關鍵要點

  • 去中心化金融(DeFi)的開放和無許可性使其對詐騙者具有吸引力。了解要尋找的警告信號可以幫助你做出更明智的決策。

  • 檢查項目的目的、開發活動和智能合約審核歷史是評估任何DeFi協議的第一步。

  • 匿名團隊、高度集中的代幣持有和沒有審核是常見的紅旗。這些因素單獨並不保證詐騙,但會增加風險。

  • 地毯抽走、假代幣授權請求和釣魚攻擊是詐騙者在DeFi中盜取資金的最常見方式。

  • 在將資金存入任何DeFi協議之前,務必進行自己的研究(DYOR)。沒有中央權威可以恢復損失的資金。

Binance Academy courses banner

介紹

DeFi引入了真正新的借貸、貸款、交易和賺錢的方式,而無需依賴傳統中介。然而,這種開放性使得它成為壞人攻擊的目標。任何人都可以啟動一個項目,且沒有守門人可以阻止詐騙行為在到達用戶之前。

本指南涵蓋了評估DeFi項目時可以檢查的主要信號。這些檢查單獨並不萬無一失。但將它們結合使用可以幫助你避免最明顯的陷阱。

項目的目的為何?

一個基本但重要的問題:這個項目實際上做什麼?許多新的DeFi項目是現有協議的複製品,沒有任何實質性改進。它們在市場活動高漲期間啟動,以吸引注意、收集資金並消失。

詢問該項目是否解決了實際問題。是否清楚解釋它的工作原理?是否有白皮書、文檔或公開的路線圖?那些不能清晰表達其價值的項目值得謹慎對待。

還要考慮該項目是否在建立一些新的東西,還是僅僅將代幣添加到現有的想法中。真正的創新並不保證合法性,但缺乏創新可能是一個黃色旗幟。

開發活動與透明度

合法的DeFi項目通常是開源的。這意味著你可以閱讀代碼,或者至少驗證它存在並且正在更新。開發者在GitHub等平台上的活動是公開可見的,並可以給你一個粗略的感覺,是否有團隊在工作。

活躍的提交、清晰的文檔和修復漏洞的歷史表明團隊積極參與。一個一經設置就再也沒有更新的庫可能表明是短期操作。雖然這一指標可以被操控,但仍然值得檢查作為更廣泛盡職調查的一部分。

智能合約審核

DeFi協議在智能合約上運行,這是區塊鏈上的自執行程序。如果代碼存在漏洞,攻擊者可能會利用這些漏洞來抽走資金。智能合約審核是由獨立安全公司對代碼進行的審查,以識別此類弱點。

並非所有項目都有審核。審核可能很昂貴,有些詐騙項目完全跳過審核。如果一個項目已經過審核,請檢查是哪個公司進行的,何時完成的,以及是否已經解決了問題。一個在推出數月前由不明實體進行的審核,權重不如近期由知名公司進行的審核。

重要的是,即使是乾淨的審核也不意味著一個協議是無風險的。在審核完成後,新的漏洞可能會出現,而某些利用針對邏輯而非代碼錯誤的漏洞。

團隊匿名性與責任感

加密貨幣歷史悠久,許多建設者是使用化名的。比特幣的創建者中本聰至今未被識別。匿名團隊並不自動令人懷疑,且有些合法項目確實有匿名創始人。

然而,當一個團隊是匿名的時候,如果出現問題,就更難追究他們的責任。擁有現實世界聲譽的創始人在運行詐騙時有更多損失。如果團隊是匿名的,則尋找其他合法性的信號:先前項目的成功記錄、社區參與以及第三方審核。

代幣分配和代幣經濟學

審查項目的代幣經濟學意味著了解代幣的創建、分配和分發方式。常見的詐騙機制之一是項目內部人士持有總供應量的大部分,並在代幣價格上升時出售,導致市場崩潰。

尋找有關代幣分配細分的公開資訊。團隊持有多少?是否有防止立即出售的授權時間表或鎖定期?代幣是通過公平的公開過程還是獨家預售分配的?

高度集中的供應不保證詐騙,但確實會創造一個小團體能顯著影響價格的條件。如果分配資訊難以找到或故意模糊,那就當作是一個警告信號。

退出詐騙信號

當項目開發者突然撤回資金或移除流動性,留下代幣持有者無法出售時,就會發生地毯抽走(rug pull)。這是DeFi中最常見的詐騙類型之一。

許多新代幣是在自動化市場製造商(AMMs)上通過流動性池啟動的。如果團隊為自己的代幣提供大部分流動性,他們可以隨時移除,實際上摧毀市場。驗證流動性鎖定的平台,流動性在一定期限內無法撤回,提供了一層保護。

