Akala mo nag-click ka lang ng link, ubos na pala ang wallet
Maraming first-timer sa NFT ay napupunta dito dahil sa mga mensaheng tulad ng «limited Free Mint» o «nanalo ka, i-click para kunin», pumasok, nag-connect ng wallet, pumirma ng transaksyon na hindi naman naintindihan, tapos nalaman na lang na ubos na ang wallet. Walang customer service at walang «undo» button sa mundo ng NFT. Kapag mali na ang pirma, halos imposible nang bawiin. Hindi bihira ang pagkalugi mula sa phishing at pagnanakaw, at karamihan ng biktima ay tahimik na lang at hindi nagre-report. Ang pag-alam kung ano ang hitsura ng mga trick na ito ang unang hakbang sa pagprotekta sa sarili.
Nilalaman
1. Rug Pull (tumakas ang team)
Ang Rug Pull ay literal na «hila ng banig», nakatayo ka, biglang hinila ang banig, at bumagsak ka. Sa mundo ng NFT, nag-hype muna ang team, nangako ng malaki, nagbenta ng maraming NFT, at pagkapuno ng pondo ay basta na lang tumakas: na-delete ang lahat ng social media account, nag-shutdown ang website, at nabuwag ang Discord server.
Tunay na halimbawa
Ang Frosties NFT noong 2022: nangako ang team ng metaverse game at mga raffle, nagbenta ng 8,888 NFT, tapos kinuha ang humigit-kumulang $1.3 milyon. Naaresto ng FBI ang dalawang founder, pero karamihan ng rug pull scammer ay hindi nahuhuli.
Paano makilala
- Anonymous team: walang miyembrong nagpapakita ng tunay na identity (doxxed); walang mahanap sa LinkedIn.
- Sobrang ambisyosong roadmap: gagawa ng game, maglalabas ng token, magtatayo ng metaverse, pero 3 katao lang ang team.
- Hindi open-source ang contract: hindi ma-verify kung may backdoor.
- Pinipilit ang minting: walang tigil na FOMO, «huling 2 oras!», «100 na lang!».
- Kino-kontrol ang community: agad binubura o bina-ban ang anumang pag-aalinlangan.
2. Fake NFT (copycat collection)
Sa OpenSea at iba pang marketplace, kung maghahanap ka ng Bored Ape, baka makakita ka ng sampung magkakaparehong series. Kinokopya ng scammer ang larawan at pangalan ng kilalang project, gumagawa ng fake contract, at ibinebenta nang mura para isipin mong nakahuli ka ng tipid.
Ang totoong BAYC ay umabot sa floor price na 100+ ETH noong peak. Kung may magsabing 0.05 ETH lang, sigurado, peke iyon.
Paano makilala
- I-check ang verification mark: naglalagay ang OpenSea at iba pa ng blue check sa opisyal na series.
- I-verify ang contract address: kunin sa opisyal na website o Twitter/X ang contract address, ikumpara nang titik-por-titik.
- Tingnan ang creation date at volume: ang fake series ay kadalasang bago lang gawa at mababa ang volume.
- Sobrang babang presyo: kung mas mababa nang husto sa floor price, malamang peke.
3. Phishing (pekeng site / pekeng Discord)
Ito ang pinaka-madalas na trick sa NFT. Gumagawa ang scammer ng site na halos kapareho ng tunay, isang titik lang ang pagkakaiba ng domain (tulad ng 0pensea.io imbes na opensea.io), tapos ipinapakalat via Discord DM, Twitter/X comment, o phishing email.
Pumasok ka, nag-connect ng wallet, akala mong nag-mint ka, pumirma ka pala ng transaksyon na naglilipat ng lahat ng NFT mo sa scammer.
Paano i-check ang URL
- Manu-manong i-type: huwag i-click ang link na ipinadala ng iba; ikaw mismo ang mag-type ng address sa browser.
