Попередження про безпеку WEEX — шахрайство зі схваленням
Що таке «шахрайство зі схваленням»?
Шахрайства зі схваленням — одні з найпоширеніших і найбільш зловмисних загроз у просторі Web3, від яких страждає незліченне число користувачів.
У Web3, коли ви взаємодієте зі смартконтрактом, вам часто потрібно надати дозволи, підписавши операцію. Звичайні приклади:
- надання dApp доступу до ваших токенів.
- надання контракту дозволу на переказ ваших NFT.
- виконання, здавалося б, нешкідливих дій, як-от вхід у систему або підтвердження права власності.
Зловмисні шахрайства зі схваленням використовують ці дії, змушуючи користувачів обманом надавати зловмисним контрактам дозвіл на переказ своїх активів.
Основні характеристики
- Шахраї, які видають себе за офіційні dApp, аірдропи або NFT-проєкти, обманом змушують користувачів надати небезпечні дозволи. Вони спонукають користувачів натиснути кнопку «Схвалити», яка фактично дозволяє здійснювати зловмисні дії, як-от доступ до токенів або NFT.
- Шахраї крадуть кошти без переказу: ви нічого не надсилали, а просто натиснули кнопку «Підтвердити». Але після отримання дозволу зловмисники можуть переказати ваші активи в будь-який час без додаткових дій з вашого боку.
- Дозволи часто є необмеженими: більшість зловмисних контрактів вимагають максимально можливі дозволи, що надають їм постійний і необмежений доступ до ваших токенів або NFT.
- Контракт є пасивним: шахрайські контракти не крадуть кошти активно. Вони повністю покладаються на те, що користувачі добровільно підписують дозволи, що допомагає їм уникнути звичайних попереджень про безпеку.
- Оманливі запити на підпис: запити на схвалення гаманця часто є надто технічно ускладненими або навпаки спрощеними, щоб вам було незрозуміло, що саме ви підписуєте. Багато користувачів вважають, що це нешкідливий дозвіл, і підтверджують його, не усвідомлюючи ризику.
Типові сценарії
- Підробні вебсайти аірдропів або мінтингу NFT рекламують «обмежені аірдропи» або «безкоштовний мінтинг». Коли користувач натискає кнопку, надходить запит на схвалення доступу до токена або NFT. Після схвалення шахраї можуть вивести ваші активи в будь-який час.
- Підроблені децентралізовані платформи або платформи обміну: ви підключаєте свій гаманець до підробленої децентралізованої біржі для обміну токенів. Замість виконувати угоду сайт обманом змушує вас надати доступ до токенів. Після цього шахраї крадуть ваші кошти.
- Підробні платформи стейкінгу або ігор. Вам пропонують «вносити токени на стейкінг» або «почати грати» на оманливій платформі DeFi або GameFi. Сайт вимагає надання доступу до ваших токенів або NFT, але вся платформа є фальшивою.
- Зламані інтерфейси офіційних проєктів: зловмисники зламують надійні вебсайти або викрадають записи DNS, щоб замінити офіційні контракти на зловмисні. Користувачі вважають, що вони використовують справжній dApp, але насправді вони надають зловмисні дозволи.
- Несправжня служба підтримки або підроблена документація: несправжній агент служби підтримки надсилає посилання, стверджуючи, що воно допоможе «вирішити проблему». На цій сторінці вас просять схвалити контракт, який насправді призначений для викрадення ваших активів.
Принцип роботи
Основна ідея зловмисних схвалень проста:
вони використовують необізнаність користувачів щодо ончейн-дозволів. Вводячи вас в оману, щоб ви надали дозволи, шахраї отримують контроль над вашими активами і крадуть їх без вашого відома.
Технічний процес
Типова зловмисна схема схвалення складається з таких етапів:
- Шахрай розгортає зловмисний контракт (який сам не ініціює перекази).
- Користувача обманом спонукають ініціювати схвалення (для доступу до токенів).
- Після того, як користувач це робить, активи тимчасово залишаються в гаманці.
- Шахраї використовують функції для переказу коштів на свій гаманець.
- Оскільки користувач схвалив операцію, її вважають дійсною і не блокують.
Передові практики для захисту
Стежте за цими червоними прапорцями, щоб уникнути зловмисних схвалень:
- dApp не має реальної функціональності — він лише запитує схвалення.
- dApp вимагає доступу до цінних активів, як-от ETH, стейблкоїни або NFT.
- схвалення не має ліміту витрат.
- у спливному вікні підпису відображаються високоризикові дії.
- вебсайт виглядає непрофесійно або імітує відомий проєкт.
- не переходьте за випадковими посиланнями або не схвалюйте запити з неперевірених джерел, як-от особисті повідомлення в Telegram або відповіді у Twitter.
Висновок
Якщо ви не розумієте, що ви збираєтесь підписати, не робіть цього. Якщо це не угода, добре подумайте, перш ніж схвалювати дію.
Повсякденним користувачам слід особливо обережно ставитись до схвалення дозволів смартконтрактів. Подбайте про свою безпеку: розглядайте кожен дозвіл як потенційний переказ коштів. Завжди уважно перевіряйте кожен дозвіл перед підписанням.
Додаткові ресурси
Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.
Вам також може сподобатися

