Содержание
- 1. Что такое дрейнер на самом деле
- 2. Атака 1: Вредоносная подпись
- 3. Атака 2: Фишинг сид-фразы
- 4. Атака 3: Поддельные расширения кошельков
- 5. Атака 4: Отравленные аирдропы
- 6. Атака 5: Отравление адреса
- 7. Стек защиты
- 8. Дополнительный риск для основателей токенов
- 9. Если ваш кошелек уже был опустошен
- 10. Часто задаваемые вопросы
Что такое дрейнер на самом деле
Дрейнер — это скрипт, встроенный в веб-сайт. Когда ваш кошелек подключается, он считывает ваши активы, конструирует транзакцию, которая перемещает ценные части к злоумышленнику, и запрашивает подпись — под видом того, что сайт якобы делает.
Ничего не взломано. Криптография работает точно так, как задумано. Транзакция действительна, авторизована и окончательна, потому что ваш ключ ее подписал.
Дрейнеры продаются как услуга людям, которые управляют фишинговыми сайтами, при этом операторы берут процент от украденного. Вот почему страницы выглядят профессионально: один и тот же отполированный набор инструментов развернут на тысячах поддельных сайтов.
Переосмысление, которое вас защищает: задача вашего кошелька — подписывать, и он подпишет все, что вы ему скажете. Вопрос безопасности никогда не звучит как "безопасно ли подключаться к этому сайту" — он звучит как "понимаю ли я, что эта конкретная транзакция делает с моими балансами". Каждый современный кошелек Solana отвечает на этот вопрос в предварительном просмотре симуляции. Ошибка заключается в том, что вы его не читаете.
Атака 1: Вредоносная подпись
Главное событие. Вы попадаете на сайт — запрос аирдропа, минт NFT, "миграция токенов", портал для стейкинга. Вы подключаетесь. Он немедленно просит вас подписать.
Как это до вас доходит: ответ на популярный твит, реклама Google над реальным сайтом, объявление в Discord от скомпрометированной учетной записи модератора, личное сообщение об эксклюзивном распределении, QR-код на конференции.
Что на самом деле делает транзакция: выводит ваши токены SOL и SPL, или устанавливает злоумышленника в качестве делегата для ваших токен-аккаунтов, чтобы они могли перемещать токены позже.
Как это остановить:
- Читайте симуляцию. Phantom и Solflare оба показывают предварительный просмотр изменений баланса перед подписанием. "Запрос", который показывает, что ваш SOL уходит, не является запросом.
- Подозрительно относитесь к немедленным запросам подписи. Легитимные сайты обычно позволяют вам сначала осмотреться. Подключение → мгновенный запрос подписи — это шаблон, которому стоит не доверять.
- Используйте одноразовый кошелек. Все незнакомое подключается к кошельку, в котором ничего нет.
- Вводите домены самостоятельно. Никогда не переходите на страницу запроса по ссылке в ответе, рекламе или личном сообщении.
Атака 2: Фишинг сид-фразы
Менее изощренная, но все еще чрезвычайно эффективная. Вас просят ввести ваши 12 или 24 слова для "валидации", "синхронизации", "восстановления" или "разрешения ошибки". Иногда это поддельный агент поддержки, который появляется в течение нескольких минут после того, как вы опубликовали проблему в публичном канале.
Отдайте фразу, и злоумышленнику вы больше не нужны — он восстановит ваш кошелек на своей машине и опустошит его, когда захочет.
Нет законных причин вводить сид-фразу куда-либо, кроме вашего собственного приложения кошелька во время настройки или восстановления. Не на веб-сайт, не в форму, не в чат поддержки, не в "проверку кошелька", не на страницу верификации аппаратного кошелька. Каждый запрос — это кража, без исключений. Любой, кто первым пишет вам в личные сообщения с предложением помощи, осуществляет эту атаку.
Атака 3: Поддельные расширения кошельков
Клонированное расширение кошелька, пиксель в пиксель идентичное настоящему, распространяемое через поисковую рекламу или домен-двойник. Вы устанавливаете его, создаете кошелек или импортируете существующий, и расширение отправляет ваш ключ прямо злоумышленнику.
