መነሻ / ደህንነትና ወጥመድ መከላከል / ሐሰተኛ ዋሌትና ፊሺንግ መለየት
ሐሰተኛ የዋሌት መተግበሪያና ፊሺንግ እንዴት እንደሚለዩ
አጭበርባሪዎች ዋሌትዎን ሲያነጣጥሩ በ«መጥለፍ» የሚመኩበት ጊዜ እጅግ ጥቂት ነው። የሚመኩት እርስዎ ራስዎ ሐሰተኛ መተግበሪያ እንዲጭኑ፣ ራስዎ ወደ ሐሰተኛ ድረ-ገጽ እንዲገቡ፣ ራስዎ ሲድ ፍሬዝዎን አሳልፈው እንዲሰጡ በማድረግ ላይ ነው። በሌላ አነጋገር ፊሺንግ የሚያጠቃው ቴክኖሎጂዎን ሳይሆን ትኩረትዎን ነው — በ Telegram ቡድን ውስጥ የተጣለ የ APK ማስፈንጠሪያም ሆነ «ነጻ ኤርድሮፕ» የሚል ጥሪ ሁሉም ወደዚሁ ያመራል። ይህ ጽሑፍ በጣም የተለመዱትን የሐሰተኛ ዋሌትና የፊሺንግ ዘዴዎች አንድ በአንድ ዘርግቶ ያሳያል፤ ዓላማውም አንድ ብቻ ነው፦ በሚቀጥለው ጊዜ ከፊትዎ ሲመጣ፣ ከመንካትዎ በፊት እጅዎን ማቆም እንዲችሉ።
በመተግበሪያ መደብር ውስጥ ያሉ አስመሳይ ዋሌቶች
ብዙ ሰው «ከይፋዊው የመተግበሪያ መደብር ካወረድኩ ምንም አያገኘኝም» ብሎ ያስባል። መደብሮች በአጠቃላይ ምርመራ ያደርጋሉ እውነት ነው፤ ሆኖም ሐሰተኛ የዋሌት መተግበሪያዎች አልፎ አልፎ ሾልከው ይገባሉ፦ አዶው ከእውነተኛው ጋር ከሞላ ጎደል አንድ ነው፣ ስሙ ላይ አንድ ክፍተት ተጨምሮ ወይም አንድ ተመሳሳይ ፊደል ተቀይሮ ነው፣ ቅጽበታዊ ገጽ ምስሎቹም ከእውነተኛው የተገለበጡ ናቸው። የዋሌቱን ስም ሲፈልጉ ብዙ ውጤቶች ብቅ ይላሉ — እውነተኛውና ሐሰተኛው ተቀላቅለው። ይህ ደግሞ በመደብር ብቻ አያበቃም፦ በኢትዮጵያ በተለመዱ የ Telegram ቡድኖች ውስጥ «የዋሌቱ የቅርብ ጊዜ ስሪት» ተብሎ የሚጋራ የ APK ፋይል ከመደብር አስመሳይ የበለጠ አደገኛ ነው — ማንም አልመረመረውም፣ ማን እንደሠራውም አይታወቅም።
ሐሰተኛ ዋሌት ከጫኑ ውጤቱ ቀጥተኛ ነው፦ ወይ አዲስ ዋሌት ሲፈጥሩ የመነጨውን ሲድ ፍሬዝ በስውር ወደ አጭበርባሪው ይልካል፣ ወይ ነባር ዋሌትዎን ሲያስገቡ (import) የተየቡትን ሲድ ፍሬዝ በቀጥታ ይሰበስባል፣ ወይም የመቀበያ አድራሻዎን በአጭበርባሪው አድራሻ ይቀይራል። እርስዎ እስኪያውቁ ድረስ ኮይኑ ከጠፋ ቆይቷል።
መከላከያው፦ በመደብር ውስጥ ስም እየፈለጉ በቀጥታ አያውርዱ፤ በምትኩ መጀመሪያ ወደ ዋሌቱ ይፋዊ ድረ-ገጽ ይሂዱ (ዶሜይኑን በሚገባ ያመሳክሩ)፣ ከዚያም ድረ-ገጹ ላይ ካለው ይፋዊ የማውረጃ ማስፈንጠሪያ ተነስተው ወደ መደብሩ ይለፉ። በተጨማሪ የገንቢውን (developer) ስም ትክክለኛነት፣ ግምገማዎቹንና የወረደበትን ብዛት ይመልከቱ — አስመሳዮች አብዛኛውን ጊዜ ግምገማ የላቸውም፣ የተጫኑበት ጊዜም አጭር ነው። Telebirr ሲጭኑ ከየትኛውም ቦታ ሳይሆን ከታመነው ምንጭ እንደሚያወርዱ ሁሉ፣ የክሪፕቶ ዋሌትም ከይፋዊው ድረ-ገጽ በኩል መግባት በመደብር ውስጥ በስም ብቻ ከመወራረድ እጅግ የተሻለ ነው። በቡድን ውስጥ የተጣለ APK ግን በጭራሽ አይጫኑ።
