Konseptong larawan ng isang hindi kilalang NFT na bumababa sa wallet, na may nakatagong phishing hook sa tabi
Linawin muna sa isang pangungusap: ang totoong airdrop ay kusang reward ng project sa lumang user, malinaw ang patakaran; ang estrangherong NFT na biglang lumitaw sa wallet mo ay kadalasang lambat ng scammer, na ang layunin ay akitin kang kumonekta sa phishing site at pumirma ng authorization na hindi mo maintindihan, huwag galawin, huwag kumonekta, itago lang, iyon ang pinaka-ligtas.
Nilalaman
  1. Linawin muna: anong «airdrop» ang sinasabi mo
  2. Bakit kayang maghagis sa wallet mo ng estranghero
  3. Tatlong karaniwang trick ng phishing airdrop
  4. Tamang hakbang kapag may estrangherong NFT
  5. Paano i-revoke ang napirmahan nang authorization
  6. Ano ang hitsura ng totoong airdrop at paano i-claim
  7. Mga Madalas Itanong

Linawin muna: anong «airdrop» ang sinasabi mo

Maraming baguhan, sa unang pakinig ng «airdrop», ang naiisip ay «libre». Pero sa NFT at crypto, ang iisang salita ay tumutukoy sa dalawang bagay na magkasalungat ang katangian, kailangang ihiwalay muna.

Ang una ay totoong airdrop: ang isang project, para gantimpalaan ang maagang kalahok, aktibong user, o lumang holder, ay kusang nagpapadala ng token o NFT sa wallet address nila. May pampublikong patakaran ito, opisyal na anunsyo, at malinaw na entry para mag-claim, sa esensya, «pagbabalik-loob» ito ng project. Totoong umiiral ito, pero kadalasang hindi ito nahuhulog nang walang dahilan sa wallet na hindi kailanman sumali sa anumang aktibidad.

Ang pangalawa ay phishing airdrop: ang scammer ay nagpapadala nang libre ng isang NFT na mukhang mamahalin at nakakuhang pangalan sa libo-libong estrangherong wallet. Hindi ito reward, pain ito. Nakatago sa pain ang isang URL o pangungusap na «pumunta dito para kunin ang reward», at basta mong sundin, kumonekta sa site, pumirma ng transaksyon, maaaring maubos ang wallet.

Hindi nasa «mahal o hindi» ang susi sa paghuhusga, kundi sa «sumali ba ako nang kusa». Kung kailanman hindi mo nilaro ang isang project, walang ginawang task, pero biglang may «napakahalagang» NFT nito sa wallet mo, ang biglang kabutihang-loob na iyon mismo ang pinakamalaking alarma.

Bakit kayang maghagis sa wallet mo ng estranghero

Maraming hindi makaintindi nito: hindi naman ako nagbigay ng address, bakit may nakapag-padala sa wallet ko ng NFT?

Nasa disenyo ng public chain ang dahilan. Ang wallet address mo ay pampubliko, makikita ng kahit sino sa block explorer ang mahabang string ng address at kung anong transaksyon ang dinaanan nito. At ang paglilipat o pagpapadala ng NFT sa isang address ay hindi nangangailangan ng pahintulot ng kabila. Parang alam ng iba ang house number mo, kaya makapaglalagay sila ng flyer sa mailbox mo, hindi mo mapipigilan. Ang scammer ay gumagawa ng programa para sabay-sabay na ipadala ang iisang pain na NFT sa sampu hanggang daan-daang libong aktibong address, sobrang mura ang gastos.

Kaya ang «natanggap mo» mismo ay hindi nangangahulugang napili ka o napansin ka. Ipinapahiwatig lang nito na nasa isang pampublikong listahan ang address mo. Kapag naintindihan mo ito, hindi ka na madadala sa mga linyang «eksklusibong reward» o «limitado kang makapag-claim».

Tatlong karaniwang trick ng phishing airdrop

Pagkapasok ng estrangherong NFT sa wallet, ang totoong gusto ng scammer ay ang susunod na hakbang, magpagawa sa iyo ng kung ano. Tatlo ang karaniwan; kapag naunawaan mo, agad kang mag-iingat kapag naharap.

