Checklist sa kaligtasan ng wallet bago mag-testnet
Kukuha ka lang sana ng test tokens, pero humihingi ang pahina ng pahintulot na gastusin ang asset mo sa mainnet. O magla-log in ka lang, ngunit sunod-sunod ang signature request. Hindi sapat ang paalalang ‘mag-ingat’: kailangan mong malaman kung ano ang pinapayagan ng kasalukuyang prompt. Para ito sa karaniwang self-custody wallet at Ethereum-compatible na network; maaaring iba ang mga menu at pahintulot sa ibang wallet.
Piliin muna kung aling wallet ang puwedeng gamitin sa task
Huwag gawing pang-test ang address kung saan nakatabi ang pangmatagalang hawak mo. Gumamit ng hiwalay na test wallet, lagyan lamang ng kailangan sa kasalukuyang task, at pangalanan ayon sa gamit nito. Ang bagong account sa ilalim ng parehong recovery phrase ay bagong address, ngunit hindi hiwalay na recovery secret. Kung ang layunin ay ihiwalay pati ang susi sa pagbawi, kailangan ng bagong wallet na may sarili nitong backup.
Hindi rin lubos na proteksyon ang paghihiwalay na ito. Kung parehong nasa kompyuter na may malware ang mga wallet, hindi maaayos ng bagong address ang problema sa device. Kapag may kahina-hinalang extension o kakaibang pop-up sa browser, unahin iyon bago gumawa ng wallet at maglagay ng pondo.
Gawin ang backup sa pinagkakatiwalaang proseso ng wallet, itago nang offline, at suriin ang pagkakasunod-sunod. Huwag ilagay sa task form, chat, o cloud note. Ipinapaliwanag ng gabay sa backup ng Trezor kung bakit mahalaga ang recovery information; hindi nito ibig sabihing magkapareho o compatible ang lahat ng backup format.
Isulat sa isang pangungusap ang balak mong gawin
Halimbawa: ‘Kukuha ako ng test tokens sa napiling testnet at gagawa ng isang test transfer; hindi ako magpapasok ng mainnet funds.’ Ihambing dito ang bawat prompt. Kung testnet ang sadya, bakit mainnet na ang nasa wallet? Kung patunay lang ng pagmamay-ari ng address ang kailangan, bakit may pahintulot na gumastos ng token? Kapag hindi mo maipaliwanag, kanselahin muna.
Gamitin ang entry point na nasuri mo mula sa pampublikong impormasyon ng proyekto, hindi ang ‘urgent fix’ na ipinadala sa private message. Nakababawas ng maling link ang bookmark, pero hindi nito ginagarantiyang hindi makokompromiso ang site. Tingnan ang account at network sa wallet mismo, hindi lang ang salitang Testnet sa web page. Kung may gastos o kapalit na personal na impormasyon ang task na ayaw mong ibigay, puwedeng huwag itong ituloy.
Kung may gas estimate, alamin kung anong network at native asset ang pambayad. Ang gwei ay yunit ng gas price, hindi sukatan ng kaligtasan. Mababang fee o walang babala sa simulation ay hindi katibayan na mapagkakatiwalaan ang kontrata. Nasa gabay sa gas at kulang na balanse ang paliwanag kung hindi malinaw ang singil.
Basahin ang gagawin ng prompt, hindi lang ang Confirm
Connection: tingnan kung aling site at account ang kokonekta. Hindi ito awtomatikong transfer, pero maaaring maiugnay ang pampublikong address sa social profile mo. Piliin lamang ang account at pahintulot na kailangan.
Transaction: itugma ang network, account, asset, halaga, at patutunguhan sa task. Kung ‘free verification’ ang sabi ng pahina pero may padalang asset sa hindi kilalang address, ang aktuwal na kilos sa wallet ang pagbatayan. Sa token interaction, maaaring kontrata ang transaction recipient, hindi ang huling tatanggap. Kung hindi malinaw, itigil muna at magtago ng screenshot na walang lihim.
Token approval: alamin kung sino ang puwedeng gumastos, aling token, at hanggang magkano. Ang spender ay ang address na bibigyan ng kapangyarihang gumamit ng token. Kung 3 test tokens lang ang balak gamitin ngunit mainnet asset at unlimited allowance ang hinihingi, hindi sapat ang ‘ganito kasi sa tutorial’. Makalilimita ng ilang pinsala ang mas maliit na allowance, ngunit hindi nito ginagawang ligtas ang masamang kontrata.