- Suriin ang domain: pansinin ang pagkakaiba ng
lat1,oat0,rnatm. - I-check ang protocol: dapat
https://, pero hindi ito garantiya ng kaligtasan, may SSL din ang mga scammer. - Gumamit ng bookmark: i-bookmark ang mga ginagamit mong NFT site at doon na lang dumaan.
4. Malicious approval (setApprovalForAll)
Ito ang pinaka-teknikal at pinakatago na trick. Kapag nakipag-interact ka sa isang smart contract, magpo-pop up ang MetaMask ng authorization request. Karamihan ay basta na lang nag-click ng «Confirm», pero kung ang ina-approve mo ay setApprovalForAll, ibinigay mo na ang karapatang ilipat ang lahat ng NFT sa isang collection sa kabila.
Pagkakuha ng approval, pwede nang kunin ng scammer ang NFT sa wallet mo anumang oras, nang hindi mo na kailangang muling pumirma.
Paano mag-ingat
- Basahin ang pop-up ng MetaMask: kapag may
setApprovalForAll, mag-ingat. - Gumamit ng Revoke.cash: regular na suriin at i-revoke ang hindi kailangang approval. Pumunta sa revoke.cash, i-connect ang wallet, at makikita ang lahat ng approval.
- Ihiwalay ang hot at cold wallet: itago ang mahahalagang NFT sa cold wallet; gamitin ang hot wallet sa pang-araw-araw, para limitado ang lugi kahit ma-compromise ang hot wallet.
- Gumamit ng transaction simulation: may mga browser tool na nagpapakita ng resulta bago ka pumirma para maagap ang panganib.
setApprovalForAll ay parang ibinigay mo ang susi ng bahay mo sa estranghero at sinabing «pwede kang pumasok anumang oras at kunin ang gusto mo». Kahit hindi mukhang masama ngayon, pwede ka niyang ubusan ng laman kahit kailan.
Anong field ang titingnan sa block explorer
Para tiyakin kung may problema ang isang approval o transaksyon, sa halip na maniwala sa paliwanag ng iba, mas mabuting tingnan mismo sa Etherscan:
- Tingnan ang Method (pangalan ng method): kung
setApprovalForAllang ipinakita attrueang parameter naapproved, ibinibigay mo ang transfer right ng buong collection, maliban kung totoong nakikipag-interact ka sa opisyal na marketplace, huminto. - Tingnan ang address na ina-authorize: ang contract address na hinihingi ng pop-up, ito ba ang inilathala sa opisyal na website o Twitter/X ng project? Ikumpara nang titik-por-titik, huwag lang ang una at huli (pwedeng gamitin ang Ethereum address checker ng site na ito para i-verify nang lokal, walang internet, walang naise-save).
- Tingnan kung «Verified» ang Contract tab: ang hindi open-source (hindi verified) na contract ay hindi mo maaaring suriin kung ano ang laman, kaya mas mataas ang panganib.
- Gamitin ang Revoke.cash: pagkakonekta ng wallet, ililista nito ang lahat ng kasalukuyang
setApprovalForAll; i-revoke isa-isa ang hindi kilala o hindi na ginagamit.
5. Fake airdrop (NFT na biglang lumitaw sa wallet)
Isang araw, binuksan mo ang wallet at may bagong NFT na hindi mo binili, baka may pangalang «Claim 10 ETH at xxx.com» o mukhang mamahaling series. Huwag mong i-click.
Ang mga NFT na ito ay maaaring may nakatagong malicious code. Kapag sinubukan mong ibenta, ilipat, o kahit tingnan lang ang detalye (kung mag-trigger ito ng contract interaction), maaaring ma-activate ang setApprovalForAll o direktang nakawan ka.
Tamang gawin
- I-ignore nang buo: huwag i-click, huwag ilipat, huwag subukang ibenta.
- I-hide sa marketplace: kung nakakairita sa tingin, pwede mo itong itago sa OpenSea, pero huwag makipag-interact sa contract.
- Huwag bisitahin ang URL sa pangalan ng NFT: 100% phishing site iyon.
