Skip to main content
Se stai leggendo questa pagina perché pensi che ci sia qualcosa che non va sul tuo conto proprio adesso, esegui le tre azioni della prossima sezione prima di leggere qualsiasi altra cosa.

Fai subito queste tre cose

  1. Sposta i fondi rimasti su un wallet le cui chiavi non siano mai state esposte. Se il wallet compromesso ha ancora un saldo, dai per scontato che l’attaccante lo tenga d’occhio e che spazzi via tutto ciò che ci arriva. Manda prima un singolo trasferimento di prova a un wallet appena creato, verifica che arrivi, poi sposta il resto. Se i fondi sono su Intention, avvia un prelievo verso il nuovo wallet invece di continuare a usare le chiavi compromesse.
  2. Revoca tutte le firme di sessione attive. Apri il menu del conto in Intention Exchange e revoca la sessione corrente. Dal wallet, disconnetti il sito dall’elenco dei siti connessi. Se hai approvato contratti di terze parti con allowance sui token, revoca anche quelle usando uno strumento di revoca affidabile a tua scelta.
  3. Documenta tutto. Fai screenshot di ogni interazione sospetta, copia ogni hash di transazione che riesci a trovare e annota gli orari UTC. Una cronologia messa insieme finché il ricordo è fresco vale, per un’indagine, infinitamente più di un racconto vago una settimana dopo.

Che cosa può fare Intention Labs

  • Possiamo rispondere a domande forensi su ciò che il protocollo ha osservato. Se ci mandi l’indirizzo di un conto e una finestra temporale, possiamo dirti quali transazioni ha elaborato il motore per quel conto in quell’intervallo.
  • In alcuni casi possiamo inserire un indirizzo noto come malevolo in una blocklist del front end ospitato di Intention Exchange. Questo non congela i fondi — il protocollo è non custodiale e non possiamo né vogliamo costruire un meccanismo di congelamento — ma può impedire a un attaccante di continuare a usare il front end ospitato per muovere fondi rubati.
  • Possiamo coordinarci con altri team dell’ecosistema se l’attaccante interagisce anche con i loro sistemi e abbiamo un rapporto di lavoro con loro.
  • Possiamo pubblicare avvisi su siti di phishing e campagne di truffa, una volta confermati, così che altri utenti abbiano meno probabilità di cascarci.

Che cosa Intention Labs non può fare

  • Non possiamo annullare una transazione on-chain. Il protocollo è non custodiale. Nessun team, da nessuna parte, ha la capacità di annullare una transazione finalizzata su una blockchain in produzione, e chiunque affermi il contrario ti sta mentendo.
  • Non possiamo recuperare fondi dal wallet di un attaccante. Se le chiavi del tuo wallet sono trapelate, tutto ciò che il wallet conteneva, su Intention e altrove, è ora sotto il controllo dell’attaccante.
  • Non possiamo ripristinare una seed phrase. Non l’abbiamo mai avuta. Non ci è mai stata inviata e non ne esiste alcuna copia su nessun server che gestiamo.
  • Non possiamo identificare l’attaccante. Possiamo condividere gli hash delle transazioni con le forze dell’ordine se ce lo chiedi, ma non conduciamo indagini.

Come segnalare

Manda la segnalazione a contact@intention.xyz. Includi:
  • L’indirizzo del tuo conto su Intention.
  • L’orario UTC in cui hai notato per la prima volta la compromissione.
  • L’elenco completo degli hash di transazione legati all’incidente, su Intention e su qualsiasi altra catena.
  • Una cronologia di quello che è successo, con parole tue, incluso che cosa hai cliccato, firmato o installato nei giorni precedenti.
  • Screenshot di qualsiasi sito di phishing, messaggio o DM che ritieni facesse parte dell’attacco.
Non pubblicare nulla di tutto questo su un canale pubblico. La divulgazione pubblica può mettere in allarme l’attaccante, compromettere un’indagine in corso e attirare truffatori secondari che ti contattano promettendo di «recuperare» i tuoi fondi dietro compenso.

Come verificare che un messaggio venga davvero da Intention Labs

Questa è la sezione più importante della pagina. I truffatori impersonano i team di progetto di continuo. Usa la checklist seguente prima di fidarti di qualsiasi messaggio che dichiari di venire da noi.
  • Contattiamo gli utenti solo da indirizzi che terminano in @intention.xyz. Niente Gmail. Niente ProtonMail. Nessun dominio somigliante come intention-labs.xyz o inten­tion.xyz con un carattere Unicode nascosto. Ispeziona con attenzione l’indirizzo del mittente.
  • Non ti chiederemo mai la seed phrase, la chiave privata o una parte qualsiasi della password. Mai. Per nessun motivo. In nessuna forma. Se un messaggio te le chiede, non viene da noi.
  • Non ti chiederemo mai di apporre una firma di «verifica» o di «aggiornamento del conto» al di fuori del normale flusso di sessione. Vedi Firma di sessione per capire com’è fatta una richiesta di firma legittima.
  • Non ti chiederemo mai di spostare fondi su un «wallet sicuro» che ti forniamo noi. In qualsiasi compromissione, il wallet sicuro è uno che controlli tu, non uno che ti passa qualcun altro.
  • Non ti manderemo mai il link a un «portale di supporto» fuori dal dominio intention.xyz. Se ne ricevi uno, dai per scontato che sia una trappola di phishing.
Se un messaggio non supera uno di questi controlli, è un attacco. Non rispondere, non cliccare e inoltralo a contact@intention.xyz così possiamo tracciare la campagna.