Если пользователь попал в поддельный интерфейс airdrop и совершил всего одну подпись, по транзакции, то он может остаться с пустым кошельком. Такой обман часто происходит через бесплатную раздачу токенов и, мы постараемся разобрать его механику, а также дать инструкцию, что делать, если пользователь разрешение уже успел подписать.

Письма читателей
В каждой рубрике на Теллтру посетители могут опубликовать свой отзыв, жалобу или проверку через специальную форму. Просто заполните два поля без регистрации. В заголовке — суть, в тексте — подробности, описание, схема мошенничества. Можно прикрепить скриншоты или файлы.

Airdrop-скам: как это устроено и как работает?

Ответ коротко: как показывает практика, мошенники технически не взламывают жертв в большинстве случаев. Они просто подсовывают вредоносные транзакции и активно делают все для того, чтобы человек это подписал. Подпись и дает разрешение approval для смарт-контракта злоумышленника, да бы он мог списывать токены со счета жертвы. Реализована такая подпись в формате подтверждения получения airdrop, а в реальности разрешает злоумышленникам совершать контроль над активами жертвы.

Теперь в криптовалютных сообществах классическая раздача airdrop стала привычным явлением. Их могут начислять, когда запускается новый проект, как благодарность для участников за их активность. Соответственно для мошенников это стало оптимальным вариантом приманки. Они используют базовые психологические приемы, рассылают уведомления про раздачу, что выглядят, как с официального сайта. Далее предлагают подтвердить пользователю право на получение airdrop, подключив его криптовалютный кошелек и, подтвердив транзакцию.

Когда человек подпишет такую транзакцию, то токены он не получит, ведь технически все организовано совсем по-другому. Эта подпись на самом деле означает, что пользователь выдает неограниченное разрешение или же unlimited approval на списание конкретного токена смарт-контракту злоумышленника. Такое разрешение может даже распространяться на все активы, хранящиеся на кошельке, тут будет использован контракт Permit2.

Но в привычном для этого смысле взлома криптовалютного кошелька не происходит. Тут нужно понимать, что транзакцию такую пользователь подписывает сам и по доброй воле. Именно владелец кошелька дает мошеннику право распоряжения его средствами. Такой механизм работы мошенников используется в достаточно широком классе атак.

Обман через Quest-платформы: совсем новый вектор

Ответ коротко: Galxe, Zealy или другие quest-платформы сами по себе являются легитимными. Правда, злоумышленными создают подделки на эти платформы и действуют от их имени. Так мошенники работают именно на доверии пользователей ку конкретным проектам, что помогает им проще и быстрее обмануть жертву.

Поскольку сейчас системы quest развиваются очень активно, мошенники к своим методам airdrop-скама добавили новый вариант. И когда пользователи посещает платформы Galxe или Zealy, где токены реально раздают, там мошенники могут публиковать и поддельные квесты, маскируя их под предложения от реальных брендов. Поскольку платформы сами по себе надежные, размещенным на них заданиях пользователи доверяют, соответственно показатель их бдительности и внимательности существенно снижается.

Усложняет ситуацию и тот фактор, что подобные квесты могут иметь распространение на Официальных каналах в Телеграме, а также Discord-серверах, скопированных с оригинальных сообществ. Копируют все – стиль, оформление, наполнение и даже данные администраторов. Такие фейковые каналы отличить от оригинальных крайне сложно, единственное, что можно сделать – сверить точную ссылку официального сайта и адрес смарт-контракта, используя независимые источники.

Как отличить реальный airdrop от поддельного до момента подключения кошелька?

Отличается мошеннический airdrop от настоящего по нескольким признакам. Первое – это то, что реальные проекты не требуют проверять права на airdrop за посредничеством подписания транзакций. Для таких подтверждений в реальным проекта достаточно клейма либо токены зачисляются автоматически по факту мониторинга активности пользователя в блокчейне. Каких-то предварительных одобрений по смарт-контракту, если проект реальный, не нужно, как и не нужно предоставлять права на списание активов. Если просят подписать что-то кроме клейма токена, то это должно вызвать подозрения.

