Faites ces trois choses tout de suite
- Déplacez les fonds restants vers un portefeuille dont les clés n’ont jamais été exposées. Si le portefeuille compromis a encore un solde, partez du principe que l’attaquant le surveille et videra tout ce qui y arrivera. Envoyez d’abord un unique transfert de test vers un portefeuille nouvellement créé, vérifiez qu’il arrive, puis déplacez le reste. Si des fonds sont sur Intention, lancez un retrait vers le nouveau portefeuille plutôt que de continuer à utiliser les clés compromises.
- Révoquez toutes les signatures de session actives. Ouvrez le menu du compte dans Intention Exchange et révoquez la session en cours. Depuis votre portefeuille, déconnectez le site de la liste des sites connectés. Si vous avez approuvé des contrats tiers avec des autorisations de dépense de tokens, révoquez-les aussi avec l’outil de révocation réputé de votre choix.
- Documentez tout. Prenez des captures d’écran de chaque interaction suspecte, copiez tous les hash de transaction que vous trouvez, et notez les heures UTC. Une chronologie que vous assemblez à chaud vaut infiniment plus, pour une enquête, qu’un récit vague une semaine plus tard.
Ce qu’Intention Labs peut faire
- Nous pouvons répondre à des questions d’investigation sur ce que le protocole a observé. Si vous nous envoyez une adresse de compte et une fenêtre de temps, nous pouvons vous dire quelles transactions le moteur a traitées pour ce compte pendant cette fenêtre.
- Nous pouvons dans certains cas inscrire une adresse connue comme malveillante sur la liste de blocage de l’interface hébergée d’Intention Exchange. Cela ne gèle pas les fonds — le protocole est non dépositaire et nous ne pouvons ni ne voulons construire un mécanisme de gel — mais cela peut empêcher un attaquant de continuer à se servir de l’interface hébergée pour déplacer des fonds volés.
- Nous pouvons nous coordonner avec d’autres équipes de l’écosystème si l’attaquant interagit aussi avec leurs systèmes et que nous avons une relation de travail avec elles.
- Nous pouvons publier des avertissements sur les sites d’hameçonnage (phishing) et les campagnes d’arnaque, une fois confirmés, pour que d’autres utilisateurs y échappent.
Ce qu’Intention Labs ne peut pas faire
- Nous ne pouvons pas annuler une transaction on-chain. Le protocole est non dépositaire. Aucune équipe, nulle part, n’a la capacité de revenir sur une transaction entérinée sur une blockchain en production, et quiconque prétend le contraire vous ment.
- Nous ne pouvons pas récupérer des fonds depuis le portefeuille d’un attaquant. Si les clés de votre portefeuille ont fuité, tout ce que ce portefeuille détenait, sur Intention et ailleurs, est désormais sous le contrôle de l’attaquant.
- Nous ne pouvons pas restaurer une phrase de récupération. Nous ne l’avons jamais eue. Elle ne nous a jamais été transmise et il n’en existe aucune copie sur un serveur que nous exploitons.
- Nous ne pouvons pas identifier l’attaquant. Nous pouvons transmettre des hash de transaction aux autorités si vous nous le demandez, mais nous ne menons pas d’enquêtes.
Comment signaler
Envoyez le signalement àcontact@intention.xyz. Incluez :
- L’adresse de votre compte sur Intention.
- L’heure UTC à laquelle vous avez remarqué la compromission pour la première fois.
- La liste complète des hash de transaction liés à l’incident, sur Intention et sur toute autre chaîne.
- Une chronologie de ce qui s’est passé, avec vos mots, en indiquant ce que vous avez cliqué, signé ou installé dans les jours précédents.
- Des captures d’écran de tout site, message ou message privé d’hameçonnage que vous pensez faire partie de l’attaque.
Comment vérifier qu’un message vient bien d’Intention Labs
C’est la section la plus importante de cette page. Les escrocs se font passer pour des équipes de projet en permanence. Passez la liste suivante avant d’accorder du crédit à un message qui prétend venir de nous.- Nous ne contactons les utilisateurs que depuis des adresses se terminant par
@intention.xyz. Pas de Gmail. Pas de ProtonMail. Pas de domaines sosies commeintention-labs.xyzouintention.xyzavec un caractère Unicode invisible. Inspectez l’adresse de l’expéditeur avec attention. - Nous ne vous demanderons jamais votre phrase de récupération, votre clé privée, ni la moindre partie de votre mot de passe. Jamais. Pour aucune raison. Sous aucun prétexte. Si un message vous les demande, il ne vient pas de nous.
- Nous ne vous demanderons jamais de signer une signature de « vérification » ou de « rafraîchissement de compte » en dehors du parcours de session normal. Voir Signature de session pour ce à quoi ressemble une demande de signature légitime.
- Nous ne vous demanderons jamais de déplacer des fonds vers un « portefeuille sûr » que nous vous fournirions. Dans toute compromission, le portefeuille sûr est celui que vous contrôlez, pas celui que quelqu’un vous tend.
- Nous ne vous enverrons jamais de lien vers un « portail d’assistance » hors du domaine
intention.xyz. Si vous en recevez un, considérez que c’est un piège d’hameçonnage.
contact@intention.xyz pour que nous puissions suivre la campagne.