Checklist sa kaligtasan ng wallet bago mag-testnet

Kahit free ang testnet, may risk sa wallet permission, social binding at public screenshots.
Paghihiwalay ng wallet
Paghiwalayin ang main wallet at testnet wallet.
Pagsusuri ng domain
I-cross-check ang website, docs, X at Discord announcement.
Pagsusuri ng lagda
Magkaiba ang login signature, token approval at contract interaction.
Pahintulot sa social media
Huwag gamitin ang work o private account para lang sa task.
Privacy ng screenshot
I-mask ang full address, balance, email at extension list.
Paglilinis
Remove connected sites at review approvals pagkatapos.
Para kanino angkop / hindi angkop
Angkop:
- Mga bagong user na magte-testnet interaction pero wala pang naitatag na security habit
- Mga user na maraming project na na-interact na, pero hindi pa systematic na na-verify ang wallet approval at connection status
Hindi angkop:
- Mga taong naghahanap ng "one-click safe" na tool para palitan ang manual verification — makakatulong ang tool, pero ikaw pa rin dapat ang gagawa ng judgment
Paghahambing ng tatlong uri ng permission sa wallet signature pop-up
| Uri ng permission | Nakikita sa pop-up | Antas ng panganib | Paano haharapin |
|---|---|---|---|
| Tingnan ang address (eth_accounts) | "Gustong tingnan ng site na ito ang address mo" | Mababa | Normal na login connection, puwedeng i-approve |
| Signature login (personal_sign) | "Hinihiling ng site na ito na pumirma ka" + isang message | Katamtaman | Basahin muna ang laman ng message bago pumirma, i-confirm na walang hidden authorization call |
| Token approval (approve) | "Payagan ang contract na ito na gamitin ang XXX mo" | Mataas | I-verify ang contract address, dami ng authorization, kung unlimited approve |
Mga karaniwang senaryo ng maling authorization
- Nag-popup ang fake site ng approve request, walang limitasyon ang authorization amount — hindi na tiningnan ng user ang halaga, dumiretso na sa confirm, na-transfer ang mainnet tokens.
- Lumitaw sa Discord ang "security verification bot", humihiling na ikonekta ang wallet at pumirma. Ang laman ng signature ay authorization transaction pala, hindi identity verification.
- Na-hijack o na-DNS poison ang official domain ng testnet project, hindi nagbabago ang itsura ng page pero napalitan na ang contract address. Nag-trigger ng malicious authorization matapos ikonekta ang main wallet.
- May "claim reward" button na na-forward sa community, sa pag-click ang pop-up request ay hindi claim kundi transfer — direktang napunta ang funds sa address ng attacker.
Mga senyas na huminto
Sa alinman sa mga sumusunod na sitwasyon, huminto agad at isara ang page:
- Ang token o halagang hinihiling i-authorize ng pop-up ay walang kinalaman sa ginagawa mong task
- Pinapapilit ka ng page na "kumilos agad" o "mawawalan ka ng qualification kapag hindi pumirma"
- Paulit-ulit na lumalabas ang signature request pagkatapos ikonekta ang wallet, at hindi mo maintindihan ang laman
- May kahit anong page, bot o DM na humihiling ng seed phrase o private key mo
- Hindi tugma ang domain sa official address na naitala mo dati, kahit isang letra lang ang pagkakaiba
Mga karaniwang pagkakamali
- Direktang pagkokonekta ng pangunahing wallet sa hindi pa na-verify na testnet site — gumamit ng hiwalay na test wallet.
- Pag-aakalang ang "disconnect" ay kapareho ng "revoke approval" — ang disconnect ay frontend lamang, ang on-chain approval ay nananatili.
- Pag-share ng screenshot na nagpapakita ng address at balanse sa group chat.
- Pagpasok sa testnet mula sa group chat link nang hindi tine-check ang domain.
- Paggamit ng work email o social account na may tunay na pangalan para sa testnet task.
Mga madalas itanong
Kailangan pa rin ba ng ganitong estriktong security check ang testnet wallet?
Oo. Madalas humihiling ang testnet interaction na ikonekta ang mainnet wallet para sa social binding o identity verification, kapag nagkamali sa authorization, ang mainnet assets ang apektado. Ang wallet isolation at signature check ay pareho, testnet man o mainnet.
Nagkamaling na-authorize ako ng suspicious contract, ano ang gagawin?
Gumamit ng tool tulad ng Revoke.cash para tingnan at i-revoke ang authorization sa contract na iyon. Kung high-value ang assets, unahin munang ilipat ang assets sa bagong address, saka ayusin ang authorization ng lumang address.
Puwede bang mawala ang assets dahil sa signature login (personal_sign)?
Hindi direktang naglilipat ng assets ang standard na personal_sign, pero puwedeng i-fake ng attacker ang laman ng signature. Bago pumirma, i-confirm na readable text ang message, hindi hexadecimal transaction data.
Paano makilala ang tunay na official site ng project laban sa fake site?
I-cross-check ang domain mula sa official X account, Discord announcement channel, o aggregator platform tulad ng CoinGecko o DefiLlama. Huwag magtiwala sa link na na-forward sa group chat o resulta ng search engine ad.