Підключення гаманця до невідомого застосунку — це момент, коли ви фактично дозволяєте сторонньому коду взаємодіяти з вашими коштами. Перевірка застосунку до цього кроку усуває більшість ризиків, не вимагаючи технічної освіти. Нижче — конкретна послідовність дій.
Передумови
Перед тим як починати перевірку, переконайтеся, що виконані три базові умови:
- Гаманець оновлено до останньої офіційної версії. Застарілі версії можуть не відображати повні дані про дозволи, які запитує застосунок.
- Ви знаєте адресу свого гаманця. Не seed-фразу, а саме публічну адресу — вона потрібна для порівняння в процесі перевірки.
- Ви не поспішаєте. Шахраї створюють штучний терміновий тиск («пул закриється через 5 хвилин»). Якщо ви відчуваєте поспіх — це вже червоний прапорець, і перевірку варто припинити.
Також важливо розуміти, що підключення гаманця не дорівнює переказу коштів. Але воно дає застосунку можливість формувати транзакції від вашого імені. Тому мета перевірки — переконатися, що застосунок не зловживатиме цим дозволом.
Покрокова перевірка застосунку: URL, аудит, спільнота
Крок 1. Перевірка адреси (URL)
Адреса застосунку — перший і найпростіший фільтр. Більшість копій-шахрайок існують на доменах, що візуально імітують оригінал.
- Порівняйте з офіційним джерелом. Знайдіть застосунок через офіційний сайт проєкту, його перевірені акаунти в соцмережах або список на solana.com. Перейдіть за посиланням звідти, а не з пошукової видачі чи стороннього повідомлення.
- Перевірте домен літерально. Звертайте увагу на заміну літер: латинська «a» замість кириличної «а», «rn» замість «m», «0» (нуль) замість «O». Приклад: «raydіum.io» замість «raydium.io» — різниця в одній літері.
- Перевірте протокол. Застосунки, які працюють з гаманцями, мають використовувати HTTPS. Відсутність замка біля адреси — причина зупинитися.
Якщо ви потрапили на застосунок через посилання у Discord, Telegram чи Twitter — це додатковий фактор ризику. Навіть якщо посилання надіслав «адміністратор», перевірте його незалежно.
Крок 2. Перевірка наявності аудиту
Аудит смарт-контрактів — це незалежна технічна перевірка коду на вразливості. Не всі легітимні застосунки мають аудит, але його наявність — сильний позитивний сигнал.
- Знайдіть звіт. Офіційний сайт застосунку зазвичай містить розділ типу «Security» або «Audit» із посиланнями на повні звіти.
- Перевірте аудитора. Звіт має бути від відомої аудиторської компанії (OtterSec, Sec3, Kudelski Security та інші). Наявність логотипу компанії недостатньо — перейдіть на сайт аудитора і знайдіть цей звіт там.
- Оцініть результати. Ідеальних аудитів не буває. Важливо, щоб критичні вразливості були виправлені до розгортання, а середні та низькі — мали план усунення.
Відсутність аудиту не означає, що застосунок обов'язково шахрайський. Але в такому разі решта кроків перевірки стає критично важливою.
Крок 3. Перевірка спільноти та розробників
Спільнота — це найшвидший індикатор проблем. Реальні користувачі повідомляють про інциденти набагато швидше, ніж будь-який аудит.
- Офіційний Discord або Telegram. Перейдіть туди з офіційного сайту, а не з випадкового посилання. Оцініть активність: чи відповідають адміністратори на запитання, чи є обговорення проблем.
- Пошук за ключовими словами. Введіть у пошук назву застосунку разом із словами «scam», «exploit», «drain», «hack». Навіть якщо знайдені повідомлення виявляться необґрунтованими, ви побачите контекст.
- Перевірка розробників. Хто стоїть за проєктом? Чи є інформація про команду, чи це повністю анонімний проєкт? Анонімність сама по собі не є шахрайством, але в комбінації з іншими червоними прапорцями — це привід для обережності.
- GitHub або GitLab. Відкритий вихідний код дозволяє будь-кому перевірити логіку. Якщо репозиторій є — подивіться на дату останнього коміту, кількість контриб'юторів і чи відповідає розгорнутий контракт коду в репозиторії.
