Українська спільнота Solana: нові матеріали, безпека та подіїСпільнота Solana в TelegramПриєднатися →
Гаманці, транзакції та безпека

Захист від шахрайства

Шахрайство в екосистемі Solana не вимагає складних технічних навичок від жертви — достатньо одного невірного кліку, підписаної транзакції без перевірки або довіри до вигаданого проєкту. Цей розділ систематизує типові атаки та дає покрокові алгоритми перевірки…

0 підрозділів0 матеріалів на цьому рівніОновлено 1 серпня 2026

Шахрайство в екосистемі Solana не вимагає складних технічних навичок від жертви — достатньо одного невірного кліку, підписаної транзакції без перевірки або довіри до вигаданого проєкту. Цей розділ систематизує типові атаки та дає покрокові алгоритми перевірки для кожної ситуації. Мета — не перелічити всі можливі схеми, а навчити вас розпізнавати шаблони й перевіряти кожну дію до того, як вона завдасть шкоди.

Як перевірити адресу токена Solana

Передумови

Кожен токен у мережі Solana має унікальну адресу контракту (mint address) — рядок символів у форматі Base58, що починається з літери та містить від 32 до 44 символів. Назва й символ токена (наприклад, USDT) можна встановити довільно, тому вони не є надійним ідентифікатором. Єдиний спосіб підтвердити, що ви працюєте зі справжнім токеном — перевірити його адресу через експлорер.

Покрокова перевірка адреси токена через експлорер

  1. Скопіюйте адресу токена з джерела, якому довіряєте (офіційний сайт емітента, перевірений список токенів).
  2. Відкрийте експлорер (наприклад, Solscan або SolanaFM) і вставте адресу в рядок пошуку.
  3. Перейдіть на сторінку токена та перевірте три ключові поля: Mint Authority, Supply і кількість Holders.
  4. Порівняйте скопійовану адресу з тією, що пропонує застосунок або гаманець, у якому ви збираєтеся здійснити операцію.

Перевірка результату: mint authority, supply, holders

  • Mint Authority — якщо цей параметр не вказаний як None, емітент може у будь-який момент додатково випустити токени, що знецінить ваші. Для стабільних монет і великих токенів цей параметр зазвичай відкликаний.
  • Supply — порівняйте загальну пропозицію із заявленою на офіційному сайті. Суттєва різниця свідчить про підробку.
  • Holders — для відомих токенів цей показник вимірюється тисячами або мільйонами. Десятки або сотні утримувачів при великій капіталізації — тривожний сигнал.

Типові пастки: однакова назва, інший символ

Шахраї створюють токен із назвою USDT і символом USDT, але з іншою адресою контракту. Візуально в гаманці такий токен виглядає ідентично. Деякі підробки використовують символ із непомітною різницею (наприклад, заміна латинської літери на кириличну). Завжди перевіряйте адресу, а не лише назву.

Безпечний наступний крок

Після підтвердження адреси збережіть її у своєму записнику або в адресну книгу гаманця, якщо така функція є. Надалі використовуйте збережену адресу замість копіювання з неперевірених джерел.

Як розпізнати фішинговий сайт

Передумови: ознаки фішингу

Фішинговий сайт імітує зовнішній вигляд і функціональність справжнього сервісу, але належить зловмисникам. Його мета — змусити вас підключити гаманець і підписати транзакцію, яка передасть кошти або дозволи атакувальнику.

Покрокова перевірка сайту: URL, SSL, контент

  1. URL-адреса. Перевірте кожен символ доменного імені. Шахраї використовують заміну символів (l замість I, 0 замість O), додаткові слова (solana-secure.com замість solana.com) або інші доменні зони (.net, .org замість .com, якщо оригінал використовує .com).
  2. SSL-сертифікат. Наявність замка біля адреси означає лише зашифроване з'єднання, а не легітимність сайту. Будь-хто може отримати безкоштовний SSL-сертифікат.
  3. Контент. Шукайте ознаки поспіху: граматичні помилки, розбіжності в назвах, відсутність контактної інформації, невідповідність між текстом і функціоналом кнопок.

Перевірка результату

Сайт вважається перевіреним, якщо ви дійшли до нього через офіційне джерело (документація проєкту, перевірений список), домен повністю збігається з очікуваним, а контент не містить невідповідностей.