6. Celebrity endorsement scam
Gumagawa ang scammer ng social media account na halos kapareho ng celebrity, o nagpapanggap sa comment section para i-promote ang isang NFT project. Mas advanced pa: deepfake video na «sinasabi» mismo ng «celebrity» na «nag-invest ako rito».
Noong 2022, maraming celebrity ang nakasuhan dahil nag-promote ng NFT project, kasama ang ilang totoong tumanggap ng bayad para mag-endorso ng basura.
Paano i-verify
- Tingnan ang verification mark: hindi na masyadong maaasahan ang blue check sa Twitter/X (nabibili na ito); tingnan ang follower count at history ng post.
- Pumunta sa opisyal na channel ng celebrity: kung totoong nag-promote siya, may impormasyon sa opisyal na website o agency.
- Mag-ingat sa deepfake: matigas ang ekspresyon, hindi sync ang labi, malabo ang background, baka peke.
- Celebrity endorsement ay hindi katumbas ng maaasahang project: kahit totoo, hindi ibig sabihin sulit. Maraming celebrity na tumatanggap ng bayad at nagpo-promote nang hindi alam ang project.
7. Wash trading (peke na volume)
Ang team o whale ay gumagawa ng maraming wallet at nakikipag-trade sa sarili para gumawa ng pekeng impresyon na «sikat na sikat ang series na ito». Nakikita mong nag-trade ng 500 ETH sa 24 oras, akala mo totoong demand, sumugod ka, naging bag holder ka pala.
Paano makilala
- Tingnan ang on-chain data: gamit ang Etherscan, subaybayan ang transaction history. Kung paulit-ulit ang trade sa iisang grupo ng wallet, kahina-hinala.
- Gumamit ng analytics tool: may wash trading detection ang NFTGo at Dune Analytics.
- Pansinin ang bilang ng unique buyer: mataas na volume pero kakaunti ang unique buyer = hinala ng wash trading.
- Tingnan ang spread ng bid-ask: ang wash trading ay kadalasang paulit-ulit sa halos parehong presyo; ang totoong market ay may pagbabago ng presyo.
8. Social scam (Discord / Telegram pekeng support)
Nagtanong ka sa Discord, makalipas ang ilang minuto may DM ka: «Ako ang opisyal na support, tutulungan kita. Pakipadala ang seed phrase mo / pakipindot ang link na ito para i-verify ang wallet.»
Binabati kita, may nakilala kang scammer.
Pinakamahalagang patakaran
Discord man, Telegram, o Twitter/X, ang sinumang kusang mag-DM sa iyo na «support», «admin», o «opisyal» ay scammer. Ang opisyal na announcement ay sa opisyal na channel lamang inilalabas.
- Isara ang Discord DM: sa server setting, i-off ang «Allow direct messages from server members».
- Huwag i-type kahit saan ang seed phrase: walang lehitimong dahilan para i-type online ang 12/24 na salita.
- Mag-ingat sa «verification» bot: ang totoong Discord verification ay Captcha, hindi nagko-connect ng wallet.
- Tingnan ang pangalan ng admin: ginagaya ng scammer ang pangalan ng admin pero iba ang ID. Kapag hindi sigurado, mag-@ sa public channel para kumpirmahin.
Safety behavior checklist
I-ukit sa DNA ang mga gawi na ito at maiiwasan ang halos 99% ng scam:
- Hinding-hindi ibabahagi ang seed phrase / private key, kahit kanino, kahit anong sitwasyon.
- Huwag i-click ang link sa DM, kahit anong sabihin ng kausap kung sino siya.
- Manu-manong i-type ang address o gamitin ang bookmark, huwag dumaan sa search engine o social media link.
- Basahing mabuti ang MetaMask pop-up bago mag-trade, alamin kung ano ang pinipirmahan.
- Gamitin ang Revoke.cash para regular na suriin ang approval, kahit minsan kada buwan.
- Ihiwalay ang hot at cold wallet, itago ang mamahaling asset sa cold wallet, tingnan ang gabay sa ligtas na pag-imbak.