Если человека торопят или говорят, что предложение является ограниченным по времени, то это второй признак, что не все хорошо. Если вам пишут, что через пару часов раздача будет прекращена, осталась сотня мест для получения токенов и решение нужно принимать срочно, то вестись на это однозначно не стоит. нужно проверить адрес контракта либо регистрацию проекта через независимые источники. В легальных раздачах сроки разумные, как пару дней, так и несколько недель, да бы не было паники со стороны участников и паники.

Также стоит внимательно проверять домен на соответствие. Часто бывает так, что жулики делают свои фальшивый домены визуально максимально похожими на оригинальные. Заменяют в адресах одну букву, выбирают другую доменную зону, добавляют дефис. Расчет идет на то, что пользователь разницы даже не увидит, быстро просматривая ссылку через свое мобильное устройство. Поэтому домены обязательно стоит проверять, тем более, что занимает это пару секунд по времени.

Уже подписали вредоносное соглашение: как поступать дальше.

Ответ коротко: если разрешение уже выдано, то пользователю срочно стоит его отозвать. Эта процедура называется revoke approval и проводится она через специальный сервис с названием Revoke.cash. также отозвать разрешение можно с помощью строенного на криптокошельке функционала, пока злоумышленники не успели списать средства.

Тут нужно понимать, что некоторое время проходит от момента подписания транзакции пользователем и до того времени, пока злоумышленными спишут средства фактически. Некоторый списания проходят в автоматизированном режиме, а есть и много случаев, когда операторы инициируют вывод вручную, а это действие не моментальное. Отзывать разрешение на списание в любом случае стоит первоочередно, используя сервис управления approval-ами для своего кошелька и проверки.

Если же средства уже успели списать, то тут придется действовать, как в случае обычного хищения криптовалюты. Сначала провести фиксацию TXID транзакции, далее определить адрес получателя средств и обратиться к специалистам, чтобы они провели блокчейн-трассировку. Это поможет установить прошли ли финансы через централизованную биржу и возможно ли провести заморозку аккаунта получателя средств через официальный запрос. Также это поможет понять, не проводилось ли хищение с адресов, связанных с известными мошенниками, что покажет проверка кошелька на признаки взлома.

Одна подпись, как основоположное правило

Если вы полностью не понимаете содержимое транзакции, то однозначно никогда ее подписывать не стоит. технические детали в современных кошельках перед подписью показываются полностью и об этом стоит знать. Если запрос на токен идет в формате unlimited approval, при этом он отношения не имеет к заявленному airdrop, то это гарантированно признак атаки. На проверку перед подписью нужно потратить пару секунд и лучше это сделать, чем попрощаться с содержимым кошелька.

Какими инструментами проверить транзакцию до подписи?

Ответ коротко: перед тем, как поспешить подтвердить любую непонятную транзакцию, ее стоит прогнать через симуляторы Pocket Universe, Wallet Guard, также во многих кошельках есть встроенный симуляторы, к примеру на Rabby. Также можно с обозревателем блоков сверяться вручную и это покажет, какое на самом деле от пользователя требуют разрешение, ведь на странице сайта мошенников будет написано совсем другое.

Самый практичный инструменты для защиты от airdrop и quest-скамов – это именно расширения—симуляторы транзакций. Такое расширение человеческим текстом четко опишет, что означает разрешение, требуемое от человека и, какие будут последствия, если пользователь транзакцию таки подпишет. К примеру, если сайт запрашивает разрешение к неограниченному списанию монет, то именно это человеку и будет расшифровано. Мошенники будут писать то, что понравится человеку, а симулятор расшифрует, как все есть на самом деле и, с чем пользователь соглашается.

Еще есть одна незначительная привычка, что существенно снизит для пользователя риск быть обманутым. Перед тем, как подключить к новому кошельку сайт и открыть адрес смарт-контракта, стоит в обозревателе блоков Etherscan, BscScan, Solscan проверить исходный код контракта на предмет верификации. Также нужно глянуть, как давно он задеплоен и сколько у него транзакций. Если контракт неверифицированный, он является совершенно новым и транзакции единичные, то это должно насторожить, даже если сайт профессионально выглядит.