Типові пастки: схожі домени, фальшиві попередження

Поширена схема — спам-повідомлення з «попередженням про блокування гаманця» та посиланням на фішинговий сайт. Інший варіант — рекламні посилання в пошукових результатах, що ведуть на клон офіційного сайту. Ніколи не переходьте за посиланнями з повідомлень, які стосуються безпеки ваших коштів.

Безпечний наступний крок

Додайте легітимні сайти, якими користуєтеся регулярно, до закладок браузера. Використовуйте саме закладки, а не пошук або посилання, щоб переходити на них.

Як розпізнати підроблений airdrop на Solana

Передумови: як працюють справжні airdrop

Справжній airdrop — це безкоштовне розподілення токенів, яке ініціює проєкт. У більшості випадків легітимний airdrop не вимагає від вас жодних дій, окрім можливої попередньої взаємодії з протоколом. Якщо проєкт вимагає підключити гаманець, підписати транзакцію або сплатити комісію для отримання airdrop — це червоний прапорець.

Ознаки підробленого airdrop

  • Вимога підключити гаманець на невідомому сайті для «клеймування» токенів.
  • Необхідність сплатити комісію або газ для отримання безкоштовних токенів.
  • Тиск часу: «залишилось 2 години», «кількість обмежена».
  • Повідомлення про airdrop надходить як несподіваний переказ невідомих токенів на ваш адресу.

Покрокова перевірка легітимності

  1. Знайдіть офіційний сайт проєкту через незалежне джерело (не з посилання в повідомленні).
  2. Перевірте, чи дійсно проєкт оголошував airdrop і в який спосіб він проводиться.
  3. Якщо airdrop передбачає клеймування на сайті, порівняйте адресу цього сайту з офіційною.
  4. Перевірте адресу токена, який ви нібито отримали, через експлорер (див. розділ вище).

Типові пастки

Найпоширеніша схема — шахраї надсилають на вашу адресу безцінні токени з назвою, що нагадує відомий проєкт. У полі Memo транзакції або в назві токена міститься посилання на фішинговий сайт. Коли ви переходите за посиланням і підключаєте гаманець, вас просять «активувати» токени, що насправді є шкідливою транзакцією.

Безпечний наступний крок

Ігноруйте невідомі токени, що з'явилися на вашому балансі без вашої ініціативи. Не намагайтеся їх продати, обміняти або «закрити» — саме це часто є пасткою. Детальніше про дії з підозрілими токенами читайте в розділі Дії після інциденту.

Шкідливі підписи в Solana: як не підписати небезпечну транзакцію

Що таке шкідливий підпис

У мережі Solana підпис транзакції — це ваша згода на виконання певних інструкцій. Шкідливий підпис не обов'язково відразу переказує кошти. Він може надати дозвіл на витрачання ваших токенів у майбутньому, змінити стан вашого акаунта або ініціювати ланцюжок прихованих дій через CPI (Cross-Program Invocation — виклик однією програмою іншої програми).

Схеми атак через підписи

  • Переказ коштів. Транзакція містить інструкцію transfer, яка відправляє SOL або токени на адресу зловмисника.
  • Встановлення дозволу (approve). Транзакція дозволяє сторонньому контракту витрачати певний токен від вашого імені.
  • Закриття акаунта (close account). Транзакція закриває ваш токенний акаунт і повертає орендну плату (rent) на вказану адресу — не вашу.
  • Приховані CPI. Транзакція здається простою, але через ланцюжок викликів програм виконує довільні дії.

Як захиститися: симуляція та перевірка

  1. Перед підписанням використовуйте інструменти симуляції транзакцій (наприклад, у деяких гаманцях є функція попереднього перегляду або можна використовувати окремі сервіси симуляції).
  2. Перевірте кожну інструкцію в транзакції: які акаунти залучені, яка програма викликається, які зміни стануться з вашими балансами.
  3. Зверніть увагу на адреси програм — порівняйте їх з офіційними адресами програм, які ви очікуєте використовувати.
  4. Якщо транзакція містить інструкції або програми, яких ви не розумієте — не підписуйте.

Обмеження захисних інструментів

Симуляція показує результат виконання транзакції за поточного стану мережі, але не гарантує, що програма не змінить поведінку в майбутньому. Деякі складні атаки через CPI можуть бути важко помітними навіть у симуляції. Жоден інструмент не замінить розуміння того, що саме ви підписуєте.