Версия, которая ловит осторожных людей: поддельное расширение, которое генерирует кошелек из сид-фразы, которую злоумышленник уже знает. Все работает нормально — до тех пор, пока в кошельке не окажется достаточно средств, чтобы его стоило забрать.
Как это остановить: введите phantom.com или solflare.com напрямую. Проверьте издателя и количество установок в магазине расширений. Скептически относитесь к любым запросам на "обновление кошелька", которые приходят извне самого кошелька. Правильная настройка описана в статье как создать кошелек Solana.
Атака 4: Отравленные аирдропы
Отправка токена SPL на любой кошелек стоит долю цента, поэтому злоумышленники рассылают токены на сотни тысяч адресов. Имя, символ или метаданные токена содержат URL: "Получите 5000 USDC на [сайт]". Или токен просто выглядит ценным, поэтому вы пытаетесь его продать — и интерфейс обмена, который вы находите, ведет через их сайт.
В любом случае, конечная точка — тот же дрейнер, что и в Атаке 1.
Как это остановить: относитесь к неожиданным токенам как к инертному мусору. Не продавайте их, не обменивайте их, ничего не запрашивайте, не посещайте никакие URL-адреса, которые они содержат. Скройте их и двигайтесь дальше. Если вам нужно проверить, является ли токен настоящим, найдите его по адресу минта на Solscan или DexScreener, а не переходите по его ссылкам. Скрытие токенов описано в управлении списком токенов Phantom.
Атака 5: Отравление адреса
Злоумышленник генерирует адрес, первые и последние символы которого совпадают с тем, на который вы регулярно отправляете, затем отправляет вам пылевую транзакцию, чтобы он появился в вашей истории. Позже вы копируете адрес из истории транзакций вместо своих записей — и поскольку вы проверяете первые четыре и последние четыре символа, он выглядит правильно.
Как это остановить: никогда не копируйте адреса из истории транзакций. Используйте сохраненные контакты в своем кошельке или вставляйте из своих собственных записей. Проверяйте весь адрес, а не только его концы. Если вы используете Ledger, подтвердите адрес на экране устройства — вредоносное ПО может изменить то, что показывает ваш браузер, но не то, что показывает устройство.
Стек защиты
Многоуровневый, начиная с самого дешевого:
- Разделяйте кошельки по риску. Одноразовый для всего нового, ежедневный кошелек со скромными средствами и холодное хранилище для остального. Эта единственная привычка ограничивает ущерб от каждой вышеупомянутой атаки.
- Читайте симуляции транзакций. Каждый раз. Если предварительный просмотр не соответствует тому, что вы, по вашему мнению, делаете, отклоните его. Три секунды, которые это занимает, — это самая ценная привычка безопасности в криптографии.
- Вводите домены. Добавляйте реальные в закладки. Никогда не переходите по рекламе, ответам или личным сообщениям.
- Аппаратное обеспечение для чего-либо серьезного. Ledger делает удаленную кражу ключа практически невозможной — хотя он не может помешать вам самостоятельно одобрить что-либо.
- Периодически проверяйте делегирования. Solana использует делегированные разрешения для каждого токена, а не общие разрешения, поэтому риск уже, чем на Ethereum — но устаревший делегат все еще представляет собой реальный риск. Solflare отображает и отзывает их.
- Предполагайте, что нежелательный контакт враждебен. Любой, кто первым пишет вам в личные сообщения о возможности, проблеме или исправлении, осуществляет атаку. Эта эвристика практически не имеет ложных отрицаний.
Дополнительный риск для основателей токенов
Управление токеном делает вас гораздо более ценной целью, и злоумышленники адаптируют подход:
- Поддельные предложения листинга и партнерства. "Ваш токен подходит для листинга на CEX — подключите свой казначейский кошелек для верификации." Реальные листинги никогда не требуют подписи кошелька для подачи заявки. См. как на самом деле работают листинги на CEX.
- Поддельные аналитические и буст-сервисы, просящие вас подключить кошелек, содержащий ваш LP.
