Airdrop: klaim itulah serangannya

·6 mnt baca·Oleh SSP Editorial Team
Sampul SSP Academy: airdrop palsu dan penguras lewat tanda tangan

Airdrop: klaim itulah serangannya

Sebuah token yang tidak Anda beli muncul di dompet Anda. Saldonya tampak nyata. Ada situs web tertulis di nama token itu sendiri, dan situs itu berkata Anda berhak atas lebih banyak lagi.

Hampir segala hal dalam kalimat itu dirancang untuk membuat Anda melakukan satu hal: menghubungkan dompet dan menandatangani. Tokennya adalah umpan. Klaimnya adalah serangan.

Airdrop asli memang ada, dan beberapa sungguh bernilai. Tetapi mekanisme klaim yang sah dan yang jahat tampak nyaris sama dari sisi pengguna, dan justru karena itulah jenis pencurian ini terus berhasil.

Mengapa token gratis adalah umpan sempurna

Siapa pun bisa membuat token dan mengirimkannya ke alamat mana pun. Pengirim membayar biaya kecil, Anda tak membayar apa pun, dan Anda tak bisa menolaknya. Ketimpangan itulah seluruh fondasi penipuannya.

Token yang tak diminta melakukan tiga hal berguna bagi penyerang. Ia memasukkan pesannya ke antarmuka dompet Anda, tempat Anda terbiasa memercayai apa yang terlihat. Ia menciptakan rasa memiliki — aku punya sesuatu, sebaiknya kuapakan. Dan ia memberi dalih untuk mengirim Anda ke sebuah situs.

Sebagian token ini memakai URL sebagai nama atau simbol. Sebagian menampilkan saldo raksasa, kerap dengan pasokan yang panjangnya tak masuk akal agar mengesankan sekilas pandang. Beberapa dirancang sehingga upaya menjual atau memindahkannya langsung memicu interaksi jahat.

Ini kerabat dekat peracunan alamat dan serangan debu: nilai yang tak diminta mendarat di dompet Anda sebagai kendaraan bagi sesuatu yang lain.

Memegang token bukanlah bahayanya

Inilah bagian yang menenangkan, dan patut dijelaskan dengan tepat.

Token yang diam di alamat Anda tak dapat mengambil apa pun dari Anda. Ia tak bisa memindahkan aset Anda yang lain, tak bisa menandatangani atas nama Anda, dan tak bisa menjangkau dompet Anda. Menerimanya tak menuntut apa pun dari Anda, dan tidak berbuat apa-apa dengannya membuat Anda tetap seaman sebelumnya.

Bahaya dimulai saat Anda berinteraksi. Setiap pencurian dalam kategori ini membutuhkan tanda tangan Anda — dan seluruh keahlian penyerang dicurahkan untuk membuat tanda tangan itu terasa rutin.

Jadi aturan pertama sederhana: token tak terduga adalah informasi, bukan undangan. Anda boleh mengabaikannya selamanya.

Apa yang sebenarnya diminta halaman klaim untuk ditandatangani

Halaman itu akan meminta Anda untuk «klaim», «verifikasi kelayakan», atau «hubungkan untuk melihat jatah Anda». Yang sebenarnya diminta biasanya satu dari tiga hal.

Persetujuan token. Transaksi yang memberi suatu kontrak hak memindahkan token yang sudah Anda pegang — biasanya tanpa batas. Ia dilabeli sebagai bagian dari klaim, padahal tak ada hubungannya dengan menerima apa pun. Persetujuan adalah izin yang bertahan melampaui saat Anda memberikannya, dan penguras cukup butuh satu.

Tanda tangan di luar rantai. Inilah varian modern yang lebih berbahaya. Standar seperti permit EIP-2612 dan Permit2 membuat Anda bisa mengizinkan pembelanjaan token dengan pesan bertanda tangan alih-alih transaksi. Tanpa gas, tanpa disiarkan, tak ada apa pun di riwayat Anda — dan penyerang bisa mengajukannya belakangan untuk memindahkan token Anda. Orang yang sudah belajar berhati-hati dengan transaksi sering jauh lebih lengah terhadap «sekadar tanda tangan», karena rasanya tak ada ongkosnya.

Transaksi yang berbuat lebih dari yang dikatakannya. Panggilan «klaim» yang sekaligus memindahkan aset keluar, dibungkus dalam satu persetujuan.

Ketiganya punya satu ciri: halaman menggambarkan keuntungan bagi Anda, sementara muatan sebenarnya menggambarkan izin bagi mereka. Celah itu adalah makna menandatangani secara buta, dan klaim airdrop adalah bentuknya yang paling umum di dunia nyata.

