
Airdropy: odbiór to atak
W twoim portfelu pojawił się token, którego nie kupiłeś. Saldo wygląda na prawdziwe. W samej nazwie tokena wypisana jest strona internetowa, a strona twierdzi, że należy ci się więcej.
Niemal wszystko w tym zdaniu ma skłonić cię do jednej rzeczy: podłączenia portfela i podpisania. Token to przynęta. Odbiór to atak.
Prawdziwe airdropy istnieją, a niektóre były naprawdę wartościowe. Ale mechanika uczciwego i złośliwego odbioru wygląda od strony użytkownika niemal identycznie i właśnie dlatego ten rodzaj kradzieży wciąż działa.
Dlaczego darmowe tokeny to idealna przynęta
Każdy może stworzyć token i wysłać go na dowolny adres. Nadawcę kosztuje to niewielką opłatę, ciebie nic, a odmówić nie możesz. Ta asymetria jest całym fundamentem oszustwa.
Niezamówiony token robi dla napastnika trzy pożyteczne rzeczy. Wprowadza jego komunikat do interfejsu portfela, gdzie przywykłeś ufać temu, co widzisz. Tworzy poczucie posiadania — mam coś, powinienem coś z tym zrobić. I daje pretekst, by wysłać cię na stronę.
Niektóre z tych tokenów mają adres URL jako nazwę lub symbol. Niektóre pokazują ogromne salda, często z absurdalnie długą podażą, która ma robić wrażenie na pierwszy rzut oka. Nieliczne są tak zbudowane, że już próba ich sprzedaży lub przelania bezpośrednio uruchamia złośliwą interakcję.
To bliski kuzyn zatruwania adresów i dustingu: niezamówiona wartość lądująca w portfelu jako nośnik czegoś innego.
Posiadanie tokena nie jest zagrożeniem
Oto część uspokajająca, i warto być precyzyjnym.
Token leżący pod twoim adresem nie może ci niczego zabrać. Nie przesunie innych aktywów, nie podpisze za ciebie i nie sięgnie do portfela. Jego otrzymanie niczego od ciebie nie wymagało, a nierobienie z nim niczego zostawia cię dokładnie tak bezpiecznym, jak byłeś.
Zagrożenie zaczyna się w chwili, gdy wchodzisz w interakcję. Każda kradzież tego rodzaju wymaga twojego podpisu — a całe rzemiosło napastnika polega na tym, by ten podpis wydawał się rutyną.
Pierwsza zasada jest więc prosta: nieoczekiwany token to informacja, a nie zaproszenie. Możesz go ignorować bezterminowo.
Co strona odbioru naprawdę każe ci podpisać
Strona poprosi cię, byś „odebrał”, „sprawdził uprawnienia” albo „podłączył się, by zobaczyć przydział”. To, czego faktycznie żąda, to zwykle jedna z trzech rzeczy.
Zgoda na token. Transakcja nadająca jakiemuś kontraktowi prawo do przenoszenia tokena, który już masz — zwykle bez limitu. Jest opisana jako część odbioru, ale nie ma nic wspólnego z otrzymywaniem czegokolwiek. Zgody to uprawnienia, które przeżywają chwilę ich udzielenia, a drenerowi wystarczy jedna.
Podpis poza łańcuchem. To groźniejszy, współczesny wariant. Standardy takie jak permity EIP-2612 i Permit2 pozwalają autoryzować wydatek tokenów podpisaną wiadomością zamiast transakcją. Bez gazu, bez rozgłaszania, nic w twojej historii — a napastnik może ją złożyć później, by przenieść twoje tokeny. Ci, którzy nauczyli się ostrożności przy transakcjach, bywają znacznie mniej ostrożni przy „zwykłym podpisie”, bo nie wydaje się on nic kosztować.
Transakcja, która robi więcej, niż mówi. Wywołanie „odbioru”, które przy okazji przelewa aktywa na zewnątrz, zapakowane w jedną zgodę.
Wszystkie trzy łączy jedna cecha: strona opisuje korzyść dla ciebie, a faktyczny ładunek opisuje uprawnienie dla nich. Ta luka to właśnie podpisywanie na ślepo, a odbiory airdropów są jego najczęstszą postacią w prawdziwym świecie.
