Market Balita
FTX Nagbibigay ng Kompensasyon sa mga Gumagamit ng Plataporma Matapos ang Sunod-sunod na Phishing Attacks

Sam Bankman‑Fried, tagapagtatag ng FTX, ay inanunsyo sa Twitter na magkakaroon ng $6 milyong kompensasyon para sa mga gumagamit na nawala ang kanilang cryptocurrency dahil sa mga kamakailang phishing attack. Nilinaw din ni Sam na ang kompensasyon ay para lamang sa mga FTX account, at ito ay magiging isang “one-time” na kasunduan, na hindi mauulit sa anumang katulad na insidente sa hinaharap.
2022, ang Taon ng mga Hack
Ang mga gumagamit ng FTX ay kamakailan lamang na target ng mga attacker. Nakakuha ang mga hacker ng access sa cryptocurrency ng mga gumagamit sa pamamagitan ng pagkuha ng 3Commas API keys ng mga gumagamit at pagsasagawa ng hindi awtorisadong kalakalan. Si Sam Bankman‑Fried ay nagpunta sa Twitter upang i‑anunsyo ang plano ng kompensasyon. Sa kanyang Tweet, nagmungkahi din si Sam ng isang “5-5 standard” na kasunduan kung saan iminungkahi niya na ang mga hacker ng cryptocurrency ay maaaring mapanatili alinman sa $5 milyon o 5% ng kabuuang ninakaw na asset. Hinikayat ng CEO ng FTX ang mga hacker na ibalik ang humigit‑kumulang $5.7 milyon, na mga 95% ng kabuuang ninakaw na asset, sa loob ng dalawampu’t apat na oras sa isang nakalistang wallet address; nangako ang CEO na palalayain ang mga hacker kung susundin nila ito.
3Commas sa isang pinalabas na pahayag ay itinanggi na ang paglabag ay nagmula sa isang pagtagas ng API keys sa isa sa mga sistema nito. “Walang nangyaring paglabag sa seguridad ng account at API encryption system ng 3Commas, ni sa seguridad ng account at API encryption system ng aming mga kapartner na palitan,” ayon sa ulat. Itinuro ng 3Commas na ang paglabag ay malamang na kaugnay ng isang phishing attack kung saan naging biktima ang mga gumagamit.
Ang mga hack ay laganap sa espasyo ng cryptocurrency nitong nakaraang taon, at ang mga hacker ay naging mas sopistikado sa mga pamamaraan at teknik na kanilang ginagamit sa pagsasagawa ng mapanirang pag‑atake. Nagkaroon ng mga insidente ng pag‑hack sa mga cryptocurrency exchange, DeFi protocol, cross‑chain bridge, at pag‑drain ng mga liquidity pool, bukod pa sa iba. Sa ilang kaso, sinamantala ang mga bug sa smart contract code, na nagbigay sa mga attacker ng access sa milyun‑milyong dolyar na halaga ng cryptocurrency. Sa 2022 lamang, ilan sa mga kilalang insidente ng hack ay ang Ronin bridge hack ng Axie Infinity kung saan nagnakaw ang hacker ng higit sa $600 milyon na halaga ng Ethereum at USDC, ang Wormhole bridge attack na nagdulot ng pagkawala ng $320 milyon noong Pebrero, at ang recent attacks sa Binance bridge pati na rin sa Mango protocol na nagresulta sa pagkawala ng higit sa $600 milyon at $100 milyon ayon sa pagkakabanggit. Ang ilan sa mga hack na ito ay direktang tinatarget ang mga gumagamit na hindi sinasadyang isinusuko ang kanilang mga password, private key, seed phrase, at iba pang mahahalagang kredensyal sa mga hacker.
Ano ang Phishing at Paano Makilala at Maiwasan ang Phishing Attack
Ang phishing ay laganap sa Web2 at nailipat mula sa Web2 patungo sa Web3. Ang phishing ay isang anyo ng social engineering attack kung saan ang isang attacker, na nagpapanggap na lehitimong pinagmulan, ay nililinlang ang isang gumagamit upang ibunyag ang mahahalagang personal na impormasyon. Nagpapadala ang mga attacker ng mga email na mukhang opisyal at lumilikha ng mga cloned na pahina ng pag‑login at mga website upang lokohin ang mga hindi inaasahang gumagamit na magsagawa ng isang aksyon tulad ng pag‑download ng software sa pamamagitan ng isang link o pagpasok ng kredensyal sa isang cloned, pekeng website. Ang mga pekeng website na ito ay madalas may kahawig na domain name sa orihinal na website. Ginagamit ng mga phisher ang mga pamamaraang ito upang makuha ang tiwala ng kanilang biktima at pababain ang kanilang pag‑iingat.
Minsan ginagamit ng mga phisher ang mga social media network upang kolektahin ang pangunahing personal na impormasyon ng kanilang biktima. Sa impormasyong ito, maaaring planuhin ng phisher kung paano isakatuparan ang isang phishing attack laban sa biktima.
Mga Uri ng Phishing Attack
Naging iba‑iba at sopistikado ang mga phishing attack sa paglipas ng mga taon, kung saan ang bawat uri ng pag‑atake ay may tiyak na pangalan. Narito ang ilan sa mga pinaka‑karaniwang uri ng phishing attack.
- Email Phishing: Ito ang pinaka‑karaniwang uri ng phishing. Kadalasang may tono ng pagbabanta o pakiramdam ng kagyat na pangangailangan ang mga phishing email upang mapabilis ang pagsunod ng gumagamit sa mga tagubilin nang hindi sinusuri ang pinagmulan ng email. Kadalasang naglalaman ang mga phishing email ng mga link patungo sa pekeng pahina ng pag‑login o mga link patungo sa site na may malware.
