Призначення чек-листа

Чек-лист безпеки перед транзакцією — це покроковий контрольний список для перевірки кожної операції в мережі Solana до її підписання. Він допомагає виявити підміну адрес, приховані дозволи на витрачання коштів, завищені комісії та інші типові вектори атак, якими користуються фішингові сайти та шкідливі смарт-контракти.

Ресурс орієнтований на користувачів будь-якого рівня: від новачків, які вперше підписують транзакцію, до валідаторів і розробників, що працюють із кількома гаманцями та деплоять контракти. Чек-лист не замінює аудит коду чи повноцінний аналіз безпеки проєкту, а скорочує рутинні помилки на етапі взаємодії з інтерфейсом гаманця.

Вхідні дані для перевірки

Перед початком перевірки переконайтеся, що у вас є доступ до таких даних:

Дані про відправника та одержувача

  • Повна адреса вашого гаманця (відправника) — перевірте перші та останні 4–6 символів.
  • Повна адреса одержувача — порівняйте її з джерелом, де ви отримали реквізити (офіційний сайт, перевірений контакт).
  • Домен або назва додатка, який ініціює транзакцію — відображається у вікні підпису гаманця.

Параметри транзакції

  • Сума переказу у токенах (SOL або SPL-токен) — цифра та тикер.
  • Очікувана комісія за транзакцію (transaction fee) у lamports.
  • Кількість інструкцій у транзакції — скільки окремих дій містить підписуваний пакет.
  • Наявність додаткових акаунтів, які фігурують у транзакції (read-only чи writable).

Інформація про підключений гаманець

  • Назва та тип гаманця (Phantom, Solflare, апаратний гаманець тощо).
  • Мережа, до якої підключено гаманець (mainnet-beta, devnet, testnet).
  • Баланс гаманця на момент транзакції — достатній для суми та комісії.

Послідовність перевірки

Перевірка адреси та домену

  1. Порівняйте адресу одержувача з оригінальним джерелом. Не копіюйте адреси з месенджерів, електронної пошти чи сторонніх сайтів без подвійної перевірки. Фішинг часто підміняє один-два символи в середині довгої адреси.
  2. Перевірте домен додатка у вікні підпису. Якщо ви очікували транзакцію від Raydium, а гаманець показує невідомий домен — зупиніться.
  3. Перевірте, чи не є адреса одержувача контрактом, якщо ви очікували переказ на гаманець. Використовуйте блок-експлорер (наприклад, Solscan або SolanaFM), щоб уточнити тип акаунта.
  4. Якщо адреса належить смарт-контракту, перевірте його репутацію. Перегляньте, хто його створив, чи є аудити, чи є скарги від спільноти.

Перевірка суми та комісії

  1. Порівняйте суму транзакції з вашою очікуваною сумою. Звертайте увагу на кількість нулів після коми — типова помилка при роботі з токенами з різною кількістю знаків (decimals).
  2. Оцініть комісію за транзакцію. Стандартна комісія в мережі Solana зазвичай становить 0.000005 SOL (5000 lamports) за базову транзакцію. Якщо гаманець показує значно вищу суму — це може бути ознака MEV-атаки або складної транзакції з кількома інструкціями.
  3. Перевірте, чи не передбачає транзакція прихований переказ іншого токена. Деякі шкідливі dApp додають інструкцію для виведення токенів з вашого гаманця під виглядом іншої операції (наприклад, клеймінгу нагород).
  4. Зверніть увагу на кількість інструкцій. Простий переказ SOL містить одну інструкцію. Якщо їх кілька — розберіться, що робить кожна.

Перевірка підпису та дозволів

  1. Перевірте, які акаунти позначені як writable (з правом запису). Якщо writable-акаунтів більше, ніж ви очікували, транзакція може змінювати баланси або стан інших акаунтів від вашого імені.
  2. Перевірте наявність дозволу на затвердження витрати (approve/allowance). Деякі транзакції вимагають від вас дозволу контракту витрачати токени з вашого гаманця в майбутньому. Якщо ви не розумієте, навіщо це потрібно — відхиліть транзакцію.
  3. Перевірте, чи не містить транзакція інструкцію для закриття акаунта (close account). Закриття токен-акаунта призводить до втрати залишку токенів на ньому.
  4. Якщо використовуєте апаратний гаманець, перевірте деталі на самому пристрої. Екран пристрою показує базову інформацію; якщо дані не збігаються з тим, що відображає десктопний додаток — скасуйте операцію.

Фінальне підтвердження

  1. Зробіть паузу перед натисканням «Підписати». Навіть якщо всі пункти пройдені, затримка на кілька секунд допомагає усвідомити дію та виявити щось, що ви могли пропустити.
  2. Перевірте статус транзакції після підписання. Відкрийте блок-експлорер і переконайтеся, що транзакція підтверджена (status: success), а суми збігаються з очікуваними.
  3. Збережіть сигнатуру транзакції (transaction signature). Це ваш єдиний доказ проведеної операції для подальшого розслідування, якщо щось піде не так.

Обмеження чек-листа

  • Чек-лист не захищає від компрометації seed-фрази або приватного ключа. Якщо хтось має доступ до вашого ключа, жодна перевірка перед транзакцією не допоможе — зловмисник підпише транзакцію самостійно.
  • Чек-лист не замінює аудит смарт-контрактів. Він допомагає виявити очевидні аномалії у вікні підпису, але не може виявити вразливості всередині логіки контракту (наприклад, приховані бекдори, які активуються за певних умов).
  • Чек-лист не враховує специфічні вектори атак, які з'являються після його складання. Мережа Solana та екосистема dApp розвиваються швидко, нові типи шкідливих транзакцій можуть не покриватися поточними пунктами.
  • Чек-лист не є юридичною чи фінансовою порадою. Він містить загальну технічну інформацію про безпеку взаємодії з мережею. Для питань, пов'язаних із регуляторними вимогами або податковими наслідками транзакцій, зверніться до кваліфікованого фахівця.
  • Ефективність чек-листа залежить від досвіду користувача. Деякі пункти (наприклад, аналіз writable-акаунтів або кількості інструкцій) вимагають базового розуміння архітектури транзакцій Solana.

Версія ресурсу

Ресурс «Чек-лист безпеки перед транзакцією»: статична версія 1.0. Сторінка містить готовий текстовий чек-лист і готова до практичного використання без очікування окремого інтерактивного інструмента. Остання редакційна перевірка: 2 серпня 2026 року.

Джерела