Наступний крок

Ознайомтеся з тим, як працюють дозволи в транзакціях, у розділі Транзакції та дозволи, щоб краще розуміти структуру підписуваних дій.

Соціальна інженерія в крипті: схеми та захист

Що таке соціальна інженерія

Соціальна інженерія — це маніпуляція людиною, а не технічною системою. Зловмисник створює ситуацію, в якій ви самі добровільно виконуєте потрібну йому дію: повідомляєте секретну інформацію, підключаєте гаманець до шкідливого сайту або переказуєте кошти.

Поширені схеми в екосистемі Solana

  • Підтримка. Хтось представляється службою підтримки гаманця чи біржі і пропонує «допомогти» з проблемою, для чого просить підключити гаманець або надати seed-фразу.
  • Спільна робота. Пропозиція разом протестувати застосунок, верифікувати акаунт або взяти участь у «закритому бета-тесті».
  • Відновлення. Повідомлення від нібито знайомого або адміністратора з проханням допомогти відновити доступ до гаманця.
  • «Офіційні» повідомлення. Написи в соцмережах або особисті повідомлення від акаунтів, що імітують офіційні сторінки проєктів Solana.

Як розпізнати маніпуляцію

Ключова ознака соціальної інженерії — створення штучного контексту, який вимагає термінової дії з вашого боку. Якщо співрозмовник поспішає, апелює до вашої компетентності («ти ж розбираєшся, допоможи»), створює відчуття ексклюзивності або загрози втрати — це маніпуляція.

Правила захисту

  1. Ніколи не повідомляйте seed-фразу, приватний ключ чи пароль нікому за жодних обставин.
  2. Служба підтримки жодного легітимного проєкту не просить підключити гаманець до стороннього сайту.
  3. Якщо хтось просить вас «просто підписати транзакцію для перевірки» — відмовте.
  4. Перевіряйте особу співрозмовника через незалежні канали, а не через ті, які він сам вам надав.

Наступний крок

Якщо ви вже піддалися соціальній інженерії та підписали шкідливу транзакцію, перейдіть до розділу Дії після інциденту для покрокового плану реагування.

Як перевірити застосунок перед підключенням гаманця

Передумови

Підключення гаманця до застосунку (через wallet adapter) дозволяє застосунку запитувати підписи транзакцій від вашого імені. Саме підключення ще не дає доступу до коштів, але створює канал для таких запитів. Тому перевірка застосунку до підключення — це ваша перша лінія захисту.

Покрокова перевірка застосунку: URL, аудит, спільнота

  1. URL. Переконайтеся, що ви на правильному домені (див. розділ про фішингові сайти).
  2. Аудит. Перевірте, чи пройшов проєкт незалежний аудит безпеки, і чи опублікований його звіт.
  3. Спільнота. Знайдіть офіційну спільноту проєкту (Discord, Telegram, X) через незалежний пошук, а не через посилання на сайті. Оцініть активність учасників і наявність обговорень проблем безпеки.
  4. Репутація. Перевірте, чи писали про цей застосунок авторитетні джерела в екосистемі Solana.

Перевірка результату

Застосунок можна вважати достатньо перевіреним, якщо ви дійшли до нього через офіційне джерело, проєкт має публічний звіт про аудит, а спільнота активно обговорює його роботу без масових скарг на втрату коштів.

Типові пастки

Застосунки, що імітують відомі інструменти (наприклад, «Phantom Update» на сторонньому сайті), або нові застосунки без жодної історії, які агресивно рекламуються і обіцяють швидкий результат.

Безпечний наступний крок

Після підключення гаманця до перевіреного застосунку використовуйте окремий акаунт з мінімальним балансом для першої взаємодії. Лише після успішного тестування працюйте з основним балансом.

Підроблені токени Solana: як відрізнити від справжніх

Як створюються підроблені токени

У мережі Solana будь-хто може створити токен із довільною назвою, символом, зображенням та початковою пропозицією за лічені секунди і з мінімальною комісією. Це не вимагає дозволу і не проходить жодної модерації. Тому існування токена з назвою відомого проєкту не означає, що він належить цьому проєкту.

Ознаки підробки: назва, символ, supply, liquidity

  • Назва і символ. Повністю збігаються з оригіналом, але адреса контракту інша.
  • Supply. Відрізняється від заявленої оригінальною пропозиції (часто значно менша).
  • Liquidity. Відсутня або складається з мінімального пулу, insufficient для реальної торгівлі.
  • Holders. Вкрай мала кількість, часто один або кілька акаунтів, пов'язаних із творцем.

