מעבר לתוכן הראשי
Crypto Security Essentials
אבטפת קריפטו

הגן על נכסי הקריפטו שלך: מדריך לאבטחה מול פישינג והונאות

האזינו למאמר זה
0:00 / --:--

בעולם מטבעות הקריפטו, אבטחה אינה רק המלצה, אלא חובה. למדו כיצד להגן על הנכסים הדיגיטליים שלכם מפני האיומים המתמירים של פישינג, הונאות ושיטות הונאה אחרות.

Image of Crypto Security

העולם המפוזר של מטבעות קריפטו פותח הזדמנויות עצומות, אך יחד איתן מגיעים סיכונים חדשים. דייג אלקטרוני (Phishing), הונאות, חוזמים חכמים זדוניים וסוגים אחרים של הונאה מאיימים באופן קבוע על הנכסים הדיגיטליים שלך. כדי לשמור על ביטחון, חיוני להיות מודעים ולנקוט באמצעי אבטחה יזומים.

איומים מרכזיים על נכסים קריפטוגרפיים

1. דייג אלקטרוני (Phishing) ואתרים מזויפים

רוששים יוצרים העתקים מדויקים של בורסות קריפטו פופולריות, ארנקים או פלטפורמות DeFi כדי להטעות אתכם לגלות את המפתחות הפרטיים, משפטי הזרע (seed phrases) או פרטי ההתחברות שלכם. תמיד בדקו שוב את כתובת האתר (URL) והשתמשו בסימניות במקום בקישורים ממכתבי דוא"ל או הודעות.

2. ניקוז ארנקים

אלה סקריפטים זדוניים אשר, בעת חיבור לארנק שלך או חתימה על עסקה, יכולים לרוקן אותו על ידי העברת כל הנכסים שלך לארנק התוקף. לעיתים קרובות הם מתחפשים ל-dApps לגיטימיים, לפרויקטי NFT או לאירדרופים.

3. הונאות והנדסה חברתית

דבר זה כולל הבטחות לכסף קל, תחרויות מזויפות, תוכניות "נפח והשקה" (pump-and-dump) ומהלכי הונאה של תמיכה טכנית, שבהם נדרשים לגישה לארנק הקריפטו או למידע אישי.

איפה מגיעים אליכם הרווקים?

מנופלים קריפטו מגיעים לאנשים באמצעות פרסומות בחיפוש, תגובות ברשתות חברתיות, הודעות ישירות, תגובות, הודעות גיוס מזויפות ותוספים לדפדפן. הערוץ משתנה, אך הבקשה לרוב נשארת זהה: לפתוח קישור לא מוכר, לחשוף משפט זרע (seed phrase), להתקין תוכנה או לחתום על עסקת ארנק בלתי צפויה.

  1. מודעות Google וחיפושי מותג

    תוצאה ממומנת יכולה לחקות ארנק או בורסה ולהוביל לתחום דומה (Lookalike Domain).

    לשים לב ל: דומיינים עם כתיב שגוי, רשימות ממומנות מטעות, וכל דף המבקש משפט זרעים.

  2. תגובות ב-Medium וב-Substack

    סיפורי שיקום מזויפים נוטים להפנות את הנפגעים לחשבון פרטי בטלגרם או ל"מנתח שרשראות" לא מאומת.

    לשים לב ל: חשבונות חדשים, טענות שחזור כלליות ופרטי יצירת קשר דרך טלגרם בלבד.

  3. תגובות ב-X

    חשבונות מזויפים משיקים שם מוכר וצילום פרופיל, ולאחר מכן משיבים בקישור מזויף להגרלה או לתמיכה.

    לשים לב ל: שמות משתמש שונתו, תגובות ממהרות, וקישורים לתחומים שאינם קשורים לפרויקט האמיתי.

  4. הודעות פרטיות לתמיכת Discord

    מנהלי קהילה מזויפים פונים למשתמשים לאחר שהם פרסמו הודעה בערוץ תמיכה ציבורי ומפנים אותם לעמוד טיקט מרמה.

    לשים לב ל: הודעות פרטיות לא מבוקשות, "אימות מחדש" של ארנק, ופרופילים שנוצרו לאחרונה.

  5. בוטי תמיכה בטלגרם

    בוטים המזדהים כזרים מופיעים בצ'אטים של פרויקטים ומציעים שחזור של ארנקים פרטיים או תמיכה בחשבונות.

    לשים לב ל: חשבונות תמיכה ששולחים הודעה ראשונה, בקשות למשפט זרעים (seed-phrase) ושמות בוטים דומים.

  6. תגובות בסרטוני הדרכה ביוטיוב

    התגובות מתחת לסרטוני ארנקים ומסחר מובילות לקבוצות אותות מזויפות, שירותי החזרת כספים או קישורי השקעות.

