Protektyon ng Iyong mga Crypto Asset: Gabay sa Seguridad laban sa Phishing at mga Scam
Sa mundo ng cryptocurrency, ang seguridad ay hindi lamang isang rekomendasyon kundi isang kinakailangan. Matutunan mo kung paano protektahan ang iyong mga digital na ari-arian mula sa mga patuloy na umuunlad na banta ng phishing, mga scam, at iba pang mga makapangamba na gawa.

Ang desentralisadong mundo ng mga cryptocurrency ay nagbubukas ng malaking mga oportunidad, ngunit kasama nito ay mga bagong panganib. Ang phishing, mga scam, mga masasamang smart contract, at iba pang uri ng pang-aapi ay patuloy na nangangailangan sa iyong mga digital na ari-arian. Upang manatiling ligtas, mahalagang maging kaalaman at gumawa ng mga proaktibong hakbang sa seguridad.
Mga Pangunahing Banta sa mga Crypto Asset
1. Panginghuhuli ng Impormasyon (Phishing) at Mga Palsong Website
Gumagawa ang mga scammer ng eksaktong mga replica ng mga sikat na crypto exchange, wallet, o DeFi platform upang mapilitan kang ipahiwatig ang iyong mga private key, seed phrase, o login credentials. Palaging suriin nang mabuti ang URL ng website at gamitin ang mga bookmark sa halip na ang mga link mula sa mga email o mensahe.
2. Mga Drainer ng Wallet
Ang mga ito ay mga masasamang script na, kapag nagkonekta sa iyong wallet o nag-sign ng isang transaksyon, ay maaaring patayin ito sa pamamagitan ng paglipat ng lahat ng iyong ari-arian papunta sa wallet ng attacker. Madalas silang nagpapakita bilang mga legitimate na dApps, mga proyekto ng NFT, o mga airdrop.
3. Mga Scam at Social Engineering
Kasama rito ang mga pangako ng madaling pera, mga fake na giveaway, mga "pump-and-dump" na iskema, at mga technical support scam kung saan hinihiling sa iyo ang access sa iyong wallet o personal na impormasyon.
Saan nakakaabot ang mga scammer ng cryptocurrency sa iyo?
Makakakaroon ng pakikipag-ugnayan ang mga crypto scammer sa mga tao sa pamamagitan ng mga search ads, mga sagot sa social media, mga direct message, mga komento, mga fake na mensahe sa pag-recruit, at mga browser extension. Bagama't nagbabago ang channel, karaniwang iisa ang hinihiling: buksan ang isang hindi kilalang link, ibahagi ang seed phrase, i-install ang software, o lumagda sa isang hindi inaasahang transaksyon ng wallet.
Mga Google Ads at mga paghahanap ng tatak
Ang isang sponsored result ay maaaring magmimithi ng isang wallet o exchange at magdala sa isang lookalike domain.
Mangarap: mga may mali ang pagbaybay na domain, mga maling sponsor na listing, at anumang pahina na humihingi ng seed phrase.
Mga komento sa Medium at Substack
Madalas na inilalagay ng mga fake recovery story ang mga biktima sa isang pribadong Telegram account o sa isang hindi napatunayang "chain analyst."
Mangarap: mga bagong account, mga pangkalahatang reklamo para sa pag-restore, at mga detalye ng contact na Telegram lamang.
Mga sagot sa X
Ang mga impersonator account ay nagkopya ng isang kilalang pangalan at avatar, at sumasagot gamit ang isang fake na giveaway o support link.
Mangarap: mga binagong tawag, mga mabilisang sagot, at mga link papunta sa mga domain na walang kinalaman sa tunay na proyekto.
Mga DM sa Discord support
Ang mga fake na moderator ay nakikipag-ugnayan sa mga user pagkatapos ito mag-post sa isang pampublikong channel ng suporta, at inilalagay sila sa isang mapangahas na pahina ng ticket.
Mangarap: mga hindi hinihiling na DM, "revalidation" ng wallet, at mga bagong nilikha na profile.
Mga bot ng suporta sa Telegram
Ang mga impersonator bot ay lumalabas sa mga chat ng proyekto at nag-aalok ng pribadong pag-recover ng wallet o suporta sa account.
Mangarap: ang mga suporta account na unang nagpapadala ng mensahe, ang mga kahilingan para sa seed-phrase, at ang mga pangalan ng bot na tila kapareho.
Mga komento sa tutorial ng YouTube
Ang mga komento sa ilalim ng mga video tungkol sa wallet at trading ay nagpapalaganap ng mga fake signal groups, recovery services, o mga link para sa investment.
Mangarap: tinatayang kita, mga screenshot na ibinigay bilang patunay, at contact na sa Telegram lamang.