- Скомпрометированные учетные записи команды. Ссылка на дрейнер, опубликованная с вашей собственной подтвержденной учетной записи, наносит огромный ущерб. Включите аппаратный ключ 2FA для каждой учетной записи проекта.
- Целевой фишинг. Ваш кошелек развертывания публичен, поэтому злоумышленники точно знают, что у вас есть, и могут адаптировать приманку.
Это структурный аргумент в пользу разделения ваших кошельков: скомпрометированный операционный кошелек стоит вам маркетингового бюджета, в то время как скомпрометированный кошелек со всем стоит вам проекта. См. настройку кошелька для основателей токенов и мультисиг-казначейства Squads, где одного скомпрометированного ключа недостаточно для перемещения чего-либо.
Если ваш кошелек уже был опустошен
Действуйте в следующем порядке:
- Немедленно переместите все, что осталось, на совершенно новый кошелек, созданный на устройстве, которому вы доверяете. Злоумышленники часто запускают ботов, которые в течение нескольких секунд выметают входящие SOL со скомпрометированных адресов.
- Откажитесь от скомпрометированного кошелька навсегда. Если сид-фраза утекла, этот кошелек никогда больше не будет безопасным — никакое количество отзыва не исправит это.
- Выясните, какая это была атака. Если вы подписали на фишинговом сайте, другие кошельки в порядке. Если вы ввели сид-фразу, каждый кошелек, полученный из нее, потерян. Если это было поддельное расширение, предположите, что устройство скомпрометировано, и относитесь к каждому ключу на нем как к сожженному.
- Сообщите адрес в Solscan, Phantom и Solflare, чтобы он был заблокирован для других.
- Не связывайтесь с "сервисами восстановления". Каждый из них — это вторая афера, нацеленная на людей, которые только что потеряли деньги. Никто не может отменить транзакцию Solana.
Транзакции Solana необратимы. Нет линии поддержки, нет возврата платежа и нет органа, который мог бы отменить перевод. Любой, кто утверждает, что может восстановить опустошенные средства — за плату, за подпись, за что угодно — лжет.
Часто задаваемые вопросы
Что такое дрейнер кошелька?
Вредоносный код на веб-сайте, который создает транзакцию, отправляющую ваши активы злоумышленнику, а затем предлагает вам ее подписать. Он не нарушает криптографию — он полагается на то, что вы одобрите ее, полагая, что вы запрашиваете, минтите или подключаетесь обычным образом.
Как мой кошелек Solana был опустошен?
Почти всегда одна из трех причин: вы подписали вредоносную транзакцию на фишинговом сайте, вы ввели свою сид-фразу где-то, или вы установили поддельное расширение кошелька. Solana не была скомпрометирована — транзакция была авторизована вашим ключом.
Могу ли я восстановить средства из опустошенного кошелька?
Нет. Транзакции Solana окончательны, и никакой орган не может их отменить. Немедленно переместите все оставшиеся активы на новый кошелек и навсегда прекратите использование старого.
Опасно ли подключать мой кошелек к веб-сайту?
Само по себе подключение имеет низкий риск — оно только передает ваш публичный адрес. Опасность начинается, когда вы подписываете. Подключение, за которым немедленно следует запрос подписи, который вы не инициировали, является предупреждающим знаком.
Что делать, если в моем кошельке появился токен, который я никогда не покупал?
Игнорируйте и скрывайте его. Не продавайте, не обменивайте и не запрашивайте его, и никогда не посещайте URL-адрес, указанный в его названии или метаданных. Токен безвреден, пока он там находится — атака работает только в том случае, если вы взаимодействуете с ним.
Как отозвать разрешения токенов на Solana?
Solana использует делегированные разрешения для каждого токена, а не общие разрешения. Solflare может отображать и отзывать делегированные полномочия для ваших токен-аккаунтов, и специализированные инструменты отзыва делают то же самое. Периодически проверяйте их, особенно после использования чего-либо незнакомого.
Делает ли аппаратный кошелек меня неуязвимым для дрейнеров?
Нет. Он защищает ваш приватный ключ от удаленной кражи, что значительно. Он не предотвращает одобрение вами вредоносной транзакции — если вы подтвердите транзакцию дрейнера на устройстве, средства уйдут.