Ana səhifə › Bələdçilər › Fırıldaqdan qorunma
Özünüsaxlama cüzdanında ən çox rast gəlinən 5 fırıldaq, gördüyün an pəncərəni bağla
Özünüsaxlama cüzdanı fırıldağına düşən adam, on dəfədən doqquzu axmaq olduğuna görə yox, o an «tələsdiyinə» görə düşür — vaxtı keçmək üzrə görünən airdrop-u almağa tələsir, çıxan xəbərdarlığı həll etmәyə tələsir, özünü dəstək adlandıran mesaja cavab verməyə tələsir. Fırıldaq özü səni üç saniyəyə qərar verməyə vadar edəcək, dayanıb düşünmәyə imkan verməyəcək şəkildə qurulub. Bu yazı ən geniş yayılmış beş üsulu sənin qarşında açır, məqsəd üsulları əzbərlətmәk yox, bir refleks məşq etdirmәkdir: ekran sənə «indi dərhal imzala / dərhal al / dərhal təqdim et» deyən kimi, əvvəlcə bağla, heç nəyə toxunma. Oxuyub qurtaranda görəcəksən ki, bunların hamısı əslində çox oxşar görünür, skeleti tanısan, yeni variantı da səni aldada bilmir.
Əvvəlcə bir dəmir qaydanı yadda saxla
Beş üsula girmәzdən əvvəl bir cümləni beyninə həkk et, o, ən ağır itirilən bütöv bir kateqoriyanı qarşılaya bilər:
Heç bir qanuni səbəb yoxdur ki, sən bərpa ifadəsini saytda daxil edəsən, kiməsə ötürəsən, ya hansısa «dəstəyə» cavab verəsən. Kimsə bərpa ifadəni istəyirsə, düşünmәyə də ehtiyac yoxdur, fırıldaqdır.Özünüsaxlama cüzdanının mahiyyəti «açar yalnız sənin əlindədir»dir, bunu özünüsaxlama cüzdanlarına tam giriş yazısında çox ətraflı izah etmişik. Məhz açar yalnız sənin əlində olduğuna görə, rəsmi, dəstək, platforma — heç biri sənin bərpa ifadəni bilmәyəcək və bilmәyə ehtiyacı yoxdur. Səndən bərpa ifadəsi istəyən hər ssenari, nə qədər rəsmi qablaşdırılsa da, sənin o açarının ardınca gəlir. Bunu hər kəsin rəsmi mənbəyi məndən yaxşı deyir: MetaMask-ın rəsmi Web3 təhlükəsizlik məsləhəti və ethereum.org-un təhlükəsizlik səhifəsi hər ikisi «bərpa ifadəsi sızdırılmamalı»nı birinci prinsip kimi sıralayıb, tutuşdurub oxumağa dəyər.
Bir, saxta dəstək, saxta rəsmi sayt
Necə işləyir: cüzdanda ilişirsən, internetdə kömək axtarırsan, ya icmada bir sual verirsən, az sonra biri sənə şəxsi yazır, avatarı və adı rəsmi dəstək kimi görünür, həvəslə soruşur «bərpa ifadəni verə bilərsən, baxım?». Başqa bir variant saxta rəsmi saytdır — axtarış nəticəsindən girirsən, URL əsl versiyadan cəmi bir-iki hərf fərqlidir, səhifə demək olar ki eyni, sənə «cüzdanı təsdiqlə» və bərpa ifadəsi daxil etmәyi söyləyir.
Gördüyün an pəncərəni bağlamağa dəyər əlamətlər: sənə özü şəxsi yazan «dəstək», səndən bərpa ifadəsi və ya özəl açar istəyən, səni bərpa ifadəsi daxil etmәli olduğun bir veb səhifəyə aparan. Özünüsaxlama cüzdanının səni özü tapacaq dəstəyi əslən yoxdur.
