지금 즉시 해야 할 세 가지
- 한 번도 노출된 적 없는 키의 지갑으로 남은 자금을 옮기십시오. 침해된 지갑에 잔액이 남아 있다면, 공격자가 그 지갑을 지켜보다가 들어오는 것을 모두 쓸어 간다고 가정하십시오. 새로 만든 지갑으로 소액 테스트 이체를 한 번 보내 도착을 확인한 뒤 나머지를 옮기십시오. 자금이 Intention에 있다면, 침해된 키를 계속 쓰려 하지 말고 새 지갑으로 출금을 시작하십시오.
- 활성 세션 서명을 모두 폐기하십시오. Intention Exchange의 계정 메뉴를 열어 현재 세션을 폐기하십시오. 지갑에서는 연결된 사이트 목록에서 해당 사이트의 연결을 해제하십시오. 토큰 허용량을 부여한 제3자 컨트랙트가 있다면, 신뢰할 만한 권한 폐기 도구로 그 허용량도 함께 폐기하십시오.
- 모든 것을 기록하십시오. 의심스러운 상호작용을 전부 스크린샷으로 남기고, 찾을 수 있는 모든 트랜잭션 해시를 복사하고, UTC 시각을 적어 두십시오. 기억이 생생할 때 정리한 타임라인은 일주일 뒤의 막연한 진술보다 조사에 몇 배는 더 유용합니다.
Intention Labs가 할 수 있는 일
- 프로토콜이 관측한 내용이라면 포렌식 질의에 답할 수 있습니다. 계정 주소와 시간 범위를 보내 주면, 그 기간에 엔진이 그 계정에 대해 처리한 트랜잭션을 알려 줄 수 있습니다.
- 경우에 따라 알려진 악성 주소를 Intention Exchange의 호스팅 프런트엔드에서 차단 목록에 올릴 수 있습니다. 자금을 동결하는 조치는 아닙니다. 프로토콜은 비수탁형이고, 동결 장치는 만들 수도 없고 만들지도 않을 것입니다. 다만 공격자가 호스팅 프런트엔드로 훔친 자금을 계속 옮기는 것은 막을 수 있습니다.
- 공격자가 생태계의 다른 팀 시스템도 이용하고 있고 그 팀과 협업 관계가 있다면 함께 대응할 수 있습니다.
- 확인된 피싱 사이트와 사기 캠페인은 경고로 공개할 수 있습니다. 다른 사용자가 덜 걸려들게 하려는 것입니다.
Intention Labs가 할 수 없는 일
- 온체인 트랜잭션을 되돌릴 수 없습니다. 프로토콜은 비수탁형입니다. 세상 어느 팀도 운영 중인 블록체인에서 최종 확정된 트랜잭션을 되돌릴 수 없으며, 그럴 수 있다고 주장하는 사람은 거짓말을 하는 것입니다.
- 공격자의 지갑에서 자금을 회수할 수 없습니다. 지갑 키가 유출되었다면 그 지갑이 보유하던 모든 것은 Intention에서든 다른 곳에서든 이제 공격자의 통제 아래에 있습니다.
- 시드 구문을 복원할 수 없습니다. 애초에 가진 적이 없습니다. 전달받은 적도 없고, 팀이 운영하는 어떤 서버에도 사본이 없습니다.
- 공격자를 특정할 수 없습니다. 요청하면 수사기관에 트랜잭션 해시를 공유할 수는 있지만, 자체 조사는 수행하지 않습니다.
신고 방법
신고는contact@intention.xyz로 보내십시오. 다음을 포함하십시오.
- Intention의 계정 주소.
- 침해를 처음 알아차린 UTC 시각.
- Intention과 다른 체인을 포함해 이번 사건과 관련된 트랜잭션 해시 전체 목록.
- 무슨 일이 있었는지 본인의 말로 정리한 타임라인. 며칠 전부터 무엇을 클릭했고, 서명했고, 설치했는지도 포함하십시오.
- 공격의 일부라고 판단되는 피싱 사이트, 메시지, DM의 스크린샷.
Intention Labs가 보낸 메시지인지 확인하는 방법
이 페이지에서 가장 중요한 절입니다. 사기꾼은 끊임없이 프로젝트 팀을 사칭합니다. 팀에서 왔다고 주장하는 메시지를 믿기 전에 다음 체크리스트를 사용하십시오.- 연락은
@intention.xyz로 끝나는 주소에서만 갑니다. Gmail도, ProtonMail도 아닙니다.intention-labs.xyz같은 유사 도메인이나 보이지 않는 유니코드 문자가 섞인intention.xyz같은 것도 아닙니다. 보낸 사람 주소를 꼼꼼히 확인하십시오. - 시드 구문, 개인키, 비밀번호의 일부를 절대 요구하지 않습니다. 어떤 이유로도, 어떤 상황에서도 그런 일은 없습니다. 이런 것을 요구하는 메시지는 팀에서 온 것이 아닙니다.
- 정상 세션 절차 밖에서 “인증”이나 “계정 갱신” 서명을 요구하지 않습니다. 정상적인 서명 요청이 어떤 모습인지는 세션 서명을 참고하십시오.
- 알려 주는 “안전한 지갑”으로 자금을 옮기라고 요구하지 않습니다. 침해 상황에서 안전한 지갑은 남이 건네준 지갑이 아니라 본인이 통제하는 지갑입니다.
intention.xyz도메인 밖의 “지원 포털” 링크를 보내지 않습니다. 그런 링크를 받았다면 피싱 함정으로 간주하십시오.
contact@intention.xyz로 전달해 주십시오. 캠페인을 추적할 수 있습니다.