Pareho ang domain, pareho ang Discord — bakit peke pa rin? Paano magbantay sa pagpapanggap ng testnet

Ang testnet ay isa sa pinakamadaling gayahin na senaryo sa Web3. Kinokopya ng mga attacker ang opisyal na UI, gumagawa ng pekeng Connect Wallet button at task panel — layunin nilang ma-authorize ang iyong pangunahing wallet o makuha ang private key mo. Ang gabay na ito ay nagbibigay ng 5-hakbang na proseso ng pag-verify at talahanayan ng paghahambing ng tunay at peke, para matukoy mo ang panganib bago pa man ikonekta ang wallet.
Bakit ang testnet ang pinakamadaling gayahin
Ang testnet ay karaniwang may simpleng UI at isang Connect Wallet button — napakababa ng gastos para sa mga attacker na i-clone ang page na ito, kailangan lang kopyahin ang front-end code at palitan ang contract address. Dahil sa kaisipang "testnet = libre", natural na mas mababa ang pagiingat ng mga user. Marami ang nag-iisip na "testnet naman, walang totoong asset", pero ang authorization request ng pekeng site ay nakaturo sa mainnet contract — pag pumirma ka, apektado ang iyong totoong asset.
Sa paggawa ko ng mga testnet guide, may naranasan akong sitwasyon kung saan mukhang tama ang domain pero pekeng page pala — galing sa isang lumang Discord invite link, kung saan na-hijack na pala ng attacker ang server at pinalitan ng phishing link ang announcement channel, pero eksaktong pareho pa rin ang pangalan at avatar ng server. Ito ang dahilan kung bakit hindi dapat sapat na "mukhang okay ang social account" bilang tanging batayan — puwedeng ma-hijack ang account, puwedeng mapalitan ang link sa likod, at hindi ito makikita ng ordinaryong user kung titingnan lang ang UI.
Tunay na pasukan vs pekeng site — talahanayan
| Aspeto | Tunay na pasukan | Pekeng site |
|---|---|---|
| Pinagmulan ng domain | Opisyal na site / opisyal na X / Discord announcement | Comment section / DM / group chat short link |
| Spelling ng domain | Eksaktong kapareho ng opisyal na announcement | Kamukhang karakter na pinalitan (rn→m, і→i) |
| HTTPS certificate | Valid na SSL (pero huwag magtiwala sa lock lang) | Maaaring may SSL din (libreng certificate) |
| Wallet pop-up | Signature login o tingnan ang address | Direktang humingi ng token authorize o unlimited approve |
| Nilalaman ng task | Tugma sa opisyal na docs | Humingi ng deposit, private key, o pag-download ng plugin |
| Social media cross-check | Parehong link sa opisyal na X / Discord | Makikita lang sa DM o comment |
| Ang X account mismo | Naka-cross-link sa footer / docs ng opisyal na site | Pekeng account, bili-bili na followers para magmukhang "verified" |
| Posisyon sa search result | Natural na search result, tugma sa announcement | Bumili ng ad space, nasa itaas ng natural na resulta |
Mas marami pang pekeng taktika: hindi lang basta pagpapalit ng domain
Bukod sa direktang pagpapalit ng domain, may mas tusong taktika ang mga scammer na "mukhang tama" kaya madaling mahuli rito ang maraming user.
Homograph na domain
Ginagamit ng ganitong domain ang magkamukhang karakter para lokohin ang mata — halimbawa, palitan ang Latin na "a" ng Cyrillic na "а", o palitan ang letrang "o" ng numerong "0". Sa address bar, halos hindi mo mapapansin ang pagkakaiba, kailangan mong palakihin ang font o i-paste sa plain text editor para makita ang bawat karakter. May ilang browser na nag-warn sa international domain (IDN), pero hindi lahat naka-default ito, kaya huwag umasa sa browser lang.