Як перевірити справжність токена

  1. Знайдіть офіційну адресу токена на сайті емітента або в його перевірених публікаціях.
  2. Відкрийте цю адресу в експлорері та збережіть.
  3. Порівняйте збережену адресу з тією, що відображається в вашому гаманці або на DEX, де ви збираєтеся здійснити операцію.

Обмеження: коли перевірка недостатня

Навіть якщо токен має правильну адресу, існують ризики, пов'язані з самим протоколом, а не з підробкою. Ці питання належать до оцінки надійності проєкту і виходять за межі цього розділу. Тут ми розглядаємо виключно ідентифікацію токена.

Наступний крок

Використовуйте адресну книгу гаманця або списки токенів у перевірених DEX-агрегаторах, щоб мінімізувати ризик роботи з підробленими адресами.

Як перевірити репутацію сайту чи застосунку Solana

Передумови

Репутація — це сукупність інформації про те, як довго проєкт існує, хто стоїть за ним, що кажуть користувачі та чи були інциденти безпеки. Перевірка репутації не гарантує безпеку, але суттєво знижує ймовірність взаємодії зі шахрайським проєктом.

Покрокова перевірка репутації: спільнота, відгуки, історія

  1. Історія домену. Перевірте, коли було зареєстровано домен сайту. Свіжий домен для проєкту, що заявляє про тривалу історію — червоний прапорець.
  2. Спільнота. Знайдіть спільноту через незалежний пошук. Оцініть реальність обговорень: чи є критичні повідомлення, чи відповідає команда на запитання, чи заблоковані негативні коментарі.
  3. Відгуки. Шукайте відгуки на незалежних майданчиках, а не лише на сайті самого проєкту.
  4. Команда. Перевірте, чи публічні розробники, чи є їхні профілі в соцмережах з історією, чи підтверджують вони приналежність до проєкту.

Перевірка результату

Проєкт має позитивну репутацію, якщо домен існує достатньо давно, спільнота активна і містить як позитивні, так і критичні обговорення, команда публічна, а відгуки на незалежних майданчиках переважно нейтральні чи позитивні.

Типові пастки: куплені відгуки, фальшиві партнери

Шахрайські проєкти розміщують логотипи відомих компаній як «партнерів» без жодного підтвердження. Куплені відгуки зазвичай однотипні, надто хвалебні, без конкретики і публікуються переважно на самому сайті або в контрольованих каналах.

Безпечний наступний крок

Якщо репутація викликає сумніви в будь-якому з пунктів — утримайтеся від підключення гаманця. Перевірка репутації не є обов'язковою лише для тих сервісів, до яких ви вже раніше підключалися і маєте збережену закладку.

Адреса-дроп: що це і як не стати жертвою

Що таке адреса-дроп (address poisoning)

Адреса-дроп — це атака, при якій шахрай надсилає на вашу адресу мінімальну суму SOL (зазвичай 0.00001 SOL або менше) з адреси, яка починається і закінчується тими ж символами, що й ваша. Мета — щоб при наступному переказі ви скопіювали цю схожу адресу з історії транзакцій замість справжньої адреси одержувача.

Чому це небезпечно

Більшість гаманців відображають історію транзакцій у скороченому форматі (перші та останні кілька символів адреси). Коли ви копіюєте адресу з історії, ви можете випадково скопіювати адресу шахрая, яка виглядає так само у скороченому вигляді. Усі кошти будуть надіслані зловмиснику.

Як захиститися: перевірка повної адреси

  1. Ніколи не копіюйте адреси одержувачів з історії транзакцій гаманця.
  2. Завжди використовуйте збережену адресу з адресної книги або вставляйте адресу з перевіреного джерела.
  3. Якщо все ж копіюєте з історії — розгорніть повну адресу і порівняйте її з очікуваною посимвольно.
  4. Увімкніть відображення повних адрес у налаштуваннях гаманця, якщо така опція є.

Що робити, якщо отримали підозрілий токен

Не намагайтеся повернути, продати або взаємодіяти з підозрілим переказом. Ігноруйте його. Ця сума є приманкою, а не вашими коштами. Будь-яка спроба взаємодії може призвести до підписання шкідливої транзакції на фішинговому сайті.

