Inbox anda menjadi titik kebocoran untuk aset Web3 anda

Dalam dunia Web3, kebanyakan orang sudah berhati-hati terhadap "kebenaran" dan "frasa benih". Tetapi apa yang mungkin tidak anda sedari ialah serangan paling berbahaya seringkali tidak datang daripada kerentanan kontrak atas rantai — ia datang daripada tempat yang anda buka setiap hari: kotak masuk e-mel anda.
Artikel ini menguraikan taktik e-mel penipuan yang paling biasa dalam ruang Web3, menggunakan kes dunia nyata untuk membantu anda mengenal pasti jebakan sebelum mengklik.
🎯 Mengapa E-mel? Perubahan Strategik dalam Phishing Web3
Berbeza dengan kewangan tradisional, Web3 dibina atas "desentralisasi" dan "pengurusan sendiri" — yang bermaksud: sekali kunci peribadi atau frasa benih anda terdedah, penyerang boleh memindahkan aset anda melalui transaksi yang biasanya tidak boleh dibatalkan dan sukar dibekukan atau dipulihkan. Matlamat e-mel phising adalah untuk mendapatkan anda "secara sukarela" menyerahkan kunci itu.
Selain itu, e-mel mempunyai kelebihan dalam "penyamaran keabsahan": mereka boleh meniru susunan rasmi, meniru logo jenama, dan bahkan menipu nama penghantar. Dalam banyak kes, mangsa tidaklah ceroboh — mereka hanya melepaskan kewaspadaan pada ketika "pengesahan" kelihatan perlu.
📧 Empat Jenis E-mel Penipuan Web3 yang Lazim
| Jenis Penipuan | Identiti Tersembunyi | Sasaran Sebenar | Tanda Bahaya Utama |
| Jenis Awas Keselamatan | Pasukan Keselamatan Bursa | Mencuri maklumat log masuk dan 2FA | Mencipta kepanikan: "Akaun anda akan dibekukan" |
| Jenis Kemas Kini Dompet | MetaMask / Ledger / Trezor | Dapatkan frasa benih atau kunci peribadi | Mengemukakan masukan frasa benih |
| Jenis Perangkap Airdrop | Pasukan Projek / Protokol Terkenal | Menginduksi tanda tangan jahat | Sambungkan dompet untuk mengklaim hadiah |
| Jenis Pengesahan Identiti | Jabatan KYC / Kepatuhan | Mencuri maklumat peribadi dan akses akaun | Permintaan muat naik ID + log masuk |
🧨 Kes-kes Dunia Nyata: Dari Satu E-mel ke Dompet yang Kosong
Kes 1: Rantai Tindakan Selepas Kebocoran Data Ledger (2020)
Pada tahun 2020, Ledger mengalami kebocoran pangkalan data e-mel pelanggan. Dalam bulan-bulan seterusnya, sejumlah besar pengguna menerima e-mel yang menyamar sebagai pasukan rasmi Ledger, dengan kandungan lebih kurang menyatakan:
Aset anda berisiko. Sila klik di sini segera untuk mengemas kini Ledger Live anda untuk memastikan keselamatan.
Pautan dalam e-mel ini mengarahkan pengguna ke laman web Ledger Live palsu yang kelihatan hampir serupa dengan yang asli. Sebahagian pengguna memasukkan frasa benih 24 perkataan mereka di laman itu — dan dalam beberapa saat, dompet mereka sepenuhnya dikosongkan.
Pelajaran: Mana-mana e-mel atau laman web yang meminta frasa benih anda adalah 100% penipuan. Ledger tidak akan pernah meminta anda memasukkan frasa benih anda, dan tidak ada "kemas kini kecemasan" yang memerlukan anda melakukannya.