Necə qorunmalı: rəsmi dəstəyi həmişə özün rəsmi saytdan və ya tətbiqin içindəki yardım girişindən tap, kimsənin səni aparmasına imkan vermә. URL-i hərf-hərf aydın oxu, yalnız «oxşar görünür»ə baxma — fırıldaq domeni çox vaxt oxşar hərflər işlədir, bir tire əlavə edir, ya sonluğu dəyişir ki, ilk baxışını aldatsın. Rəsmi funksiya izahı lazımdırsa, MetaMask-ın rəsmi dəstək sənədi kimi əsl rəsmi mənbəyi seç, kimsənin sənə şəxsi yapışdırdığı keçidi yox.
Ovqat baxımından bir kor nöqtəni də xatırladım: bu cür fırıldaq çox vaxt sən «ilişdiyin, kömək axtardığın» vaxt əl atır, çünki o an ən narahatsan, ən tez kömək istəyirsən, müdafiən ən aşağıdır. Ona görə də yadda saxla, nə qədər çox tələsik kömək istəyirsən, özü gələn «xeyirxah»a bir o qədər ayıq ol. Əsl rəsmi sən açıq soruşandan bir neçə dəqiqə sonra sənə bərpa ifadəsi istəyib şəxsi yazmaz; belə edən yalnız cüzdanını gözətlәyən adamdır.
İki, saxta icazə: başa düşülməyən imza
Necə işləyir: bu, indi ən zəhərli, ən çox adamın uçduğu növdür. Bir fişinq saytına qoşulursan — saxta tədbir səhifəsi, saxta mükafat səhifəsi, saxta DApp ola bilər — o, bir imza sorğusu çıxarır, sənə «bir imzala, ala bilərsən», «icazə ver, funksiyanı işlət» deyir. Sən məzmunu başa düşmürsən, imza atmaq eyb etməz deyə düşünürsən, bir imzalayırsan, bu, qarşı tərəfə cüzdanındakı hansısa kriptonu işlətmәyə icazə deməkdir, sonra pul sakitcə köçürülür. Əsas budur: bütün proses sən «köçürmə etmәdin», sadəcə «bir imza atdın», çoxları buna görə ayıqlığını atır.
Gördüyün an pəncərəni bağlamağa dəyər əlamətlər: başa düşmədiyin bir imza və ya icazə sorğusu, səhifə səni «indi imzala, ala bilərsən» deyə tələsdirir, mənbə əmin olmadığın saytdır. İcazə verdiyin «varlığını işlətmәk hüququdur», zərərsiz bir qeydiyyat yox.
Necə qorunmalı: başa düşmədiyin imzanı əsla imzalama, bu qaydanın istisnası yoxdur. DApp işlətmәzdən əvvəl saytın doğrudan getmәk istədiyin o olduğunu təsdiqlә, başqasının yapışdırdığı keçiddən və ya axtarış reklamından basma. Daha təhlükəsiz vərdiş budur: hər imza sorğusu çıxanda əvvəlcə bax, hansı kriptonu, kimə, nə qədər işlətmәyə icazə istəyir; xana tamamilə başa düşmədiyin bir sıradırsa və obyekti aydın göstərmirsə, birbaşa ləğv et. İcazənin prinsipi, və verdiyin icazələri necə vaxtaşırı yoxlayıb ləğv etmәk — ayrıca bir yazı yazdıq: almazdan əvvəl oxu: zərərli imza / icazə fırıldağından necə qaçmaq, zəncirüstü fəaliyyətə girmәzdən əvvəl güclü məsləhət görürəm oxuyasan.
Yeri gəlmişkən asanca gözardı edilən bir məqam: icazə «yığılır». Bu gün A saytında bir icazə imzaladın, sabah B saytında bir, bu hüquqlar özü yox olmur, cüzdanında durmadan asılı qalır. Ona görə də «o an təsadüfi imzalama»dan əlavə, bir müddətdən bir geri dönüb yoxlayıb, işlətmədiyin icazələri ləğv etmәk vərdişini də yarat, uzunmüddətli açıq çatları təmizlə. «Token icazəsi (token approval)»nin nə olduğunu, niyə sui-istifadə edilə bildiyini anlamaq üçün Investopedia-nın smart kontrakt izahı ilə təməl qoya bilərsən.
