You need to enable JavaScript to run this app.
Bankless Academy

Seguridad sa Web3

Protektahan ang sarili mo at ang wallet mo mula sa mga pinakakaraniwang scam sa web3.
Simulan ang Lesson

Panimula

Ang digital ownership ang bagong tampok ng web3. Gamit ang mga blockchain, cryptocurrency, at NFT, ibinabalik ng web3 ang pagmamay-ari at kapangyarihan sa mga user. Bago pa sa marami ang online na pagmamay-ari ng mga digital na produktong pinansyal, at ang kakulangan ng karanasang iyon ang binubuksang pagkakataon ng mga mapagsamantala para mang-scam at magnakaw ng assets ng iba. Epektibo ang mga scam na ito dahil hindi alam ng karamihan kung paano ito gumagana.

Pero hindi lang web3 ang may problema sa scam; puno rin ng scam ang mga web2 service tulad ng email at social media. Bukod pa rito, marami sa mga web3 tool ang nakakabit pa rin sa mga web2 service tulad ng bank account o centralized exchange, kaya mahalagang protektahan din ang mga iyon. Kaya congratulations, Academy Explorer, sa paglalaan ng oras para armasan ang sarili mo ng kaalamang magpoprotekta sa iyo sa paglalakbay mo sa web3!

Tatalakayin sa lesson na ito:

  • Seguridad sa web2 at web3.
  • Ang mga pinakakaraniwang paraan ng pagkawala ng pondo at kung paano magprotekta laban dito.
  • Isang pangkalahatang estratehiya para sa seguridad ng wallet.
  • Kung paano makakabawi kung nabiktima ka ng scam.

Pera sa Web2

Sa web2, ang mga institusyon ang humahawak ng pera para sa mga tao. Kailangang patunayan ng user ang identity niya sa institusyon para ma-access at magamit ang pera niya. Ganito rin ang bank account o centralized exchange (CEX); kailangan mo ng login ID at password.

Para makuha ng scammer ang pera mo, kailangan niya ang kombinasyong ID + password na ito. Dahil tungkulin ng mga institusyon na protektahan ang pera mo, puwedeng mabawi ang mga mapanlokong transaksyon, tulad ng credit card transaction dispute.

Pera sa Web3

Sa web3, iba ang takbo ng pera. Mas parang naka-lock na cash wallet ito; kapag nagastos ang pera, wala na. Ang seed phrase mo (ang espesyal na set ng mga lihim na salita) ang nagbubukas ng mga private key mo, kaya kontrolado ng sinumang makakuha nito ang wallet mo. Huwag itong ibigay kaninuman, at huwag itong i-store nang digital; puwedeng ma-compromise ang mga photo at notes app.

Pero hindi lang seed phrase ang target: isang malisyosong signature (transaksyon o mensaheng ina-approve mo) ang puwedeng magbigay-daan sa scammer na ubusin ang mga token mo nang hindi man lang nakikita ang seed phrase mo. Protektahan ang seed phrase at ang signature mo.

Pagsusulit ng Kaalaman 1

Totoo o hindi totoo? Kaya ng mga scammer na ubusin ang mga token sa wallet mo sa pamamagitan ng panlilinlang sa iyo na pumirma ng malisyosong transaksyon o approval, kahit hindi nila alam ang seed phrase mo.

  • [ ] Totoo

  • [ ] Hindi totoo

Ligtas na Pag-store ng Seed Phrase

Maraming paraan para i-store nang ligtas ang seed phrase, pero magandang simula ang paglalagay nito sa pisikal na media (laminated na papel o katulad) at pagtatago nito sa water- at fire-proof na safe sa sarili mong bahay. Huwag i-store ang seed phrase bilang photo o iba pang digital na paraan, kahit sa password manager.

Mga masamang lugar para mag-store ng seed phrase:

  • Sa filing cabinet
  • Digital notes application
  • Sa workplace mo
  • Digital photo

Saan mo man itago ang seed phrase mo, siguraduhing ikaw lang ang may access dito at protektado ito sa pagkawala at pagkasira. Hindi mo alam kung ano ang puwedeng mangyari sa hinaharap!

Protektahan ang mga Password Mo

Mahalagang bahagi ng pang-araw-araw na paggamit ng internet ang tamang paggamit at pamamahala ng password.

Dapat magkaiba ang password sa bawat web2 service na ginagamit online, kasama ang email, mga centralized exchange, at iba pang account. Problema na kung makuha ng iba ang ID + password ng isang account, pero mas malala kung mabubuksan ng kombinasyong iyon ang lahat ng account mo!