Mga DM sa Reddit
Pagkatapos magtanong ang isang user tungkol sa cryptocurrency, maaaring magpadala ang isang impostor ng personal na mensahe na may fake na support form.
Mangarap: mga account na hindi moderator na gumagamit ng salitang "official" sa pangalan at mga link na ipinapadala lamang sa pamamagitan ng DM.
Mga mensahe mula sa mga recruiter sa LinkedIn
Maaaring humingi ang isang fake recruiter sa target na patakbuhin ang isang coding exercise o repository na naglalaman ng malware.
Mangarap: mismatched na mga domain ng email, mga obfuscated na build scripts, at presyur upang magpataas ng hindi kilalang code.
Mga fake na browser extension
Ang mga clone wallet at security extensions ay maaaring magpakita na mga tiwalaang produkto habang naglalagay ng mga sekreto o nagbabago ng datos ng transaksyon.
Mangarap: isang hindi opisyal na publisher, mga suspicious na pattern ng mga review, at mga permission na walang kinalaman sa layunin ng extension.
Isang patakaran lamang ang sumasaklaw sa lahat ng channel: Hindi kailangan ng lehitimong serbisyo ng iyong seed phrase. Huwag mag-sign ng hindi inaasahang transaksyon o mag-install ng executable upang "iverify" ang isang wallet.
Mga Praktikal na Hakbang upang Protektahan ang Iyong mga Crypto Asset
1. Regular na Pag-revoke ng mga Permission (Revoke.cash)
Bawat pagkakataong mag-interact ka sa isang smart contract (hal., pag-apruba ng mga token para sa isang decentralized exchange o NFT marketplace), ibinibigay mo ang pahintulot na ma-access nito ang isang tiyak na halaga ng iyong mga token. Kung malaman na masama o na-compromise ang contract, maaaring gamitin ang mga pahintulot na ito upang ma-drain ang iyong wallet.
- Ano ang dapat gawin: Gumamit ng mga serbisyo tulad ng Revoke.cashAng tool na ito ay nagbibigay-daan sa iyo na tingnan at i-revoke ang lahat ng mga pahintulot na ibinigay mo sa mga smart contract. Regular na suriin at i-revoke ang mga hindi kinakailangan o mapag-igiting na pahintulot. Kritikal na mahalaga ito upang mabawasan ang mga panganib.
2. Maagap na Pag-aaral ng mga Sistema at Aplikasyon
Ang lumang software ay isang bukas na pinto para sa mga attacker. Madalas, ang mga update ay kasama ang mga security patch na nagse-seal ng mga kilalang vulnerability.
- Ano ang dapat gawin:
- Sistema ng Operasyon: Siguraduhing laging na-update ang iyong OS (Windows, macOS, Linux) sa pinakabagong bersyon.
- Mga Browser: Gumamit ng mga pinakabagong bersyon ng mga browser (Chrome, Firefox, Brave, atbp.), dahil madalas nilang kasama ang mga built-in na tampok ng seguridad laban sa phishing.
- Mga Crypto Wallet at Extension: Madalas mong i-update ang iyong mga software wallet (hal., MetaMask) at ang mga kaugnay na extension.
3. Pagkakaiba-iba ng Wallet: Huwag Ilagay Lahat ng Itlog Mo sa Isang Basket
Ang pag-iimbak ng lahat ng iyong mga crypto asset sa isang wallet ay nagpapataas ng panganib na mawala ang lahat sa kaso ng isang hack o phishing attack.
- Ano ang dapat gawin:
- Mga Hot Wallet: Gamitin lamang ang mga ito para sa maliit na halaga na nakalaan sa pang-araw-araw na transaksyon o interaksyon sa dApp.
- Mga Cold Wallet / Mga Hardware Wallet: Para sa mahabang-panahong pag-iimbak ng malalaking halaga, gumamit ng mga hardware wallet (Ledger, Trezor). Nagbibigay ito ng pinakamataas na seguridad sa pamamagitan ng pagpapanatili ng iyong mga private key na offline.
- Paghihiwalay ng mga Aset: Ibahagi ang iyong mga ari-arian sa maraming wallet at exchange upang bawasan ang posibleng pinsala mula sa isang matagumpay na atake.
4. Palaging Ipatunay ang mga Address at Sinaad na Transaksyon
Maaaring gamitin ng mga scammer ang malware upang baguhin ang address ng tatanggap sa clipboard o upang i-spoof ang mga detalye ng transaksyon.
- Ano ang dapat gawin:
- Suriin muli: Palaging maging mabigat sa pag-verify ng address ng tatanggap bago magpadala ng pondo, lalo na ang unang at huling ilang karakter.
