สรุปสั้น ๆ

«เชื่อมต่อกระเป๋าเงิน» ไม่ใช่สิทธิ์เดียว ให้อ่านทุกครั้งว่ากำลังขอสิทธิ์อะไรกันแน่

01

เรียกชื่อการกระทำก่อนจะอนุมัติ

สี่สิ่งที่ต่างกันมักถูกยุบรวมไว้ในวลี «เชื่อมต่อกระเป๋าเงิน» และทั้งสี่มีผลที่ตามมาต่างกันสิ้นเชิง การเชื่อมต่อมักเพียงเปิดเผยที่อยู่สาธารณะที่คุณเลือก ซึ่งเป็นสิ่งที่มีผลน้อยที่สุด และเป็นสิ่งที่คนกังวลมากที่สุด

การลงนามข้อความพิสูจน์ว่าคุณควบคุมที่อยู่หนึ่งโดยไม่ย้ายอะไรเลย จึงถูกใช้ในการเข้าสู่ระบบ แต่มันยังอนุมัติข้อมูลที่มีโครงสร้างซึ่งความหมายไม่ปรากฏชัดจากข้อความที่แสดงได้ด้วย และนี่คือวิธีที่การโจมตีที่สร้างความเสียหายมากที่สุดบางแบบทำงาน คือคำขอดูเหมือนการเข้าสู่ระบบธรรมดาแต่กลับให้สิทธิ์อย่างอื่นไป

การอนุมัติโทเคนให้สิทธิ์ต่อเนื่องแก่สัญญาในการใช้จ่ายโทเคนจากที่อยู่ของคุณภายในวงเงินหนึ่ง จนกว่าจะถูกเพิกถอน ณ ตอนที่คุณลงนามมันไม่ได้ย้ายอะไรเลย และนั่นแหละคือสิ่งที่ทำให้อันตราย เพราะผลที่ตามมาเกิดขึ้นภายหลังและไม่ต้องการการกระทำใดจากคุณอีก ส่วนธุรกรรมคือกรณีตรงไปตรงมา คือโอนสินทรัพย์หรือเรียกใช้โค้ดในทันที

02

อ่านขอบเขต ไม่ใช่อ่านตราสินค้า

สำหรับคำขอใด ๆ ช่องข้อมูลที่สำคัญคือ เครือข่าย สัญญาที่ถูกเรียกใช้ ผู้ใช้จ่ายที่ได้รับสิทธิ์ จำนวนหรือวงเงิน ปลายทาง เมธอดที่ถูกเรียก และค่าธรรมเนียมสูงสุด กระเป๋าเงินแต่ละตัวแสดงข้อมูลเหล่านี้ชัดเจนไม่เท่ากัน และบางตัวต้องกดขยายแผงรายละเอียดจึงจะเห็น

การอนุมัติแบบไม่จำกัดเป็นค่าเริ่มต้นในหลายหน้าจอ เพราะช่วยให้ผู้ใช้ไม่ต้องมาอนุมัติซ้ำภายหลัง สิ่งที่แลกไปคือสัญญานั้นใช้จ่ายโทเคนดังกล่าวจากที่อยู่ของคุณได้ไม่จำกัดเวลา ดังนั้นการถูกเจาะในอนาคตของสัญญา ของคีย์ผู้ดูแล หรือของหน้าเว็บ ย่อมเข้าถึงโทเคนนั้นทั้งหมดที่คุณถืออยู่ การอนุมัติเป็นจำนวนที่เจาะจงนั้นสะดวกน้อยลงเล็กน้อยแต่แคบลงอย่างมาก

กระเป๋าเงินฮาร์ดแวร์ไม่ได้แก้เรื่องนี้ มันปกป้องคีย์ไม่ให้ถูกดึงออกไป แต่มันลงนามในสิ่งที่คุณกดยืนยัน หากตัวคำขอเองให้สิทธิ์ที่กว้างเกินไป ฮาร์ดแวร์ก็จะลงนามในคำขอนั้นอย่างซื่อตรง อุปกรณ์ยกระดับความปลอดภัยของคีย์ ไม่ได้ยกระดับวิจารณญาณ