Крок 4. Перевірка запитуваних дозволів
Коли ви натискаєте «Connect Wallet», гаманець показує, що саме запитує застосунок. Це ключовий момент.
- Стандартний дозвіл — лише перегляд адреси та балансу. Це безпечно і не дозволяє застосунку проводити транзакції.
- Якщо застосунок одразу показує вікно транзакції (запит на підпис) після підключення — це аномалія. Перевірте, що саме підписується.
- Auto-approve — деякі застосунки просять дозвіл на автоматичне підписання транзакцій. Це екстремально ризиковано: ви втрачаєте контроль над тим, що відправляється з вашого гаманця. Ніколи не погоджуйтеся на це.
У гаманцях на кшталт Phantom ви можете переглянути підключені застосунки в налаштуваннях і відключити будь-який з них у будь-який момент. Це ваш резервний шлях.
Перевірка результату
Після завершення всіх кроків ви маєте чітко відповісти собі на три питання:
- Чи потрапив я на справжній домен? Ви порівняли URL з офіційним джерелом і не знайшли підозрілих замін літер.
- Чи є у застосунку ознаки легітимності? Наявність аудиту, відкритий код, активна спільнота, відома команда — хоча б деякі з цих сигналів присутні.
- Чи не запитує застосунок надмірних дозволів? Підключення обмежується базовим доступом до адреси, без auto-approve і без негайного запиту на транзакцію.
Якщо на всі три питання відповідь позитивна — ризик мінімальний, і ви можете підключити гаманець. Якщо хоча б на одне — ні, варто утриматися або використовувати окремий гаманець з мінімальним балансом виключно для тестування.
Типові пастки
- Клон офіційного сайту з дещо зміненим доменом. Найпоширеніша схема. Виглядає ідентично, функціонує, але підключення йде до шахрайського контракту.
- Застосунок, що імітує відомий протокол. Наприклад, сторінка, яка виглядає як інтерфейс популярної DEX, але насправді не має нічого спільного з оригіналом. Перевіряти URL у такому разі — єдиний надійний спосіб.
- «Аірдроп» з умовою підключення гаманця. Справжні аірдропи рідко вимагають підключення гаманця до стороннього сайту. Зазвичай достатньо просто мати кошти на гаманці або виконати транзакцію в мережі.
- Запит на підпис «безпечного» повідомлення. Застосунок може показати повідомлення типу «Це не транзакція, просто перевірка володіння гаманцем». Деякі з таких підписів містять приховані інструкції для контракту. Якщо ви не розумієте, що підписуєте — не підписуйте.
- Фейкові посилання в результатах пошуку. Рекламні посилання в Google або DuckDuckGo можуть вести на копії. Завжди прокручуйте до органічної видачі або користуйтеся прямими посиланнями з офіційних джерел.
Безпечний наступний крок
Після успішної перевірки та підключення гаманця дотримуйтеся правила: кожна транзакція — це окрема перевірка. Навіть легітимний застосунок може бути скомпрометований у будь-який момент.
Перед підтвердженням будь-якої транзакції перевіряйте:
- Адресу одержувача — порівняйте з очікуваною.
- Суму та токен — переконайтеся, що це саме той токен і саме та сума, які ви збиралися відправити.
- Комісію (fee) — аномально висока комісія може свідчити про підміну транзакції.
Якщо після підключення ви помітили підозрілу активність (несподівані запити на підпис, незнайомі токени на балансі) — негайно відключіть застосунок у налаштуваннях гаманця. Якщо кошти вже виведені — це ознака компрометації, і подальші дії залежать від того, чи був це ізольований гаманець. У будь-якому разі не надсилайте кошти на нові адреси, які «допоможуть повернути» втрачене — це друга хвиля шахрайства.
Для глибшого розуміння того, як шахраї маніпулюють довірою користувачів до самого моменту підключення, рекомендуємо ознайомитися з матеріалом про соціальну інженерію в крипті. А якщо після підключення ви бачите на балансі незнайомі токени з привабливою вартістю — спочатку прочитайте, як відрізнити підроблені токени Solana від справжніх.