Підключення гаманця до невідомого застосунку — це момент, коли ви фактично дозволяєте сторонньому коду взаємодіяти з вашими коштами. Перевірка застосунку до цього кроку усуває більшість ризиків, не вимагаючи технічної освіти. Нижче — конкретна послідовність дій.

Передумови

Перед тим як починати перевірку, переконайтеся, що виконані три базові умови:

  • Гаманець оновлено до останньої офіційної версії. Застарілі версії можуть не відображати повні дані про дозволи, які запитує застосунок.
  • Ви знаєте адресу свого гаманця. Не seed-фразу, а саме публічну адресу — вона потрібна для порівняння в процесі перевірки.
  • Ви не поспішаєте. Шахраї створюють штучний терміновий тиск («пул закриється через 5 хвилин»). Якщо ви відчуваєте поспіх — це вже червоний прапорець, і перевірку варто припинити.

Також важливо розуміти, що підключення гаманця не дорівнює переказу коштів. Але воно дає застосунку можливість формувати транзакції від вашого імені. Тому мета перевірки — переконатися, що застосунок не зловживатиме цим дозволом.

Покрокова перевірка застосунку: URL, аудит, спільнота

Крок 1. Перевірка адреси (URL)

Адреса застосунку — перший і найпростіший фільтр. Більшість копій-шахрайок існують на доменах, що візуально імітують оригінал.

  • Порівняйте з офіційним джерелом. Знайдіть застосунок через офіційний сайт проєкту, його перевірені акаунти в соцмережах або список на solana.com. Перейдіть за посиланням звідти, а не з пошукової видачі чи стороннього повідомлення.
  • Перевірте домен літерально. Звертайте увагу на заміну літер: латинська «a» замість кириличної «а», «rn» замість «m», «0» (нуль) замість «O». Приклад: «raydіum.io» замість «raydium.io» — різниця в одній літері.
  • Перевірте протокол. Застосунки, які працюють з гаманцями, мають використовувати HTTPS. Відсутність замка біля адреси — причина зупинитися.

Якщо ви потрапили на застосунок через посилання у Discord, Telegram чи Twitter — це додатковий фактор ризику. Навіть якщо посилання надіслав «адміністратор», перевірте його незалежно.

Крок 2. Перевірка наявності аудиту

Аудит смарт-контрактів — це незалежна технічна перевірка коду на вразливості. Не всі легітимні застосунки мають аудит, але його наявність — сильний позитивний сигнал.

  • Знайдіть звіт. Офіційний сайт застосунку зазвичай містить розділ типу «Security» або «Audit» із посиланнями на повні звіти.
  • Перевірте аудитора. Звіт має бути від відомої аудиторської компанії (OtterSec, Sec3, Kudelski Security та інші). Наявність логотипу компанії недостатньо — перейдіть на сайт аудитора і знайдіть цей звіт там.
  • Оцініть результати. Ідеальних аудитів не буває. Важливо, щоб критичні вразливості були виправлені до розгортання, а середні та низькі — мали план усунення.

Відсутність аудиту не означає, що застосунок обов'язково шахрайський. Але в такому разі решта кроків перевірки стає критично важливою.

Крок 3. Перевірка спільноти та розробників

Спільнота — це найшвидший індикатор проблем. Реальні користувачі повідомляють про інциденти набагато швидше, ніж будь-який аудит.

  • Офіційний Discord або Telegram. Перейдіть туди з офіційного сайту, а не з випадкового посилання. Оцініть активність: чи відповідають адміністратори на запитання, чи є обговорення проблем.
  • Пошук за ключовими словами. Введіть у пошук назву застосунку разом із словами «scam», «exploit», «drain», «hack». Навіть якщо знайдені повідомлення виявляться необґрунтованими, ви побачите контекст.
  • Перевірка розробників. Хто стоїть за проєктом? Чи є інформація про команду, чи це повністю анонімний проєкт? Анонімність сама по собі не є шахрайством, але в комбінації з іншими червоними прапорцями — це привід для обережності.
  • GitHub або GitLab. Відкритий вихідний код дозволяє будь-кому перевірити логіку. Якщо репозиторій є — подивіться на дату останнього коміту, кількість контриб'юторів і чи відповідає розгорнутий контракт коду в репозиторії.