Trick 1: pekeng claim page, akitin kang kumonekta at mag-approve

Sa larawan o description ng NFT na ito ay nakasulat ang isang URL, tulad ng «pumunta sa xxx para kunin ang kasamang token». Pinasok mo, isang page na halos kapareho ng lehitimong marketplace, na nag-uudyok na «kumonekta ng wallet para mag-claim». Pagkakonekta, magpo-pop up ito ng transaksyon para pirmahan, kadalasan ito ay approve (authorization), na nangangahulugang «payagan ang contract na galawin ang isang token sa wallet mo». Pagkapirma, magagalaw na ng contract ng kabila ang token mo nang hindi mo namamalayan.

Trick 2: malicious approve, ibinibigay ang kontrol

Ang approve ay normal na mekanismo: sa pagpapalit ng coin sa DEX o pag-list ng NFT sa marketplace, kailangang i-authorize muna ang contract na galawin ang asset mo. Ang problema, maaaring i-set ang authorization sa «unlimited», at sinasadya ng phishing page na ma-authorize mo ang buong balanse ng isang mamahaling token. Sa pagpirma, baka ipinapakita lang ng wallet ang string na hindi maintindihan, akala mo «pag-claim», «pagpapayag» pala. Ito ang dahilan kaya anumang signature na hindi mo maintindihan ay dapat ihinto muna.

Trick 3: permit signature, hindi mo na kailangang magbayad ng gas

May mas tagong paraan pa, tinatawag na permit signature. Hindi ito on-chain transaction, kundi isang «offline signature», pinindot mo lang ang «sign», walang gas fee, walang transfer na lumalabas, mukhang inosente. Pero ang signature na ito ay parang binigyan mo ng authorization certificate ang kabila, at gamit ito, makakagawa siya ng authorization at makakapaglipat ng asset mo on-chain. Dahil walang gas at walang halatang transfer prompt, marami ang hindi namamalayang may nangyaring mali.

Tandaan ang baseline na ito: ang totoong «libreng claim» ay halos hindi humihingi ng approve o permit. Kung sa pag-claim ng reward ay pinapayagan kang mag-authorize ng isang token, o pumirma ng offline signature na hindi mo maintindihan ang laman, halos tiyak na nakatutok ito sa wallet mo.

Tamang hakbang kapag may estrangherong NFT

Kung may nakita ka nang hindi kilalang NFT sa wallet, huwag mataranta, at huwag itong «pag-aralan». Sundin lang ang sumusunod na ayos.

Dapat gawinHuwag na huwag gawin
Itago / markahan na junk (may hide function ang karamihan ng wallet at marketplace)I-click ang anumang link na kasama nito
Ituring na walang nakita, gamitin nang normal ang ibang assetGamitin ang wallet para kumonekta sa site na itinuturo nito
Kung gustong linisin, markahan na hidden sa marketplaceSubukang «ilipat» o «ibenta» ito (ang interaksyon mismo ay maaaring mag-trigger ng trap)
Kung pinaghihinalaang nakapirma ng authorization, i-revoke agad (tingnan sa susunod)Pumirma ng anumang approve / permit sa page nito

Iisa lang ang puso: huwag makipag-interact. Ang pagtanggap ng estrangherong NFT ay hindi awtomatikong nagpapawala sa iyo ng kahit ano; nangyayari ang lugi pagkatapos mong «sundin ang sinasabi nito». Ituring na flyer sa mailbox: titingnan, itatapon, magpatuloy sa araw-araw.

May ilang phishing NFT na sinasadyang gawing «nanalo ka» o «i-click para tingnan» ang larawan para akitin kang i-click ang malaking imahe. Itago lang ito sa listahan, huwag pasukin ang detail page o external link nito.

Paano i-revoke ang napirmahan nang authorization

Kung naalala mong totoong pumindot ka ng «connect» at pumirma sa isang kahina-hinalang page, ang pinaka-dapat gawin ngayon ay suriin at i-revoke ang authorization.

  1. Buksan ang approval check tool. May Token Approval page ang block explorer (tulad ng Etherscan), at karaniwang ginagamit din ng community ang revoke.cash. Ikonekta ang wallet mo dito para makita kung anong contract ang binigyan mo ng authorization at gaano kalaki.
  2. Suriin isa-isa. Piliin ang hindi kilala at hindi mo maalalang authorization, lalo na ang ipinapakitang «unlimited» ang halaga.
  3. I-revoke. Ang pag-click ng revoke ay maglulunsad ng on-chain transaction, na nangangailangan ng kaunting gas at kumpirmasyon sa wallet. Pagkatapos, hindi na magagalaw ng contract na iyon ang katumbas na asset mo.
  4. Kung maraming asset, isipin ang pagpapalit ng address. Kung pinaghihinalaan mong tumagas ang seed phrase mismo (halimbawa, na-type mo na ito sa isang site), hindi na sapat ang pag-revoke. Pinaka-ligtas na gumawa ng bagong wallet, ilipat ang mamahaling asset sa bagong address, at iwanan nang tuluyan ang luma.

