Faça estas três coisas já
- Mova os fundos restantes para uma carteira cujas chaves nunca tenham sido expostas. Se a carteira comprometida ainda tiver saldo, parta do princípio de que o atacante a está a vigiar e vai varrer tudo o que lá entrar. Envie primeiro uma única transferência de teste para uma carteira criada de raiz, confirme que chega e só depois mova o resto. Se os fundos estiverem na Intention, inicie um levantamento para a carteira nova em vez de continuar a usar as chaves comprometidas.
- Revogue todas as assinaturas de sessão ativas. Abra o menu de conta na Intention Exchange e revogue a sessão atual. A partir da carteira, desligue o site da lista de sites ligados. Se aprovou contratos de terceiros com autorizações de tokens, revogue também essas autorizações, com uma ferramenta de revogação reputada à sua escolha.
- Documente tudo. Capture o ecrã de todas as interações suspeitas, copie todos os hashes de transação que encontrar e anote as horas UTC. Uma cronologia montada com a memória fresca é várias ordens de grandeza mais útil a uma investigação do que uma história vaga uma semana depois.
O que a Intention Labs pode fazer
- Podemos responder a questões forenses sobre o que o protocolo observou. Se nos enviar um endereço de conta e uma janela temporal, dizemos-lhe que transações o motor processou para essa conta nesse período.
- Em alguns casos podemos bloquear um endereço conhecido como malicioso no frontend alojado da Intention Exchange. Isto não congela fundos — o protocolo é não custodial e não podemos nem queremos construir um mecanismo de congelamento — mas pode impedir um atacante de continuar a usar o frontend alojado para mover fundos roubados.
- Podemos coordenar-nos com outras equipas do ecossistema se o atacante também estiver a interagir com os sistemas dessas equipas e tivermos uma relação de trabalho com elas.
- Podemos publicar avisos sobre sites de phishing e campanhas de burla, depois de confirmados, para que menos utilizadores caiam.
O que a Intention Labs não pode fazer
- Não podemos reverter uma transação on-chain. O protocolo é não custodial. Nenhuma equipa, em lado nenhum, consegue anular uma transação já definitiva numa blockchain em produção, e quem disser o contrário está a mentir.
- Não podemos recuperar fundos da carteira de um atacante. Se as chaves da sua carteira vazaram, tudo o que ela detinha, na Intention e fora dela, está agora sob controlo do atacante.
- Não podemos restaurar uma frase de recuperação. Nunca a tivemos. Nunca nos foi enviada e não existe cópia dela em nenhum servidor que operemos.
- Não podemos identificar o atacante. Podemos partilhar hashes de transação com as autoridades, a pedido, mas não conduzimos investigações.
Como reportar
Envie o relato paracontact@intention.xyz. Inclua:
- O seu endereço de conta na Intention.
- A hora UTC a que deu pelo comprometimento.
- A lista completa dos hashes de transação relacionados com o incidente, na Intention e em qualquer outra cadeia.
- Uma cronologia do que aconteceu, por palavras suas, incluindo aquilo em que clicou e o que assinou ou instalou nos dias anteriores.
- Capturas de ecrã de qualquer site de phishing, mensagem ou mensagem privada que suspeite ter feito parte do ataque.
Como confirmar que uma mensagem é mesmo da Intention Labs
Esta é a secção mais importante da página. Os burlões fazem-se passar por equipas de projetos constantemente. Use a lista seguinte antes de confiar em qualquer mensagem que diga vir de nós.- Só contactamos utilizadores a partir de endereços terminados em
@intention.xyz. Nada de Gmail. Nada de ProtonMail. Nada de domínios parecidos, comointention-labs.xyzouintention.xyzcom um carácter Unicode escondido. Inspecione o endereço do remetente com atenção. - Nunca pedimos a sua frase de recuperação, a sua chave privada nem qualquer parte de uma palavra-passe. Nunca. Por motivo nenhum. Sob pretexto nenhum. Se uma mensagem pedir estas coisas, não é nossa.
- Nunca pedimos a assinatura de uma «verificação» ou de uma «renovação de conta» fora do fluxo normal de sessão. Ver Assinatura de sessão para saber como é um pedido de assinatura legítimo.
- Nunca pedimos que mova fundos para uma «carteira segura» indicada por nós. Num comprometimento, a carteira segura é a que lhe pertence, não a que outra pessoa lhe entrega.
- Nunca enviamos ligações para um «portal de apoio» fora do domínio
intention.xyz. Se receber uma, parta do princípio de que é uma armadilha de phishing.
contact@intention.xyz para podermos acompanhar a campanha.