Призначення чек-листа
Чек-лист безпеки перед транзакцією — це покроковий контрольний список для перевірки кожної операції в мережі Solana до її підписання. Він допомагає виявити підміну адрес, приховані дозволи на витрачання коштів, завищені комісії та інші типові вектори атак, якими користуються фішингові сайти та шкідливі смарт-контракти.
Ресурс орієнтований на користувачів будь-якого рівня: від новачків, які вперше підписують транзакцію, до валідаторів і розробників, що працюють із кількома гаманцями та деплоять контракти. Чек-лист не замінює аудит коду чи повноцінний аналіз безпеки проєкту, а скорочує рутинні помилки на етапі взаємодії з інтерфейсом гаманця.
Вхідні дані для перевірки
Перед початком перевірки переконайтеся, що у вас є доступ до таких даних:
Дані про відправника та одержувача
- Повна адреса вашого гаманця (відправника) — перевірте перші та останні 4–6 символів.
- Повна адреса одержувача — порівняйте її з джерелом, де ви отримали реквізити (офіційний сайт, перевірений контакт).
- Домен або назва додатка, який ініціює транзакцію — відображається у вікні підпису гаманця.
Параметри транзакції
- Сума переказу у токенах (SOL або SPL-токен) — цифра та тикер.
- Очікувана комісія за транзакцію (transaction fee) у lamports.
- Кількість інструкцій у транзакції — скільки окремих дій містить підписуваний пакет.
- Наявність додаткових акаунтів, які фігурують у транзакції (read-only чи writable).
Інформація про підключений гаманець
- Назва та тип гаманця (Phantom, Solflare, апаратний гаманець тощо).
- Мережа, до якої підключено гаманець (mainnet-beta, devnet, testnet).
- Баланс гаманця на момент транзакції — достатній для суми та комісії.
Послідовність перевірки
Перевірка адреси та домену
- Порівняйте адресу одержувача з оригінальним джерелом. Не копіюйте адреси з месенджерів, електронної пошти чи сторонніх сайтів без подвійної перевірки. Фішинг часто підміняє один-два символи в середині довгої адреси.
- Перевірте домен додатка у вікні підпису. Якщо ви очікували транзакцію від Raydium, а гаманець показує невідомий домен — зупиніться.
- Перевірте, чи не є адреса одержувача контрактом, якщо ви очікували переказ на гаманець. Використовуйте блок-експлорер (наприклад, Solscan або SolanaFM), щоб уточнити тип акаунта.
- Якщо адреса належить смарт-контракту, перевірте його репутацію. Перегляньте, хто його створив, чи є аудити, чи є скарги від спільноти.
Перевірка суми та комісії
- Порівняйте суму транзакції з вашою очікуваною сумою. Звертайте увагу на кількість нулів після коми — типова помилка при роботі з токенами з різною кількістю знаків (decimals).
- Оцініть комісію за транзакцію. Стандартна комісія в мережі Solana зазвичай становить 0.000005 SOL (5000 lamports) за базову транзакцію. Якщо гаманець показує значно вищу суму — це може бути ознака MEV-атаки або складної транзакції з кількома інструкціями.
- Перевірте, чи не передбачає транзакція прихований переказ іншого токена. Деякі шкідливі dApp додають інструкцію для виведення токенів з вашого гаманця під виглядом іншої операції (наприклад, клеймінгу нагород).
- Зверніть увагу на кількість інструкцій. Простий переказ SOL містить одну інструкцію. Якщо їх кілька — розберіться, що робить кожна.
Перевірка підпису та дозволів
- Перевірте, які акаунти позначені як writable (з правом запису). Якщо writable-акаунтів більше, ніж ви очікували, транзакція може змінювати баланси або стан інших акаунтів від вашого імені.
- Перевірте наявність дозволу на затвердження витрати (approve/allowance). Деякі транзакції вимагають від вас дозволу контракту витрачати токени з вашого гаманця в майбутньому. Якщо ви не розумієте, навіщо це потрібно — відхиліть транзакцію.
- Перевірте, чи не містить транзакція інструкцію для закриття акаунта (close account). Закриття токен-акаунта призводить до втрати залишку токенів на ньому.
- Якщо використовуєте апаратний гаманець, перевірте деталі на самому пристрої. Екран пристрою показує базову інформацію; якщо дані не збігаються з тим, що відображає десктопний додаток — скасуйте операцію.
Фінальне підтвердження
- Зробіть паузу перед натисканням «Підписати». Навіть якщо всі пункти пройдені, затримка на кілька секунд допомагає усвідомити дію та виявити щось, що ви могли пропустити.
- Перевірте статус транзакції після підписання. Відкрийте блок-експлорер і переконайтеся, що транзакція підтверджена (status: success), а суми збігаються з очікуваними.
- Збережіть сигнатуру транзакції (transaction signature). Це ваш єдиний доказ проведеної операції для подальшого розслідування, якщо щось піде не так.
Обмеження чек-листа
- Чек-лист не захищає від компрометації seed-фрази або приватного ключа. Якщо хтось має доступ до вашого ключа, жодна перевірка перед транзакцією не допоможе — зловмисник підпише транзакцію самостійно.
- Чек-лист не замінює аудит смарт-контрактів. Він допомагає виявити очевидні аномалії у вікні підпису, але не може виявити вразливості всередині логіки контракту (наприклад, приховані бекдори, які активуються за певних умов).
- Чек-лист не враховує специфічні вектори атак, які з'являються після його складання. Мережа Solana та екосистема dApp розвиваються швидко, нові типи шкідливих транзакцій можуть не покриватися поточними пунктами.
- Чек-лист не є юридичною чи фінансовою порадою. Він містить загальну технічну інформацію про безпеку взаємодії з мережею. Для питань, пов'язаних із регуляторними вимогами або податковими наслідками транзакцій, зверніться до кваліфікованого фахівця.
- Ефективність чек-листа залежить від досвіду користувача. Деякі пункти (наприклад, аналіз writable-акаунтів або кількості інструкцій) вимагають базового розуміння архітектури транзакцій Solana.
Версія ресурсу
Ресурс «Чек-лист безпеки перед транзакцією»: статична версія 1.0. Сторінка містить готовий текстовий чек-лист і готова до практичного використання без очікування окремого інтерактивного інструмента. Остання редакційна перевірка: 2 серпня 2026 року.