ሐሰተኛ ድረ-ገጽና ተመሳሳይ ዶሜይን
ሐሰተኛ ድረ-ገጽ የፊሺንግ አሮጌ ዘዴ ነው፤ ሆኖም እስከ ዛሬ ይሠራል — ምክንያቱም በእውነት ይመስላል። የተለመዱት ብልሃቶች፦ ፊደልን በቅርጽ በሚመስል ቁምፊ መቀየር (ለምሳሌ l እና 1፣ o እና 0)፣ ጭረት (-) መጨመር፣ ወይም የዶሜይኑን ቅጥያ መቀየር (.com ወደ .app ወይም .io)። በጨረፍታ ሲታይ ከእውነተኛው ገጽ ልዩነት የለውም።
በሐሰተኛ ድረ-ገጽ ላይ የሚያወርዱት ተንኮል-አዘል መተግበሪያ ነው፤ ወይም ዋሌትዎን እንዲያገናኙና ተንኮል-አዘል ፈቃድ (approve) እንዲፈርሙ ይመራሉ። መከላከያው «ሙሉውን ዶሜይን የማመሳከር» ልማድ መገንባት ነው — ገጹ ይመስላል ወይ የሚለውን ሳይሆን የአድራሻ አሞሌውን ፊደል በፊደል ማየት። ጠቃሚ ድረ-ገጾችን በዕልባት (bookmark) ያስቀምጡ፤ በሚቀጥለው ጊዜ በቀጥታ ከዕልባቱ ይግቡ — በየጊዜው በእጅ ከመተየብ ወይም ከመፈለግ ይልቅ። አድራሻና ዶሜይን ፊደል በፊደል የማመሳከር ልማድን ለማዳበር የእኛን የአድራሻ ቅርጸት ማረጋገጫ መጠቀም ይችላሉ። ስለ ፊሺንግና ደህንነት አጠቃላይ መርሆች የ Ethereum ይፋዊ የደህንነት ገጽ (ethereum.org/en/security) «የሚጎበኙትን አድራሻ ያመሳክሩ» የሚለውን ደጋግሞ ያሰምርበታል — ማየቱ ጠቃሚ ነው።
የፍለጋ ማስታወቂያ ወጥመድ
ይህ ዓይነት ወጥመድ በተለይ ጎጂ ነው፤ ምክንያቱም «አንደኛ ደረጃ ላይ የወጣው ትክክለኛው ነው» የሚለውን እምነትዎን ይጠቀማል። የአንድን ዋሌት ወይም ኤክስቼንጅ ስም ሲፈልጉ፣ ከሁሉ በላይ የሚታየው «ማስታወቂያ / Ad» ምልክት ያለው ውጤት አጭበርባሪ የገዛው ቦታ ሊሆን ይችላል — ማስፈንጠሪያውም ወደ ሐሰተኛ ድረ-ገጽ ያመራል። ብዙ ሰው የመጀመሪያውን ውጤት የመንካት ልማድ ስላለው በትክክል እዚያ ላይ ይያዛል።
«ሲድ ፍሬዝዎን ያረጋግጡ» የሚል የግል መልእክት
ከሁሉም የፊሺንግ ዓይነቶች ውስጥ በአንድ እይታ መለየት የሚገባው ይህ ነው፤ ምክንያቱም ፍጹም ቀዩን መስመር ይነካል፦ ሲድ ፍሬዝ። «ማንነትዎን ለማረጋገጥ ሲድ ፍሬዝዎን ያስገቡ»፣ «እንክፈትልዎ ሲድ ፍሬዝዎን ይላኩ»፣ «ዋሌትዎን ለማመሳሰል ወደዚህ ድረ-ገጽ ይግቡ» የሚል ማንኛውም ጥያቄ — ያለ ምንም ልዩነት ማጭበርበር ነው።