Pekeng X account at ang pagkalito sa "blue check"
Ang paid verification ng X ay hindi patunay ng opisyal na pagkakakilanlan. Puwedeng bumili ang mga attacker ng verification badge, tapos dagdagan pa ng bili-biling followers at engagement para magmukhang "aktibong opisyal na account". Ang mas maaasahang paraan ay tingnan kung naka-cross-link ang account na ito sa opisyal na site o docs, hindi lang basta blue check o bilang ng followers.
Pekeng Discord / Telegram group
Puwedeng gumawa ang mga attacker ng bagong pekeng group na kopyado ang avatar, pangalan, at pinned message, tapos anyayahan kang sumali. May mga kaso rin ng na-hijack na server tulad ng nabanggit kanina — nakuha ng attacker ang admin access ng orihinal na legit na group, tapos direktang naglagay ng phishing link sa announcement channel. Bago sumali sa group, i-click ang link mula sa pinned post ng opisyal na site o opisyal na X, hindi mula sa naipasang link o DM invite.
Phishing sa search engine ads
Ang ad space ng Google, Bing at iba pang search engine ay nasa itaas ng resulta, mas mataas pa sa natural na resulta. Marami ang nagki-click sa unang resulta, pero maaaring bayad na pekeng link iyon. May "Ad" o "Sponsored" label kadalasan sa tabi ng ad link, pero madaling hindi mapansin kapag nagmamadali. Gawing ugali — tingnan muna kung ad ba, bago i-verify ang spelling ng domain.
Short link sa comment / DM
Itinatago ng short link (tulad ng bit.ly, tinyurl) ang tunay na domain, kaya hindi mo alam kung saan ka dadalhin bago mag-click. Bihira lang mag-DM ang lehitimong proyekto para magpadala ng link, lalo na kung ang mensahe ay "congratulations, na-select ka sa beta test" — puwede mo na itong ituring na phishing. Ang "opisyal na support" account na pinned sa comment section ay karaniwan ding taktika, bihirang gumamit ng ibang account ang opisyal na team para sumagot sa indibidwal na comment.
5-hakbang na proseso ng pag-verify
- Kumuha ng domain mula sa opisyal na channel — Opisyal na site, opisyal na X bio, Discord announcement channel ang pangunahing mapagkukunan. Huwag kumuha ng link mula sa search engine ads, group chat forward o DM.
- Ihambing ang bawat letra sa address bar ng browser — Pagkatapos buksan ang page, manu-manong i-verify kung eksaktong magkapareho ang domain sa address bar at ang opisyal na domain. Bantayan ang rn at m, malaking I at maliit na l na magkamukhang karakter.
- Suriin ang uri ng permission sa wallet pop-up — Pag nag-connect ng wallet, pansinin kung ang pop-up ay humihiling ng "tingnan ang address" o "token authorize". Sa testnet interaction, karaniwan ay signature login lang ang kailangan, hindi token approve.
- I-verify na tugma ang nilalaman ng task sa opisyal na docs — Ang totoong testnet ay hindi kailanman hihiling ng mainnet deposit, pagbibigay ng private key, o pag-download ng karagdagang plugin. Kung hindi tugma ang task sa opisyal na docs, huminto ka.
- I-verify ang contract address sa block explorer — Kopyahin ang contract address na ginagamit sa page at tingnan sa block explorer ng kaukulang chain, tiyaking tugma ito sa opisyal na contract address ng proyekto.
Paano i-cross-check ang opisyal na pasukan: mula site hanggang docs
Hindi sapat na isang channel lang ang tingnan. Ang mas ligtas na paraan ay i-cross-check ang apat na pinagmulan — opisyal na site, opisyal na X, opisyal na docs, at Discord. Kung may hindi tugma kahit saan, tumigil ka muna. Ito talaga ang ginawa ko noong nangyari ang na-hijack na Discord na binanggit ko kanina.
Isang taon nang halos hindi nagbabago ang itsura ng server na iyon — parehong avatar, parehong pangalan, parehong tono ng mga pinned message. Tapos isang araw, biglang may lumabas sa announcement channel na "may bagong domain na ang testnet, dito na lang mag-claim" — nakasulat sa parehong istilo ng dati nilang mga anunsyo, kaya sa unang tingin, walang mapaghihinalaan. Kung ito lang ang tinitingnan ko, malamang na na-click ko na agad.