    לשים לב ל: הכנסות מובטחות, צילומי מסך המוצעים כהוכחה, וקשר דרך טלגרם בלבד.

  7. הודעות פרטיות ב-Reddit

    לאחר שמשתמש שואל שאלה הקשורה למטבעות קריפטוגרפיים, מתחזה עלול לשלוח הודעה פרטית המכילה טופס תמיכה מזויף.

    לשים לב ל: חשבונות שאינם מנהלים המשתמשים במילה "רשמי" בשם, וקישורים הנשלחים אך ורק באמצעות הודעות פרטיות.

  8. הודעות מגייסים ב-LinkedIn

    גייס מזויף עשוי לבקש ממטרה להריץ תרגיל תכנות או מאגר קוד (repository) המכיל תוכנה זדונית.

    לשים לב ל: תחומי דוא"ל לא תואמים, סקריפטי בנייה מוסתרים ולחץ לבצע קוד לא מוכר.

  9. הרחבות דפדפן מזויפות

    הרחבות ארנקים וביטחון מזויפות יכולות לחקות מוצר אמין תוך גניבת סודות או שינוי נתוני עסקאות.

    לשים לב ל: מוציא לאור לא רשמי, דפוסי ביקורות חשודים והרשאות שאינן קשורות למטרת ההרחבה.

כלל אחד מכסה את כל הערוצים: שירות לגיטימי אינו זקוק למשפט הזרע שלך. אל תחתום על עסקה בלתי צפויה ולא תתקין קובץ להפעלה כדי "לאמת" ארנק.

שלבים מעשיים להגנה על נכסי הקריפטו שלך

1. ביטול הרשאות באופן קבוע (Revoke.cash)

כל פעם שאתם מבצעים אינטראקציה עם חוזה חכם (למשל, אישור טוקנים עבור בורסה מבוזרת או שוק NFT), אתם מעניקים לו הרשאה לגשת לכמות מסוימת של הטוקנים שלכם. אם החוזה מתגלה כרשע או נפרץ, הרשאות אלו עלולות להיות מנוצלות כדי לרוקן את הארנק שלכם.

  • מה לעשות: השתמשו בשירותים כמו Revoke.cashכלי זה מאפשר לך לצפות ולבטל את כל ההרשאות שנתת לחוזים חכמים. יש לבדוק ולבטל באופן קבוע הרשאות מיותרות או חשודות. פעולה זו קריטית לצמצום הסיכונים.

2. עדכונים תזמניים של מערכות ואפליקציות

תוכנה ישנה מהווה דלת פתוחה לתוקפים. עדכונים כוללים לרוב תיקוני אבטחה הסוגרים חולשות ידועות.

  • מה לעשות:
    • מערכת הפעלה: ודאו שהמערכת ההפעלה שלכם (Windows, macOS, Linux) מעודכנת תמיד לגרסה האחרונה.
    • דפדפנים: יש להשתמש בגרסאות עדכניות של דפדפנים (כגון Chrome, Firefox, Brave וכו'), שכן הם כוללים לעיתים קרובות תכונות אבטחה מובנות נגד הונאות דואר זבל (Phishing).
    • ארנקים קריפטוגרפיים והרחבות: עדכנו באופן קבוע את ארנקי התוכנה שלכם (למשל, MetaMask) ואת כל ההרחבות הקשורות אליהם.

3. פיזור ארנקים: אל תשים את כל הביצים בסל אחד

אחסון כל נכסי הקריפטו שלך בתיק אחד מגביר את הסיכון לאיבוד הכול במקרה של פריצה או תקיפת דייג אלקטרוני.

  • מה לעשות:
    • ארנקים חמים: יש להשתמש בהם רק לסכומים קטנים המיועדים לעסקאות יומיומיות או להפעלות של dApps.
    • ארנקים קרים / ארנקים חומרה לשמירה ארוכת טווח של כמויות משמעותיות, יש להשתמש בארנקים חומרה (Ledger, Trezor). הם מספקים רמת אבטחה מקסימלית על ידי שמירת המפתחות הפרטיים שלך מחוץ לאינטרנט (offline).
    • הפרדת נכסים: פיצו את הנכסים שלכם בין ארנקים ובורסות מרובים כדי להפחית את הנזק הפוטנציאלי מתקפה מוצלחת בודדת.

4. תמיד יש לאמת כתובות ותחבורות חתומות

מנופלים יכולים להשתמש בתוכנות זדוניות כדי לשנות את כתובת המקבל בלוח הגזירים או להטעות בפרטי העסקה.