03

จำกัดความเสียหายก่อนจะด้นสด

เมื่อมีอะไรผิดพลาด สัญชาตญาณบอกให้รีบทำอะไรสักอย่าง และการด้นสดอย่างรีบร้อนมักทำให้แย่ลง ให้ทำตามลำดับที่กำหนดไว้แน่นอนแทน

ข้อแรก หยุดลงนามและหยุดส่ง คือไม่อนุมัติเพิ่ม ไม่ทำธุรกรรมทดสอบ และไม่โต้ตอบกับเว็บไซต์นั้น ข้อสอง ระบุให้ได้ว่าสิทธิ์ใดถูกให้ไปแล้วจริง โดยใช้เครื่องมือทบทวนการอนุมัติที่ผ่านการตรวจสอบและที่คุณเข้าถึงด้วยตนเอง ไม่ใช่ผ่านลิงก์ที่มีคนยื่นให้ ข้อสาม เพิกถอนการอนุมัติที่ไม่จำเป็นหากคีย์ยังเป็นของคุณแต่ผู้เดียว ข้อสี่ หากวลีกู้คืนอาจถูกเปิดเผยแล้ว การเพิกถอนย่อมไม่พอ ต้องย้ายสินทรัพย์ไปยังกระเป๋าเงินที่สร้างขึ้นบนอุปกรณ์ที่คุณไว้ใจ และการย้ายนั้นต้องใช้สินทรัพย์สำหรับค่าธรรมเนียมซึ่งเองก็อาจอยู่ในความเสี่ยงเช่นกัน

ตลอดกระบวนการ ให้เก็บหลักฐานไว้ ได้แก่ แฮชธุรกรรม โดเมนที่แน่ชัด ภาพหน้าจอ และเวลาประทับ แล้วติดต่อกระเป๋าเงินหรือผู้ให้บริการผ่านช่องทางที่คุณหาเอง อย่าทำตามคำแนะนำการกู้คืนที่มีคนส่งมาให้โดยไม่ได้ร้องขอ และพึงรู้ว่าการโพสต์ขอความช่วยเหลือแบบสาธารณะจะดึงดูดผู้แอบอ้างมาภายในไม่กี่นาที

  • ตัดการเชื่อมต่อกับเว็บไซต์ที่น่าสงสัยและหยุดการลงนามทั้งหมด
  • ทบทวนการอนุมัติด้วยเครื่องมือที่คุณเข้าถึงด้วยตนเอง
  • เพิกถอนสิทธิ์ที่ไม่จำเป็นขณะที่คีย์ยังเป็นของคุณแต่ผู้เดียว
  • หากวลีอาจถูกเปิดเผย ให้ย้ายหนีแทนการเพิกถอน
  • เก็บแฮช โดเมน และภาพหน้าจอไว้ก่อนทำอย่างอื่น
  • แจ้งการฉ้อโกงผ่านช่องทางที่ตรวจสอบด้วยตนเองแล้ว

แหล่งอ้างอิงและการตรวจทาน

ข้อความที่มีผลสำคัญอ้างอิงแหล่งข้อมูลปฐมภูมิและแหล่งทางการ วันที่ตรวจทานจะเปลี่ยนก็ต่อเมื่อได้ตรวจสอบบทเรียนและแหล่งอ้างอิงใหม่แล้วเท่านั้น

เขียนโดย
Crypto Academy Editorial Desk
ตรวจทานโดย
Crypto Academy Research Desk
การตรวจทานครั้งถัดไป
2 ธ.ค. 2569
อ่านบทเรียนนี้จบแล้วหรือยังบันทึกไว้ในเบราว์เซอร์นี้เท่านั้น