Message signature: hindi nangangahulugang walang epekto ang walang gas. Sa ERC-2612, puwedeng baguhin ang allowance gamit ang signed message. Kapag may Permit, spender, value, o deadline, ituring itong posibleng pahintulot sa asset, hindi simpleng pagbati. Maging ang nababasang mensahe ay maaaring may kapangyarihan. Tingnan ang gabay sa mga uri ng wallet prompt bago pumayag sa hindi pamilyar na request.

Sa gitna ng task, maaari ka pa ring huminto
Isipin ang isang test swap: ikinonekta mo ang test account at humingi ang exchange contract ng token allowance. Unahin ang network, pagkatapos ay token at halaga. Aprubahan lamang kung nauunawaan mo kung bakit kailangan ito. Kapag may kasunod na transaction, basahin ulit: ang pagpayag sa unang prompt ay hindi awtomatikong pagpayag sa lahat ng susunod.
Kung lumitaw ang ibang account, mainnet asset, o countdown na walang kinalaman sa task, kanselahin at balikan ang dokumentasyon. Huwag hayaang nakapila ang mga prompt habang naghahanap ka ng sagot. Hindi rin dahilan ang sirang task page para magbigay ng remote access sa estranghero. Dapat masasabi mo kung ano ang napayagan mo at ano ang hindi pa; kung hindi, doon muna huminto.
Kung may napindot ka na: ano ang gagawin sa connect, approve, signature o nalantad na seed phrase
Connection lang: Ang connection ay nagpapakita lang ng address mo sa site at nagpapahintulot dito na magpadala ng request sa wallet; hindi ito kusang naglilipat ng asset. Tanggalin ang site sa connected sites ng wallet, saka buksan ang activity ng wallet (Activity sa MetaMask) para makita kung may nakumpirmang transaksyon na hindi mo kilala. Kung wala, tapos na — hindi mo kailangang ilipat ang lahat ng asset; hindi ebidensya ng pagkawala ang pananakot ng kahina-hinalang pahina gaya ng “infected ang wallet mo.” Kung mayroon, sundin ang tugmang sitwasyon sa ibaba.
Kahina-hinalang allowance: Sa tamang network, hanapin ang token at spender at i-revoke ayon sa gabay sa pag-revoke; pagkakumpirma, tingnan ulit kung 0 na ang allowance. Kung nakikita mong sunod-sunod nang nalilipat ang token na iyon, ilipat muna ang natitira sa isa pang ligtas na address mo bago mag-revoke. Hindi sapat ang disconnect, at hindi naibabalik ng revoke ang naipadalang asset.
Hindi malinaw na signature: Balikan ang na-save mong request. Kung may fields na spender, value at deadline (mayroon nito ang Permit o Permit2 signature), ituring na nakapagbigay ka na ng token permission: ilipat ang kaugnay na token sa isa pang ligtas na address — kahit hawak ng iba ang signature, hindi nila makukuha ang token na wala na sa address na iyon; pagkatapos, gamitin ang gabay sa pag-revoke para makita kung naisumite na ito bilang on-chain allowance. Ang text signature na pang-login lang, walang halaga o spender, ay hindi nagbibigay ng token permission; sapat nang itigil ang pag-sign. Huwag ipaskil ang buong signature na parang resibo; hindi ito napapawalang-bisa ng pag-clear ng browser history.
Naibigay ang recovery phrase o private key, o nag-install ng hindi kilalang extension o remote-control app: Ituring na nasa iba na ang kontrol ng wallet. Sundin ang pagkakasunod sa MetaMask Help Center: gumawa ng bagong wallet sa ibang browser o bagong browser profile (sa mobile, sa ibang device) at isulat sa papel ang bagong phrase; ilipat doon ang natitirang asset — tokens muna, native coin ng network sa huli, dahil sa coin na iyon din kinukuha ang gas ng paglipat ng tokens; itigil ang paggamit sa lahat ng account ng lumang phrase. Hindi napapalitan ng local password, account name o isang revoke ang nalantad na key. Kung agad nawawala ang ipinasok mong gas, sweeper bot iyon; huwag nang magtop-up at huwag ibigay ang phrase sa ‘recovery team’.