Ang mga password manager app tulad ng 1Password, Bitwarden, at KeePass ay ligtas na nag-i-store at nag-e-encrypt ng maraming password; kaya pa nilang gumawa ng mga bagong high-security na password at awtomatikong i-store ang mga ito. Isang master password lang ang kailangang tandaan ng user.

Huwag i-store ang web3 seed phrase sa password manager; isang password breach lang ang kailangan para makuha ang lahat ng web3 asset mo, at walang sinumang magre-recover ng assets para sa iyo.

Pagsusulit ng Kaalaman 2

Bakit nakakatulong ang mga password manager?

  • [ ] Master password lang ang kailangang tandaan para magamit ito.

  • [ ] Gumagawa at nag-i-store ito ng malalakas at unique na password.

  • [ ] Ini-encrypt nito ang mga password para manatiling ligtas.

  • [ ] Lahat ng nabanggit

Two Factor Authentication

Ang Two Factor Authentication, o 2FA, ay pangalawang layer ng seguridad sa web2.

Marami ang na-hack kahit malakas ang password nila. Kaya sinusuportahan ng mga web2 website (at ng mga password manager) ang 2FA: patunay mula sa ibang device o app, bukod sa password mo.

Hindi pantay-pantay ang lahat ng 2FA:

🥉 SMS code: pinakamahina, dahil kaya itong i-SIM-swap gamit ang social engineering papunta sa device ng scammer. Mas mabuti pa rin ito kaysa wala.

🥈 Authenticator app (Google Authenticator, 2FAS, Aegis): gumagawa ng code sa mismong device mo, solidong pagpipilian.

🥇 Passkey at hardware security key (YubiKey): phishing-resistant na gold standard, dahil nakatali ito sa tunay na website.

Pagsusulit ng Kaalaman 3

Bakit mariing inirerekomenda ang two-factor authentication?

  • [ ] Imposibleng ma-hack ang account kapag naka-2FA ang user.

  • [ ] Nagdaragdag ito ng isa pang layer ng seguridad sa mga web2 account.

  • [ ] Pinapalakas nito ang mga password.

  • [ ] Lahat ng nabanggit

Mga Social Engineering Scam

Sa web2 at web3, gumagamit ang mga scammer ng phishing para lokohin ang mga tao na ibigay ang password at seed phrase nila, o pumirma ng malisyosong transaksyon. Madalas silang nagpapanggap na product support staff na nag-aalok ng tulong, “Hello, ito ang Metamask support”, o admin ng community, “Bagong NFT mint, exclusive para sa community natin”.

Gumagamit sila ng social engineering para i-pressure ang mga tao. Mga halimbawa:

  • “Paubos na ang oras!”, para pakiramdam mo ay minamadali ka.
  • “Congratulations, nanalo ka sa giveaway namin!”, para magmukhang exclusive.
  • “Makakuha ng early access sa pre-mint namin!”, para lumikha ng FOMO sa taong sina-scam.

Takot na Maiwanan

Ang FOMO ay ‘Fear Of Missing Out’: ang nakaka-stress na pakiramdam na mapapalampas mo ang malaking benepisyo o oportunidad maliban kung kikilos ka ngayon na.

Ang pinakamahusay na depensa laban sa FOMO ay ang simpleng paglayo muna sa computer at pagpapahinga. Hindi malinaw mag-isip ang taong stressed; kaya napakabisang panloloko ang FOMO. Kapag lumayo ka sa sitwasyon, mas madali mong makikita ang mga scam sa totoo nilang anyo.

Pagsusulit ng Kaalaman 4

Paano ginagamit ng mga scammer ang social engineering?

  • [ ] Pagpapanggap na awtoridad sa isang community.

  • [ ] Pag-pressure sa mga tao gamit ang maikling oras.

  • [ ] Pag-aalok ng giveaway o libreng NFT para lumikha ng FOMO.

  • [ ] Lahat ng nabanggit

Kaligtasan sa Social Media

Mahilig makipag-ugnayan ang mga scammer sa social media at sa mga Discord server ng mga crypto project, at kadalasang inililipat nila ang usapan sa direct message para hindi mahuli ng mga beteranong miyembro. Makipag-usap sa mga pampublikong lugar, at huwag kailanman ibigay ang seed phrase mo kaninuman, o pumirma ng kahit ano mula sa link na ipinadala sa DM.

