Фішинг, підроблені застосунки й акаунти
Цей кластер об’єднує матеріали про способи, якими сторонні особи намагаються отримати доступ до ваших коштів або даних у екосистемі Solana. Тут не йдеться про вразливості самого протоколу чи механіки підпису транзакцій —
Цей кластер об’єднує матеріали про способи, якими сторонні особи намагаються отримати доступ до ваших коштів або даних у екосистемі Solana. Тут не йдеться про вразливості самого протоколу чи механіки підпису транзакцій — про це є окремий розділ. Тут — про соціальну інженерію, підроблені інтерфейси й хибні уявлення про те, з ким ви взаємодієте.
Межі й теми кластера
Кластер охоплює три пов’язані між собою напрямки:
- Підроблені сайти гаманців. Сторінки, що імітують інтерфейс справжнього гаманця, але створені для перехоплення seed-фрази або приватного ключа.
- Фальшиві застосунки в офіційних магазинах. Програми, які використовують назву, логотип чи опис відомого гаманця чи сервісу, але не належать його розробникам.
- Підроблені акаунти підтримки. Облікові записи в соцмережах чи месенджерах, що видають себе за команду проєкту й використовують терміновість для отримання доступу до коштів.
Спільне в усіх трьох випадках — мета: змусити вас добровільно передати те, що не варто передавати нікому. Механізми різні, але принцип один: шахрай створює довіру, а потім використовує її.
З яких питань почати
Нижче — ключові питання, на які відповідають матеріали кластера. Якщо ви шукаєте конкретну відповідь, орієнтуйтеся на цей список.
- Як переконатися, що сайт гаманця — справжній, а не копія?
- Що саме перевірити в застосунку перед тим, як його встановити?
- Чому термінове приватне повідомлення від «підтримки» треба перевіряти через незалежний офіційний канал, а не довіряти йому за назвою акаунта?
- Що робити, якщо ви вже ввели дані на підозрілому сайті або підписали транзакцію, яку зараз сумніваєтеся?
- Як відрізнити підозру від підтвердженої компрометації?
Базовий маршрут
Якщо ви зараз шукаєте конкретну дію, почніть із цих матеріалів:
- Як відрізнити підроблений сайт гаманця від офіційного — покрокова перевірка адреси, сертифіката й джерела посилання.
- Фальшивий застосунок у магазині: що перевірити до встановлення — критерії перевірки розробника, кількості завантажень, дати публікації й посилань.
- Підроблений акаунт підтримки: як шахраї використовують терміновість — розбір тактики створення штучного тиску й способів перевірки справжності акаунта.
- Що робити, якщо ви вже ввели дані або підписали підозрілу дію — порядок дій для мінімізації шкоди без паніки й без самостійних дій, що можуть погіршити ситуацію.
Наступний рівень
Якщо ви хочете зрозуміти логіку цих атак загалом, а не лише реагувати на конкретну ситуацію, рекомендуємо такий порядок:
- Спочатку — матеріал про підроблені сайти. Він дає базове розуміння, як працює імітація інтерфейсу й чому адресний рядок — не єдина точка перевірки.
- Далі — матеріал про фальшиві застосунки. Він розширює картину: шахраї не обмежуються сайтами й використовують довіру до магазинів застосунків.
- Потім — матеріал про підроблені акаунти підтримки. Тут фокус зміщується з інтерфейсів на комунікацію й соціальну інженерію.
- Нарешті — матеріал про дії після можливої компрометації. Він узагальнює підхід до мінімізації шкоди.
Цей порядок відповідає логіці: від розпізнавання до реагування.
Як звіряти свіжість інформації
Методи фішингу змінюються. Щоб матеріали залишалися корисними, ми орієнтуємося на такі критерії:
- Джерела. Офіційні security advisories команд гаманців, статусні сторінки проєктів, постмортеми інцидентів, документація розробників.
- Межа знання. Якщо в редакції немає підтверджених даних про новий вид атаки, ми не описуємо його як факт. Замість цього формулюємо критерій: що саме перевірити й де знайти актуальну інформацію.
- Оновлення. Кожен матеріал переглядається, коли з’являються нові підтверджені дані від офіційних джерел. Якщо змінилися офіційні канали комунікації, адреси сайтів або політики магазинів застосунків — це відображається в тексті.
Якщо ви бачите розбіжність між нашою інформацією й офіційним джерелом гаманця чи сервісу — спирайтеся на офіційне джерело й повідомте нам через контакти сайту.
Чого не робити
- Seed-фразу вводьте лише у документованому сценарії створення або відновлення вашого офіційного гаманця на довіреному пристрої. Не вводьте її у формах «підтримки», «синхронізації», «верифікації» чи на сторонніх сайтах.
- Не підписуйте транзакції, якщо не розумієте кожного її поля. Якщо сумніваєтеся — не підписуйте.
- Не переходьте за посиланнями з особистих повідомлень від акаунтів, що видають себе за підтримку.
- Не намагайтеся самостійно «перехопити» кошти або взаємодіяти з підозрілими контрактами після можливої компрометації — це може погіршити ситуацію.
- Після підозри на фішинг не витрачайте критичний час на з’ясування «хто винен»: спочатку обмежте доступ, перевірте ключі й дозволи та зафіксуйте факти інциденту.
Де шукати далі
Цей кластер — частина загального розділу Безпека Solana: спокійно, конкретно, перевірено. Якщо ваш запит стосується не фішингу, а механіки дозволів гаманця, підпису транзакцій або аналізу конкретних інцидентів — перейдіть до відповідних матеріалів розділу.
Редакція солана.укр
Матеріали цієї гілки
Від базового пояснення до конкретних сценаріїв, ризиків і перевірок.
Підроблений акаунт підтримки: як шахраї використовують терміновість
Шахраї створюють акаунти, які виглядають як офіційна підтримка, і використовують терміновість, щоб змусити вас діяти швидко й без перевірки. Цей матеріал допоможе вам розпізнати таку схему…
Фальшивий застосунок у магазині: що перевірити до встановлення
Ви знайшли застосунок у магазині (Google Play, App Store або іншому) і плануєте його встановити. Це може бути гаманець, обмінник…
Як відрізнити підроблений сайт гаманця від офіційного
Ця інструкція допоможе вам перевірити сайт гаманця перед тим, як щось завантажувати, встановлювати або вводити будь-які дані. Мета…