በመርህ ደረጃ ይህችን ዓረፍተ ነገር በቃል ይያዙ፦ ሲድ ፍሬዝ የግል ቁልፍዎ ግልጽ ባክአፕ ነው (BIP39 የተባለውን ይፋዊ መስፈርት ይከተላል — ጥቂት ቃላት ብቻ የግል ቁልፍዎን መልሰው ያመነጫሉ)፤ ማን ያገኘው ሁሉ ዋሌትዎን ባዶ ማድረግ ይችላል፤ እውነተኛ ይፋዊ አካል ግን ሲድ ፍሬዝዎን በጭራሽ አይፈልገውም፣ በጭራሽም አይጠይቅዎትም። ዋሌትዎ ችግር ቢገጥመው «ለማረጋገጥ» ሲድ ፍሬዝ አያስፈልገውም፤ ደንበኞች አገልግሎት መፍታት ያልቻለው ነገር እርስዎ ሲድ ፍሬዝ አሳልፈው በመስጠትዎ አይፈታም። ስለዚህ ፍርዱ እጅግ ቀላል ነው — ሲድ ፍሬዝ የጠየቀ ሁሉ አጭበርባሪ ነው፤ ንግግሩ ምን ያህል «ሙያዊ» እንደሚመስል መተንተን አያስፈልግም። በሐሰተኛ የ«ኤርድሮፕ» ቡድኖች ውስጥ «ሽልማቱን ለመቀበል ዋሌትዎን ያረጋግጡ» የሚባለውም ያው ወጥመድ ነው።
ሐሰተኛ ደንበኞች አገልግሎት፣ ሐሰተኛ «ሠራተኛ»
ሐሰተኛ ደንበኞች አገልግሎት አብዛኛውን ጊዜ እንዲህ ይመጣል፦ በአንድ የ Telegram ቡድን ውስጥ የእርዳታ ጥያቄ ጻፉ — ወዲያውኑ «የይፋዊ ድጋፍ ሠራተኛ ነኝ፣ ልርዳዎ» የሚል የግል መልእክት ይደርስዎታል፤ ወይም ጨርሶ ሳይጠይቁ «መለያዎ ላይ ስጋት ታይቷል፣ ማረጋገጥ ያስፈልጋል» ብሎ ራሱ ቀድሞ ይመጣል። ሁሉም የሚፈጥሩት «የሚረዳኝ ሰው አለ» የሚል ስሜት ነው፤ ከዚያም ደረጃ በደረጃ ሲድ ፍሬዝ ወደ ማስረከብ ወይም ሐሰተኛ ድረ-ገጽ ላይ ፈቃድ ወደ መፈረም ይመሩዎታል።
የመከላከያው ዋና ግንዛቤ ይህ ነው፦ ራስ-ይዞታ ዋሌት ገንዘብዎን በእርስዎ ምትክ ማንቀሳቀስ የሚችል ደንበኞች አገልግሎት የለውም። የእውነተኛ ፕሮጀክት ይፋዊ ድጋፍ ቀድሞ የግል መልእክት አይልክልዎትም፣ ሲድ ፍሬዝዎን አይጠይቅም፣ «ለማረጋገጥ» ወደ አንድ ማስፈንጠሪያ እንዲሄዱ አያደርግም። ቀድሞ የሚጽፍልዎን «ሠራተኛ» በነባሪነት አጭበርባሪ አድርገው ይቁጠሩት። እውነተኛ ችግር ካለ እርስዎ ራስዎ ከይፋዊው ድረ-ገጽ የድጋፍ መግቢያ ይፈልጉ — እንግዳ ሰው የዘረጋውን እጅ አይያዙ። በንግግር ብልሃት እንዳይወሰዱ ከሰጉ የፊሺንግ ራስ-ፈተናን አንድ ጊዜ ይሥሩ — በየትኛው ሁኔታ ላይ እንደሚላሉ ያያሉ።
የቅንጥብ ሰሌዳ ጠለፋ
ይህ ዘዴ አንድ ነገር እንዲነኩ በማታለል ላይ አይመካም — በተደበቀ ትሮጃን ላይ ይመካል። ትሮጃኑ የቅንጥብ ሰሌዳዎን (clipboard) ይከታተላል፤ የክሪፕቶ አድራሻ መገልበጥዎን ሲያውቅ፣ በሚለጥፉበት ቅጽበት አድራሻውን በአጭበርባሪው አድራሻ በስውር ይቀይራል — ቅርጸቱ ተመሳሳይ ነው፣ መጀመሪያውና መጨረሻውም ሆን ተብሎ እንዲቀራረብ ተደርጎ ሊሆን ይችላል፤ በጥንቃቄ ካላዩ ጨርሶ አያስተውሉም። ውጤቱ፦ ለራስዎ አስተላለፍኩ ብለው ለሌላ ሰው ልከዋል — የቼይን ላይ ማስተላለፍ ደግሞ የማይመለስ ነው።