Mga red flag sa social media:

🚩 Mali ang wika at grammar: they’re/their/there, atbp.

🚩 FOMO: “Huwag magpahuli!”

🚩 Impersonation: admin, support desk, Vitalik Buterin, Elon Musk, atbp.

🚩 Guaranteed returns: Walang garantisado sa crypto.

🚩 Mga hindi hinihinging link at alok, lalo na sa direct message.

Mga Best Practice sa Social Media

Mga gawi para manatiling ligtas:

✅ Kung kailangan ka pa nilang i-direct message para maibenta ang produkto nila, malamang ayaw mo iyon.

✅ Tingnan ang follower at member count ng project, kahit hindi nito ginagarantiyahan ang legitimacy, kalidad, o stability ng project.

✅ I-verify ang lahat gamit ang panlabas na source, tulad ng isa pang opisyal na account ng project.

✅ Kung nag-aalinlangan ka, magtanong sa mga respetadong miyembro ng malaking community na pinagkakatiwalaan mo, at magtanong sa publiko.

Mga Scam-Token at Address Poisoning

May random na token o NFT na lumilitaw sa wallet mo? Ipinapadala ang mga scam-token sa libo-libong wallet nang sabay-sabay, umaasang may susubok na maglipat o magbenta nito, na magti-trigger ng malisyosong code na nakatago sa smart contract ng token, o maghahatid sa biktima sa phishing website na hihingi ng seed phrase o malisyosong signature. Pinakamahusay na tugon: huwag itong galawin; hayaan lang o i-hide sa wallet mo.

Kaugnay na panloloko ang address poisoning: nagpapadala ang mga scammer ng maliliit na transfer mula sa address na ginawang halos kamukha ng ginagamit mo, tugma ang una at huling mga character nito. Kapag kumopya ka ng address mula sa transaction history mo, baka makuha mo ang kamukhang address ng scammer.

Protektahan ang sarili mo:

  • Huwag kumopya ng address mula sa transaction history mo.
  • I-verify ang higit pa sa una at huling ilang character.
  • Magpadala muna ng maliit na test amount bago ang malalaking transfer.

Malisyosong Approval at Blind Signing

Ngayon, karamihan ng pondong nawawala ay hindi dahil sa nanakaw na seed phrase kundi sa mga signature na ibinigay. Nagpapakita ang mga “wallet drainer” phishing kit ng transaksyon o mensaheng mukhang ordinaryo, pero hindi:

  • Malisyosong approval: kayang ibigay ng isang approval transaction sa contract ng scammer ang unlimited na token allowance para gastusin ang mga token o NFT mo.
  • Signature phishing: kaya ng mga gasless signature approval (tulad ng Permit2) na mag-authorize ng token transfer, walang kailangang transaksyon.
  • Delegation drain: may bagong wallet feature (EIP-7702) na hinahayaan ang isang signature na mag-install ng code sa account mo; inaabuso ito ng mga drainer para awtomatikong walisin ang mga wallet.

Ang pagpirma sa hindi mo naiintindihan ay tinatawag na blind signing, at kahit propesyonal ay napapaso: noong Pebrero 2025, nawalan ang Bybit exchange ng humigit-kumulang $1.5 bilyon sa pag-approve ng transaksyong minanipula ang display.

Ang mga depensa mo: huwag magmadali, basahin ang bawat signature request, ituring na kaaway ang mga “verify your wallet” na prompt, at gumamit ng wallet na nagsi-simulate ng transaksyon bago ka pumirma.

Pagsusulit ng Kaalaman 5

Nakatanggap ka ng DM: “Kailangang i-migrate ang wallet mo: mag-connect sa metamask-upgrade.app at pumirma para i-verify ang assets mo.” Pinapipirma ka ng site ng gasless approval. Ano ang mali rito?

  • [ ] Wala: libre ang mga signature at hindi makakagalaw ng pondo.

  • [ ] Delikado lang ito kung ita-type mo rin ang seed phrase mo.

  • [ ] Ligtas ito dahil nagme-message talaga ang support team sa DM.

  • [ ] Signature phishing ito: kayang ubusin ng signature ang mga token mo.

Mga Hardware Wallet

Kung natatandaan mo mula sa lesson naming Basics ng Wallet, itinatago ng hardware wallet ang mga private key mo sa dedikadong device, hiwalay sa computer mong naka-connect sa internet. Mas ligtas ang pondo mo: hindi mababasa ng malware ang mga key mo, at kailangang pisikal na nakawin ng magnanakaw ang device at mabuksan pa ito. Ilan sa mga sikat na opsyon ang Ledger, Trezor, at Keystone. Palaging bumili nang direkta sa manufacturer.