  • מה לעשות:
    • לבדוק שוב: יש תמיד לוודא בקפידה את כתובת המקבל לפני שליחת כספים, ובפרט את האותיות הראשונות והאחרונות.
    • קריאת בקשות חתימה: קראו בקפידה את כל בקשות החתימה על העסקאות בארנק שלכם. ודאו כי אתם מבנים בדיוק מה אתם מאשרים. בקשות חשודות (למשל, "Set Approval For All" לחוזה לא ידוע) עלולות להיות כלי גניבת אסיינים (drainers).

5. השתמשו באימות דו-שלבי (2FA)

2FA מוסיף שכבת אבטחה נוספת לחשבונות שלך בבורסות ובשירותים.

  • מה לעשות: הפעילו אימות דו-שלבי (2FA) בכל מקום שבו ניתן, תוך שימוש באפליקציות אימות (כגון Google Authenticator או Authy) במקום ב-SMS, שכן אימות דו-שלבי מבוסס SMS פגיע יותר לחטיפת הודעות.

6. יש להיזהר ממצעים והודעות בלתי צפויים

אם הצעה נראית טובה מדי מכדי להיות אמיתית, סביר להניח שזה אכן המצב.

  • מה לעשות: התעלמו מודעות של זרים המבטיחות מטבעות קריפטוגרפיים "חינם" או הכנסות קלות. ודאו את המידע באמצעות הערוצים הרשמיים של הפרויקט.

7. ארנקי חומרה וחתימה מנותקת מהרשת

ארנקים חמים (בדפדפן/במובייל) מהווים את פני השטח התקפיים הגדולים ביותר בתחום הקריפטו. יש להעביר את ההחזקות לטווח הארוך ל ארנק חומרה — Ledger, Trezor, Keystone או BitBox — שבהן המפתחות הפרטיים לעולם אינם עוזבים את המכשיר. עבור עסקאות בעלות גבוהה, יש לשקול מנותק אווירית חתימה באמצעות קוד QR (Keystone, Coldcard, AirGap Vault), כך שגם מחשב שנפרץ לא יוכל לשלוף מפתחות.

  • רכישת ארנקים חומרה רק ישירות מהיצרן ערוצים — זיוף בשרשרת האספקה הוא מתקפה אמיתית.
  • הגדר את המכשיר בסביבה נקייה; אימת את חתימות ה-Firmware לפני השימוש הראשון.
  • רשמו את משפט הזרע על פלדה גיבויים (Cryptotag, Billfodl) — נייר נשרף ונעלם.
  • אסור להקליד, לצלם או לאחסן את המפתח הזרע (Seed) בצורה דיגיטלית — לא באייקלאוד, לא בגוגל דרייב, לא במנהלי סיסמאות ולא באפליקציות לרישום הערות.

8. אישור סבסודים בזהירות

מנופיי ארנקים (Wallet Drainers) אינם זקוקים למפתח הזרע (Seed) שלך — הם זקוקים לאישור חתום אחד בלבד המאפשר להם להעביר את הטוקנים שלך. בכל פעם שאתה חותם על עסקה, קרא בקפידה:

  • בדוק את הפונקציה: approve, setApprovalForAll, permit, increaseAllowance, ו signOrder הענקת זכויות להעברת טוקנים — לא העברות.
  • בדקו את הנותן הלוואה: הכתובת שאינך מאשר צריכה להיות חוזה פרוטוקול ידוע — לעולם לא חשבון בעל חיצוני (EOA) או חוזה לא מאומת.
  • בדקו את הסכום: במקרה שנוכח בביקוש לבלתי מוגבל (2^256-1), עדיף להגדיל גבול מדויק.
  • בדקו את שרשרת אתר פישינג עשוי להחליף את הארנק שלך לשרשרת בלתי צפויה, על מנת לעקוף את המסננים שלך.
  • שימוש בלוקאיד, ScamSniffer, או שומר הארנק הרחבות לסימון אישורים זדוניים לפני החתימה.

9. היגיינה של דומיינים וסימניות

תקיפות הפישינג המוצלחות ביותר מכוונות לרגע שבו אתם מקלידים כתובת URL או לוחצים על קישור. הגנות:

  • סימניה כל ארנק, בורסה וגשר שאתה משתמש בהם — לעולם אל תכתוב כתובות אתרים ידנית עבור אתרים רגישים.
  • יש להימנע מתוצאות ממומנות/מפרסמות בגוגל — מילות מפתח ממומנות הקשורות לארנקי קריפטו, בורסות וגשרים (bridges) מהוות את וקטור הדגירה (phishing) המוביל. אנו מתעדים זאת ב רשמי דומיינים המאפשרים הונאות גלובליות.
  • חשדו בכל כתובת URL המכילה תווים נוספים: uniswap-app.org, metamask-extension.com, app-pancakeswap.io — דומיינים רשמיים הם פשוטים.
  • אימות דומיינים באמצעות Certificate Transparency (crt.sh) — תעודה שפורסמה לאחרונה עבור מותג דומה במראהו מהווה אזהרה חמורה.

