Fałszywe airdropy — jak je rozpoznać
Fałszywy airdrop kusi darmowymi tokenami, by zwabić Cię na stronę, która opróżnia portfel — przez złośliwe zatwierdzenie, opłatę z góry albo zatruty token scamowy leżący już na Twoim adresie. Oto jak działa każdy wariant i jak się chronić.
Pogłęb temat z AI
Kliknij → prompt skopiowany → wklej w czacie AI
Fałszywy airdrop oferuje „darmowe tokeny", by zwabić Cię na stronę, która albo prosi o połączenie portfela i podpisanie złośliwego zatwierdzenia — co opróżnia portfel — albo każe zapłacić opłatę „za gaz" lub „za odbiór", której nigdy nie odzyskasz. Czasem tokeny scamowe pojawiają się w portfelu bez proszenia, a drenaż uruchamia się w chwili, gdy próbujesz z nimi cokolwiek zrobić. Prawdziwe airdropy nigdy nie wymagają frazy seed ani opłaty z góry.
To jest krótka odpowiedź. Reszta strony rozkłada każdy wariant na czynniki pierwsze, bo nie działają tak samo, a obrona przed każdym jest inna.
Dlaczego przynęta z darmowymi tokenami działa
Legalne airdropy istnieją naprawdę. Projekty faktycznie rozdają tokeny wczesnym użytkownikom, uczestnikom testnetów i głosującym w zarządzaniu. Właśnie dlatego ten scam jest skuteczny: „zakwalifikowałeś się do airdropu" to wiadomość prawdopodobna, a nie oczywiste kłamstwo. Atakujący pożycza wiarygodność prawdziwego mechanizmu i kieruje ją na złośliwy adres.
Dlatego dyscyplina nie polega na „ignoruj wszystkie airdropy". Polega na weryfikacji źródła i niepodpisywaniu niczego, czego nie rozumiesz.
Cztery główne warianty
1. Strony phishingowe do odbioru. Dostajesz link — w odpowiedzi, w DM, w fałszywej reklamie albo w podrobionym mailu — do „portalu odbioru", który wygląda jak prawdziwy projekt. Może wprost prosić o frazę seed (koniec gry, jeśli ją wpiszesz) albo po prostu wyłudzić połączenie portfela, by przygotować kolejny krok.
2. Złośliwy podpis lub zatwierdzenie. Strona prosi, byś „podpisał, aby odebrać". Ten podpis wcale nie jest odbiorem — to zatwierdzenie tokenów (albo permit / setApprovalForAll), które autoryzuje kontrakt atakującego do przenoszenia Twoich tokenów. Po podpisaniu opróżnia zatwierdzone aktywa w dogodnym momencie, często po minutach lub dniach.
3. Pył i tokeny scamowe wysłane na Twój adres. Atakujący wysyła nieproszone tokeny lub NFT do Twojego portfela. Nazwa tokena albo wbudowany link prowadzi na stronę phishingową („odbierz nagrody na example‑site.com"). Interakcja z tokenem — próba sprzedaży, zamiany czy zatwierdzenia — przepuszcza Cię przez złośliwy kontrakt, który uruchamia drenaż.
4. Opłata z góry („wyślij X, aby otrzymać Y"). Mówi się, że musisz wysłać niewielką ilość krypto — „opłatę za gaz", „opłatę odblokowującą" lub „depozyt weryfikacyjny" — by otrzymać większy airdrop. Wysyłasz; nic nie wraca. To klasyczny scam z opłatą z góry przebrany za airdrop.
Jak każda taktyka opróżnia portfel i jak się bronić
| Taktyka fałszywego airdropu | Jak opróżnia portfel | Obrona |
|---|---|---|
| Strona phishingowa prosząca o frazę seed | Wpisujesz frazę; atakujący importuje Twój portfel | Nigdy nie wpisuj frazy seed na żadnej stronie |
| „Podpisz, aby odebrać" — złośliwe zatwierdzenie | Podpis autoryzuje kontrakt do przeniesienia tokenów później | Czytaj, co podpisujesz; odrzucaj nieograniczone zatwierdzenia od nieznanych stron |
| Nieproszone tokeny scamowe z zatrutą nazwą | Interakcja przepuszcza Cię przez kontrakt drenujący | Nie dotykaj nieoczekiwanych tokenów; ukryj, nie sprzedawaj |
| Opłata z góry „wyślij X, otrzymaj Y" | Płacisz opłatę za tokeny, które nigdy nie dotrą | Prawdziwe airdropy nigdy nie wymagają opłaty z góry |
| Fałszywa reklama lub link w DM | Kieruje Cię do dowolnego z powyższych pod zaufanym logo | Używaj tylko linków z zweryfikowanych oficjalnych kanałów projektu |
Jak zachować bezpieczeństwo w praktyce
- Nie wchodź w interakcję z tokenami, których się nie spodziewałeś. Jeśli pojawiają się losowe tokeny lub NFT, traktuj je jak radioaktywne. Ukryj je w interfejsie portfela. Nie sprzedawaj, nie zamieniaj, nie zatwierdzaj.