Kes 2: E-mel "Log Masuk/Daripada Bursa Mencurigakan" Palsu
Email-email ini hampir serupa dengan email rasmi dari segi tata letak, logo, dan skema warna. Kandungannya biasanya berbunyi:
Kami telah mengesan log masuk yang tidak biasa dari [some location] / penarikan besar sedang diproses. Jika ini bukan anda, sila klik di sini segera untuk mengesahkan dan membatalkan.
Pautan dalam e-mel ini menunjuk kepada domain seperti:
-
kucoin-verify.com -
binance-secure.net -
support-kucoin.com
Selepas mengklik, pengguna akan diarahkan ke laman log masuk palsu yang kelihatan tepat seperti laman log masuk rasmi bursa, di mana mereka memasukkan kredensial dan kod 2FA mereka. Penyerang meneruskan maklumat ini secara masa nyata, log masuk ke bursa sebenar, dan menyelesaikan pindahan aset.
Pelajaran: Jangan pernah menggunakan pautan dalam e-mel untuk log masuk, mengesahkan akaun, atau membatalkan penarikan. Buka aplikasi rasmi atau masukkan alamat laman web rasmi secara manual sebaliknya. Semua operasi akaun mesti dijalankan di dalam laman web rasmi atau aplikasi.
Kes 3: E-mel "Tuntutan Airdrop" Palsu
E-mel menyatakan bahawa pengguna layak untuk penghantaran airdrop projek popular, disertai butang "Klaim Sekarang". Klikan membawa ke laman dapp palsu yang meminta "sambungan dompet".
Setelah menyambung, laman meminta pengguna untuk menandatangani apa yang kelihatan seperti transaksi biasa.
Namun, kandungan sebenar tanda tangan ini boleh menjadi:
-
setApprovalForAll— memberikan kebenaran kepada kontrak untuk mengendalikan semua NFT/Token anda -
Permit— kuasa luar talian untuk pemindahan token
Setelah ditandatangani, penyerang boleh memindahkan aset dari dompet pada bila-bila masa, tanpa pengesahan pengguna lanjutan.
Pelajaran: Klaim airdrop tidak memerlukan pemberian persetujuan kepada kontrak asing. Mana-mana halaman airdrop yang meminta "tandatangan" harus terlebih dahulu dianalisis menggunakan alat simulasi (seperti Tenderly) untuk menguraikan kandungan tandatangan tersebut.
Kes 4: Fising Bertarget — E-mel Palsu "Kerjasama/Perekrutan"
E-mel-e-mel ini mempunyai sasaran yang jelas: ahli pasukan projek, KOL, atau pengguna DeFi yang memegang aset yang signifikan. Kandungannya biasanya berbunyi:
Kami adalah institusi pelaburan terkenal yang berminat dalam projek anda. Sila semak cadangan perkongsian dalam dokumen yang dilampirkan.
Lampiran mungkin merupakan dokumen Word yang mengandungi virus makro, atau pautan ke laman muat turun perisian mesyuarat palsu. Setelah dijalankan, malware tersebut melekat pada peranti, mencari fail kunci peribadi yang disimpan secara tempatan, tangkapan skrin frasa benih, atau merekodkan tekanan key.
Beberapa kes curian bernilai tinggi dalam Web3 berasal daripada e-mel penipuan sosial rekabentuk jenis ini.
Pelajaran: Jangan muat turun lampiran atau klik pautan daripada e-mel perkhidmatan yang tidak diminta. Jika anda perlu mengesahkan, hubungi pihak lain secara berasingan melalui saluran rasmi projek (Twitter, Discord).
