Ang iyong inbox ay nagsisiging puntos ng paglabas para sa iyong mga Web3 asset

BeginnerHuling Update July 31, 2026
Your Inbox Is Becoming a Breach Point for Your Web3 Assets
Sa mundo ng Web3, ang karamihan sa mga tao ay nagsisimula nang maging mapanatag sa mga “approvals” at “seed phrases.” Ngunit maaaring hindi mo napapansin na ang pinakamapanganib na mga pag-atake ay madalas ay hindi galing sa mga vulnerabilities ng on-chain contract — kundi galing sa isang lugar na iyong binubuksan araw-araw: ang iyong email inbox.
 
Nagbabalangkas ang artikulong ito sa mga pinakakaraniwang taktika ng phishing email sa Web3 space, gamit ang mga totoong kaso upang tulungan ka makita ang traps bago ka mag-click.

🎯 Bakit ang Email? Ang Strategikong Pagbabago sa Web3 Phishing

Sa pagkakaiba sa tradisyonal na finansya, binubuo ng Web3 ang "decentralization" at "self-custody" — na nangangahulugan: kapag nalantad ang iyong private key o seed phrase, maaaring ilipat ng mga attacker ang iyong mga ari-arian sa pamamagitan ng mga transaksyon na karaniwang hindi maaaring balikin o hirap na i-freeze. Ang layunin ng mga phishing email ay upang makakuha ng "voluntarily" na pagbibigay sa iyo ng key na iyon.
 
Dagdag pa, may kakayahan ang mga e-mail sa "pagkakamali ng pagkakakilanlan": maaari nilang imitahin ang opisyal na disenyo, kopyahin ang mga logo ng brand, at kahit ipakita ang mga pangalan ng tagapadala. Sa maraming kaso, ang mga biktima ay hindi nagkamali — simple lang silang bumaba sa kanilang pag-iingat sa isang sandali kung kailangan ang "papatotohanan".

📧 Apat na Karaniwang Uri ng mga E-mail na Phishing sa Web3

Uri ng Scam Nakakatagong Pagkakakilanlan Totoo na Target Pangunahing Babala
Uri ng Alert sa Seguridad Sekuridad ng Exchange Manhik ng mga kredensyal at 2FA Nagdudulot ng panic: "Iihiwalay ang iyong account"
Uri ng Pag-update ng Wallet MetaMask / Ledger / Trezor Kunin ang seed phrase o private key Humingi ng pagpasok ng seed phrase
Uri ng Airdrop na Huhusgahan Kaharian ng Proyekto / Kilalang Protokolo Mag-induce ng masasamang signature Konektahin ang wallet upang makakuha ng mga reward
Uri ng Pag-verify ng Identity KYC / Pagsunod sa mga Reglamento Manlinis ng personal na impormasyon at access sa account I-request ang pag-upload ng ID + login

🧨 Mga Tunay na Kaso: Mula sa Isang Email hanggang sa Nabawasan ang Wallet

Kaso 1: Ang Chain Reaction Pagkatapos ng Ledger Data Breach (2020)

Noong 2020, nasira ang database ng email ng mga customer ni Ledger. Sa mga buwan na sumunod, napagkakitaan ng malaking bilang ng mga user ng mga email na nagmumula sa imitasyon ng opisyal na tim ni Ledger, na may nilalaman na halos ganito:
 
Nasa panganib ang iyong mga ari-arian. Mangyaring i-click dito agad upang i-update ang iyong Ledger Live para sa seguridad.
Ang mga link sa mga email na ito ay nagdala sa mga user sa isang pekeng pahina ng Ledger Live na tila magkakapareho sa totoo. Ilan sa mga user ang nag-input ng kanilang 24-salitang seed phrase sa pahinang iyon — at sa loob ng ilang segundo, tinapon na ang kanilang mga wallet.
 
Aralin: Ang anumang email o pahina na humihingi ng iyong seed phrase ay 100% scam. Hindi kailanman hihingin ng Ledger na ipasok ang iyong seed phrase, at walang "emergency update" na nangangailangan nito.