在收益農業設置中,詐騙者有時會要求用戶在抽走資金之前將資金存入合約。異常高的廣告回報、快速行動的壓力,以及沒有審核的合約是這類計劃的常見信號。

釣魚和授權詐騙

除了項目團隊的明顯詐騙之外,個別用戶也經常成為釣魚攻擊的目標。這些攻擊通常涉及偽造的網站或社交媒體賬戶,模仿合法的DeFi項目,旨在竊取錢包憑證或欺騙用戶簽署惡意交易。

這種更具針對性的攻擊是偽造授權詐騙。當你與DeFi協議互動時,你的錢包可能會要求你批准合約來支出你的代幣。惡意合約可以請求無限制的批准,讓他們能夠訪問你錢包中所有類型的代幣。始終仔細審查批准請求,並考慮使用可以撤回你不再使用的合約的工具。

地址污染是另一種從2022年底開始受到廣泛關注的策略。攻擊者從一個與你之前互動過的錢包地址發送小額交易。如果你在未仔細檢查的情況下從交易歷史中複製最近的地址,你可能會不小心將資金發送給攻擊者。發送之前,始終逐字驗證地址。

閃電貸款和預言機操控

一些攻擊針對DeFi協議的底層機制,而不是個別用戶。閃電貸款攻擊涉及在單一交易中借入大量資產,利用它們來操控市場價格或協議狀態,並在區塊關閉之前償還貸款。攻擊者可能會獲利,而協議或其用戶則遭受損失。

預言機操控相關。DeFi協議通常依賴價格預言機來確定資產價值。如果攻擊者能操控價格餵送,他們可能能夠利用借貸或衍生品協議。使用多個獨立預言機或時間加權價格平均的項目通常對這類攻擊更具抵抗力。

這些攻擊類型在評估是否使用特定協議時,比在評估項目是否為明顯詐騙時更為相關。一個在其文檔中未解決已知攻擊向量的協議可能不太安全。

常見問題

最常見的DeFi詐騙是什麼?

地毯抽走、退出詐騙、釣魚攻擊、假代幣授權請求和地址污染是最常見的類型。一些攻擊者還利用智能合約漏洞或操控價格預言機來抽走協議資金。

我如何檢查DeFi項目是否已審核?

大多數合法項目會在其官方網站或文檔中鏈接到其審核報告。你也可以直接檢查主要審核公司的網站。如果審核報告不可用或無法核實,則將其視為風險因素。

使用匿名團隊的DeFi協議是否安全?

匿名團隊並不自動意味著詐騙。然而,它們確實降低了責任感。尋找其他信任信號,例如審核歷史、開源代碼、團隊代幣的鎖定期限,以及在社區中的活躍記錄。綜合考慮這些因素,而不是依賴單一因素。

我在批准錢包中的代幣支出之前應該檢查什麼?

在批准之前,檢查合約地址是否與官方項目文檔相符。對於無限制的批准請求保持警惕,這會給合約授權支出所有特定類型的代幣。撤回不再使用的合約的批准,因為如果合約後來受到損害,閒置的批准可能會被利用。

我可以恢復因DeFi詐騙而損失的資金嗎?

在大多數情況下,不能。區塊鏈交易是不可逆的。發送到詐騙合約或錯誤地址的資金通常無法恢復。有些項目自願退回被盜資金,而執法機構在某些高調案件中成功追踪並扣押資產,但這些都是例外而非常態。

結語

DeFi詐騙利用了使去中心化金融具有價值的同一開放性。缺乏中介意味著如果發生問題,沒有權威機構可供申訴。養成檢查本文中涵蓋的信號的習慣,從審核和團隊透明度到代幣分配和批准請求,可以減少你面對最常見的詐騙類型的風險。

沒有單一的檢查足以獨自使用,即使是謹慎的研究也無法消除所有風險。DeFi領域持續演變,詐騙策略也隨之進化。保持資訊靈通,並以批判的眼光看待新項目,仍然是最實際的保護形式之一。

進一步閱讀

  • 5種常見的加密貨幣詐騙及如何避免它們

  • 什麼是空投詐騙及如何避免它們?

  • 如何分析DeFi項目

  • 什麼是多簽名詐騙及如何避免它們?

  • 常見比特幣詐騙及如何避免它們


免責聲明:本內容以「現狀」的形式呈現,僅用於一般資訊和教育目的,並不提供任何形式的陳述或保證。這不應被解釋為財務、法律或其他專業建議,也不是為了推薦購買任何特定產品或服務。您應該尋求適當的專業顧問的建議。當內容是由第三方貢獻者提供時,請注意這些觀點屬於該第三方貢獻者,並不一定反映Binance Academy的觀點。數字資產價格可能會波動。您的投資價值可能會上升或下降,您可能無法收回投資的金額。您對自己的投資決策負全責,Binance Academy對您可能遭受的任何損失不承擔責任。欲了解更多資訊,請參見我們的使用條款、風險警告和Binance Academy條款。