Ви помітили незнайомі транзакції, зникнення токенів або підозрілу активність у своєму гаманці на Solana. Головне правило зараз — діяти послідовно, без поспіху, але й без затримок. Цей матеріал проведе вас крок за кроком: від першої оцінки ситуації до створення нового безпечного гаманця.

Перші кроки: оцінка ситуації

Перш ніж щось робити, переконайтеся, що гаманець справді скомпрометовано, а не сталася помилка відображення чи затримка мережі.

Перевірте історію транзакцій на блокчейн-експлорері (Solscan або SolanaFM). Введіть адресу свого гаманця та перегляньте останні операції. Зверніть увагу на:

  • Транзакції, які ви не ініціювали;
  • Перекази SOL або токенів на незнайомі адреси;
  • Створення нових токен-акаунтів або взаємодію з невідомими програмами.

Визначте тип компрометації. Це критично важливо для подальших дій:

  • Сід-фраза потрапила до третіх осіб. Хтось має повний доступ до вашого гаманця і може підписувати будь-які транзакції.
  • Ви підписали шкідливу транзакцію. Ви підключилися до застосунку та натиснули «Підписати», не зрозумівши, що саме затверджуєте. У такому разі зловмисник міг отримати дозвіл на переказ конкретних токенів або встановити шкідливу програму у вашому акаунті.
  • Підозра без підтверджених втрат. Ви помітили щось дивне, але кошти на місці. Це може бути спроба фішингу або помилка інтерфейсу.

Оцініть, що залишилося. Перевірте баланс SOL (необхідний для комісій) та інших токенів. Запишіть або зробіть скріншот поточного стану — це знадобиться для документування.

Як зупинити подальші втрати

Якщо компрометація підтверджена, ваша перше завдання — не дати зловмиснику вивести те, що ще можна врятувати.

Не надсилайте нові кошти на цей гаманець. Навіть якщо ви бачите залишок — кожна нова транзакція на цю адресу потрапить до рук того, хто має доступ.

Відключіть гаманець від усіх застосунків. У налаштуваннях гаманця (Phantom, Solflare або іншого) знайдіть розділ підключених застосунків (Connected Apps) та відключіть усі без винятку. Це не поверне втрачене, але ускладнить подальші спроби взаємодії з вашим акаунтом через dApps.

Перевірте наявність шкідливих програм у вашому акаунті. На Solana зловмисники іноді створюють додаткові акаунти (токен-акаунти або open-order акаунти), пов'язані з вашим гаманцем, які дозволяють автоматично переказувати кошти. Визначити їх можна за незнайомними програмами в історії транзакцій. Закрити такі акаунти можна вручну через інтерфейс гаманця або спеціалізовані інструменти на кшталт Step Finance, але цей крок вимагає обережності — закривайте лише ті акаунти, які ви чітко ідентифікували як шкідливі.

Якщо використовуєте апаратний гаманець (Ledger, Trezor), перевірте, чи не було підписано транзакцію без фізичного підтвердження на пристрої. Якщо апаратний гаманець підключено до шкідливого інтерфейсу, відключіть його від комп'ютера та перевірте пристрій окремо. Сам апаратний гаманець, найімовірніше, не скомпрометовано — проблема в програмному шарі або в підписаній транзакції.

Не намагайтеся «перехопити» кошти шляхом швидкого переказу на ту саму або іншу адресу цього ж гаманця. Якщо сід-фраза скомпрометовано, зловмисник бачить усі ваші дії в реальному часі і може здійснити переказ швидше за вас.

Як перемістити залишки активів

Якщо після оцінки ситуації ви переконалися, що певні кошти ще доступні і ви можете їх вивести (наприклад, компрометація стосувалася лише дозволу на конкретний токен, а SOL і інші токени недоторкані), дотримуйтеся таких принципів:

Створіть абсолютно новий гаманець з новою сід-фразою. Ніколи не використовуйте стару сід-фразу, її частини або похідні комбінації. Новий гаманець має бути згенерований на надійному пристрої, який не підлягав компрометації.

Перевірте адресу отримувача посимвольно. Перш ніж відправити кошти, порівняйте адресу нового гаманця в обох місцях: у полі «Отримувач» транзакції та безпосередньо в інтерфейсі нового гаманця. Адреси на Solana довгі, і помилка в одному символі означатиме втрату коштів.

Переказуйте кошти частинами, якщо сума значна. Спочатку відправте невелику суму SOL, переконайтеся, що вона надійшла на нову адресу, і лише потім переміщуйте основні активи.

Не переміщуйте токени, які вже залучені в шкідливі процеси. Якщо ви бачите, що певний токен-акаунт контролюється сторонньою програмою, спроба його переказу може призвести до втрати комісії без результату. У таких випадках потрібен більш вузькопрофільний підхід, який детально розглядається в окремому матеріалі про переміщення активів зі скомпрометованого гаманця.

Залиште мінімальну суму SOL на старому гаманці лише якщо плануєте закривати шкідливі акаунти. Для звичайного виведення — виведіть усе, включно з SOL, необхідним для комісій останньої транзакції.

Що задокументувати

Фіксація деталей інциденту не поверне кошти, але є необхідною для подальшого аналізу, можливого звернення до правоохоронних органів або звітування спільноті.

Збережіть хеші підозрілих транзакцій. Кожна транзакція в Solana має унікальний ідентифікатор (signature). Скопіюйте їх із експлорера.

Зафіксуйте час — коли ви востаннє бачили гаманець у нормальному стані та коли помітили перші ознаки компрометації. Орієнтуйтеся на час у блокчейні, а не на місцевий час пристрою.

Запишіть, які застосунки ви підключали за останні кілька днів перед інцидентом. Навіть якщо ви не впевнені, який саме став причиною — ця інформація допоможе виявити патерн.

Збережіть скріншоти історії транзакцій, балансів та підключених застосунків на момент виявлення проблеми.

Не публікуйте цю інформацію у відкритих каналах до того, як визначите подальші кроки. Розголошення деталей може завадити розслідуванню або спровокувати додаткові атаки на пов'язані акаунти.

Наступний крок

Після того як ви зупинили втрати, перемістили збережені активи та задокументували ситуацію, ваш найближчий пріоритет — налаштувати нове безпечне середовище для роботи з Solana.

Генеруйте нову сід-фразу на пристрої, який не використовувався під час інциденту. Запишіть її на папері, не зберігайте в цифровому вигляді, не фотографуйте та не надсилайте нікуди.

Розділіть гаманці за призначенням. Розгляньте використання окремого гаманця для щоденних взаємодій з dApps (з невеликою сумою) та окремого — для зберігання основних активів. Апаратний гаманець для другого варіанту є найнадійнішим рішенням.

Перегляньте свої звички підключення до застосунків. Перед кожним підписом транзакції читайте, яку саме дію ви затверджуєте. Якщо транзакція містить незнайомі адреси програм або незрозумілі операції — не підписуйте її. Ознаки шахрайських проєктів детально описані в окремому матеріалі нашого посібника.

Не повертайтеся до скомпрометованого гаманця. Навіть якщо після інциденту він здається спокійним, довіра до нього втрачена назавжди. Вважайте його відкритою книгою для того, хто отримав доступ.

Компрометація гаманця — це неприємно, але не фатально, якщо ви дієте системно. Головне — не панікувати, не робити поспішних транзакцій і послідовно пройти кожен із описаних кроків.