Ang ginawa ko sa halip, bumalik ako sa opisyal na site na naka-bookmark ko na mula pa noong una akong bumisita — hindi ako naghanap ulit sa search engine. Doon, hinanap ko ang opisyal na X link sa footer ng site, dahil doon talaga karaniwang inilalagay ng lehitimong proyekto ang kanilang social link, hindi kailangang maghanap pa ng account sa X mismo. Sa bio ng opisyal na X account na iyon, tiningnan ko ang link papunta sa docs — at doon ko unang napansin ang hindi pagkakatugma: iba ang docs link na nakalagay sa X bio kumpara sa sinasabi ng Discord announcement. Binuksan ko pa rin ang docs page para tiyakin, at doon, sa unang page nito, may nakalagay na paalala tungkol sa "tanging opisyal na domain" — tumugma ito sa domain ng site at ng X, pero hindi tumugma sa "bagong domain" na ipinost sa Discord. Sa puntong iyon, malinaw na na-hijack na ang Discord channel, hindi na kailangang pag-usapan pa.
Mula noon, ito na ang inaayos kong pagkakasunod-sunod ng pag-cross-check: opisyal na site (galing sa bookmark, hindi search) → X link na kinuha mula sa footer ng site → docs link na kinuha mula sa bio ng X → paalala ng "opisyal na domain" sa docs page → panghuli, ang Discord announcement channel. Kung may isang pinagmulan na hindi tugma sa ibang tatlo, ang panuntunan ko ay simple: paniwalaan ang mayorya, at pagdudahan ang kakaiba. Kung may oras pa, puwede mo ring tingnan ang petsa ng pagpaparehistro ng domain sa WHOIS information bilang karagdagang senyales — kung isa hanggang dalawang taon nang tumatakbo ang proyekto pero bagong-bago lang naparehistro ang domain na bibisitahin mo, malaking red flag iyon na pekeng site.
Pagsusuri ng mga karaniwang pekeng taktika
| Pekeng taktika | Layunin | Tunay na sitwasyon |
|---|---|---|
| "Limitadong oras na airdrop, kunin na agad" | Lumikha ng pagmamadali para i-click | Ang lehitimong airdrop ay hindi nag-aabiso ng limitadong oras sa DM |
| "Opisyal na security verification, i-connect ang wallet" | Pagpapanggap bilang opisyal | Ang opisyal ay hindi kailanman hihiling na i-connect ang wallet sa DM |
| "Mag-deposit ng 0.1 ETH para i-activate ang test" | Pagnanakaw ng totoong asset | Hindi kailangan ng testnet ang mainnet deposit |
| "I-download ang secure plugin para magpatuloy" | Pag-install ng malware | Ang lehitimong testnet ay hindi nangangailangan ng karagdagang plugin |
| "Mag-deposit muna para ma-unlock ang test" | Pagnanakaw ng totoong asset, binabalot bilang "kondisyon" | Walang ganitong mekanismo sa testnet na magbayad para ma-unlock |
| "Limitadong slot, mawawala sa loob ng 3 minuto" | Countdown para lumikha ng pagmamadali at paikliin ang oras mong mag-verify | Karaniwang mahabang window ang binibigay ng lehitimong testnet event, hindi ganitong biglaang deadline |
| "Tiyak na airdrop, mag-register muna ng wallet" | Paggamit ng tiyak na pananalita para bumaba ang guwardya mo | Walang proyektong makakapagsabing "tiyak" ang airdrop bago pa magsimula ang event, senyales na mismo ito ng panloloko |
Ano pa ang puwedeng suriin sa antas ng contract: hindi lang basta pagtutugma ng address
Hindi sapat na tugma ang address — kahit tama ang address, hindi ito nangangahulugang ligtas na ang contract mismo. Ilang minuto lang sa block explorer, marami kang naiiwasang bitag.
