Ringkasnya

Logo yang biasa, akaun yang kelihatan disahkan, atau aplikasi yang kemas tidak membuktikan apa-apa tentang destinasi atau permintaan itu.

01

Setiap isyarat kepercayaan boleh disalin

Fikirkan apa yang sebenarnya meyakinkan anda bahawa sesebuah halaman itu tulen: logonya, susun aturnya, mangga pada bar alamat, lencana pengesahan, kedudukan tinggi dalam hasil carian, pautan yang dikongsi dalam komuniti yang kelihatan rasmi. Setiap satunya boleh dihasilkan semula atau dibeli oleh penyerang, biasanya dengan murah.

Hasil carian bertaja ialah saluran penyampaian yang lazim, kerana membayar untuk tempat teratas atas nama sesebuah dompet itu sah dan berkesan. Penyenaraian dalam gedung aplikasi boleh dipalsukan. Sambungan pelayar boleh meniru antara muka dompet. Kod QR pula tidak boleh dibaca manusia melalui reka bentuknya dan boleh menghala ke mana-mana.

Satu-satunya isyarat yang mahal untuk dipalsukan ialah destinasi itu sendiri. Jadi pengesahan mesti bersandar pada nama hos yang tepat dan pada cara anda sampai ke situ, bukan pada rupa halaman itu. Baca domain penuh bermula dari titik terakhir sebelum garis miring pertama: subdomain seperti contoh.com.penyerang.site milik penyerang.site. Pada telefon, yang mana bar alamatnya dipendekkan, ketik padanya dan baca keseluruhannya.

02

Perangkap pengesahan

Tabiat paling penting dalam pelajaran ini boleh diringkaskan dalam satu ayat: jangan sekali-kali mengesahkan melalui saluran yang menghubungi anda. Bertanya kepada penghantar sama ada pautan itu tulen, menghubungi nombor yang diberikan dalam mesej itu, atau mengklik «hubungi sokongan» pada halaman yang mencurigakan itu — semuanya menyalurkan semakan itu kembali melalui penyerang.

Sebaliknya, buka laluan berasingan yang anda kawal sendiri. Penanda halaman yang anda simpan sebelum ini, aplikasi penyedia yang anda pasang dengan sengaja, atau domain yang anda taip sendiri selepas menyemaknya dalam dokumentasi rasmi. Kemudian bandingkan permintaan tepat itu dengan apa yang dinyatakan oleh saluran tersebut.

Organisasi yang sah tidak memerlukan frasa pemulihan anda, kod sekali guna, kawalan jauh ke atas skrin anda, atau bayaran untuk mengamankan akaun anda. Desakan ialah teknik, bukan bukti — tarikh akhir yang tulen akan bertahan melepasi sepuluh minit yang diambil untuk mengesahkan, dan penyerang memerlukan anda percaya sebaliknya.

03

Lindungi laluan pemulihan

Penyerang selalunya tidak menyasarkan akaun secara langsung. Mereka menyasarkan alamat e-mel yang boleh menetapkannya semula, nombor telefon yang menerima kod, atau salinan sandaran awan yang menyimpan tangkap layar sesuatu yang sensitif.

Oleh itu akaun e-mel yang terikat kepada perkhidmatan kewangan berhak mendapat perlindungan terkuat yang anda ada: kata laluan yang unik dan pengesahan berbilang faktor yang tahan pancingan data, dan bukannya SMS jika pilihan itu wujud. Kod SMS boleh dipintas oleh penyerang yang memujuk pengendali telefon memindahkan nombor anda, dan itu teknik yang telah lama mantap dan bukannya luar biasa. Jika sesebuah perkhidmatan menawarkan senarai alamat pengeluaran yang dibenarkan, aktifkannya, supaya log masuk yang dikompromi tidak boleh menghantar dana ke alamat baharu tanpa kelewatan yang akan anda perasan.

04

Kurangkan lingkungan kerosakan

Andaikan pada suatu masa nanti sesuatu akan menembusi. Reka bentuk keselamatan yang baik mengehadkan apa yang boleh dicapai oleh satu kesilapan, dan bukannya menganggap tiada kesilapan akan berlaku.

Dalam amalan itu bermakna dompet bernilai rendah untuk aplikasi yang tidak dikenali, diasingkan daripada pegangan jangka panjang; kata laluan unik supaya satu kebocoran tidak menular; dan tabiat memutuskan sambungan laman dan menyemak kelulusan secara berkala, bukannya mengumpul kebenaran terbuka tanpa henti.

  • Berhenti sebaik sahaja anda rasa didesak — desakan itulah serangannya.
  • Buka saluran baharu yang anda kawal sendiri sebelum mengesahkan apa-apa.
  • Baca nama hos sepenuhnya, terutamanya pada telefon.
  • Pasang perisian dompet hanya daripada sumber yang anda sahkan secara bebas.
  • Laporkan penyamaran itu tanpa berbalas lagi.

Sumber dan semakan

Dakwaan yang membawa akibat bersandarkan sumber primer dan rasmi. Tarikh semakan hanya berubah selepas pelajaran dan rujukannya disemak semula.

Ditulis oleh
Crypto Academy Editorial Desk
Disemak oleh
Crypto Academy Research Desk
Semakan seterusnya
2 Dis 2026
Sudah habis pelajaran ini?Disimpan dalam pelayar ini sahaja.