Попередження про безпеку WEEX — шахрайство зі схваленням
Що таке «шахрайство зі схваленням»?
Шахрайства зі схваленням — одні з найпоширеніших і найбільш зловмисних загроз у просторі Web3, від яких страждає незліченне число користувачів.
У Web3, коли ви взаємодієте зі смартконтрактом, вам часто потрібно надати дозволи, підписавши операцію. Звичайні приклади:
- надання dApp доступу до ваших токенів.
- надання контракту дозволу на переказ ваших NFT.
- виконання, здавалося б, нешкідливих дій, як-от вхід у систему або підтвердження права власності.
Зловмисні шахрайства зі схваленням використовують ці дії, змушуючи користувачів обманом надавати зловмисним контрактам дозвіл на переказ своїх активів.
Основні характеристики
- Шахраї, які видають себе за офіційні dApp, аірдропи або NFT-проєкти, обманом змушують користувачів надати небезпечні дозволи. Вони спонукають користувачів натиснути кнопку «Схвалити», яка фактично дозволяє здійснювати зловмисні дії, як-от доступ до токенів або NFT.
- Шахраї крадуть кошти без переказу: ви нічого не надсилали, а просто натиснули кнопку «Підтвердити». Але після отримання дозволу зловмисники можуть переказати ваші активи в будь-який час без додаткових дій з вашого боку.
- Дозволи часто є необмеженими: більшість зловмисних контрактів вимагають максимально можливі дозволи, що надають їм постійний і необмежений доступ до ваших токенів або NFT.
- Контракт є пасивним: шахрайські контракти не крадуть кошти активно. Вони повністю покладаються на те, що користувачі добровільно підписують дозволи, що допомагає їм уникнути звичайних попереджень про безпеку.
- Оманливі запити на підпис: запити на схвалення гаманця часто є надто технічно ускладненими або навпаки спрощеними, щоб вам було незрозуміло, що саме ви підписуєте. Багато користувачів вважають, що це нешкідливий дозвіл, і підтверджують його, не усвідомлюючи ризику.
Типові сценарії
- Підробні вебсайти аірдропів або мінтингу NFT рекламують «обмежені аірдропи» або «безкоштовний мінтинг». Коли користувач натискає кнопку, надходить запит на схвалення доступу до токена або NFT. Після схвалення шахраї можуть вивести ваші активи в будь-який час.
- Підроблені децентралізовані платформи або платформи обміну: ви підключаєте свій гаманець до підробленої децентралізованої біржі для обміну токенів. Замість виконувати угоду сайт обманом змушує вас надати доступ до токенів. Після цього шахраї крадуть ваші кошти.
- Підробні платформи стейкінгу або ігор. Вам пропонують «вносити токени на стейкінг» або «почати грати» на оманливій платформі DeFi або GameFi. Сайт вимагає надання доступу до ваших токенів або NFT, але вся платформа є фальшивою.
- Зламані інтерфейси офіційних проєктів: зловмисники зламують надійні вебсайти або викрадають записи DNS, щоб замінити офіційні контракти на зловмисні. Користувачі вважають, що вони використовують справжній dApp, але насправді вони надають зловмисні дозволи.
- Несправжня служба підтримки або підроблена документація: несправжній агент служби підтримки надсилає посилання, стверджуючи, що воно допоможе «вирішити проблему». На цій сторінці вас просять схвалити контракт, який насправді призначений для викрадення ваших активів.
Принцип роботи
Основна ідея зловмисних схвалень проста:
вони використовують необізнаність користувачів щодо ончейн-дозволів. Вводячи вас в оману, щоб ви надали дозволи, шахраї отримують контроль над вашими активами і крадуть їх без вашого відома.
Технічний процес
Типова зловмисна схема схвалення складається з таких етапів:
- Шахрай розгортає зловмисний контракт (який сам не ініціює перекази).
- Користувача обманом спонукають ініціювати схвалення (для доступу до токенів).
- Після того, як користувач це робить, активи тимчасово залишаються в гаманці.
- Шахраї використовують функції для переказу коштів на свій гаманець.
- Оскільки користувач схвалив операцію, її вважають дійсною і не блокують.
Передові практики для захисту
Стежте за цими червоними прапорцями, щоб уникнути зловмисних схвалень:
- dApp не має реальної функціональності — він лише запитує схвалення.
- dApp вимагає доступу до цінних активів, як-от ETH, стейблкоїни або NFT.
- схвалення не має ліміту витрат.
- у спливному вікні підпису відображаються високоризикові дії.
- вебсайт виглядає непрофесійно або імітує відомий проєкт.
- не переходьте за випадковими посиланнями або не схвалюйте запити з неперевірених джерел, як-от особисті повідомлення в Telegram або відповіді у Twitter.
Висновок
Якщо ви не розумієте, що ви збираєтесь підписати, не робіть цього. Якщо це не угода, добре подумайте, перш ніж схвалювати дію.
Повсякденним користувачам слід особливо обережно ставитись до схвалення дозволів смартконтрактів. Подбайте про свою безпеку: розглядайте кожен дозвіл як потенційний переказ коштів. Завжди уважно перевіряйте кожен дозвіл перед підписанням.
Додаткові ресурси
Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.
Вам також може сподобатися