Наступний крок

Перегляньте свою історію транзакцій і видаліть або ігноруйте всі підозрілі записи з мінімальними сумами від невідомих адрес. Це зменшить ризик випадкового копіювання в майбутньому.

Як захистити гаманець від витоку через шкідливі розширення

Передумови: як розширення можуть скомпрометувати гаманець

Розширення браузера мають доступ до вмісту відвідуваних сторінок, можуть перехоплювати введені дані, модифікувати відображуваний контент і виконувати скрипти. Шкідливе розширення може підмінити адресу одержувача у вашому гаманці, перехопити seed-фразу при введенні або перенаправити вас на фішинговий сайт.

Покрокова перевірка встановлених розширень

  1. Відкрийте список розширень у вашому браузері (зазвичай через меню налаштувань).
  2. Перегляньте кожне встановлене розширення: чи знаєте ви, для чого воно, коли встановили, чи довіряєте розробнику.
  3. Вимкніть або видаліть усі розширення, які ви не впізнаєте або не використовуєте.
  4. Перевірте дозволи кожного розширення: якщо розширення, не пов'язане з криптоактивами, має доступ до даних на всіх сайтах — це підозріло.
  5. Особливо уважно перевірте розширення, що імітують популярні гаманці або інструменти аналітики.

Перевірка результату

Ваш браузер вважається безпечним для роботи з криптогаманцями, якщо в ньому залишилися лише розширення від відомих розробників з обмеженими дозволами, і ви розумієте призначення кожного з них.

Типові пастки: фальшиві версії популярних гаманців

Шахраї створюють розширення з назвою, що майже збігається з відомим гаманцем (наприклад, «Phantom Wallét» замість «Phantom»), з аналогічною іконкою. При встановленні таке розширення може попросити seed-фразу «для відновлення» — і таким чином отримає повний доступ до ваших коштів.

Безпечний наступний крок

Встановлюйте розширення гаманців виключно з офіційних сайтів розробників (через закладки, а не через пошук). Регулярно перевіряйте список розширень — це корисна звичка, а не разова дія.

Ознаки шахрайського проєкту на Solana: чек-лист

Чому потрібен чек-лист

Окремі ознаки шахрайства можуть бути непомітними або пояснюватися іншими причинами. Системна перевірка за чек-листом дозволяє побачити картину цілком і прийняти зважене рішення перед кожною взаємодією з новим проєктом.

Ознаки шахрайства: гарантії прибутку, тиск часу, анонімність

  • Гарантії прибутку. Будь-які обіцянки фіксованого прибутку, стабільного доходу або «безризикових» стратегій.
  • Тиск часу. Обмежені терміни для дії, зворотний відлік, «останній шанс» — все, що перешкоджає вам роздумувати.
  • Анонімність команди. Повна відсутність інформації про розробників при тому, що проєкт працює з коштами користувачів.
  • Відсутність аудиту. Проєкт керує пулами ліквідності або коштами користувачів, але не має публічного звіту про аудит безпеки.
  • Невідповідність між заявами та реальністю. Величезні обіцянки, але примітивний сайт, відсутність документації, копійований код.
  • Схильність до приховування. Заборона обговорювати проєкт критично, блокування запитань у спільноті, видалення негативних відгуків.

Ознаки легітимного проєкту: прозорість, аудит, спільнота

  • Прозорість. Публічна команда з підтвердженими профілями, відкритий вихідний код (де доречно), чітка документація.
  • Аудит. Публічний звіт від щонайменше однієї визнаної аудиторської компанії.
  • Спільнота. Відкрита дискусія, включно з критикою, команда відповідає на запитання без агресії чи блокувань.
  • Реалістичні очікування. Проєкт чітко описує ризики і не обіцяє гарантованого прибутку.

Як використовувати чек-лист перед кожною взаємодією

Перед підключенням гаманця до нового застосунку, участю в новому протоколі або переказом коштів на новий контракт пройдіться за пунктами вище. Навіть одна відповідь «так» у розділі ознак шахрайства — це привід зупинитися і додатково перевірити проєкт. Дві й більше — достатня підстава відмовитися від взаємодії.

Наступний крок

Збережіть цей чек-лист і використовуйте його як постійний інструмент. Якщо попри всі перевірки інцидент стався, негайно зверніться до розділу Дії після інциденту.

Джерела