- I-ignore ang hindi kilalang NFT sa wallet, huwag i-click, huwag makipag-interact.
- I-verify ang identity ng team, ang anonymous team ay danger signal.
- Huwag kumilos dahil sa FOMO, paborito ng scammer ang paggawa ng pagmamadali.
- Isara ang DM mula sa estranghero sa Discord, sa privacy setting ng server.
Mga Madalas Itanong
Kung na-scam ako, mababawi ko pa ba ang pera?
Sa karamihan ng kaso, hindi. Ang transaksyon sa blockchain ay hindi mababawi, at gumagamit ang scammer ng anonymous wallet, kaya mahirap subaybayan kahit mag-report sa pulis. May iilang malalaking kaso (umaabot sa milyon-milyong dolyar) na nabawi matapos pumasok ang law enforcement, tulad ng pagkakaaresto ng FBI sa founder ng Frosties NFT, pero ang ordinaryong user ay halos walang pag-asa. May ilang kumpanya (tulad ng Chainalysis) na nag-aalok ng on-chain tracing, pero mahal ito at para sa institutional client lang. Mas mahalaga ang pag-iwas kaysa pagbawi.
Paano malalaman kung scam ang isang NFT project?
Walang 100% sigurado, pero pwedeng i-check ang mga ito: 1) bukas ba ang identity ng team (doxxed), may mahahanap bang totoong tao sa LinkedIn; 2) open-source ba ang contract code at na-audit ng third party (tulad ng CertiK, SlowMist); 3) tunay ba ang community interaction, nagdi-discuss ba ng project o puro «GM» at «LFG» lang; 4) makatuwiran ba ang roadmap, 5 katao na team na mangangako ng 3A game? Huwag maniwala; 5) may kilalang investor o partner ba. Kung lahat malabo, sobrang taas ng panganib. Tingnan ang gabay sa pagsusuri ng project.
Makakaiwas ba sa scam kung hardware wallet ang gamit?
Pinoprotektahan ng hardware wallet (tulad ng Ledger, Trezor) ang private key laban sa pagnanakaw, kahit na-malware ang computer mo, hindi makukuha ng hacker ang private key sa hardware wallet. Pero hindi nito mapipigilan kung ikaw mismo ang kusang pumirma ng malicious transaction. Kung pumirma ka ng setApprovalForAll sa phishing site gamit ang hardware wallet, makukuha pa rin ang NFT mo. Kaya ang best practice ay: hardware wallet + kamalayan sa seguridad, hindi pwedeng isa lang.
Bakit ako ang tinarget ng scammer?
Kadalasan hindi ka talaga personal na pinili. Pampubliko ang wallet address mo at ang transaction history nito sa block explorer, kaya napupunta ka sa maramihang listahan ng target, gumagawa ang scammer ng programa para mag-DM o magpadala ng pain sa libo-libong address nang sabay. Para mabawasan ang exposure, isara ang DM mula sa estranghero sa Discord, huwag mag-public na ipost ang address mo na may malaking asset, at gumamit ng hiwalay na wallet para sa pang-araw-araw na koneksyon. Pero tandaan, hindi nito tinatanggal ang panganib, ang pagkilala sa scam pa rin ang pinaka-depensa.
Mga Sanggunian
Ang mga verification at tool na nabanggit dito ay maaari mong subukan mismo sa mga opisyal at maaasahang site sa ibaba:
- Etherscan, Ethereum block explorer; gamitin para i-verify ang contract address, tingnan ang method name (tulad ng setApprovalForAll) at kung verified ang contract
- Revoke.cash, tingnan at i-revoke ang approval sa wallet; regular na linisin ang hindi na ginagamit na setApprovalForAll
- Opisyal na website ng MetaMask, tanging opisyal na download ng wallet; iwasan ang pekeng wallet mula sa search o DM link
- OpenSea, i-verify ang opisyal na mark, contract address, at creation date ng series para matukoy ang copycat