- Basahin ang mga Hiling para sa Signature: Basahin nang mabuti ang lahat ng hiling sa pag-sign ng transaksyon sa iyong wallet. Siguraduhing naiintindihan mo nang eksakto kung ano ang pinapayagan mo. Ang mga hiling na may pagkakamali o hindi tiyak (hal., ang "Set Approval For All" sa isang hindi kilalang contract) ay maaaring drainers.
5. Gamitin ang Two-Factor Authentication (2FA)
Ang 2FA ay nagdaragdag ng karagdagang antas ng seguridad sa iyong mga account sa mga exchange at serbisyo.
- Ano ang dapat gawin: Pakigalawin ang 2FA sa lahat ng posibleng lugar, gamit ang mga authenticator app (Google Authenticator, Authy) sa halip na SMS, sapagkat mas madaling ma-intercept ang SMS-2FA.
6. Mag-ingat sa mga Hindi Inaasahang Pag-aalok at Mensahe
Kung ang isang offer ay tila masyadong mabuti para maging totoo, malamang ay totoo ito.
- Ano ang dapat gawin: Huwag pansinin ang mga mensahe mula sa mga hindi kilala na nagpapaano ng "libreng" cryptocurrency o madaling kita. I-verify ang impormasyon sa pamamagitan ng mga opisyal na channel ng proyekto.
7. Mga Hardware Wallet at Air-Gapped na Pag-sign
Ang mga hot wallet (browser/mobile) ang pinakamalaking attack surface sa crypto. Ilipat ang mga long-term holdings sa isang hardware wallet — Ledger, Trezor, Keystone, o BitBox — kung saan hindi kailanman lumalabas ng device ang mga private key. Para sa mga transaksyon na may mataas na halaga, isipin air-gapped pagsusulat ng tatak (signing) gamit ang QR code (Keystone, Coldcard, AirGap Vault) upang kahit ang isang nasira o nakompromised na computer ay hindi makakakuha ng mga key.
- Bumili ng mga hardware wallet mula lamang sa direktang tagagawa mga channel — ang supply-chain tampering ay isang tunay na attack.
- Itakda ang device sa malinis na kapaligiran; suriin ang mga firmware signature bago ang unang paggamit.
- I-record ang seed phrase sa tubig mga backup (Cryptotag, Billfodl) — ang papel ay nag-aapoy at nawawala.
- Huwag kailanman na ipa-type, kumuha ng litrato, o iimbak ang seed sa digital na anyo — hindi sa iCloud, Google Drive, mga password manager, o mga notes app.
8. Aprubahan ng mga Pagpapahintulot na may Pag-aabangan
Hindi kailangan ng mga wallet drainer ang iyong seed — kailangan nila ng isang singid na firmang pahintulot na nagbibigay-daan sa kanila na ilipat ang iyong mga token. Bawat beses na firmahan mo ang isang transaksyon, basahin nang mabuti:
- Suriin ang function:
approve,setApprovalForAll,permit,increaseAllowance, atsignOrderbigyan ng karapatang ilipat ang mga token — hindi ilipat ang pagmamay-ari. - Suriin ang nagbabayad: Ang address na iyong pinapayagan ay dapat na isang kilalang protocol contract — huwag kailanman na EOA (externally owned account) o hindi pa nakapagpatunay na contract.
- Suriin ang halaga: kung hinihiling ang walang hanggan (
2^256-1), mas mainam na itakda ang eksaktong hangganan. - Suriin ang chain: Maaaring palitan ng isang phishing site ang iyong wallet patungo sa isang hindi inaasahang chain upang maiwasan ang iyong mga filter.
- Gumamit Blockaid, ScamSniffer, o Tagapagbantay ng Pambayad mga extension upang maraklan ang mga masamang pahintulot bago ang pag-sign.
9. Pananagutan sa mga Domain at Bookmark
Ang pinakamatagumpay na mga phishing attack ay tumutukoy sa sandaling nagta-type ka ng URL o nag-click ng link. Mga panlaban:
- Tandaan bawat wallet, exchange, at bridge na ginagamit mo — huwag mag-type ng mga domain sa kamay para sa mga sensitibong site.
- Iwasan ang mga sponsored/ad results sa Google — ang mga sponsored na keywords para sa crypto-wallet, exchange, at bridge ang pinakamataas na phishing vector. Inidokumento namin ito sa Mga Registrar na Nagpapadala ng Global Scams.
- Huwag magtiwala sa anumang URL na may karagdagang mga karakter:
uniswap-app.org,metamask-extension.com,app-pancakeswap.io— ang mga opisyal na domain ay simpleng. - I-verify ang mga domain sa pamamagitan ng Certificate Transparency (crt.sh) — ang bagong-isyong sertipiko para sa isang brand na tila kapareho ay isang malaking babala.