Co SSP pokazuje przy podpisie danych typowanych
Permity poza łańcuchem przychodzą jako żądania danych typowanych EIP-712, więc warto konkretnie opisać, jak SSP je obsługuje — także tam, gdzie nie domaga.
Gdy dApp prosi o podpis danych typowanych, SSP pokazuje nazwę i adres URL strony żądającej, adres, który by podpisał, sieć oraz ostrzeżenie o zmianie łańcucha, jeśli żądanie dotyczy innego łańcucha niż twój. Potem pokazuje pełny ustrukturyzowany ładunek EIP-712 — każde pole, nic ukrytego.
Podpisanie wymaga zatwierdzenia w SSP Wallet, a potem potwierdzenia w SSP Key. Dwa urządzenia, dwa świadome kroki. To naprawdę chroni cię przed tym, by pojedyncze przejęte urządzenie samo wytworzyło podpis.
Teraz uczciwe ograniczenie. Przy danych typowanych SSP pokazuje surowy ustrukturyzowany JSON zamiast podsumowania prostym językiem. Nasz dekoder transakcji tłumaczy typowe wywołania ERC-20 na czytelne zdania — łącznie z oznaczaniem nieograniczonych zgód — ale permity w danych typowanych nie są dziś tak dekodowane. Dostajesz pełną prawdę, lecz musisz ją przeczytać: szukaj pola spender, value lub amount oraz deadline. Jeśli „odbiór” każe ci podpisać coś, co zawiera spendera i dużą wartość, to nie jest odbiór. To uprawnienie.
A projekt dwuurządzeniowy ma granicę, którą trzeba nazwać wprost. Chroni przed przejętym urządzeniem, nie przed tym, że ty dasz się przekonać. Jeśli zatwierdzisz złośliwy permit na obu urządzeniach, jest on ważnie podpisany. Drugie potwierdzenie to druga szansa, by coś zauważyć, a nie gwarancja, że zauważysz.
Jak odróżnić prawdziwy airdrop od fałszywego
Prawdziwe airdropy się ogłasza, a nie dostarcza. Uczciwe projekty ogłaszają uprawnienia własnymi, ugruntowanymi kanałami, na długo przed jakimkolwiek odbiorem. Token, który po prostu się pojawia i reklamuje własną stronę odbioru, to niemal zawsze oszustwo.
Nawiguj, nie klikaj. Jeśli sądzisz, że należy ci się coś prawdziwego, wejdź na oficjalną stronę projektu samodzielnie — wpisując adres lub ze źródła, któremu już ufasz. Nigdy nie podążaj za linkiem z nazwy tokena, wiadomości prywatnej czy odpowiedzi pod wpisem.
Odbiór nie powinien potrzebować twoich innych aktywów. Otrzymanie tokenów nie wymaga zatwierdzania czegokolwiek, co już posiadasz. Jeśli odbiór prosi o zgodę lub permit na inny token, przerwij.
Pośpiech to sygnał. „Odbierz w ciągu 2 godzin” istnieje po to, byś nie myślał.
Sprawdzaj, co jest podpisywane, a nie co mówi strona. Stronę pisze ten, kto chce twojego podpisu. Ładunek jest jedyną uczciwą częścią.
Jeśli już coś podpisałeś
Działaj szybko, bo drenerzy często czyszczą aktywa w ciągu minut.
Odwołaj uprawnienie. Zgodę w łańcuchu odwołaj — właśnie po to istnieje odwoływanie. Permity poza łańcuchem są trudniejsze: nie widnieją w łańcuchu, dopóki nie zostaną użyte, więc praktyczną obroną jest przeniesienie zagrożonych tokenów na nowy adres, zanim podpis zostanie złożony.
Przenieś to, co wciąż jest odsłonięte. Wszystko, do czego napastnik mógłby jeszcze sięgnąć, powinno trafić tam, gdzie nie sięgnie.
Nie wchodź w dalsze interakcje. Strony „odzyskiwania” i uczynni nieznajomi oferujący cofnięcie kradzieży to druga fala tej samej operacji.
Szersza nauka jest warta więcej niż każda lista. W kryptowalutach prawie nigdy nie traci się pieniędzy, coś otrzymując. Traci się je, coś podpisując. Darmowe tokeny to po prostu najskuteczniejszy sposób, jaki ktokolwiek znalazł, by skłonić cię do podpisu.