Puwede mo pang gamitin ang hardware wallet sa mga browser extension wallet tulad ng MetaMask, pinagsasama ang convenience at hardware security. May sariling gabay ang Ledger sa pag-set up nito.

Isang limitasyon: pipirmahan ng hardware wallet ang kahit anong i-approve mo, kaya matatalo ka pa rin ng blind signing sa malisyosong transaksyon. Palaging i-verify ang mga detalye sa mismong screen ng device bago mag-confirm.

Pagsusulit ng Kaalaman 6

Totoo o hindi totoo? Ligtas lang ang pondo mo sa hardware wallet kung vine-verify mo ang bawat transaksyon bago mag-approve.

  • [ ] Totoo

  • [ ] Hindi totoo

Mga Estratehiya sa Wallet

Pagkatapos magdagdag ng hardware wallet, isa sa pinakamahusay na paraan para protektahan ang pondo mo ang paghahati-hati nito sa maraming wallet. Halimbawa, tatlong hiwalay na wallet:

  1. Social Wallet: hot wallet na halos walang laman, para sa login, pag-mint, at bagong dapp. Ipagpalagay na puwede itong mawala.
  2. Trading Wallet: hot wallet para sa trading at pondong baka kailanganing igalaw agad.
  3. HODL Wallet: hardware wallet para sa pangmatagalang HODL. Huwag gamitin sa smart contract o hindi pamilyar na website.

👍 Mga PRO: Nagbabanta lang ang scam sa pondo sa partikular na wallet na iyon, hindi sa lahat.

👎 Mga CON: Mas mahirap subaybayan, pero pinapayagan ng maraming wallet app na pangalanan ang mga ito.

Pagsusulit ng Kaalaman 7

Inirerekomenda naming panatilihin ang pondo mo na _______________ para sa mas mataas na seguridad.

  • [ ] naka-store sa maraming airdrop

  • [ ] naka-lock sa maraming NFT

  • [ ] hiwa-hiwalay sa maraming wallet

  • [ ] liquid sa maraming address

Pagbawi mula sa mga Web2 Scam

Sana hindi ka pa nabibiktima ng scammer. Kung nabiktima ka na, may mga hakbang na dapat mong gawin para muling ma-secure ang mga account mo.

Para sa scam na may kinalaman sa web2 service, tulad ng Gmail o Discord:

  • Palitan ang password sa apektadong account.
  • Kung available, gamitin ang button na “sign out everywhere else” para paalisin ang mga scammer sa account mo.
  • I-enable ang 2FA: mas mainam ang passkey o hardware security key, kung hindi ay authenticator app.
  • I-report ang scam sa serbisyong sangkot.
  • Siguraduhing secure din ang email account mo.
  • Pag-usapan ang scam kasama ang mga kaibigan o pinagkakatiwalaang miyembro ng community.

Pagbawi mula sa mga Web3 Scam

Kailangang bigyan ng tahasang pahintulot ang mga contract para gumastos ng token sa Ethereum. Ang token allowance ang dami ng pinayagan mong gastusin ng isang partikular na contract. Binabawasan ng mababang allowance ang panganib sa assets mo.

Walang namamahala sa mga protocol sa web3 na mapagrereportahan ng scammer, pero may magagawa ka pa rin:

  • Agad ilipat ang natitirang pondo sa na-compromise na wallet papunta sa ibang wallet address, siguraduhing ibang seed phrase ang bagong address.
  • I-review at i-revoke ang mga token allowance mo sa revoke.cash (gumagana sa maraming network) o etherscan.io/tokenapprovalchecker. May gas ang pag-revoke; may walkthrough guide ang revoke.cash.
  • Tingnan din ang “Delegations” tab ng revoke.cash para sa wallet delegation na hindi mo kilala, at alisin ito mula sa loob ng wallet app mo.
  • Gumamit ng hardware wallet sa hinaharap, at i-verify ang lahat ng pinipirmahan mo.
  • Balaan ang iba sa pamamagitan ng pag-report ng scam sa apektadong community.
  • Pag-usapan ang proseso ng scam kasama ang mga kaibigan o pinagkakatiwalaang miyembro para malaman kung paano mapoprotektahan ang sarili at ang iba sa hinaharap.