Крок 4. Перевірка запитуваних дозволів

Коли ви натискаєте «Connect Wallet», гаманець показує, що саме запитує застосунок. Це ключовий момент.

  • Стандартний дозвіл — лише перегляд адреси та балансу. Це безпечно і не дозволяє застосунку проводити транзакції.
  • Якщо застосунок одразу показує вікно транзакції (запит на підпис) після підключення — це аномалія. Перевірте, що саме підписується.
  • Auto-approve — деякі застосунки просять дозвіл на автоматичне підписання транзакцій. Це екстремально ризиковано: ви втрачаєте контроль над тим, що відправляється з вашого гаманця. Ніколи не погоджуйтеся на це.

У гаманцях на кшталт Phantom ви можете переглянути підключені застосунки в налаштуваннях і відключити будь-який з них у будь-який момент. Це ваш резервний шлях.

Перевірка результату

Після завершення всіх кроків ви маєте чітко відповісти собі на три питання:

  1. Чи потрапив я на справжній домен? Ви порівняли URL з офіційним джерелом і не знайшли підозрілих замін літер.
  2. Чи є у застосунку ознаки легітимності? Наявність аудиту, відкритий код, активна спільнота, відома команда — хоча б деякі з цих сигналів присутні.
  3. Чи не запитує застосунок надмірних дозволів? Підключення обмежується базовим доступом до адреси, без auto-approve і без негайного запиту на транзакцію.

Якщо на всі три питання відповідь позитивна — ризик мінімальний, і ви можете підключити гаманець. Якщо хоча б на одне — ні, варто утриматися або використовувати окремий гаманець з мінімальним балансом виключно для тестування.

Типові пастки

  • Клон офіційного сайту з дещо зміненим доменом. Найпоширеніша схема. Виглядає ідентично, функціонує, але підключення йде до шахрайського контракту.
  • Застосунок, що імітує відомий протокол. Наприклад, сторінка, яка виглядає як інтерфейс популярної DEX, але насправді не має нічого спільного з оригіналом. Перевіряти URL у такому разі — єдиний надійний спосіб.
  • «Аірдроп» з умовою підключення гаманця. Справжні аірдропи рідко вимагають підключення гаманця до стороннього сайту. Зазвичай достатньо просто мати кошти на гаманці або виконати транзакцію в мережі.
  • Запит на підпис «безпечного» повідомлення. Застосунок може показати повідомлення типу «Це не транзакція, просто перевірка володіння гаманцем». Деякі з таких підписів містять приховані інструкції для контракту. Якщо ви не розумієте, що підписуєте — не підписуйте.
  • Фейкові посилання в результатах пошуку. Рекламні посилання в Google або DuckDuckGo можуть вести на копії. Завжди прокручуйте до органічної видачі або користуйтеся прямими посиланнями з офіційних джерел.

Безпечний наступний крок

Після успішної перевірки та підключення гаманця дотримуйтеся правила: кожна транзакція — це окрема перевірка. Навіть легітимний застосунок може бути скомпрометований у будь-який момент.

Перед підтвердженням будь-якої транзакції перевіряйте:

  • Адресу одержувача — порівняйте з очікуваною.
  • Суму та токен — переконайтеся, що це саме той токен і саме та сума, які ви збиралися відправити.
  • Комісію (fee) — аномально висока комісія може свідчити про підміну транзакції.

Якщо після підключення ви помітили підозрілу активність (несподівані запити на підпис, незнайомі токени на балансі) — негайно відключіть застосунок у налаштуваннях гаманця. Якщо кошти вже виведені — це ознака компрометації, і подальші дії залежать від того, чи був це ізольований гаманець. У будь-якому разі не надсилайте кошти на нові адреси, які «допоможуть повернути» втрачене — це друга хвиля шахрайства.

Для глибшого розуміння того, як шахраї маніпулюють довірою користувачів до самого моменту підключення, рекомендуємо ознайомитися з матеріалом про соціальну інженерію в крипті. А якщо після підключення ви бачите на балансі незнайомі токени з привабливою вартістю — спочатку прочитайте, як відрізнити підроблені токени Solana від справжніх.

Джерела