Українська спільнота Solana: нові матеріали, безпека та подіїСпільнота Solana в TelegramПриєднатися →
Шаблони, чек-листи та інструменти

Чек-листи та шаблони безпеки користувача

Нижче зібрано робочі чек-листи та шаблони, які допомагають перевірити транзакцію, зберегти seed-фразу, розпізнати фішинг і діяти в разі компрометації. Кожен ресурс містить призначення, вхідні дані, покрокову послідовність, обмеження та версію. Скопіюйте собі…

0 підрозділів0 матеріалів на цьому рівніОновлено 1 серпня 2026

Нижче зібрано робочі чек-листи та шаблони, які допомагають перевірити транзакцію, зберегти seed-фразу, розпізнати фішинг і діяти в разі компрометації. Кожен ресурс містить призначення, вхідні дані, покрокову послідовність, обмеження та версію. Скопіюйте собі той, який потрібен, і заповніть під свою ситуацію.

Чек-лист безпеки перед транзакцією

Призначення чек-листа

Мінімізувати ризик відправки коштів на неправильну адресу, підписання шкідливої інструкції або взаємодії з підробленим смарт-контрактом у мережі Solana.

Вхідні дані для перевірки

  • Адреса одержувача або контрактну адресу (base58)
  • Сума та токен (SOL, SPL-токен, NFT)
  • Текст інструкції, яку підписуєте (якщо це не простий переказ)
  • Назва та URL додатка, через який ініційовано транзакцію

Послідовність перевірки

  1. Перевірка адреси одержувача. Порівняйте перші 4 і останні 4 символи адреси з тими, що очікуєте. Якщо адреса скопійована з повідомлення чи стороннього сайту — введіть її вручну з перевіреного джерела.
  2. Перевірка токена. Утворіть адресу токена (mint address) і звірте її з офіційним джерелом проєкту. Не покладайтеся лише на назву та символ у гаманці.
  3. Перевірка суми. Звірте значення та кількість знаків після коми. Зверніть увагу на різницю між SOL та lamports (1 SOL = 1 000 000 000 lamports).
  4. Аналіз інструкції підпису. Якщо гаманець показує деталі інструкції — перевірте, чи містить вона лише очікувану дію (transfer, approve). Наявність невідомих програм або великої кількості вкладених інструкцій — причина зупинитися.
  5. Перевірка джерела транзакції. Переконайтеся, що ви ініціювали дію самостійно з офіційного додатка, а не перейшли за посиланням із повідомлення.
  6. Фінальне підтвердження. Підписуйте лише після проходження всіх попередніх кроків.

Обмеження чек-листа

Чек-лист не захищає від вразливостей самого смарт-контракту, компрометації пристрою чи крадіжки seed-фрази. Він не замінює аудит коду контракту та не є гарантією безпеки транзакції.

Версія ресурсу

Версія не призначена — сторінка запланована до публікації.

Шаблон плану відновлення гаманця

Призначення шаблону

Забезпечити структурований порядок дій для відновлення доступу до гаманця у разі втрати пристрою, видалення додатка або пошкодження носія з seed-фразою.

Структура плану відновлення

  • Ідентифікатор гаманця: тип гаманця (Phantom, Solflare, інший), позначка для власного обліку (без прив’язки до особи)
  • Місцезнаходження seed-фрази: фізичний носій, локація зберігання, додаткові копії
  • Список пов’язаних адрес: основна адреса та похідні адреси (якщо використовувалися)
  • Зареєстровані сервіси: стейкінг-пули, DeFi-протоколи, NFT-маркетплейси, де гаманець авторизовано
  • Контактні дані довіреної особи: за наявності — хто знає про місцезнаходження резервної копії
  • Порядок дій крок за кроком: від встановлення додатка до перевірки балансів

Порядок заповнення

  1. Виберіть тип гаманця та запишіть його позначку.
  2. Зафіксуйте, де саме зберігається seed-фраза (без запису самої фрази в цей документ).
  3. Додайте всі відомі адреси, пов’язані з цією фразою.
  4. Перелічіть сервіси, де гаманець використовувався для авторизації або стейкінгу.
  5. За бажанням додайте контакт довіреної особи.
  6. Опишіть покроковий алгоритм відновлення: встановити додаток, обрати відновлення, ввести seed-фразу, перевірити баланси, повторно авторизуватися в сервісах.