«İmza» zərərsiz səslənir, amma zəncirdə bir imza seyf açarını təhvil vermәk demək ola bilər. Onu «basanda pul ödəyə bilərəm» kimi qəbul et, onda hər imzadan əvvəl bir neçə saniyə əlavə dayanarsan.Üç, bufer ünvan dəyişmə troyanı
Necə işləyir: bu daha hiyləgərdir. Cihazın bir zərərli proqrama tutulub, adətən gizli durur, xüsusi olaraq buferini (mübadilə yaddaşını) gözətlәyir. Bir cüzdan ünvanını kopyalayıb köçürmə xanasına yapışdırmağa hazırlaşanda, yapışdırdığın anda gizlicə ünvanı fırıldaqçınınkına dəyişir. Cüzdan ünvanı uzun və qarışıqdır, heç kim hərf-hərf yadda saxlamır, ona görə də yapışdırandan sonra adətən fərqin yanlış olduğunu görmürsən, göndərə basırsan, pul birbaşa qarşı tərəfin cibinə gedir.
Gördüyün an pəncərəni bağlamağa dəyər əlamətlər: bunun «görə biləcəyin» açıq pəncərəsi yoxdur, o, sənin yoxlamayacağın vərdişdən istifadə edir. Ona görə də ondan qorunmaq aktiv hərəkət tələb edir, onun üzə çıxmasını gözləmәk yox.
Necə qorunmalı: «ünvanı yapışdırandan sonra mütləq əvvəldən bir neçə simvolu və sondan bir neçə simvolu bir də yoxla» vərdişini yarat, ən yaxşısı qarşı tərəfin verdiyi ünvanla yapışdırdığını seqment-seqment tutuşdur. Yalnız ilk iki-üç simvola baxmaq kifayət deyil, çünki bəzi troyanlar əvvəli çox oxşar ünvan yaradıb səni aldadır, sonu da birlikdə tutuşdurmalısan. Ünvanı əvvəlcə ünvan yoxlayıcısına yapışdırıb formatın düz olub-olmadığına baxıb özün bir də tutuşdura bilərsən, ki «yoxlama» köçürmə axınında sabit, ötürülə bilməyən bir addıma çevrilsin. Ünvanın özünü necə oxumalı, niyə simvol-simvol yoxlamalı — cüzdan ünvanı nədir? Birini yapışdırmazdan əvvəl yoxlanılası şeylər yazısına davam et.
Bir daha sabit kiçik vərdiş: tez-tez köçürdüyün ünvandırsa (məsələn, öz birjanın hesab doldurma ünvanı), ilk dəfə düzgünlüyünü təsdiqlədikdən sonra onu cüzdanın ünvan kitabçasına saxla, sonra birbaşa kitabçadan seç, beləcə hər dəfə yenidən kopyala-yapışdır etmәyə ehtiyac qalmır, bufer troyanına da əl atmağa imkan vermirsən. İri köçürmәdən əvvəl də əvvəlcə kiçik bir məbləğ köçürüb sına, çatdığını və ünvanın dəyişmәdiyini təsdiqlә, sonra qalanını köçür. Bir zəncirüstü əməliyyatın həqiqətən çatıb-çatmadığını yoxlamaq üçün blok bələdçisini özün işlədə bilərsən, məsələn Etherscan və ya BscScan, ünvanı və ya əməliyyat nömrəsini yapışdırsan görünür.
