Призначення чек-листа

Чек-лист призначений для швидкої діагностики сайту перед підключенням гаманця або підписанням транзакції в екосистемі Solana. Він допомагає розпізнати типові ознаки фішингу на етапі візуальної оцінки та технічної перевірки сторінки. Ресурс орієнтований на користувачів, розробників, валідаторів та учасників хакатонів, які регулярно взаємодіють із новими dApps, тестовими середовищами та сторонніми інтерфейсами.

Чек-лист не замінює антивірусне програмне забезпечення чи розширення для браузера, а доповнює їх ручною перевіркою в тих випадках, коли автоматизовані інструменти ще не індексували новий фішинговий домен.

Ознаки для перевірки

Аналіз URL-адреси та сертифіката

  • Домен першого рівня. Перевірте, чи збігається основна назва домену з офіційним проєктом. Фішингові сайти часто використовують підміну символів: латинська «a» замість кириличної «а», «rn» замість «m», «0» замість «o».
  • Піддомени. Звертайте увагу на піддомени на кшталт claim.solana-xyz.com або airdrop.phantom-update.net — офіційні сервіси рідко використовують такі конструкції.
  • SSL-сертифікат. Відкрийте інформацію про сертифікат у браузері. Перевірте ім'я видавця та строк дії. Наявність сертифіката не гарантує легітимності — фішингові сайти також отримують безкоштовні сертифікати від Let's Encrypt.
  • Вік домену. Перевірте дату реєстрації домену через сервіси WHOIS. Свіжозареєстровані домени (менше 30 днів) у поєднанні з brandingом відомого проєкту — серйозний привід для обережності.

Перевірка візуальних елементів

  • Логотип та брендинг. Порівняйте логотип з офіційним сайтом проєкту. Фішингові копії часто мають розмиті контури, спотворені пропорції або дещо інші відтінки кольорів.
  • Шрифти та типографіка. Невідповідність шрифтів, різний розмір тексту в однакових блоках, відсутність адаптивності — ознаки поспішно зібраної копії.
  • Мова сторінки. Офіційні проєкти зазвичай мають якісну локалізацію. Граматичні помилки, машинний переклад, змішування мов у межах одного речення вказують на неоригінальний ресурс.
  • Елементи навігації. Перевірте, чи ведуть посилання в підвалі та шапці сайту на реальні сторінки, чи є вони неробочими (dead links).

Перевірка поведінки сторінки

  • Автоматичні спливаючі вікна. Негайні запити на підключення гаманця одразу після завантаження сторінки — типова поведінка фішингових сайтів.
  • Таймери та штучний тиск. Зворотний відлік («залишилось 5 хвилин», «тільки 100 перших користувачів») створює хибне відчуття терміновості.
  • Взаємодія без наведення. Якщо кнопка реагує на клік у порожніх областях або елементи переміщуються при наведенні курсора — це може вказувати на приховані елементи або overlay-пастки.
  • Консоль браузера. Відкрийте DevTools (F12) і перегляньте вкладку Console. Помилки завантаження скриптів із підозрілих доменів або приховані запити до сторонніх ресурсів — тривожний сигнал.

Перевірка запитів на підключення гаманця

  • Назва додатка у вікні підключення. Phantom, Solflare та інші гаманці показують назву dApp, яка ініціює підключення. Перевірте, чи збігається вона з назвою сайту, на якому ви перебуваєте.
  • Домен у вікні гаманця. Гаманець відображає домен, що запитує доступ. Якщо він відрізняється від адреси в рядку браузера — це фішинг.
  • Запитувані дозволи. Звертайте увагу на те, які саме дозволи запитує сайт. Стандартне підключення не вимагає повного доступу до всіх активів — лише до вибраних адрес.
  • Транзакція перед підключенням. Якщо сайт пропонує «підключити гаманець», але замість стандартного запиту одразу показує вікно підписання транзакції — це маніпуляція. Справжнє підключення не включає жодних транзакцій.

Порядок дій при виявленні фішингу

  1. Не підключайте гаманець і не підписуйте транзакції. Навіть якщо ви вже ввели seed-фразу — негайно закрийте сторінку. Якщо фразу введено, скористайтеся шаблоном плану відновлення гаманця для переведення активів на нову адресу.
  2. Зробіть скріншоти. Зафіксуйте URL-адресу, вміст сторінки, вікно підключення гаманця та консоль браузера (якщо є підозрілі запити).
  3. Перевірте гаманець. Відкрийте історію транзакцій у своєму гаманці. Якщо ви все ж підписали щось — перевірте, чи не створено сховищ (associated token accounts) для невідомих токенів, чи не делеговано права стейкінгу.
  4. Повідомте спільноту. Опублікуйте попередження у офіційних каналах проєкту, якого імітує фішинговий сайт (Discord, Telegram). Вкажіть URL та скріншоти.
  5. Заблокуйте домен. Додайте домен до блок-листа у своєму браузері або розширенні для захисту від фішингу.
  6. Оновіть паролі. Якщо на фішинговому сайті ви ввели логін та пароль від будь-якого сервісу — негайно змініть їх на оригінальному ресурсі та увімкніть двофакторну автентифікацію, якщо її не було.

Обмеження чек-листа

  • Чек-лист охоплює лише візуальні та базові технічні ознаки фішингу. Він не здатен виявити складні атаки типу spoofing DNS, компрометацію самого проєкту або шкідливі контракти, що виглядають легітимно на етапі підписання.
  • Чек-лист не перевіряє смарт-контракти на рівні байт-коду. Для аналізу транзакцій перед підписанням використовуйте інструменти типу Solscan або спеціалізовані розширення, які декодують інструкції транзакції.
  • Ознаки фішингу еволюціонують. Деякі сучасні фішингові сайти практично не відрізняються від оригіналів і проходять усі пункти цього чек-листа.
  • Чек-лист не є інструментом автоматизованої перевірки. Він вимагає ручного аналізу та критичного мислення користувача.
  • Ресурс не охоплює соціальну інженерію поза межами вебсторінок: підроблені листи, повідомлення в месенджерах, фейкові профілі в соцмережах.

Версія ресурсу

Ресурс «Чек-лист перевірки фішингового сайту»: статична версія 1.0. Сторінка містить готовий текстовий чек-лист і готова до практичного використання без очікування окремого інтерактивного інструмента. Остання редакційна перевірка: 2 серпня 2026 року.

Джерела