Apa yang ditampilkan SSP untuk tanda tangan data bertipe

Permit di luar rantai datang sebagai permintaan data bertipe EIP-712, jadi patut dijelaskan secara spesifik bagaimana SSP menanganinya — termasuk di mana ia masih kurang.

Saat sebuah dApp meminta tanda tangan data bertipe, SSP menampilkan nama dan URL situs peminta, alamat yang akan menandatangani, jaringannya, dan peringatan pergantian rantai bila permintaan menyasar rantai yang berbeda dari rantai Anda. Lalu ia menampilkan muatan EIP-712 terstruktur secara lengkap — setiap ruas, tak ada yang disembunyikan.

Menandatanganinya membutuhkan persetujuan di SSP Wallet lalu konfirmasi di SSP Key. Dua perangkat, dua langkah yang disengaja. Itu sungguh melindungi Anda dari satu perangkat yang diretas menghasilkan tanda tangan sendirian.

Kini keterbatasan yang jujur. Untuk data bertipe, SSP menampilkan JSON terstruktur mentah alih-alih ringkasan berbahasa sederhana. Pengurai transaksi kami menerjemahkan panggilan ERC-20 yang umum menjadi kalimat yang terbaca — termasuk menandai izin tanpa batas — tetapi permit data bertipe saat ini belum diurai seperti itu. Anda mendapat kebenaran yang utuh, tetapi harus membacanya: cari ruas spender, value atau amount, dan deadline. Bila sebuah «klaim» meminta Anda menandatangani sesuatu yang berisi spender dan nilai besar, itu bukan klaim. Itu izin.

Dan rancangan dua perangkat punya batas yang perlu dikatakan terang. Ia melindungi dari perangkat yang diretas, bukan dari Anda yang terbujuk. Bila Anda menyetujui permit jahat di kedua perangkat, ia tertandatangani secara sah. Konfirmasi kedua adalah kesempatan kedua untuk menyadari, bukan jaminan bahwa Anda akan menyadarinya.

Cara membedakan airdrop asli dari yang palsu

Airdrop asli diumumkan, bukan dikirimkan. Proyek yang sah mengumumkan kelayakan lewat saluran resmi mereka, jauh sebelum klaim apa pun. Token yang tiba-tiba muncul sambil mempromosikan situs klaimnya sendiri hampir selalu penipuan.

Arahkan sendiri, jangan klik. Bila Anda yakin berhak atas sesuatu yang nyata, buka situs resmi proyek itu dengan mengetiknya sendiri atau dari sumber yang sudah Anda percayai. Jangan pernah mengikuti tautan di nama token, pesan langsung, atau balasan di bawah sebuah unggahan.

Klaim tak semestinya membutuhkan aset Anda yang lain. Menerima token tak memerlukan persetujuan atas apa pun yang sudah Anda miliki. Bila klaim meminta persetujuan atau permit atas token lain, berhentilah.

Desakan adalah tanda. «Klaim dalam 2 jam» ada agar Anda tidak berpikir.

Periksa apa yang ditandatangani, bukan kata halamannya. Halaman ditulis oleh pihak yang menginginkan tanda tangan Anda. Muatannya satu-satunya bagian yang jujur.

Bila Anda sudah menandatangani sesuatu

Bertindaklah cepat, karena penguras kerap menyapu aset dalam hitungan menit.

Cabut izinnya. Untuk persetujuan di rantai, cabutlah — pencabutan memang ada untuk itu. Permit di luar rantai lebih sulit: ia tak tercatat di rantai sampai dipakai, jadi pertahanan praktisnya adalah memindahkan token yang terdampak ke alamat baru sebelum tanda tangannya diajukan.

Pindahkan yang masih terpapar. Segala yang masih bisa dijangkau penyerang sebaiknya dipindah ke tempat yang tak terjangkau.

Jangan berinteraksi lagi. Situs «pemulihan» dan orang asing yang baik hati menawarkan membatalkan pencurian adalah gelombang kedua dari operasi yang sama.

Pelajaran yang lebih luas lebih berharga daripada daftar periksa mana pun. Di kripto, Anda hampir tak pernah kehilangan uang karena menerima sesuatu. Anda kehilangannya karena menandatangani sesuatu. Token gratis hanyalah cara paling ampuh yang pernah ditemukan untuk membuat Anda menandatangani.

Bagikan artikel ini

Artikel terkait