KISS CRYPTO

העוקץ השקט: מתי הארנק הקר לא יכול להציל אתכם?

אתם בטוחים שהארנק שלכם מוגן מפני האקרים, אבל מה קורה כשאתם נותנים להם בעצמכם את המפתח? הכירו את סכנת 'החתימה העיוורת' ואיך להימנע ממנה.

הכלל הראשון והחשוב ביותר בעולם הקריפטו הוא להוציא את המטבעות מהבורסה ולהעביר אותם לארנק קר (Cold Wallet).

משקיעים שרוכשים ארנק כמו Tangem, Trezor או Ledger מרגישים פעמים רבות תחושת אופוריה.

המפתחות הפרטיים שלהם מנותקים מהאינטרנט, והם מרגישים בטוחים לחלוטין שאף האקר לא יוכל לגעת בכסף שלהם מרחוק.

ההנחה הזו נכונה ברמה הטכנית, אבל היא מפספסת את אחת מסכנות האבטחה הגדולות ביותר בתחום: הארנק שלכם עושה בדיוק את מה שאתם אומרים לו לעשות. אם אתם בטעות נותנים הרשאה חוקית לנוכל - הארנק פשוט יציית לכם ויעביר לו את הכסף.

התופעה הזו נקראת חתימה עיוורת (Blind Signing).

איך מתבצעת ההונאה? (המלכודת השקטה)

בעולם שבו כמעט ואי אפשר לפרוץ ארנקים קרים מרחוק, הנוכלים עברו לשיטה פסיכולוגית.

הם מייצרים אתרי פישינג (Phishing) מתחזים שנראים בדיוק כמו אתרי חדשות מוכרים, משחקי קריפטו פופולריים, או פלטפורמות פיננסיות.

זה מה שקורה כשנופלים למלכודת:

  1. הפיתיון: אתם מקבלים הודעה בטלגרם, במייל או רואים פרסומת שמבטיחה לכם מטבעות בחינם (Airdrop) או עדכון תוכנה "דחוף" לארנק שלכם.
  2. החיבור (Connect Wallet): אתם נכנסים לאתר ומתבקשים לחבר את הארנק שלכם (למשל דרך סריקת קוד או לחיצה באפליקציה). פעולת החיבור עצמה לרוב אינה מסוכנת - היא רק נותנת לאתר רשות "לראות" מה יש לכם בארנק.
  3. החתימה (The Approve): כאן מתרחש העוקץ. האתר מקפיץ לכם בארנק חלונית המבקשת מכם "לאשר את הפעולה". מאחר והקוד (החוזה החכם) מורכב מדי לקריאה ולהבנה למשתמש הממוצע, רוב האנשים פשוט לוחצים על אישור מבלי להבין על מה הם חתמו.
  4. הריקון: מבלי לשים לב, החתימה הזו הרשתה לחוזה החכם להעביר את המטבעות מהארנק שלכם החוצה. בתוך שניות, הארנק הקר והמאובטח שלכם מתרוקן, והכסף עובר ישירות לכיס של הנוכל.

איך מתגוננים? כללי הברזל לחתימה בטוחה

ארנק קר מגן עליכם מפני פריצות רשת, אבל הוא לא מגן עליכם מפני טעויות אנוש.

כדי למנוע מקרים של חתימה עיוורת, חובה לאמץ הרגלי עבודה נכונים:

  • אל תחברו ארנק לאתרים שאתם לא מכירים: התייחסו לכפתור "Connect Wallet" כאילו אתם מכניסים את כרטיס האשראי שלכם למסוף סליקה לא מוכר. היכנסו אך ורק לאתרים רשמיים שהגעתם אליהם בעצמכם ממקור אמין.
  • קראו לפני שאתם מאשרים: כשהארנק מבקש מכם לאשר פעולה, אל תלחצו ישר על אישור. הסתכלו על פרטי העסקה: האם אתם מאשרים העברה של סכום ספציפי, או שאתם נותנים הרשאה בלתי מוגבלת לגעת בכל המטבעות מאותו סוג?
  • אמתו את כתובת היעד: אם אתם מעבירים מטבעות, ודאו תמיד שהכתובת שמופיעה לכם על מסך הארנק תואמת לכתובת היעד המקורית (בדקו לפחות את 4 התווים הראשונים ואת 4 התווים האחרונים של הכתובת).
  • הפרדת כוחות (השיטה של המקצוענים): משקיעים מתקדמים לעולם אינם מחברים את הארנק הראשי שלהם לאתרי אינטרנט. הם מנהלים "ארנק כספת" סגור למטרת חיסכון בלבד, ובנפרד מנהלים ארנק קטן עם סכומים נמוכים למטרת חיבור יומיומי לאתרים.

בשורה התחתונה: האחריות על הכסף שלכם היא תמיד בידיים שלכם. ארנק קר הוא כספת מפלדה, אבל אם תאשרו לנוכל בחתימתכם הרשאה להיכנס פנימה ולקחת מה שהוא רוצה - הוא ירוקן אותה. הקפידו לקרוא כל הודעת אישור בארנק שלכם בזהירות רבה, בדיוק כפי שהייתם קוראים חוזה משפטי בבנק.

שאלות נפוצות

אם לחצתי רק על 'Connect Wallet' בלי לאשר כלום, אני עדיין בסכנה?

לרוב, לא. פעולת חיבור הארנק בלבד מעניקה לאתר הרשאת קריאה - כלומר רק לראות את כתובת הארנק שלכם ואת היתרה שבו. הסכנה האמיתית מתחילה רק כאשר מופיעה חלונית בארנק הדורשת מכם לחתום על בקשה (Approve או Sign) המאפשרת לאתר לבצע פעולות בכסף שלכם.

חתמתי בטעות באתר מפוקפק. האם אפשר לבטל את ההרשאה?

משתמשים מתקדמים יכולים להתחבר לכלים ייעודיים ברשת (כמו דרך סייר הבלוקים) כדי לבטל הרשאות שניתנו לחוזים חכמים בעבר. עם זאת, במקרה של הונאה, הנוכל בדרך כלל מרוקן את הארנק שניות בודדות לאחר החתימה. מכיוון שהעברות על הבלוקצ'יין הן סופיות, אם הכסף כבר יצא מהארנק - לא ניתן להחזיר אותו בשום דרך.

למה בורסות לא יכולות פשוט לחסום אתרי פישינג?

הביזור של שוק הקריפטו אומר שאין גוף מרכזי ששולט ברשת. אף אחד לא יכול לסגור אתרי אינטרנט שממוקמים בשרתים אנונימיים או לחסום חוזים חכמים זדוניים. לכן, בניגוד לבנק שיכול לעצור פעילות חשודה, בעולם הקריפטו 100% מהאחריות מוטלת על המשתמש ולא על הבורסות.