Попередження про безпеку WEEX — шахрайство зі схваленням

Crypto Basics
By: WEEX|2025-08-27 04:15:59
0
Поширити
copy
Оцінити в GoogleОцінити в Google

Що таке «шахрайство зі схваленням»?

Шахрайства зі схваленням — одні з найпоширеніших і найбільш зловмисних загроз у просторі Web3, від яких страждає незліченне число користувачів.

У Web3, коли ви взаємодієте зі смартконтрактом, вам часто потрібно надати дозволи, підписавши операцію. Звичайні приклади:

  • надання dApp доступу до ваших токенів.
  • надання контракту дозволу на переказ ваших NFT.
  • виконання, здавалося б, нешкідливих дій, як-от вхід у систему або підтвердження права власності.

Зловмисні шахрайства зі схваленням використовують ці дії, змушуючи користувачів обманом надавати зловмисним контрактам дозвіл на переказ своїх активів.

Основні характеристики

  1. Шахраї, які видають себе за офіційні dApp, аірдропи або NFT-проєкти, обманом змушують користувачів надати небезпечні дозволи. Вони спонукають користувачів натиснути кнопку «Схвалити», яка фактично дозволяє здійснювати зловмисні дії, як-от доступ до токенів або NFT.
  2. Шахраї крадуть кошти без переказу: ви нічого не надсилали, а просто натиснули кнопку «Підтвердити». Але після отримання дозволу зловмисники можуть переказати ваші активи в будь-який час без додаткових дій з вашого боку.
  3. Дозволи часто є необмеженими: більшість зловмисних контрактів вимагають максимально можливі дозволи, що надають їм постійний і необмежений доступ до ваших токенів або NFT.
  4. Контракт є пасивним: шахрайські контракти не крадуть кошти активно. Вони повністю покладаються на те, що користувачі добровільно підписують дозволи, що допомагає їм уникнути звичайних попереджень про безпеку.
  5. Оманливі запити на підпис: запити на схвалення гаманця часто є надто технічно ускладненими або навпаки спрощеними, щоб вам було незрозуміло, що саме ви підписуєте. Багато користувачів вважають, що це нешкідливий дозвіл, і підтверджують його, не усвідомлюючи ризику.

Типові сценарії

  1. Підробні вебсайти аірдропів або мінтингу NFT рекламують «обмежені аірдропи» або «безкоштовний мінтинг». Коли користувач натискає кнопку, надходить запит на схвалення доступу до токена або NFT. Після схвалення шахраї можуть вивести ваші активи в будь-який час.
  2. Підроблені децентралізовані платформи або платформи обміну: ви підключаєте свій гаманець до підробленої децентралізованої біржі для обміну токенів. Замість виконувати угоду сайт обманом змушує вас надати доступ до токенів. Після цього шахраї крадуть ваші кошти.
  3. Підробні платформи стейкінгу або ігор. Вам пропонують «вносити токени на стейкінг» або «почати грати» на оманливій платформі DeFi або GameFi. Сайт вимагає надання доступу до ваших токенів або NFT, але вся платформа є фальшивою.
  4. Зламані інтерфейси офіційних проєктів: зловмисники зламують надійні вебсайти або викрадають записи DNS, щоб замінити офіційні контракти на зловмисні. Користувачі вважають, що вони використовують справжній dApp, але насправді вони надають зловмисні дозволи.
  5. Несправжня служба підтримки або підроблена документація: несправжній агент служби підтримки надсилає посилання, стверджуючи, що воно допоможе «вирішити проблему». На цій сторінці вас просять схвалити контракт, який насправді призначений для викрадення ваших активів.

Принцип роботи

Основна ідея зловмисних схвалень проста:

вони використовують необізнаність користувачів щодо ончейн-дозволів. Вводячи вас в оману, щоб ви надали дозволи, шахраї отримують контроль над вашими активами і крадуть їх без вашого відома.

Технічний процес

Типова зловмисна схема схвалення складається з таких етапів:

  1. Шахрай розгортає зловмисний контракт (який сам не ініціює перекази).
  2. Користувача обманом спонукають ініціювати схвалення (для доступу до токенів).
  3. Після того, як користувач це робить, активи тимчасово залишаються в гаманці.
  4. Шахраї використовують функції для переказу коштів на свій гаманець.
  5. Оскільки користувач схвалив операцію, її вважають дійсною і не блокують.

Передові практики для захисту

Стежте за цими червоними прапорцями, щоб уникнути зловмисних схвалень:

  • dApp не має реальної функціональності — він лише запитує схвалення.
  • dApp вимагає доступу до цінних активів, як-от ETH, стейблкоїни або NFT.
  • схвалення не має ліміту витрат.
  • у спливному вікні підпису відображаються високоризикові дії.
  • вебсайт виглядає непрофесійно або імітує відомий проєкт.
  • не переходьте за випадковими посиланнями або не схвалюйте запити з неперевірених джерел, як-от особисті повідомлення в Telegram або відповіді у Twitter.

Висновок

Якщо ви не розумієте, що ви збираєтесь підписати, не робіть цього. Якщо це не угода, добре подумайте, перш ніж схвалювати дію.

Повсякденним користувачам слід особливо обережно ставитись до схвалення дозволів смартконтрактів. Подбайте про свою безпеку: розглядайте кожен дозвіл як потенційний переказ коштів. Завжди уважно перевіряйте кожен дозвіл перед підписанням.

Додаткові ресурси

Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.

Вам також може сподобатися

Торгуйте без комісій на 200+ популярних акціях та розділіть $100,000
Зареєструватися

Популярні монети

Найновіші статті

Більше
iconiconiconiconiconicon
Підтримка клієнтів:@weikecs
Співпраця:@weikecs
Кількісна торгівля та маркетмейкінг:bd@weex.com
VIP-програма:support@weex.com