Ang pag-revoke ng authorization at pag-verify ng address nang titik-por-titik ay ilan sa iilang aksyon sa mundo ng NFT na «pwede pang isalba», kaya sulit gugulan ng kaunting gas. Bago maglipat, para tiyakin kung tama ang address, gamitin muna ang Ethereum address checker ng site na ito.

Ano ang hitsura ng totoong airdrop at paano i-claim

Pagkatapos ng lahat ng pag-iingat, huwag naman lumayo nang sobra. Totoong reward sa lumang user ang totoong airdrop sa ecosystem ng NFT; iba lang ang paraan ng pag-claim sa phishing airdrop.

Sa isang pangungusap: sa totoong airdrop, ikaw ang «kusang pumunta sa opisyal para mag-claim»; sa phishing airdrop, ito ang «humahabol sa iyo para mag-claim». Baliktarin ang direksyon, baliktad din ang katangian.

Mga Madalas Itanong

May biglang NFT sa wallet ko na hindi ko kinuha, nanalo ba ako?

Halos tiyak na hindi maganda. Kahit sino ay makapagpapadala ng libreng NFT sa wallet address mo nang hindi kailangan ang pahintulot mo, kaya ang pagtanggap ng estrangherong NFT ay hindi senyales na napili ka, mas malamang nangungunwa ang scammer. Itinatago nila ang pain sa larawan o pangalan para akitin ka sa isang site para kumonekta at mag-approve. Tamang gawin: huwag i-click ang link nito, huwag ikonekta ang site nito, itago lang ito at ituring na walang nakita.

Kumonekta lang ako ng wallet, hindi pa naglilipat ng pera, mananakawan ba?

Ang basta pagkonekta ng wallet (pagpapabasa lang sa site ng address mo) ay kadalasang hindi agad nagpapawala ng asset; ang totoong panganib ay ang signature na lumalabas pagkatapos. Kung pumirma ka ng approve o permit, parang ibinigay mo na ang kontrol ng isang token o NFT sa contract ng kabila, at maaari na nitong ilipat ang asset mo nang hindi na nagtatanong. Kaya hindi ang pagkonekta ang isyu, kundi kung pumirma ka ba ng authorization. Anumang signature na hindi mo maintindihan, huminto muna.

Nakapirma na ako ng kahina-hinalang authorization, may magagawa pa ba?

Kailangang i-revoke agad ang authorization. Gamitin ang token approval tool ng block explorer o ang revoke.cash, ikonekta ang wallet para makita kung anong contract ang binigyan mo ng authorization, at i-revoke isa-isa ang hindi kilala at kahina-hinala (may kaunting gas ang pag-revoke). Kung may mamahaling asset pa sa wallet at pinaghihinalaan mong tumagas din ang seed phrase, ang pinaka-ligtas ay gumawa ng bagong wallet, ilipat ang asset sa bagong address, at iwanan ang luma.

Kailangan ko bang burahin o i-burn ang estrangherong NFT?

Hindi mo ito kailangang pakialaman, at hindi rin ipinapayo ang aktibong pag-burn o paglilipat, ang anumang interaksyon (pagbenta, paglipat, kahit minsan ang pagbukas ng detail page) ay maaaring mag-trigger ng nakatagong contract. Ang ligtas na gawin ay i-hide o markahan na junk ito sa wallet o marketplace, para hindi na ito lumitaw sa view mo. Manatili itong nakapasok sa wallet nang hindi nakakapinsala basta hindi mo ito ginagalaw; hindi nito naaapektuhan ang ibang asset mo.

Mga Sanggunian

Ang mga konsepto sa seguridad na tinalakay dito ay maaari mong i-verify mismo sa mga page sa ibaba:

Magpatuloy sa Pagbabasa

Update: 2026-06-30. Para sa edukasyon lamang, hindi ito payo sa pamumuhunan. Maaaring maging zero ang presyo ng NFT.