Безпека Solana: спокійно, конкретно, перевірено
Цей розділ — центральна точка довіри «солана.укр» у питаннях безпеки. Тут немає алармізму, але є конкретні дії, чітке розмежування між профілактикою, інцидентом і відновленням, а також маршрути до глибших матеріалів.
Звідки почати в цій темі
Підрозділи відкриваються разом із першими матеріалами — тому тут немає порожніх гілок.
Дозволи гаманця й підпис транзакцій
Коли ви підключаєте гаманець до застосунку або підтверджуєте операцію, ви даєте конкретні дозволи. Ця сторінка допомагає зрозуміти, що саме…
Фішинг, підроблені застосунки й акаунти
Цей кластер об’єднує матеріали про способи, якими сторонні особи намагаються отримати доступ до ваших коштів або даних у екосистемі Solana. Тут…
Цей розділ — центральна точка довіри «солана.укр» у питаннях безпеки. Тут немає алармізму, але є конкретні дії, чітке розмежування між профілактикою, інцидентом і відновленням, а також маршрути до глибших матеріалів.
Навіщо існує цей розділ
Екосистема Solana розвивається швидко: нові протоколи, гаманці, інтеграції. Швидкість створює не лише можливості, а й реальні ризики — від фішингових сайтів до некоректних дозволів у смартконтрактах.
Мета цього розділу — дати вам спокійний інструментарій. Не перестороги без підстав, а перевірені орієнтири: що перевірити перед підписом транзакції, як відрізнити підозру від підтвердженої компрометації, куди рухатися, якщо щось пішло не так.
Кому він буде корисний
Будь-якому користувачеві продуктів, гаманців і мобільних застосунків у межах Solana. Матеріали написані так, щоб бути зрозумілими незалежно від рівня технічної підготовки:
- Початківцям, які тільки встановили гаманець і не впевнені, які дозволи безпечні.
- Активним користувачам, які регулярно підписують транзакції й взаємодіють із різними протоколами.
- Більш досвідченим учасникам, яким потрібні критерії оцінки аудитів і безпеки продуктів.
Основні кластери й маршрути
Розділ поділений на шість тематичних кластерів. Кожен — це окремий матеріал з практичними кроками.
Дозволи гаманця й підпис транзакцій
Що саме ви дозволяєте, коли натискаєте «Підписати». Як читати транзакцію, які дозволи є нормальними, а які — сигнал зупинитися.
Дозволи гаманця й підпис транзакцій
Фішинг, підроблені застосунки й акаунти
Як розпізнати підроблений сайт, фальшивий застосунок або акаунт, що видає себе за офіційний. Критерії перевірки замість інтуїції.
Фішинг, підроблені застосунки й акаунти
Інциденти без паніки: що відомо, кого зачепило, що робити
Як ми висвітлюємо інциденти: без гіпотез як фактів, з чіткою межею між підтвердженою інформацією та припущеннями. Алгоритм дій для користувача.
Інциденти без паніки: що відомо, кого зачепило, що робити
Аудит смартконтракту й безпека продукту
Що таке аудит, які типи аудитів існують, як інтерпретувати звіти і де закінчується компетенція аудитора.
Аудит смартконтракту й безпека продукту
Безпека Solana на телефоні
Особливості мобільного середовища: ризики, які відрізняються від десктопних, налаштування телефону та гаманця, що знижують ймовірність проблем.
Безпека Solana на телефоні
Відновлення доступу й безпечний маршрут користувача
Що робити, якщо доступ втрачено або є підозра на компрометацію. Покроковий маршрут із чіткими пріоритетами: спочатку зупинити втрату, потім відновлювати.
Відновлення доступу й безпечний маршрут користувача
З чого почати
Нижче — базовий чек-лист. Він не замінює глибокі матеріали розділу, але дає мінімальний безпечний набір дій для будь-якого користувача.
- Перевірте джерело встановлення гаманця
Навіщо: підроблені гаманці — поширений вектор атаки.
Ознака норми: ви завантажили застосунок з офіційного сайту розробника або з перевіреного магазину застосунків.