Dörd, saxta airdrop fişinqi
Necə işləyir: cüzdanı açırsan, içində səbəbsiz yerə görmәdiyin bir token peyda olduğunu görürsən, adında hansısa sayt yazılı ola bilər. Maraqdan yoxlamağa gedirsən, ya tokenin özü bir mesaj daşıyır, səni hansısa sayta «almağa», «dəyişmәyə», «aktivləşdirmәyə» çağırır. Girəndən sonra ya səndən bərpa ifadəsi daxil etmәyi istəyir, ya bir zərərli icazə imzalamağı — əvvəlki ikinci üsula qayıdır. Bu artıq token özü yemdir.
Gördüyün an pəncərəni bağlamağa dəyər əlamətlər: cüzdanda almadığın, qazanmadığın bir token peyda olur; naməlum token özü ilə «hansısa sayta get» göstərişi gətirir; səni limitli vaxtda almağa tələsdirir.
Necə qorunmalı: naməlum token görəndə ən təhlükəsiz iş toxunmamaq, basmamaq, qarşılıqlı əməliyyat etməmәk, qoy elə orada qalsın. Ona basma, onu başqa kriptoya dəyişmәyə çalışma, üstəlik onun gətirdiyi göstərişə görə hansısa sayta getmә. Əsl airdrop adətən sən «hansısa layihədə aktiv iştirak etmisənsə, ya bəzi şərtlərə uyğunsansa» alınır, səbəbsiz yerə özü peyda olmur; havadan çıxan token on dəfədən doqquzu yemdir. Bir airdrop-un əsl ya saxta olduğunu əlamətlərdən necə ayırmaq — bir yazıya topladıq: əsl airdrop-u saxtadan necə ayırmalı? 5 əlamət, airdrop-u təhlükəsiz almaq istəyənlər ona görə tutuşdura bilər. Airdrop alma axınından tam, təhlükəsiz keçmәk istəyirsənsə, kripto airdrop tam bələdçisinə də baxa bilərsən.
Beş, saxta cüzdan tətbiqi
Necə işləyir: fırıldaqçı əsl versiyaya demək olar ki eyni bir cüzdan tətbiqi düzəldir, onu bəzi qeyri-rəsmi yükləmə kanallarına qoyur, ya reklam, şəxsi mesaj keçidi ilə səni yükləmәyə cəlb edir. Qurursan, axına görə «cüzdan yarat» və ya «cüzdan idxal et» edirsən, daxil etdiyin və ya yaratdığın bərpa ifadəsi o an qarşı tərəfə sinxron ötürülür. Sən doğrudan kripto qoyandan sonra, qarşı tərəf bir də boşaldır.
Gördüyün an pəncərəni bağlamağa dəyər əlamətlər: reklamdan, şəxsi mesajdan, mənşəyi qaranlıq keçiddən cüzdan yükləmәk; yükləmə səhifəsinin URL-i rəsmi domen deyil; tətbiqin mənbə rəyi qəribədir, ya təzəcə yerləşdirilib.
Necə qorunmalı: yalnız rəsmi saytdan və ya rəsmi tətbiq mağazasının əsl keçidindən yüklə, yükləmәzdən əvvəl domeni bir də təsdiqlə, yeri gəlmişkən tərtibatçının adına, yerləşdirmә vaxtına, rəyin ağlabatan olub-olmadığına bax. Təzəcə yerləşdirilmiş, rəyi çox az, ya tərtibatçı adı qəribə olanı əvvəlcə qurma. Onsuz da birja işlədəcəksənsə, birbaşa birjanın daxili, mənbəyi aydın Web3 cüzdanı ilə başlamaq saxta tətbiqə düşmәk ehtimalını xeyli azaldır — bu daxili cüzdanın açılması və ehtiyat axınını tam Binance Web3 cüzdan bələdçisində yazdıq.
Diqqət ediləsi bir variant da var: artıq əsl cüzdanı işlədirsən, amma «tətbiqi yenilə» mesajı və ya pəncərəsi alırsan, keçid isə səni qeyri-rəsmi yükləmә səhifəsinə aparır. Yeniləməni həmişə rəsmi tətbiq mağazasından et, mesajdakı keçidlə yeniləmә, bu bir addım saxta yeniləmә tələsinin yarısından çoxunu qarşılaya bilər.