10. Mag-ingat sa mga "Adverting" at Workplace Viewer na Scam
Lumalaki ang pag-atake sa mga crypto team gamit ang business-style na social engineering na nakatago sa anyo ng mga advertisement o offer sa partnership. Hihiling ng attacker na i-install ang isang "media kit viewer", "ad manager", "Zoom client", o "secure NDA tool" — ang "tool" na iyon ay isang stealer. Na-document namin ang isang kaso kung saan ang estratehiyang ito ang nagdulot ng pagkawala ng mga pondo ng isang project: Naibalik ang $100K — Naipigil ang Pagsasamantala sa Pamamahagi.
- Huwag mag-install ng mga espesyal na client, viewer, o "updater" na ibinigay ng mga hindi napatunayang third-party.
- Gumamit lamang ng opisyal na vendor downloads para sa Zoom, Telegram, at Discord — huwag kailanman ang mga sponsored search results.
- Kung ang isang workflow ay nangangailangan ng custom client, ituring itong hostil sa pamamagitan ng default.
11. Operasyonal na Higyene para sa mga Crypto Team
- Dedikadong makina para sa mga operasyon ng treasury — bagong OS, hardware wallet, minimal na mga extension, walang email o social media.
- Multi-sig para sa anumang treasury na mas malaki kaysa sa buwanang burn (Safe, Squads, atbp.).
- I-lista sa puti ang mga address ng pag-withdraw sa mga palitan; kailanganin ang mga time-lock kung saan posible.
- Iback up ang mga operasyonal na seed sa mga geograpikong nakalatag na imbakan ng bakal na gumagamit ng M-of-N na paghahati (Shamir's Secret Sharing).
- Playbook ng insidente: pre-dokumentuhin kung sino ang tumatawag sa sino, aling mga wallet ang dapat i-revoke, at saan nakatago ang mga audit log. Ang unang oras pagkatapos ng breach ang nakaka-decide.
12. Kung Nakompromiso Na Ka
- Ilipat ang mga pondo agad mula sa anumang wallet na tumama sa isang malisyong site o kumilos sa isang suspicious na transaksyon. Ang bilis ang mas mahalaga kaysa sa perpektong proseso.
- Iwasan ang lahat ng token approvals sa revoke.cash mula sa isang malinis na device.
- Hiwalayin ang nasira na device mula sa lahat ng network; palitan ang bawat credential na tinamaan ng makina na iyon; i-reinstall ang OS mula sa malinis na media.
- Ipag-imbak ang ebidensya: disk image, browser history, at transaction hashes — kailangan mo ito para sa incident report at posibleng recovery.
- Uulat sa @PhishDestroy_bot at contact SEAL 911 para sa emergency na tulong ng mga propesyonal sa seguridad.
- Basahin ang aming buong gabay sa pagtugon sa insidente: Kritikal na Aksyon — Ano ang dapat gawin pagkatapos ng hack.
Mga Karagdagang Sanggunian para sa Mas Malakas na Seguridad
Ang pagiging maalam ay kalahati ng laban. Mga inirerekomendang pinagkukunan:
- Security Alliance — Malware — malalim na pagsusuri ng mga pamilya ng malware na tumutukoy sa mga gumagamit ng cryptocurrency.
- PhishDestroy destroylist — 130K+ aktibong phishing/scam domains, i-integrate sa iyong DNS, firewall, o browser.
- @PhishDestroyAlerts — mga real-time na babala tungkol sa bagong scam infrastructure.
- Anatomiya ng Paglabag — kung paano pinagbubuntahan ng PhishDestroy ang phishing infrastructure.
- Mga Open-Source na Kagamitan laban sa Cybercrime — buong OSINT toolkit.
- Pagsusuri ng 150+ Mga Palsong Mozilla Extension — kung paano namamahagi ng mga seed ang mga masasamang extension.
Sa PhishDestroy, naglalayong magbigay sa iyo ng mga kasangkapan at kaalaman upang manatiling ligtas sa digital na mundo. Tandaan, ang iyong pagiging mapanuri ang iyong unang at pinakamainam na linya ng depensa.
Ang pagprotekta ng iyong mga crypto asset ay nangangailangan ng patuloy na pagbabantay at mga proaktibong hakbang. Sa pamamagitan ng pagsunod sa mga rekomendasyong ito, malaki ang pagbaba ng iyong panganib na maging biktima ng mga scammer, at makakapag-navigate ka nang may mas malaking tiwala sa mundo ng decentralized finance.