- Spear Phishing: Ito rin ay isang phishing attack na isinasagawa sa pamamagitan ng pagpapadala ng phishing email, ngunit sa kaso ng spear phishing, mayroon nang paunang impormasyon ang attacker tulad ng pangalan, titulo sa trabaho, o tungkulin ng biktima.
- Angler Phishing: Ang angler phishing attack ay kapag gumagamit ang attacker ng pekeng social media account upang tularan ang account ng isang kilalang indibidwal o organisasyon. Lagang laganap ito sa crypto Twitter; “verified” na pekeng account ay nagpo‑post ng mga link sa pekeng airdrop, giveaways at “crypto‑doubling” scheme. Aktibo rin ang mga phisher sa social media na may pekeng customer support profile: agad silang nakikipag‑ugnayan sa mga customer na publiko humihingi ng tulong o suporta at nililinlang ang biktima na ibigay ang sensitibong impormasyon.
- Whaling: Ito ay isang phishing attack na target ang senior management ng isang organisasyon. Sa ganitong uri ng pag‑atake, nag‑e‑email ang mga attacker ng lubos na personalized at maayos na nakabalangkas na alok o proposal sa senior management ng organisasyon: naglalaman ang mga dokumento ng mga mapanlinlang na link. Kung ang isang miyembro ng senior management ay maging biktima, maaaring magresulta ito sa kompromiso ng kumpidensyal na datos ng organisasyon.
Mga Phishing Attack na Espesipiko sa Web3
Bilang pinakabagong iterasyon ng Internet, hindi nakaligtas ang Web3 sa mga phishing attack. Nakapasok ang mga phisher sa mga komunidad ng Web3 kabilang ang mga Telegram at Discord group ng mga crypto project at “crypto Twitter.” Naging laganap ang mga scam airdrop. Ang tipikal na Web3 phishing attack ay nagsisimula sa pag‑post ng attacker ng isang scam airdrop o anumang iba pang promosyon. Ang mga phisher na ito ay gumagana tulad ng isang organisadong sindikato ng krimen; gumagamit sila ng iba’t ibang account upang mag‑like, mag‑share, at mag‑komento sa post ng scam airdrop upang bigyan ito ng kredibilidad at akitin ang mga biktima papunta sa phishing website. Kapag binisita ng biktima ang website, na karaniwang isang clone ng lehitimong proyekto, hihilingin ng phishing website ang gumagamit na ilagay ang kanilang private key o seed phrase. Nakukuha ng phisher ang mga kredensyal at nauubos ang wallet ng biktima.
Isa pang karaniwang phishing attack sa Web3 at sa espasyo ng cryptocurrency ay ang pagdaragdag ng malware link sa isang email o Direct Message (DM). Ang hindi inaasahang gumagamit ay nagki‑click sa link at ang malware ay “naka‑silent” na nai‑install sa device ng gumagamit. Patuloy na minomonitor ng malware ang clipboard ng device; kapag sinubukan ng isang gumagamit na magpadala ng crypto at nag‑copy‑paste ng address ng tatanggap, binabago ng malware ang address ng wallet patungo sa wallet address na kontrolado ng attacker, at ang ipinadalang cryptocurrency ay hindi sinasadyang napupunta sa wallet ng attacker.
Paano Makilala at Maiwasan ang Phishing
Palaging naglalaman ng anumang anyo ng kagyat na pangangailangan ang mga phishing email. Halimbawa, isang email na nag‑uutos sa gumagamit na i‑update ang kanilang crypto wallet kung hindi ay tatanggihan ang pag‑access sa wallet bago maghatinggabi. Ito ay klasikong halimbawa ng pagmamadali sa biktima bago nila mapagtanto na sila ay nililinlang.
Ang mga pagkakamali sa gramatika ay napakakaraniwan sa karamihan ng mga phishing na mensahe. Ang tono ng isang email o DM – halimbawa, sobrang pagiging palakaibigan sa isang dapat ay pormal na usapan – ay maaari ring maging palatandaan ng phishing.
Ang mga hindi pagkakatugma sa mga web URL ay isa sa mga pangunahing katangian ng mga phishing website. Sa mga phishing website na ginagaya ang lehitimong website, madalas na may hyphen ang mga URL. Halimbawa, ang domain name na “metamask.io” ay nagiging “meta‑mask.io.” Sa ilang kaso, ang mga titik na “i” at “l” ay pinapalitan ng numerong “1.” Halimbawa, “binance.com” ay nagiging “b1nance.com.” Ang mga ganitong banayad na pagbabago sa pangalan ng URL ay maaaring hindi mapansin ng biktima.
May mga simpleng hakbang na dapat sundin upang hindi maging biktima ng phishing attack. Kabilang dito: doblehin ang pag‑suri sa mga URL ng binibisitang website bago magsagawa ng anumang aktibidad sa site, mag‑ingat sa mga banayad na palatandaan tulad ng tono ng komunikasyon kapag nakatanggap ka ng email o DM mula sa hindi kilalang pinagmulan, at huwag kailanman magbigay ng impormasyon tulad ng password, private key o seed phrase sa sinuman – kahit na sa customer support personnel ng sinasabing platform, at mag‑install ng kinakailangang mga security tool tulad ng Two‑Factor Authentication (2FA) sa lahat ng suportadong app at wallet.