При відхиленні: не вводьте seed-фразу. Видаліть застосунок, встановіть правильний, перевірте баланс на правильному гаманці. - Перевірте, чи ніхто не просить вашу seed-фразу
Навіщо: seed-фраза зазвичай дає змогу відновити контроль над гаманцем, тому її розкриття може відкрити сторонній людині доступ до активів. Легітимний сервіс не потребує seed-фрази для звичайної підтримки або підключення.
Ознака норми: ніхто не просить вашу seed-фразу — ні в чаті, ні на сайті, ні в застосунку.
При відхиленні: якщо ви вже передали seed-фразу, негайно перемістіть кошти на новий гаманець. Не намагайтеся «перехопити» кошти іншими способами без експертної допомоги. - Огляньте активні дозволи гаманця
Навіщо: старі дозволи можуть залишатися після взаємодії з протоколами, які вже скомпрометовані.
Ознака норми: список дозволів містить лише ті протоколи, якими ви користуєтеся зараз і яким довіряєте.
При відхиленні: відкличте дозволи, які ви не впізнаєте або яким більше не довіряєте. Детальніше — у матеріалі про дозволи гаманця. - Перевірте, чи відповідає адреса одержувача тій, яку ви очікували
Навіщо: підміна адреси — один із найпростіших способів втратити кошти.
Ознака норми: адреса повністю збігається з тією, яку ви скопіювали з перевіреного джерела, а не з чату чи листа.
При відхиленні: зупиніть транзакцію. Знайдіть адресу незалежно від повідомлення, яке її надіслало. - Переконайтеся, що пристрій оновлено
Навіщо: оновлення системи закривають відомі вразливості.
Ознака норми: операційна система телефону або комп’ютера оновлена до останньої доступної версії.
При відхиленні: оновіть систему перед подальшими діями з гаманцем.
Чого не робити
- Не передавайте seed-фразу нікому й нікуди. Жоден виняток не є безпечним.
- Не підписуйте транзакції, які ви не розумієте. Незрозуміла транзакція — це підстава зупинитися, а не довіряти.
- Не намагайтеся самостійно «виправити» підозрілу ситуацію командами чи скриптами з невідомих джерел. Це може погіршити стан.
- Не звинувачуйте себе, якщо стали мішенню. Атаки професійні — захист має бути таким само системним.
Як ми перевіряємо та оновлюємо матеріали
Кожен матеріал у цьому розділі проходить редакційну перевірку за кількома напрямками.
Класи джерел, які ми використовуємо:
- Офіційні security advisories команд протоколів і гаманців.
- Статусні сторінки мережі та інфраструктури.
- Постмортеми інцидентів від команд, які їх публічно розбирають.
- Документація гаманців та офіційні повідомлення розробників.
Що потребує обов’язкової фахової перевірки:
- Будь-яка дія, яка може погіршити інцидент — наприклад, спроба відкликати дозволи під час активної компрометації.
- Інтерпретація причин інциденту до появи офіційного постмортему.
- Оцінка того, чи безпечний конкретний протокол у цей момент.
Межа наших знань:
Ми чітко відрізняємо перевірені факти від гіпотез. Якщо причина інциденту не підтверджена офіційно, ми вказуємо, що причина невідома, і наводимо можливі гіпотези з позначкою, що вони потребують перевірки. Ми не стверджуємо, що тестували інтерфейси, переглядали код або отримували коментарі, якщо це не підтверджено відповідними джерелами.
Оновлення матеріалів відбувається при появі нових підтверджених даних, змінах в офіційній документації або після виходу нових security advisories. Кожен матеріал містить інформацію, актуальну на момент останньої перевірки, але не є універсальною інструкцією з гарантованою результативністю для всіх ситуацій.
Наступний крок
Оберіть кластер, який відповідає вашій поточній ситуації. Якщо ви не впевнені — почніть з матеріалу про дозволи гаманця й підпис транзакцій: це основа, на якій тримається більшість щоденних взаємодій у мережі.
Дозволи гаманця й підпис транзакції →
Редакція солана.укр