Bukas ba ang source code ng contract
Buksan ang contract address sa block explorer at tingnan kung naka-label itong "Contract Source Code Verified" o katulad nito. Sa verified na contract, makikita mo ang aktwal na na-deploy na code logic; ang unverified na contract ay parang black box — wala kang malalaman sa loob nito. Hindi laging malisyoso ang unverified na contract sa testnet (maraming team ang tinatamad mag-verify), pero dagdagang pag-iingat ang kailangan, lalo na sa pag-approve nang labis sa ganitong contract.
May high-risk na permission function ba
Tingnan ang code ng contract o ang function list mula sa third-party risk scanning tool, kung may mint (walang limitasyong pag-print ng token), blacklist (pag-block ng address), pause (paghinto ng lahat ng transfer), at kung kahit sino ba puwedeng tumawag sa mga function na ito o deployer lang. Normal na maluwag ang permission sa testnet, pero kung gagamitin ng isang pekeng page ang pangalang "test contract" para ipilit ka gawin ang parehong bagay sa isang mainnet contract, ibang antas na ang panganib.
Panganib ng proxy contract
May mga contract na gumagamit ng upgradable proxy pattern — ibig sabihin, ang implementation logic sa likod ng address na iyong inia-interact ay puwedeng palitan anumang oras ng may-ari ng contract. Ligtas man ang logic ngayong tinitingnan mo, walang garantiyang hindi ito mapapalitan ng malisyosong logic bukas. Karaniwang naka-label ang block explorer na "Proxy Contract", i-click iyon para makita ang kasalukuyang implementation address. Kung paulit-ulit kang hinihiling mag-re-approve, o kung sobrang laki ang approve limit na naitakda, isaalang-alang ang panganib na mapalitan ang logic sa likod ng proxy.
Sa approve pop-up, tingnan muna kung sino ang spender
Kapag humihiling ang wallet ng token authorize, ipapakita sa pop-up ang spender address (ang contract na pinapayagang gumamit ng iyong token) at ang approve limit. Marami ang direktang nag-co-confirm nang hindi tinitingnan, pero dito talaga dapat huminto: ang spender address ba ay ang opisyal na contract na na-verify mo na, at naka-default ba ang limit sa "unlimited". Kung ipinapakita ng wallet extension ang limit bilang malaking numero o "unlimited", baguhin ito nang manu-mano sa dami na kailangan mo lang sa ngayon, huwag tanggapin ang default.
Para kanino ito / Hindi para kanino
Para sa:
- Mga bagong user na gustong mag-testnet pero hindi sigurado kung ligtas ang pasukan
- Mga taong gustong matuto ng anti-phishing na kasanayan nang sistematiko
Hindi para sa:
- Mga naniniwala na "walang problema sa mga link na ipinapadala ng iba" — sa Web3, ang ganitong pag-iisip ay lubhang mapanganib
- Mga ayaw gumastos ng ilang minuto para i-verify ang domain — ang security check ang pinakamababang gastos na proteksyon
Mga karaniwang pagkakamali
- Na-click ang pekeng link sa search engine ads, hindi napansin na iba ang domain sa natural na resulta.
- Na-receive ang "opisyal na link" sa DM at direktang na-connect ang wallet, hindi nag-cross-check sa opisyal na channel.
- Nakita na pareho ang UI ng page sa opisyal kaya inakala na ligtas — kaya ng mga attacker na i-clone ang front-end sa ilang minuto lang.
- Ang HTTPS lock icon lang ang tiningnan pero hindi na-verify ang spelling ng domain — kahit sino ay makakakuha ng libreng SSL certificate.
- Nakapirma na ng token authorize sa pekeng site, nang malaman ay huli na dahil ang authorization ay aktibo na sa chain.