10. יש להיזהר מרמאות "Adverting" וממבצעי "Workplace Viewer"

צוותי קריפטו נפגעים יותר ויותר מהנדסה חברתית בסגנון עסקי, המוצגת כפרסומת או הצעת שותפות. התוקף מבקש ממך להתקין "מציג ערכת מדיה", "מנהל פרסומות", "לקוח Zoom" או "כלי NDA מאובטח" — "הכלי" הזה הוא כלי גניבה (stealer). תיעדנו מקרה אחד שבו גישה זו הרוקנה את כספי הפרויקט: 100,000 דולר הוחזרו — הונאת פרסום נבלמה.

  • אסור להתקין מעולם לקוחות מיוחדים, צופים או "מעדכנים" המסופקים על ידי צדדים שלישיים שאינם מאומתים.
  • יש להשתמש אך ורק בהורדות רשמיות מהיצרן עבור Zoom, Telegram ו-Discord — לעולם לא בתוצאות חיפוש ממומנות.
  • אם זרימת עבודה דורשת לקוח מותאם אישית, יש לטפל בו כמאיים כברירת מחדל.

11. היגיינה תפעולית לצוותי קריפטו

  • מכונה ייעודית לפעולות של מחזיקי מטבעות דיגיטליים — מערכת הפעלה חדשה, ארנק חומרה, הרחבות מינימליות, ללא דוא"ל או רשתות חברתיות.
  • רוב חתימות עבור כל אוצר גדול משיעור ההוצאה החודשי (Safe, Squads וכו').
  • הוספת כתובות משיכה לרשימת ההיתרים בבורסות; יש להפעיל נעילות זמן בכל מקרה שבו הדבר אפשרי.
  • גיבוי זרעי תפעול באחסון פלדה מפוזר גיאוגרפית עם חלוקה בסגנון M מתוך N (שיתוף סוד של שמייר).
  • תבנית טיפול באירוע: תיעוד מוקדם של מי פונה למי, אילו ארנקים יש להשעות, ואיפה נשמרים יומני הביקורת. השעה הראשונה לאחר הפרצה היא מכרעת.

12. אם אתם כבר נפגעים

  • העברת כספים מיידי מכל ארנק שנגע באתר זדוני או חתם על עסקה חשודה. מהירות חשובה יותר מתהליך מושלם.
  • ביטול כל האישורים לטוקנים ב revoke.cash ממכשיר נקי.
  • נתק את המכשיר שנפרץ מכל הרשתות; החלף את כל האסימונים שנגעו במכשיר זה; התקן מחדש את מערכת ההפעלה מדיסקת התקנה נקייה.
  • שמירת ראיות: תמונת דיסק, היסטוריית דפדפן, קודי טרנזקציה — תצטרך את זה לדוח אירוע ולשחזור אפשרי.
  • דוח ל @PhishDestroy_bot והתקשר SEAL 911 לקבלת סיוע מקצועי דחוף בתחום האבטחה.
  • קראו את מדריך התגובה לאירועים המלא שלנו: פעולה קריטית — מה לעשות לאחר חדירה.

משאבים נוספים לחיזוק האבטחה

הימצאות במודעות היא חצי מהמאבק. מקורות מומלצים:

ב-PhishDestroy אנו שואפים לספק לכם את הכלים והידע הדרושים כדי להישאר בטוחים בעולם הדיגיטלי. זכרו: השמירה שלכם היא קו ההגנה הראשון והטוב ביותר שלכם.

הגנה על נכסי הקריפטו שלך דורשת תשומת לב מתמדת ויזמות. על ידי יישום ההמלצות הללו, תפחית משמעותית את הסיכון להפוך לקורבן של נוכלים ותוכל לנווט בעולם של פיננסים מבוזרים (DeFi) בביטחון רב יותר.

#אבטחת_קריפטו#דגישת דוא"ל#הונאה#Drainers#RevokeCash

שתפו את המאמר הזה

#אבטחת_קריפטו#בטיחותארנק#2FA#SeedPhrase#מדריך
הודעת שקיפות. PhishDestroy הוא פרויקט עצמאי ולא מסחרי. המחקר שלנו עשוי לשקף הטיה מובנית נגד תשתיות הונאות ונגד השירותים המאפשרים אותן. אנו מעודדים את הקוראים לבחון את כל החומרים באופן ביקורתי ועצמאי. קראו את הצהרת השקיפות המלאה שלנו →