Kaso 2: Mga E-mail na "Makakasalang na Pag-login/Pag-withdraw" na Fake Exchange

Kasos ng mga email na ito ay halos magkakapareho sa mga opisyal na email sa anyo, logo, at kulay. Ang nilalaman ay karaniwang binabasa:
 
Nakita namin ang hindi karaniwang login mula sa [ilang lokasyon] / isang malaking pagtarik ay kasalukuyang pinaproseso. Kung hindi ito ikaw, mangyaring i-click dito agad upang i-verify at i-cancel.
Ang mga link sa mga email na ito ay nagtatayo sa mga domain tulad ng:
  • kucoin-verify.com
  • binance-secure.net
  • support-kucoin.com
Pagkatapos klickin, dumadaan ang mga user sa isang pekeng login page na tila eksaktong katulad ng opisyal na login page ng exchange, kung saan nila isinasaulo ang kanilang credentials at 2FA codes. Ibinabahagi ng mga attacker ang impormasyong ito sa totoong oras, naglalabas sa totoong exchange at natatapos ang pag-transfer ng mga asset.
 
Aralin: Huwag gamitin ang link sa email para mag-login, i-verify ang account, o i-cancel ang withdrawal. Buksan ang opisyal na app o manu-manong i-enter ang opisyal na website address. Lahat ng account operations ay dapat gawin sa loob ng opisyal na website o app.

Kaso 3: Mga Totoong Email na “Airdrop Claim”

Ang mga email ay nag-uulat na ang user ay may karapatan sa airdrop ng isang populer na proyekto, kasama ang button na “Claim Now”. Ang pag-click dito ay nagdadala sa isang pekeng DApp page na humihingi ng “wallet connection.”
Pagkatapos magkonekta, hinihingi ng pahina na signahan ng user ang isang transaksyon na tila karaniwan.
 
Gayunpaman, ang tunay na laman ng signaturang ito ay maaaring:
  • setApprovalForAll — pagbibigay ng pahintulot sa isang contract na mag-operate sa lahat ng inyong NFTs/tokens
  • Permit — off-chain na pahintulot para sa pag-transfer ng mga token
Pagkatapos mag-sign, maaari ng mga attacker na i-transfer ang mga ari-arian mula sa wallet anumang oras, nang walang karagdagang pagkumpirma mula sa user.
 
Aralin: Ang pag-claim ng airdrop ay hindi nangangailangan ng pagpapahintulot sa mga hindi kilalang contract. Anumang pahina ng airdrop na humihingi ng "signature" ay dapat muna ayusin gamit ang mga tool para sa simulation (tulad ng Tenderly) upang masuri ang nilalaman ng signature.

Kaso 4: Targeted Phishing — Mga Maliwang E-mail tungkol sa “Partnership/Recruitment”

Ang mga e-mailet na ito ay may malinaw na mga layunin: mga miyembro ng projekto, mga KOL, o mga DeFi user na may malaking mga asset. Ang nilalaman ay karaniwang binabasa:
 
Isa kaming kilalang institusyon sa pag-invest na interesado sa inyong proyekto. Mangyaring suriin ang proposta sa pagpapagtulungan sa kasamang dokumento.
Ang attachment ay maaaring isang Word document na naglalaman ng macro virus, o isang link patungo sa isang pekeng pahina ng pag-download ng software para sa pagpupulong. Pagkatapos i-execute, ang malware ay magkakaroon ng sariling lugar sa device, naghahanap ng mga lokal na naka-store na private key files, mga screenshot ng seed phrase, o naglog ng mga keystroke.
 
Mga ilang insidente ng pagkakawala ng mataas na halaga sa Web3 ay nagsimula sa uri ng phishing email na ito na naglalayong manghikayat.
 
Aralin: Huwag i-download ang mga attachment o i-click ang mga link mula sa mga hindi hiniling na e-mail tungkol sa pagkakasundo. Kung kailangan mong i-verify, kumontak sa kabilang panig nang hiwalay sa pamamagitan ng opisyal na mga channel ng proyekto (Twitter, Discord).