Senyales ng paghinto
Kapag naranasan ang alinman sa mga sumusunod, agad na huminto at isara ang page:
- Hindi tugma ang domain sa opisyal na inilathala, kahit isang karakter lang ang pinagkaiba
- Hinihingi ang mainnet deposit para "i-activate" o "lumahok" sa test
- Hinihingi ang private key o seed phrase
- Ang wallet pop-up ay humihingi ng unlimited token approve
- Sinasabing "kailangan gawin agad" kung hindi mawawalan ng pagkakataon
- Hinihingi ang pag-download ng karagdagang software o browser plugin
- Kailangan mo munang mag-deposit para "ma-unlock" ang test o kondisyon ng partisipasyon
- Nakatanggap ka ng DM na "congratulations, may beta slot ka" na hindi mo inaasahan
- May countdown o limitadong slot na ginagamit para paikliin ang oras mong mag-verify
Mga madalas itanong
Mananakaw ba ng pekeng testnet ang aking mga asset?
Oo. Kung nag-connect ka ng pangunahing wallet sa pekeng site at pumirma ng malisyosong authorize (tulad ng unlimited approve), direktang mailipat ng attacker ang iyong mga na-authorize na token. Kahit nakasulat na "testnet" sa page, ang on-chain interaction ay maaaring nakaturo sa mainnet contract.
Ligtas na ba kapag may HTTPS ang domain?
Hindi. Ang mga institusyon tulad ng Let's Encrypt ay nagbibigay ng libreng SSL certificate, kahit sino ay makakapagsumite para sa kahit anong domain. Ang HTTPS ay nangangahulugang encrypted lang ang transmission, hindi ibig sabihin na mapagkakatiwalaan ang site. Kailangan mong i-verify na tugma ang spelling ng domain sa opisyal.
Nagbabago ba ang opisyal na pasukan?
Oo. Maaaring i-upgrade ng proyekto ang domain, palitan ang testnet version o i-adjust ang URL structure. Bago mag-interact, palaging i-confirm ang pinakabagong pasukan mula sa opisyal na X o Discord, huwag umasa sa browser bookmark o history.
Mapagkakatiwalaan ba ang mga resulta ng search engine?
Hindi lubos. Bumibili ang mga attacker ng ad space sa search engine at inilalagay ang pekeng domain sa itaas ng natural na resulta. Palaging unahin ang opisyal na channel para kumuha ng link, huwag umasa sa unang link ng search result.
Kung may blue check ang opisyal na X account, puwede na bang paniwalaan?
Huwag umasa lubos dito. Ang paid verification ng X ay hindi katumbas ng identity check — puwedeng bumili ang mga attacker ng verification badge, dagdagan pa ng bili-biling followers at engagement para magmukhang aktibong opisyal na account. Mas maaasahang paraan ay tingnan kung naka-cross-link ang account na ito sa opisyal na site o docs, hindi lang basta blue check o bilang ng followers.
Paano malalaman kung "verified source" ang isang contract?
Buksan ang block explorer ng kaukulang chain, hanapin ang contract address, tingnan kung naka-label itong "Contract Source Code Verified". Sa verified na contract, direktang makikita ang na-deploy na code; sa unverified na contract, walang paraan para makita ang internal logic. Hindi laging malisyoso ang unverified na contract sa testnet, pero dagdagang pag-iingat ang kailangan lalo na sa may kinalaman sa authorize.
Hinihiling ng wallet pop-up na i-confirm ang approve, ano ang titingnan ko?
Dalawang bagay ang pangunahing titingnan: una, ang spender address ba ay ang opisyal na contract address na na-verify mo na; pangalawa, naka-default ba ang approve limit sa unlimited. Maraming wallet extension ang nag-de-default sa pinakamataas na limit, puwede mong baguhin nang manu-mano sa dami na kailangan mo lang sa ngayon, hindi kailangang tanggapin ang default.
Ano ang gagawin pagkatapos maloko?
Agad na gamitin ang Revoke.cash at mga katulad na tool para i-revoke ang authorize ng malisyosong contract. Kung may high-value na asset, unahin ang paglipat ng asset sa isang bagong wallet address, pagkatapos ay ayusin ang authorize ng lumang address. Sabay na i-report ang domain ng pekeng site sa opisyal na komunidad ng proyekto.