Обмеження шаблону

Шаблон не зберігає саму seed-фразу і не є резервною копією. Якщо seed-фразу втрачено без резерву, відновлення неможливе. Шаблон також не враховує специфіку кожного окремого сервісу — порядок повторної авторизації треба уточнювати в документації відповідного проєкту.

Версія ресурсу

Версія не призначена — сторінка запланована до публікації.

Чек-лист перевірки фішингового сайту

Призначення чек-листа

Допомогти користувачеві швидко визначити, чи є сайт, що імітує сервіс екосистеми Solana, фішинговим, до введення будь-яких даних чи підключення гаманця.

Ознаки для перевірки

  • Доменне ім’я. Чи збігається воно буква в букву з офіційним. Шукайте заміну символів: «l» на «1», «о» на «0», додаткові дефіси, піддомени (phantom-login.example.com замість phantom.app).
  • Протокол та сертифікат. Наявність HTTPS та валідного сертифіката. Відсутність HTTPS — пряма ознака небезпеки, проте наявність HTTPS не гарантує легітимності.
  • Візуальна цілісність. Розбіжності в логотипі, шрифтах, кольорах, розташуванні елементів порівняно з офіційним сайтом.
  • Поведінка підключення гаманця. Легітимні сайти зазвичай ініціюють стандартне вікно підключення через wallet-adapter. Якщо сайт просить вставити seed-фразу, приватний ключ або секретну фразу — це фішинг.
  • Зовнішні посилання та контент. Наявність нерелевантних посилань, граматичних помилок, незвичайних вспливаючих вікон із терміновими пропозиціями.
  • Джерело переходу. Чи прийшли ви з офіційного каналу проєкту, чи з незнайомого повідомлення, рекламного оголошення чи стороннього сайту.

Порядок дій при виявленні фішингу

  1. Не вводьте жодних даних і не підключайте гаманець.
  2. Закрийте вкладку та очистіть кеш браузера, якщо вводили будь-яку інформацію.
  3. Якщо вже підключили гаманець — негайно відключіть його через налаштування гаманця (revoke connection).
  4. Якщо підписали будь-яку транзакцію — перевірте історію та баланс. За підозри несанкціонованого виведення — перейдіть до плану реагування на інцидент.
  5. За бажанням повідомте про фішинговий сайт адміністрацію легітимного сервісу, якого він імітує.

Обмеження чек-листа

Чек-лист не виявляє складні атаки типу homograph-spoofing (використання символів з інших алфавітів, що візуально збігаються) без додаткових інструментів перевірки домену. Також він не захищає від компрометації самого легітимного сайту (supply-chain атака).

Версія ресурсу

Версія не призначена — сторінка запланована до публікації.

Чек-лист резервного копіювання seed-фрази

Призначення чек-листа

Забезпечити надійне створення, фізичне зберігання та періодичну перевірку резервної копії seed-фрази так, щоб доступ до коштів не був втрачений ні за яких обставин, крім компрометації самої фрази.

Етапи створення резервної копії

  1. Генерація. Запишіть seed-фразу одразу після її відображення гаманцем. Не зберігайте її в буфері обміну, не фотографуйте екран, не надсилайте собі в месенджер.
  2. Перевірка точності. Прочитайте кожне слово зворотно та звірте з оригіналом. Переконайтеся, що кількість слів відповідає очікуваній (зазвичай 12 або 24).
  3. Фізичний носій. Запишіть фразу на матеріал, стійкий до води, вогню та механічного зносу (металева пластина, спеціальна картка, аркуш у водонепроникному конверті).
  4. Створення другої копії. Підготуйте другу фізичну копію та розмістіть її в іншій локації.
  5. Маркування. Позначте носій так, щоб ви розуміли, до якого гаманця він належить, але без вказівки, що саме це seed-фраза (наприклад, «Резерв B-7»).

