staging Сайт закритий від індексації до фінального QA
редакційний хаб / Безпека

Фішинг, підроблені застосунки й акаунти

Цей кластер об’єднує матеріали про способи, якими сторонні особи намагаються отримати доступ до ваших коштів або даних у екосистемі Solana. Тут не йдеться про вразливості самого протоколу чи механіки підпису транзакцій —

3 матеріалів сфокусований маршрут

Цей кластер об’єднує матеріали про способи, якими сторонні особи намагаються отримати доступ до ваших коштів або даних у екосистемі Solana. Тут не йдеться про вразливості самого протоколу чи механіки підпису транзакцій — про це є окремий розділ. Тут — про соціальну інженерію, підроблені інтерфейси й хибні уявлення про те, з ким ви взаємодієте.

Межі й теми кластера

Кластер охоплює три пов’язані між собою напрямки:

  • Підроблені сайти гаманців. Сторінки, що імітують інтерфейс справжнього гаманця, але створені для перехоплення seed-фрази або приватного ключа.
  • Фальшиві застосунки в офіційних магазинах. Програми, які використовують назву, логотип чи опис відомого гаманця чи сервісу, але не належать його розробникам.
  • Підроблені акаунти підтримки. Облікові записи в соцмережах чи месенджерах, що видають себе за команду проєкту й використовують терміновість для отримання доступу до коштів.

Спільне в усіх трьох випадках — мета: змусити вас добровільно передати те, що не варто передавати нікому. Механізми різні, але принцип один: шахрай створює довіру, а потім використовує її.

З яких питань почати

Нижче — ключові питання, на які відповідають матеріали кластера. Якщо ви шукаєте конкретну відповідь, орієнтуйтеся на цей список.

  • Як переконатися, що сайт гаманця — справжній, а не копія?
  • Що саме перевірити в застосунку перед тим, як його встановити?
  • Чому термінове приватне повідомлення від «підтримки» треба перевіряти через незалежний офіційний канал, а не довіряти йому за назвою акаунта?
  • Що робити, якщо ви вже ввели дані на підозрілому сайті або підписали транзакцію, яку зараз сумніваєтеся?
  • Як відрізнити підозру від підтвердженої компрометації?

Базовий маршрут

Якщо ви зараз шукаєте конкретну дію, почніть із цих матеріалів:

Наступний рівень

Якщо ви хочете зрозуміти логіку цих атак загалом, а не лише реагувати на конкретну ситуацію, рекомендуємо такий порядок:

  1. Спочатку — матеріал про підроблені сайти. Він дає базове розуміння, як працює імітація інтерфейсу й чому адресний рядок — не єдина точка перевірки.
  2. Далі — матеріал про фальшиві застосунки. Він розширює картину: шахраї не обмежуються сайтами й використовують довіру до магазинів застосунків.
  3. Потім — матеріал про підроблені акаунти підтримки. Тут фокус зміщується з інтерфейсів на комунікацію й соціальну інженерію.
  4. Нарешті — матеріал про дії після можливої компрометації. Він узагальнює підхід до мінімізації шкоди.

Цей порядок відповідає логіці: від розпізнавання до реагування.

Як звіряти свіжість інформації

Методи фішингу змінюються. Щоб матеріали залишалися корисними, ми орієнтуємося на такі критерії:

  • Джерела. Офіційні security advisories команд гаманців, статусні сторінки проєктів, постмортеми інцидентів, документація розробників.
  • Межа знання. Якщо в редакції немає підтверджених даних про новий вид атаки, ми не описуємо його як факт. Замість цього формулюємо критерій: що саме перевірити й де знайти актуальну інформацію.
  • Оновлення. Кожен матеріал переглядається, коли з’являються нові підтверджені дані від офіційних джерел. Якщо змінилися офіційні канали комунікації, адреси сайтів або політики магазинів застосунків — це відображається в тексті.

Якщо ви бачите розбіжність між нашою інформацією й офіційним джерелом гаманця чи сервісу — спирайтеся на офіційне джерело й повідомте нам через контакти сайту.

Чого не робити

  • Seed-фразу вводьте лише у документованому сценарії створення або відновлення вашого офіційного гаманця на довіреному пристрої. Не вводьте її у формах «підтримки», «синхронізації», «верифікації» чи на сторонніх сайтах.
  • Не підписуйте транзакції, якщо не розумієте кожного її поля. Якщо сумніваєтеся — не підписуйте.
  • Не переходьте за посиланнями з особистих повідомлень від акаунтів, що видають себе за підтримку.
  • Не намагайтеся самостійно «перехопити» кошти або взаємодіяти з підозрілими контрактами після можливої компрометації — це може погіршити ситуацію.
  • Після підозри на фішинг не витрачайте критичний час на з’ясування «хто винен»: спочатку обмежте доступ, перевірте ключі й дозволи та зафіксуйте факти інциденту.

Де шукати далі

Цей кластер — частина загального розділу Безпека Solana: спокійно, конкретно, перевірено. Якщо ваш запит стосується не фішингу, а механіки дозволів гаманця, підпису транзакцій або аналізу конкретних інцидентів — перейдіть до відповідних матеріалів розділу.

Редакція солана.укр