay nila ang mga sandali na walang tao na malalim ang isip. Tatalunin mo sila gamit ang structure na naitatag na nang maaga, kaya kahit ang pinakamasamang click mo ay hindi ka magastusan nang malaki. Narito ang stack, ayon sa pagkabigat ng epekto.

1. Paghiwalayin ang wallets mo. Panatilihin ang isang “hot” wallet na may kaunting pondo para sa araw-araw na interaksyon — kumonekta sa dApps, mag-claim ng airdrops, mag-mint ng NFTs. Panatilihin ang bulto ng portfolio mo sa isang hardware wallet o isang MPC wallet na hindi kailanman naghihipo ng random na smart contract. Kung na-phish ang hot wallet mo, mawawalan ka lang ng barya sa bulsa sa halip ng buong yaman mo. Ang isang gawi na ito ay nag-cap sa downside mo higit sa kahit anong iba.

2. Sanayin ang URL discipline. I-bookmark ang bawat totoong site na gagamitin mo at maglakbay lamang mula sa mga bookmark. Huwag kailanman abutin ang isang crypto platform sa pamamagitan ng isang search ad, isang DM, o isang “support” link na ipinadala ng isang tao. Beripikahin ang mga domain nang karakter-por-karakter bago kumonekta.

3. Panatilihing malinis ang approvals mo. Bawiin ang mga lumang token approval nang regular at piliin ang mga specific na spending limit sa halip ng walang-limitasyon. Ang isang malinis na listahan ng approval ay nangahulugan na walang makukuha ang isang na-exploit na contract.

4. Basahin ang bawat pirma. Bagalan bago ka pumirma. Kung hihiling ang isang prompt na “approve all,” bibigyan ng access sa isang token na hindi mo tinratrade, o dumating na may countdown timer, huminto at mag-verify. Gawa-gawa ang urgency.

Ang $0 test: Bago konektahin ang wallet mo sa kahit anong bagong dApp o pirmahan ang isang transaksyon na hindi mo lubos na naiintindihan, itanong ang isang tanong — “Kung ubusin ito ang buong wallet ko ngayon, magpapatuloy ba nang normal ang pinansyal kong buhay?” Kung hindi ang sagot, masyado kang naka-expose. Ilipat ang pondo sa cold storage muna, pagkatapos makipag-ugnayan lamang sa kung ano ang kaya mong iwaglit. Gawin ang test na ito sa bawat pagkakataon at magiging imposible ang karamihan ng mga malaking pagkalugi.
Defense Layers Wallet Separation Hot (daily) vs. Cold (storage) Limit blast radius Approval Hygiene Revoke old approvals Set spending limits URL Discipline Bookmark real sites Never click DM links Hardware/MPC Keys Sign with hardware wallet MPC eliminates seed risk
Defense in depth: paghiwalayin ang wallets, panatilihin ang approval hygiene, ipatupad ang URL discipline, at gumamit ng hardware o MPC keys para sa mahalagang asset.

Kung Saan Tinatanggal ng GaiaEx ang Single Point of Failure

Karamihan ng malaking pagkalugi sa crypto ay bumabalik sa isa sa dalawang kabiguan: isang seed phrase na ninakaw, na-leak, o na-phish mula sa isang tao — o isang centralized custodian na tahimik na nagmishandle ng pondo, gaya ng FTX. Idinisenyo ang GaiaEx para tanggalin ang dalawang single point of failure na ito.

MPC key security — walang seed phrase na mananakaw. Kailanman ay hindi natitipon sa isang lugar ang private key mo. Gamit ang Multi-Party Computation, hinati ito sa mga encrypted shard na hawak ng mga independent na partido, kaya walang isang server, device, o taong kailanman may hawak ng kompletong key. Walang master seed phrase na maaaring nakawin sa iyo ng isang phishing page, at walang isang file na kaya ng attacker na hanguin. Ang pinakakaraniwang sanhi ng kabuuang pagkalugi — isang kompromisong seed — ay basta wala sa modelong ito.

Non-custodial sa disenyo — walang eksena ng FTX. Nananatili sa iyo ang kontrol ng mga asset mo. Hindi ang GaiaEx ay isang centralized vault kung saan kayang igalaw ng isang executive ang pera ng customer sa likod ng saradong pinto, dahil walang saradong pinto — nagaganap ang settlement on-chain kung saan kaya ng sinuman na beripikahin ito.

On-chain execution na kaya mong i-audit. Nag-settle ang mga trade sa Hyperliquid L1 na may sub-second finality, sa isang pampublikong ledger. Ang tiwala ay hindi nakasalalay sa GaiaEx-ang-kumpanya na nagpapanatili ng tapat na internal books; nakasalalay ito sa mathematical na mga garantiya ng chain mismo.

Wala nito ang gumagawa sa iyo na invincible. Walang exchange o teknolohiya na kayang pigilan kang pumirma ng isang malisyosong transaksyon o wiring ng ipon mo sa isang investment platform ng isang “romantikong” estranghero. Ang defense stack sa nakaraang seksyon ay iyo pa rin ang responsibilidad — pagsasepara ng wallet, URL discipline, approval hygiene, at ang $0 test. Ang gawa ng GaiaEx ay ang paliitin ang surface ng malaking kabiguan sa mga desisyon na talagang kontrolado mo, at tanggalin ang mga hindi na dapat mong isipin. Iyan ang matapat na kasunduan: aasikasuhin ng platform ang cryptography kaya't hindi mo mawawala ang seed phrase na hindi mo naman kailanman hinawakan, at hahawakan mo ang mga judgment call na hindi kayang gawin ng kahit anong software para sa iyo.