🔍 Limang checkpoint upang mabilis na matukoy ang mga phishing email

Bago i-click ang anumang link o i-download ang anumang attachment sa isang email, tapusin ang mga sumusunod na pag-check:
 
Checkpoint Ligtas na Indikador Banta ng Panganib
Domain ng Tagapagpadala Tumpak na tumutugma sa opisyal mga pahayag (hal., @kucoin.com) Mga katulad na domain (@kucoin-verify.com), mga subdomain na naglalaman ng mga pangalan ng brand (support.kucoin.security.com)
Tono ng email Mapayapa, propesyonal, hindi nagdudulot ng panikó Magsagawa ngayon, "Iihiwalay ang iyong account," "Sumagot sa loob ng 24 oras"
Impormasyon na Hinihingi Lamang na impormasyon, walang mga hiling tungkol sa sensitibong data Hinihingi ang seed phrase, private key, login password, o 2FA verification code
Totoong URL ng link Ang destinasyon na domain ay kucoin.com o isang opisyal na subdomain na nagtatapos sa .kucoin.com Lumalabas ang link sa hindi opisyal na domain, o gumagamit ng URL shorteners (hal. bit.ly) upang itago ang totoong daan
Mga attachment at mga buton Walang hindi inaasahang attachments o download prompts; anumang inaasahang files ay pinagmamasdan nang independiyente Mga suspicious na extension tulad ng .docm, .exe, .scr, o mga button na "Verify Now"

🛡️ Pangunahing Payo sa Seguridad para sa mga Gumagamit

Hindi maihahingi ng opisyal na mga ahensya ang iyong password, seed phrase, private key, o 2FA verification code sa pamamagitan ng email.
Kung natanggap mo ang anumang malikhaing e-mail, sundin ang prosesong ito:
 
  1. Huwag i-click, huwag mag-enter, huwag i-download: Huwag gawin ang anumang aksyon bago patunayan ang autentisidad ng email.
  2. I-verify nang mag-isa: Buksan ang opisyal na app o manu-manong i-type ang opisyal na URL upang tingnan ang iyong account status at mga pahayag.
  3. Suriin ang Mga Header ng Email: Tiyakin kung ang nagpapadala ng server ay mula sa kilalang opisyal na domain (maaaring i-check gamit ang SPF, DKIM, at DMARC records).
  4. Iulat at tanggalin: Ipadala ang phishing email sa opisyal na security team, pagkatapos ay tanggalin ito.

🧰 Mga Rekomendasyon sa Pagtugon mula sa Pananaw ng Pagsasagawa ng Panganib

Kung natanggap o nakakita ka ng isang phishing email, maaari mong tulungan na pigilan ang banta sa pamamagitan ng pagsumbong ng mga sumusunod na hakbang:
 
  1. Panatilihin ang orihinal na email (kabilang ang buong mga header ng email, na makakatulong sa pagtrace sa IP at domain ng tagapadala).
  2. Hukayin ang domain ng phishing link at ipasa ang mga ulat sa pag-abuso sa registrar o hosting provider ng domain.
  3. Iulat sa mga database ng seguridad: tulad ng Google Safe Browsing, APWG, at PhishTank.
  4. Iwasan ang internal risk alert: Babalaan ang iba pang mga user tungkol sa katulad na mga paraan ng pag-atake.

💎 Konklusyon: Bago Ka Mag-click, Tanungin Sarili Mo ang Tatlong Tanong

Sa mundo ng Web3, ang seguridad ng mga aset ay nakasalalay hindi lamang sa pag-audit ng kontrata — kundi pati na rin sa iyong pagpapasya bago bawat "click".
 
Ang susunod na beses na buksan mo ang isang email at makakita ng “Urgent Verification,” “Airdrop Claim,” o “Account Anomaly,” tanungin mo ang sarili mo ng tatlong tanong:
 
  1. Totoo bang isinimulan ko ang aksyong ito?
  2. Ang domain ng link na ito ay ang opisyal na domain?
  3. Kung totoo ito, ano ang ipapakita nito sa opisyal na app?
Maaaring maging pampalihis ang mga email, maaaring gawing pampalit ang panic, ngunit ang karaniwang pag-verify — iyon ay laging pinakaepektibong gamot laban sa mga phishing attack.
 

Disclaimer: The information on this page may come from third parties and does not necessarily reflect KuCoin’s views. It is provided for general reference only and should not be interpreted as financial or investment advice.

Virtual asset investments may involve risk. Please carefully assess the product risks and your own risk tolerance. For more information, please refer to our Terms of Use and Risk Disclosure.