- Nigdy nie podpisuj, by „odebrać" z niezweryfikowanej strony. Prawdziwy odbiór rzadko wymaga więcej niż standardowej transakcji i nigdy nie potrzebuje ogólnego zatwierdzenia. Jeśli prośba o podpis jest niejasna lub prosi o zatwierdzenie nad Twoimi aktywami, odrzuć ją.
- Weryfikuj przez oficjalne kanały. Wejdź na stronę projektu, wpisując adres samodzielnie, i sprawdź ogłoszenie o airdropie na zweryfikowanych kontach społecznościowych i w dokumentacji. Zignoruj link, który Ci podesłano.
- Używaj portfela jednorazowego do odbiorów. Trzymaj osobny portfel z minimalnymi środkami do interakcji z nowymi lub niezweryfikowanymi stronami. Jeśli zostanie opróżniony, nie tracisz nic istotnego.
- Cofaj stare zatwierdzenia. Regularnie sprawdzaj i cofaj zatwierdzenia tokenów za pomocą wiarygodnego narzędzia, by stare lub złośliwe zatwierdzenie nie mogło zostać użyte przeciwko Tobie.
- Zakładaj, że pośpiech to sygnał ostrzegawczy. „Odbierz w ciągu godziny albo przepadnie" istnieje po to, by powstrzymać Cię przed sprawdzeniem. Prawdziwe dystrybucje dają czas.
Szczera część
Airdropy nie są z natury scamem, a udawanie, że są, pozbawiłoby Cię możliwości odebrania tych prawdziwych. Problem w tym, że prawdziwy mechanizm daje przykrywkę temu fałszywemu. Nie odróżnisz dobrego airdropu od złego po obietnicy darmowych tokenów — obie ją składają. Odróżniasz je po tym, skąd wziął się link i co strona każe Ci podpisać. Weryfikuj źródło i nigdy nie podpisuj w ciemno.
FAQ
Czy wszystkie airdropy to scam? Nie. Legalne projekty rozdają tokeny prawdziwym użytkownikom i właśnie dlatego ten scam działa. Wiadomość „dostałeś airdrop" jest wiarygodna. Oceniaj każdy po źródle linku i naturze transakcji, o którą prosi, a nie po samej ofercie.
W portfelu pojawiły się losowe tokeny — czy to niebezpieczne? Samo ich otrzymanie jest nieszkodliwe; interakcja z nimi już nie. Wiele z nich to przynęta, której nazwa lub wbudowany link prowadzi na stronę drenującą, a próba sprzedaży czy zatwierdzenia może uruchomić atak. Zostaw je w spokoju i ukryj.
Czy muszę zapłacić opłatę, by odebrać airdrop? Prawdziwy odbiór może kosztować zwykłą opłatę sieciową za gaz, którą płacisz blockchainowi, a nie projektowi. Każda prośba o wysłanie krypto na jakiś adres, by „odblokować", „zweryfikować" czy „otrzymać" airdrop, to scam z opłatą z góry. Prawdziwe airdropy nigdy nie wymagają opłaty z góry na rzecz osoby.
Jak bezpiecznie odebrać airdrop? Potwierdź ogłoszenie przez oficjalną stronę projektu i zweryfikowane kanały, wejdź tam samodzielnie zamiast przez podesłany link, użyj portfela jednorazowego i czytaj każdą prośbę o podpis przed zatwierdzeniem. Jeśli coś prosi o frazę seed lub ogólne zatwierdzenie, przerwij.
Fałszywe airdropy mocno pokrywają się z phishingiem zatwierdzeń, gdzie jeden podpis oddaje Twoje tokeny. Jeśli farmarzysz prawdziwe airdropy, naucz się oddzielać autentyczne kampanie od pułapek w naszym przewodniku po farmieniu airdropów i pamiętaj o szerszych sygnałach ostrzegawczych scamów krypto przy wszystkim innym.
Przeczytaj też
Zestawy drainerów portfeli: gospodarka scam-as-a-service
Drainer portfela to złośliwy kod sprzedawany jako gotowy zestaw, który opróżnia portfel w chwili, gdy podpiszesz spreparowaną transakcję. Oto jak działa ten biznes i jak się przed nim bronić.
Phishing na zatwierdzenia tokenów: cichy złodziej portfela
Phishing na zatwierdzenia opróżnia portfel, nie dotykając nigdy frazy seed. Podpisujesz uprawnienie, a atakujący później przenosi twoje tokeny. Oto jak to działa i jak się bronić.
Scamy na „odzyskanie” krypto: jak okradają cię po raz drugi
Gdy stracisz krypto na oszustwie, pojawia się „ekspert od odzyskiwania” obiecujący zwrot środków za opłatę z góry lub dostęp do portfela. To druga kradzież. Oto dlaczego odzyskanie on-chain prawie nigdy nie jest prawdziwe.