Компрометація гаманця — це ситуація, коли стороння особа отримала контроль над вашими коштами або дозволами. Чим швидше ви виявите ознаки вторгнення, тим менше втратите. Нижче наведено повний перелік сигналів, на які варто реагувати негайно.
Прямі ознаки компрометації
Прямі ознаки — це незаперечні свідчення того, що хтось інший має доступ до вашого гаманця або вже вивів кошти.
Невідомі вихідні транзакції
Відкрийте історію транзакцій свого гаманця та перегляньте всі записи з міткою «Out» або червоною стрілкою. Якщо ви бачите перекази на адреси, які не ініціювали особисто, — гаманець скомпрометовано. Навіть якщо сума здається дрібною, це може бути тестова транзакція зловмисника перед масовим виведенням.
Що перевірити: порівняйте кожну вихідну транзакцію зі своїми спогадами про перекази. Зверніть увагу на час транзакції — якщо переказ відбувся, коли ви не користувалися гаманцем, це критичний сигнал.
Зникнення токенів або SOL
Ви відкриваєте гаманець, а баланс нульовий або значно менший за очікуваний. Це найочевидніша ознака, але варто враховувати нюанси:
- Перевірте, чи не приховані певні токени в налаштуваннях відображення гаманця — іноді користувачі випадково натискають «приховати» замість «видалити».
- Перевірте баланс на блокчейн-експлорері (наприклад, Solscan або SolanaFM) за своєю адресою — це показує реальний стан, незалежно від налаштувань гаманця.
- Якщо на експлорері баланс також нульовий, а ви нічого не виводили — кошти виведені без вашої згоди.
Незнайомі дозволи в гаманці
У гаманцях на кшталт Phantom або Solflare є розділ «Дозволи» (Permissions) або «Підключені застосунки» (Connected Apps). Якщо ви бачите там сервіси, які не підключали, або застосунки з підозрілими назвами — це означає, що хтось отримав право витрачати ваші токени від вашого імені.
Особливо небезпечні дозволи, які дозволяють без обмежень переказувати конкретні токени. Навіть якщо кошти ще на місці, зловмисник може вивести їх у будь-який момент.
Непрямі ознаки: підозрілі сповіщення, незвична поведінка
Непрямі ознаки не підтверджують компрометацію зі стовідсотковою певністю, але вимагають негайної перевірки.
- Сповіщення про транзакції, які ви не робили. Гаманець надсилає push-сповіщення або email про підписання транзакції, авторизацію чи підключення, хоча ви нічого не ініціювали. Це означає, що хтось намагається виконати дію від вашого імені.
- Вспливаючі вікна підключення без вашої ініціативи. Ви просто відкриваєте гаманець або перебуваєте на випадковій сторінці, а гаманець пропонує підключитися до незнайомого застосунку. Це може бути наслідком раніше наданого шкідливого дозволу.
- Затримки або помилки при звичайних діях. Транзакції, які раніше проходили миттєво, раптово відхиляються або зависають. Іноді це пов'язано з тим, що зловмисник вже сформував і відправив транзакцію з вашого гаманця, і мережа обробляє її.
- Підозрілі повідомлення в соцмережах або месенджерах. Незнайомці пишуть вам із питаннями про ваш гаманець, пропонують «допомогу з відновленням» або повідомляють, що ваші кошти «заморожено» і треба перейти за посиланням. Самі по собі ці повідомлення не означають компрометації, але часто є частиною схеми, яка передує або супроводжує її.
- Зміна адреси гаманця в знайомому інтерфейсі. Ви відкриваєте гаманець, а адреса в верхній частині відрізняється від тієї, яку ви використовували раніше. Це може свідчити про підміну гаманця або створення додаткового облікового запису без вашої згоди.
Як перевірити підозри
Якщо ви помітили хоча б одну з наведених вище ознак, виконайте послідовну перевірку, перш ніж робити будь-які дії.
- Перевірте баланс на блокчейн-експлорері. Введіть адресу свого гаманця на Solscan або SolanaFM. Порівняйте відображений баланс із тим, що показує гаманець. Якщо розбіжність є — проблема в гаманці або його налаштуваннях. Якщо збігається, але коштів немає — їх виведено.
- Перегляньте повну історію транзакцій на експлорері. Експлорер показує всі транзакції без можливості їх приховати. Знайдіть усі вихідні перекази за останні дні та тижні. Перевірте адреси отримувачів.
- Перевірте список дозволів у гаманці. У Phantom: налаштування → Security → Connected Apps. У Solflare: налаштування → Security → Trusted Apps. Ревізуйте кожен запис. Якщо знаєте застосунок і довіряєте йому — залиште. Якщо не впізнаєте — це привід для занепокоєння.
- Перевірте активні облікові записи. Деякі гаманці підтримують кілька адрес всередині одного інтерфейсу. Переконайтеся, що ви дивитеся на той обліковий запис, де зберігали кошти.
- Перевірте пристрій на наявність шкідливого ПЗ. Якщо ви встановлювали щось із підозрілих джерел або підключали невідомий USB-пристрій, є ймовірність, що шкідливе ПЗ зчитує ваші дані.
Очікуваний результат перевірки: ви чітко знаєте, чи виведено кошти, чи є підозрілі дозволи, чи відбуваються несанкціоновані спроби транзакцій.
Що робити далі
Порядок дій залежить від результатів перевірки.
Якщо кошти вже виведено:
- Не намагайтеся «наздогнати» зловмисника — транзакції в Solana незворотні.
- Не звертайтеся до послуг, які обіцяють «повернути вкрадені криптоактиви» за винагороду — це друга хижацька схема.
- Збережіть адреси отримувачів та хеші транзакцій для можливого звернення до правоохоронних органів.
- Ваш поточний гаманець вважається назавжди скомпрометованим — не поповнюйте його.
Якщо кошти на місці, але є незнайомі дозволи:
- Відключіть усі підозрілі застосунки через розділ дозволів гаманця.
- Якщо гаманець дозволяє відкликати окремі дозволи (Revoke) — зробіть це для кожного незнайомого запису. Для цього також можна використовувати спеціалізовані інструменти відкликання дозволів у мережі Solana, але переконайтеся, що користуєтеся перевіреним сервісом.
- Після відкликання перевірте баланс ще раз — кошти мають залишитися на місці.
Якщо є спроби транзакцій, але кошти не виведено:
- Негайно відключіть усі дозволи, як описано вище.
- Якщо гаманець підтримує блокування транзакцій (наприклад, автентифікація кожної операції) — переконайтеся, що ця функція увімкнена.
- Перевірте, чи не залишився відкритий доступ до вашого пристрою або сесії гаманця на іншому пристрої.
У будь-якому випадку:
- Не вводьте seed-фразу в жоден сервіс, навіть якщо він виглядає офіційним і обіцяє «діагностику безпеки».
- Не переказуйте кошти на «безпечну адресу», яку вам порадив незнайомець.
- Якщо є найменша підозра, що seed-фраза потрапила до третіх осіб, вважайте гаманець скомпрометованим незалежно від того, чи кошти ще на місці.
Наступний крок
Після того як ви виявили ознаки компрометації, оцінили ситуацію та вжили невідкладних заходів, наступним кроком є створення нового безпечного гаманця та перенесення коштів (якщо вони збереглися). Про те, як це зробити правильно та не повторити помилок, читайте в наступному матеріалі: Як створити безпечний гаманець після інциденту.