Кожен раз, коли ви натискаєте «Підписати» в гаманці, ви дозволяєте виконати конкретний набір інструкцій. Шахраї не намагаються вкрасти ваш пароль — вони створюють ситуації, де ви самі легально підписуєте транзакцію, яка забирає ваші активи. Цей матеріал навчає розпізнавати небезпечні підписи та перевіряти транзакції до того, як буде пізно.
Що таке шкідливий підпис
У мережі Solana підпис — це ваша криптографічна згода на виконання конкретної транзакції. Транзакція може містити одну чи кілька інструкцій: переказ токенів, створення акаунта, зміна стану програми. Коли ви підписуєте, ви підтверджуєте кожну інструкцію в цьому пакеті.
Шкідливий підпис — це ситуація, коли транзакція містить приховану або спотворену інструкцію, яка не відповідає тому, що ви очікували побачити. Ви думаєте, що підтверджуєте отримання нагороди, а насправді дозволяєте програмі переказати ваші токени на чужий акаунт.
Важливо розуміти: якщо ви підписали транзакцію і вона виконалася, відмінити її неможливо. Solana не має механізму скасування підтверджених транзакцій. Тому єдиний момент, коли ви можете захистити себе — це етап до підпису.
Схеми атак через підписи
Підроблений claim-транзакція
Ви отримуєте токени на свій акаунт або бачите «нагороду» в якомусь застосунку. При спробі отримати ці кошти застосунок формує транзакцію, яка начебто викликає функцію claim. Проте всередині цієї транзакції прихована додаткова інструкція: спочатку програма забирає ваші існуючі токени, а потім «кредитує» вам безцінні жетони.
На екрані гаманця ви бачите назву програми та суму, яка нібито надходить. Але гаманець показує лише загальну картину, а не кожну інструкцію окремо. Різниця між «отримати 10 токенів» і «віддати 500 токенів і отримати 10 безцінних» при швидкому погляді непомітна.
Несанкціоноване делегування активів
Деякі транзакції не переказують токени безпосередньо, а делегують їх іншому акаунту. Делегування означає, що інша сторона отримує право керувати вашими токенами без подальшого підпису з вашого боку. Ви підписали один раз — а шахрай може забрати активи пізніше, коли забажає.
Ця схема особливо небезпечна, бо після підпису ви нічого не втрачаєте миттєво. Баланс залишається на місці. Ви можете навіть забути про цю транзакцію, а через тиждень або місяць виявите, що токени зникли.
Прихований переказ усіх токенів
Транзакція містить інструкцію на переказ усього балансу конкретного токена на акаунт шахрая. Часто це маскується під «активацію акаунта», «верифікацію» або «створення профілю». На екрані гаманця може відображатися мала сума комісії, тоді як основний переказ захований у деталях транзакції.
Інший варіант — транзакція переказує токени по одному, але для кожного токена у вашому акаунті створюється окрема інструкція. Гаманець може показати лише першу інструкцію, а решта будуть виконані слідом за нею.
Як захиститися: симуляція та перевірка
Основний інструмент захисту — симуляція транзакції перед підписом. Більшість сучасних гаманців Solana підтримують цю функцію: замість миттєвого відправлення транзакції в мережу, гаманець спочатку надсилає її на RPC-вузол у режимі симуляції. Ви бачите, що саме станеться, до того, як дасте згоду.
Покрокова перевірка перед кожним підписом:
- Перевірте адресу одержувача. Якщо транзакція передбачає переказ, порівняйте адресу одержувача з тією, яку ви очікували. Навіть одна літера або цифра відрізняється — це інший акаунт.
- Перевірте суму та токен. Звертайте увагу на mint-адресу токена, а не лише на його відображувану назву. Назву можна підробити, mint-адресу — ні.
- Перегляньте всі інструкції в транзакції. Не зупиняйтеся на першій. Прокрутіть список повністю. Якщо ви бачите інструкції від незнайомих програм — це привід зупинитися.
- Зверніть увагу на програми, які викликаються. Якщо ви взаємодієте з відомим протоколом, усі інструкції мають викликатися від його програми. Наявність викликів від невідомих програм — червоний прапорець.
- Перевірте наявність делегування. Якщо в транзакції є інструкція Approve або Set Authority, це може означати делегування. Переконайтеся, що розумієте, які права ви передаєте і кому.
Додатковий рівень перевірки — використання інструментів типу Solscan або SolanaFM. Ви можете скопіювати серіалізацію транзакції (base64) з вікна гаманця та вставити її в декодер. Це дозволяє побачити структуру транзакції поза межами інтерфейсу гаманця, де відображення може бути спрощеним.
Що робити, якщо щось здається підозрілим: не підписуйте. Закрийте вікно транзакції. Перевірте джерело посилання, через яке ви потрапили в застосунок. Якщо є сумніви — зверніться до офіційних каналів проєкту через перевірені джерела.
Обмеження захисних інструментів
Симуляція транзакцій та вбудовані попередження гаманців — корисні, але не всесильні інструменти. Варто розуміти їхні обмеження:
- Симуляція показує результат за поточного стану мережі. Якщо між симуляцією та фактичним виконанням стан акаунтів зміниться, результат може відрізнятися. На практиці це рідко впливає на шкідливі підписи, але технічно така можливість існує.
- Гаманці не розуміють контексту. Гаманець бачить інструкції, але не знає, чи відповідають вони вашій наміреній дії. Він не може визначити, чи дійсно ви хотіли делегувати токени чи ні.
- Попередження можна відключити. Деякі користувачі вимикають сповіщення про ризиковані транзакції, щоб вони не заважали. Це усуває останній бар'єр перед помилковим підписом.
- Нові типи атак випереджають оновлення. Шахраї постійно створюють нові схеми. Фільтри гаманців оновлюються з затримкою, і певний період новий тип шкідливої транзакції може не розпізнаватися.
- CPI (Cross-Program Invocation) ускладнює аналіз. Одна інструкція може запустити ланцюг викликів інших програм. Гаманець може показати лише верхній рівень, тоді як фактична дія відбувається всередині ланцюга.
Жоден інструмент не замінить власну уважність. Захисні механізми зменшують ризик, але остаточне рішення завжди за вами.
Наступний крок
Шкідливі підписи — це технічний спосіб обману, але далеко не єдиний. Шахраї часто поєднують підроблені транзакції з психологічним тиском: створюють терміновість, імітують офіційні повідомлення, використовують довіру до брендів. Щоб розуміти ширшу картину атак та вміти протистояти маніпуляціям, продовжуйте розділ «Захист від шахрайства» та ознайомтеся з матеріалом про соціальну інженерію в крипті: схеми та захист.