Nailipat na ang asset: Hindi naibabalik ang blockchain transaction, at hindi rin ito mapipigilan o maibabalik ng wallet company (malinaw na sinasabi ng MetaMask na hindi nila kayang sagipin ang pondo ng user). Sundin ang susunod na bahagi para itabi ang ebidensya at mag-report.
MetaMask — Disconnect a wallet from a dapp · MetaMask — I've been hacked or scammed
Nanakawan ng asset: saan magre-report, anong ebidensya ang dadalhin, at gaano kalaki ang tsansang mabawi
Kumpletuhin muna ang ebidensya bago mag-report. Kailangan: transaction hash (TxID) ng pagnanakaw at oras nito; wallet address mo at ang address na pinuntahan ng asset; URL ng site kung saan ka nag-sign o nagbigay ng impormasyon, pati ang DM, group message o ad na nagdala sa iyo roon; screenshots ng wallet confirmation pop-up, chat at transfer records (walang makikitang recovery phrase); at timeline ng nangyari. I-save bilang PDF o screenshot ang transaction page sa block explorer — mas malinaw ito kaysa ikuwento lang.
Saan magre-report:
- Sa Pilipinas, tumawag sa hotline 1326 ng CICC — ang Inter-Agency Response Center na bukas 24/7 para sa online scam at cybercrime (kinumpirma noong 2026-09-28). Ihanda ang mga ebidensyang nasa itaas at itala ang reference number na ibibigay sa iyo.
- Kung makita sa chain data na napunta ang asset sa deposit address ng isang exchange: mag-file ng ticket sa support ng official website o app lang ng exchange na iyon at ibigay ang TxID at reference number ng report mo. Nakadepende sa bilis ng pag-abiso mo at sa sariling review ng exchange kung mafi-freeze ito; walang garantiya.
- I-report ang address ng scammer sa Chainabuse o markahan ito sa address page ng Etherscan gamit ang More Info → Report/Flag Address; isumite ang URL ng pekeng site sa Google Safe Browsing para makakita ng babala ang susunod na bibisita.
- Sabihan ang official support ng wallet na gamit mo (mula sa loob ng app o official site) tungkol sa address at site ng scammer. Hindi nila maibabalik ang pera, pero maa-update nila ang phishing warnings.
Makatotohanang asahan: Hindi naibabalik ang transfer na nasa chain na; tahasang sinasabi ng scam help page ng ethereum.org na walang sinumang makakabaligtad ng blockchain transaction. Ang silbi ng report ay magkaroon ng record, mabigyan ng pagkakataon ang exchange na i-freeze ang pondong hindi pa nawi-withdraw, at may magamit na ebidensya sa imbestigasyon. Huwag nang gumastos ng bagong pera para rito.
Mag-ingat sa “recovery service”: Pagkatapos mag-report, madalas may kusang lalapit na nagpapakilalang abogado, blockchain investigation firm o “recovery team na katuwang ng pulis.” Paghingi muna ng fee, tax o “unfreeze fee”, paghingi ng recovery phrase o private key, pag-remote sa computer mo, at garantiyang mababawi ang buong halaga — lahat iyan ay palatandaan ng pangalawang scam. Isinulat ng IC3 ng FBI sa US sa abiso nito noong 2024 na hindi naniningil ang law enforcement sa biktima para imbestigahan ang krimen.
Magtago ng kapaki-pakinabang na tala, hindi ng mga lihim
Itala ang proyekto, petsa, network, pampublikong address, transaction hash, at susunod na gagawin. Hindi kabilang sa task record ang recovery phrase, private key, buong signature, o exchange API key. May mas detalyadong pagpili ng impormasyon sa gabay sa task record.
Bago magpasa ng screenshot, tingnan pati ang gilid: email, ibang account, balanse, notification, at bukas na tab. Kung kailangan talaga ang address o hash bilang patunay, unawain ang mga transaksyong maaaring maiugnay rito bago ibahagi; huwag naman takpan ang lahat hanggang hindi na mapatunayan ang task. Hiwalay na pamahalaan ang social account permissions—hindi iyon kusang nawawala kapag nag-disconnect ang wallet.
Sa pagtatapos, alamin kung may pending transaction, alisin ang hindi kailangang koneksyon at pahintulot, at itala ang babalikan. Mas mahalaga ang pagkaalam sa natitirang access kaysa sa berdeng tsek ng task page.