መከላከያው በጣም ተጨባጭ ነው፦ አድራሻ ከለጠፉ በኋላ የመጀመሪያዎቹንና የመጨረሻዎቹን ጥቂት ቁምፊዎች ፊደል በፊደል ያመሳክሩ (መካከሉንም በዓይን ቢቃኙ ይመረጣል)፤ ትክክል መሆኑን ካረጋገጡ በኋላ ብቻ ይላኩ። የ Ethereum ዓይነት አድራሻዎች የፊደል መጠን ቼክሰም (EIP-55) አላቸው፤ ዋሌቱ በዚህ የተቀየሩ አንዳንድ አድራሻዎችን መለየት ይችላል — ግን «ትክክለኛ ቅርጸት ያለው ግን የአጭበርባሪ» አድራሻን አይከላከልም፤ ስለዚህ የመጀመሪያ-መጨረሻ በሰው ዓይን ማመሳከር የማይታለፍ እርምጃ ነው። ትልቅ ገንዘብ ሲያስተላልፉ — ለምሳሌ በብር (ETB) ሲሰላ የወራት ደመወዝ የሚያክል በመቶዎች የሚቆጠር USD — መጀመሪያ ትንሽ ሙከራ ይላኩ፣ መድረሱን ካረጋገጡ በኋላ ቀሪውን ያስተላልፉ። መሣሪያዎ ራሱም ንጹሕ መሆን አለበት — ምንጩ ያልታወቀ ሶፍትዌር አይጫኑ። እንደ አድራሻ ያለ ረጅምና ለማስታወስ አስቸጋሪ ነገርን ሲያመሳክሩ የአድራሻ ማረጋገጫን አጋዥ አድርገው ይጠቀሙ — «ይሆናል ብዬ ገመትኩ» የሚለውን ልማድ ያስወግዱ።
ፊሺንግን ለመከላከል መያዝ ያለብዎ ጥቂት ሕጎች
ዘዴዎቹ በሺህ መንገድ ይለዋወጣሉ፤ የሚከተሉትን ሕጎች ግን ከያዙ አብዛኛው ፊሺንግ ምንም ሊያደርግዎ አይችልም፦
- ሲድ ፍሬዝና የግል ቁልፍ በጭራሽ አይወጡም፣ ከበይነመረብ ጋር አይገናኙም፣ ለማንም አይላኩም — የጠየቀ ሁሉ አጭበርባሪ ነው።
- ዋሌት ሲያወርዱ ከይፋዊው ድረ-ገጽ በኩል ይግቡ፣ ዶሜይኑን ፊደል በፊደል ያመሳክሩ፣ ተደጋጋሚ ድረ-ገጾችን በዕልባት ያስቀምጡ።
- የፍለጋ ማስታወቂያ ቦታን አይንኩ፤ በግል መልእክት ወይም በ Telegram ቡድን ውስጥ የተጣለ ማስፈንጠሪያንና APK-ን አይክፈቱ።
- ቀድሞ የግል መልእክት የሚልክ «ደንበኞች አገልግሎት / ሠራተኛ» በነባሪነት አጭበርባሪ ነው።
- ሲያስተላልፉ የለጠፉትን አድራሻ መጀመሪያና መጨረሻ ያመሳክሩ፤ ትልቅ መጠን ከመላክ በፊት ትንሽ ይሞክሩ።
- «ጊዜው ውሱን ነው፣ አስቸኳይ ነው፣ ካመለጠ የለም» የሚል ንግግር ሲገጥምዎ ይበልጥ ቆም ይበሉ — ጥድፊያ መፍጠር የፊሺንግ መደበኛ መሣሪያ ነው።
እነዚህ ሕጎች ቀላል ይመስላሉ፤ እያንዳንዳቸው ግን በእውነት ከደረሰ ኪሳራ ጋር ይዛመዳሉ። ፊሺንግን መከላከል የቴክኖሎጂ ፍልሚያ አይደለም — «በዘፈቀደ መንካት»ን በ«ቆም ብሎ ማመሳከር» ልማድ መተካት ነው። ወጥመዱ ውስጥ ገብተው ንብረትዎ ከተወሰደ በመጀመሪያው ቅጽበት ምን ማድረግ እንዳለብዎና መመለስ ይቻል እንደሆነ ዋሌትዎ ቢሰረቅ ምን ማድረግን ይመልከቱ፤ ፊሺንግ መከላከልን በራስ-ይዞታ አጠቃላይ የመከላከያ መስመር ውስጥ አስቀምጠው ለመረዳት የራስ-ይዞታ ሙሉ መመሪያን ያንብቡ። የፈቃድ (approve) ዓይነት ፊሺንግ የራሱ የተለየ አሠራር አለው — ለብቻው የቶከን ፈቃድ ስጋትና ስረዛን ይመልከቱ።