🔍 Lima Titik Semak untuk Mengenal Pasti E-mel Pencurian Identiti dengan Cepat
Sebelum mengklik sebarang pautan atau memuat turun sebarang lampiran dalam e-mel, lengkapkan semakan ini:
| Checkpoint | Pengesah Selamat | Isyarat Bahaya |
| Domain Penghantar | Tepat sepadan dengan pengumuman rasmi (e.g., @kucoin.com) | Domain serupa (@kucoin-verify.com), subdomain yang mengandung nama jenama (support.kucoin.security.com) |
| Nada E-mel | Tenang, profesional, tidak menciptakan kepanikan | Bertindak sekarang, akaun anda akan dibekukan, balas dalam masa 24 jam |
| Maklumat yang Diminta | Kandungan maklumat sahaja, tiada permintaan data sensitif | Meminta frasa benih, kunci peribadi, kata laluan log masuk, atau kod pengesahan 2FA |
| URL Pautan Sebenar | Domain tujuan ialah kucoin.com atau subdomain rasmi yang berakhir dengan .kucoin.com | Pautan menunjuk ke domain bukan rasmi, atau menggunakan pemendek URL (contohnya, bit.ly) untuk menyembunyikan laluan sebenar |
| Lampiran & Butang | Tiada lampiran atau permintaan muat turun yang tidak dijangka; mana-mana fail yang dijangka telah disahkan secara berasingan | Sambungan mencurigakan seperti .docm, .exe, .scr, atau butang "Verify Now" |
🛡️ Nasihat Keselamatan Utama untuk Pengguna
Entiti rasmi tidak akan pernah meminta kata laluan, frasa benih, kunci peribadi, atau kod pengesahan 2FA anda melalui e-mel.
Jika anda menerima sebarang e-mel mencurigakan, ikuti proses ini:
-
Jangan klik, jangan masuk, jangan muat turun: Jangan mengambil sebarang tindakan sebelum mengesahkan keaslian e-mel tersebut.
-
Sahkan Secara Berdikari: Buka aplikasi rasmi atau taip secara manual URL rasmi untuk memeriksa status akaun dan pengumuman anda.
-
Periksa Header E-mel: Semak sama ada pelayan penghantar berasal daripada domain rasmi yang dikenali (boleh diperiksa menggunakan rekod
SPF,DKIM, danDMARC). -
Laporkan dan padam: Teruskan e-mel penipuan kepada pasukan keselamatan rasmi, kemudian padamkan ia.
🧰 Cadangan Respons dari Perspektif Kawalan Risiko
Jika anda menerima atau menemui e-mel penipuan, anda boleh membantu mengganggu ancaman tersebut dengan mengikuti langkah-langkah berikut:
-
Kekalkan e-mel asal (termasuk semua header e-mel, yang boleh membantu melacak IP dan domain pengirim).
-
Keluarkan domain pautan penipuan dan hantar laporan penyalahgunaan kepada pendaftar domain atau penyedia hosting.
-
Laporkan ke pangkalan data keselamatan: seperti Google Safe Browsing, APWG, dan PhishTank.
-
Keluarkan amaran risiko dalaman: Beri amaran kepada pengguna lain mengenai kaedah serangan serupa.
💎 Kesimpulan: Sebelum Anda Klik, Tanyakan Tiga Soalan Kepada Diri Sendiri
Dalam dunia Web3, keselamatan aset bergantung bukan sahaja sama ada kontrak telah diaudit — tetapi juga pada penilaian anda sebelum setiap "klik".
Semasa anda membuka e-mel berikutnya dan melihat "Pengesahan Mendesak," "Tuntutan Penghantaran Airdrop," atau "Anomali Akaun," tanyakan pada diri anda tiga soalan:
-
Adakah saya benar-benar memulakan tindakan ini?
-
Adakah domain pautan ini merupakan domain rasmi?
-
Jika ini benar-benar nyata, apa yang akan ia tunjukkan pada aplikasi rasmi?
E-mel boleh dipalsukan, kepanikan boleh dicipta, tetapi pengesahan yang menjadi kebiasaan — itulah antitoksin yang paling berkesan terhadap serangan phishing.
Disclaimer: The information on this page may come from third parties and does not necessarily reflect KuCoin’s views. It is provided for general reference only and should not be interpreted as financial or investment advice.
Virtual asset investments may involve risk. Please carefully assess the product risks and your own risk tolerance. For more information, please refer to our Terms of Use and Risk Disclosure.