Закон CLARITY входить у критичне вікно: що насправді означає голосування Сенату 15 вересня

Токен XST упав на 50% за день: що це говорить про волатильність мемкоїнів загалом

Акції Lululemon обвалилися до 8-річного мінімуму просто перед початком роботи нового CEO

TSLA проти SPCX: дві публічні компанії Маска пережили абсолютно різні тижні

Cybercab від TSLA: що насправді заважає йому перейти до комерційної експлуатації?

Тапалки в Telegram у 2026 році: як працюють аірдропи, токени та ризики

Чому банк може заблокувати картку через P2P-перекази у 2026 році та що робити

Акції Тесла зросли майже на 7% після запуску Cybercab: але Волл-стріт уже попереджає про розпродаж
Як аналізувати токеноміку криптопроєкту перед купівлею токена
Що таке циркулююча пропозиція і чому вона важлива для токеноміки
Як використовувати AI Agent для торгівлі в хакатоні WEEX AI Wars II
Що таке хакатон WEEX AI Wars II? Пояснення торгівлі AI проти людини

Що таке гаманець Tangem? Повний посібник для початківців

Транзакція в МетаМаск зависла або не виконалась? Ось як це виправити

Чи можна купити криптовалюту через SadaPay? P2P-платежі з PKR у USDT за допомогою SadaPay

Джон Тернус став новим CEO Apple: що він успадкував після 15 років Тіма Кука

Акції Meta зросли після угоди на $16,68 млрд: чому юридична поразка підняла ціну акцій

Як купити USDT через Raast: посібник з миттєвих платежів у PKR у Пакистані

P2P-платежі Easypaisa: як вибрати продавця та підтвердити ордер USDT

Акції XST: чому цей тікер вказує на чотири абсолютно різні компанії

Чи варто купувати акції AVGO? Що насправді потрібно для єдиного рейтингу «Сильна покупка» на Волл-стріт

Ціна акцій Broadcom впала після зростання виручки на 86%: що насправді означає розрив прогнозу на Q4

AAPL за Тернуса: що зміна CEO Apple означає для трейдерів

AIINU після LongX: що насправді приносить цикл комісій NVDA 3x

Криптовалюта CyberLeek: проблема ліквідності виходу з токена GTA 6

Посібник із безпеки seed-фрази та приватного ключа MetaMask

Як установити й налаштувати MetaMask (оновлений посібник 2026 року)

Що таке MetaMask? Повний посібник для початківців

Що таке Арбітрум (ARB) і як працює цей Ethereum Layer 2?