Правила безпеки зберігання

  • Не зберігайте seed-фразу в цифровому вигляді: не в хмарі, не на диску, не в паролях браузера, не в зашифрованих файлах на комп’ютері.
  • Обмежте коло осіб, які знають про місцезнаходження копій.
  • Не фотографуйте носій і не викладайте фото в мережу.
  • Уникайте локацій із високим ризиком затоплення, пожежі чи несанкціонованого доступу (підвіконня, гараж без замка).

Періодична перевірка

  1. Кожні 6–12 місяців фізично перевіряйте стан носія: цілісність, читабельність слів.
  2. За можливості — виконайте тестове відновлення на окремому пристрої, щоб переконатися, що фраза працює. Після перевірки видаліть відновлений гаманець з пристрою.
  3. Оновіть план відновлення гаманця, якщо змінилися локації зберігання або додалися нові адреси.

Обмеження чек-листа

Чек-лист не захищає від крадіжки фізичного носія. Він також не враховує юрисдикційні ризики (конфіскація, обшук) та не замінює професійні рішення типі multisig або інституційного зберігання для великих сум.

Версія ресурсу

Версія не призначена — сторінка запланована до публікації.

Шаблон плану реагування на інцидент

Призначення шаблону

Дати структурований порядок дій на випадок компрометації гаманця: крадіжки коштів, несанкціонованого підпису інструкції, витоку seed-фрази або підключення до фішингового сайту.

Структура плану реагування

  • Фіксація інциденту: що сталося, коли, які дані могли бути скомпрометовані
  • Оцінка масштабу: які адреси, токени та сервіси залучені
  • Негайні дії: зупинка подальшого виведення, відключення підключень
  • Переміщення залишків: переведення коштів на безпечний гаманець
  • Фіксація доказів: збереження транзакцій, скріншотів, логів
  • Повідомлення та подальші кроки: куди звертатися, що змінити в майбутньому

Порядок заповнення

  1. Розділ «Фіксація інциденту». Опишіть подію коротко: що саме сталося (ввели фразу на сторонньому сайті, підписали невідому інструкцію, виявили незнайому транзакцію в історії).
  2. Розділ «Оцінка масштабу». Вкажіть всі адреси, пов’язані зі скомпрометованою фразою або підключеним гаманцем. Перевірте баланси кожної через блокчейн-експлорер.
  3. Розділ «Негайні дії». Запишіть конкретні кроки: відключити всі dApp-підключення в налаштуваннях гаманця, перевести залишки на новий гаманець із новою seed-фразою (якщо є ризик повторного доступу зловмисника).
  4. Розділ «Переміщення залишків». Вкажіть адресу нового безпечного гаманця та суми, що підлягають переміщенню. Перевірте нову адресу через блокчейн-експлорер перед відправкою.
  5. Розділ «Фіксація доказів». Збережіть хеші підозрілих транзакцій, URL фішингового сайту (без переходу), скріншоти історії гаманця та підписаних інструкцій.
  6. Розділ «Повідомлення та подальші кроки». Зафіксуйте, куди ви звернулися (спільнота проєкту, блокчейн-аналітики, правоохоронні органи). Сформулюйте зміни, які ви внесете в свою практику безпеки після інциденту.

Обмеження шаблону

Шаблон не гарантує повернення викрадених коштів — транзакції в мережі Solana є незворотними. Він також не є юридичним документом і не замінює звернення до кваліфікованих блокчейн-аналітиків або правоохоронних органів у разі значних втрат.

Версія ресурсу

Версія не призначена — сторінка запланована до публікації.

Джерела