Як купити криптовалюту через PayPal: нюанс кастодіального зберігання, який більшість новачків не помічає

Акції MU після рекордного Q4: чому Micron просів попри величезне перевищення прогнозів

Ціна токена ENA зросла на 76% за місяць: перевірка розблокування 05.10

Демократи в Сенаті заблокували законопроєкт про акції: що провалилося і що далі

Акції HPE оновили рекорд після AI-замовлення на 1,2 млрд $: чи досі вони дешеві?

Ціна QNT біля 295 $: чи виправдовує банківська угода ралі у 4 рази?

FICO проти VantageScore: що насправді означає нове правило Фанні Мей і Фредді Мак для вашої іпотеки

Найкраща криптобіржа для початківців у 2026 році: що насправді відбувається з вашими першими 100 $

Що таке STOCKER? Стокереум, мем-токени в парах з акціями та ризики

Ф’ючерси на Біткоїн на 83 тис. $: PnL і розрахунок розміру позиції напередодні тижня звіту про зайнятість

Ф’ючерси QNT після ралі на 280%: кредитне плече та розрахунок ліквідації

Стрибок і розворот ціни HBAR: лонг, шорт і стоп-лосс ордери

Оновлення щодо апгрейду XRP: активацію Batch на XRPL перенесено на 9 жовтня — що зміниться

Ралі WIF і POPCAT: чи втримаються мемкоїни Солани після ротації?

Як отримувати дохід із вільних USDT? 5 найкращих платформ для пасивного доходу в жовтні 2026 року

Що таке XDP? Чи зможе Doppler Finance подолати 0,03 $ у 10.2026?

Що таке Coinbase Wrapped Zcash (cbZEC)? Як він переносить Zcash у Base без нативної приватності ZEC

Найбезпечніший криптогаманець у 2026 році: як підібрати тип гаманця до загрози, яка вас справді непокоїть

Що таке обгорнутий HYPE від Coinbase (cbHYPE)? Як він працює в Base, забезпечення 1:1, ризики та конвертація HYPE

QNT — це акція чи криптовалюта? Quant (QNT) і акції Quantinuum — не один і той самий актив

Криптогаманець без KYC: 6 варіантів і 5 місць, де все ще розкривається ваша особа

Суперечка THORChain і Bitget: хто насправді може заморозити викрадену криптовалюту?

Що таке криптовалюта Quant (QNT)? Як працює Overledger, для чого потрібен QNT і яка пропозиція токенів

Найкращий децентралізований криптогаманець для початківців: чого насправді вимагає від вас самостійне зберігання

Найкращий криптододаток для початківців: додаток біржі, гаманець чи обидва? Як визначитися перед завантаженням
Що таке Гно.ленд (GNOT)? Як працюють GnoVM, депозити за зберігання, токеноміка та GovDAO

Які акції зараз недооцінені? Що показують основні скринери у 09.2026

Ф’ючерси на Біткоїн Кеш: контракти CME та безстрокові ф’ючерси — пояснення

Яку криптовалюту купити початківцям: простий стартовий план із 3 рівнів