Redaktor testiDemək olar ki hər fişinq səhifəsi açılan kimi sənə əvvəlcə bir geriyə sayım verir — bu, yalnız çox kiçik məbləğ qoyan bir test cüzdanı götürüb qəsdən bir baxışda şübhəli görünən bir neçə səhifəyə basanda təkrar-təkrar rastlaşdığımız eyni üsuldur. Geriyə sayım, limitli yer, «indi almasan, vaxtı keçəcək» — hamısı vaxt təzyiqi ilə səni dərindən düşünmәyə qoymur, halbuki əsl rəsmi funksiya heç vaxt belə tələsdirmir. Aşağı bax, o səhifələrin imza sorğusu, məzmun xanası çox vaxt başa düşülməyən uzun bir sıradır; normal köçürmә imzası isə əksinə obyekti və məbləği aydın göstərir. Bu iki məqamı bir yerə qoyanda çox aydındır: çıxan şey səni «başa düşmürsən, üstəlik imzalamağa tələsdirir»sə, bağlamalı olduğun andır. Bu səfərdən sonra daha əmin olduq — fırıldaqdan qorunmağın açarı hər yeni hiyləni əzbərlәmәk deyil, «tələsdirilirəm = dayan» refleksini yaratmaqdır.
Üç ümumi müdafiə xətti
Beş üsul bitdi, görəcəksən ki, onların çatları əslində üst-üstə düşür. Bu üç müdafiə xəttini yaxşı qur, variantların böyük əksəriyyəti içəri girə bilmir:
- Bərpa ifadəsini yalnız qələm-kağızla yaz, yalnız oflayn yerdə saxla, əsla hansısa saytda daxil etmә, kiməsə ötürmә. Bu bir qayda saxta dəstək, saxta sayt, saxta tətbiq bu üçünü qarşılayır. Necə yazmalı, hara yazmalı, bərpa ifadəsi nədir? Necə yazmalı, harada saxlamalı və niyə əsla ekran görüntüsü almamalı yazısına bax.
- Başa düşmədiyin imzanı əsla imzalama, hər hansı DApp-a girmәzdən əvvəl URL-i təsdiqlә. Bu, saxta icazə və saxta airdrop-u qarşılayır.
- Köçürmәdən əvvəl mütləq ünvanı simvol-simvol yoxla, yapışdırandan sonra bir də tutuşdurmaq vərdişini yarat. Bu, bufer troyanını və əl sürüşüb yanlış yapışdırmağı qarşılayır.
Sözün qısası, özünüsaxlama cüzdanı azadlığı sənə verdi, məsuliyyəti də sənə verdi. Fırıldaqçının mərc etdiyi məhz sənin «rahatlıq üçün o üç saniyəlik yoxlamanı ötürəcəyin»dir. Sən sadəcə yuxarıdakı bu üç şeyi əzələ yaddaşına çevir, tələsdiriləndə avtomatik yavaşla, onların ən çox işlətdiyi bu bir neçə üsul sənə təsirsiz olur. Köçürmәdən əvvəl bir əlavə yoxlama istəsən, əlüstü ünvan yoxlayıcısını işlədə bilərsən; bütün özünü saxlama təhlükəsizlik anlayışını tamamlamaq istəsən, özünüsaxlama cüzdanlarına tam girişə qayıt və baştan oxu, bu yazının hər bəndini bir-birinə bağlayır.
Birdən doğrudan diqqətsizlikdən şübhəli bir icazə imzalamısansa, sadəcə peşmançılıqla qalma. İlk növbədə cüzdandakı qalan varlıqları təmiz yeni bir cüzdana köçür və şübhəli icazələri yoxlayıb ləğv et, sonrakı itkini dayandıra bilərsən. Konkret necə etmәli, zərərli imza / icazə fırıldağı yazısında icazəni ləğv etmәk anlayışı var.