Skip to main content
Se está a ler esta página porque acha que se passa algo de errado com a sua conta, execute as três ações da secção seguinte antes de ler mais alguma coisa.

Faça estas três coisas já

  1. Mova os fundos restantes para uma carteira cujas chaves nunca tenham sido expostas. Se a carteira comprometida ainda tiver saldo, parta do princípio de que o atacante a está a vigiar e vai varrer tudo o que lá entrar. Envie primeiro uma única transferência de teste para uma carteira criada de raiz, confirme que chega e só depois mova o resto. Se os fundos estiverem na Intention, inicie um levantamento para a carteira nova em vez de continuar a usar as chaves comprometidas.
  2. Revogue todas as assinaturas de sessão ativas. Abra o menu de conta na Intention Exchange e revogue a sessão atual. A partir da carteira, desligue o site da lista de sites ligados. Se aprovou contratos de terceiros com autorizações de tokens, revogue também essas autorizações, com uma ferramenta de revogação reputada à sua escolha.
  3. Documente tudo. Capture o ecrã de todas as interações suspeitas, copie todos os hashes de transação que encontrar e anote as horas UTC. Uma cronologia montada com a memória fresca é várias ordens de grandeza mais útil a uma investigação do que uma história vaga uma semana depois.

O que a Intention Labs pode fazer

  • Podemos responder a questões forenses sobre o que o protocolo observou. Se nos enviar um endereço de conta e uma janela temporal, dizemos-lhe que transações o motor processou para essa conta nesse período.
  • Em alguns casos podemos bloquear um endereço conhecido como malicioso no frontend alojado da Intention Exchange. Isto não congela fundos — o protocolo é não custodial e não podemos nem queremos construir um mecanismo de congelamento — mas pode impedir um atacante de continuar a usar o frontend alojado para mover fundos roubados.
  • Podemos coordenar-nos com outras equipas do ecossistema se o atacante também estiver a interagir com os sistemas dessas equipas e tivermos uma relação de trabalho com elas.
  • Podemos publicar avisos sobre sites de phishing e campanhas de burla, depois de confirmados, para que menos utilizadores caiam.

O que a Intention Labs não pode fazer

  • Não podemos reverter uma transação on-chain. O protocolo é não custodial. Nenhuma equipa, em lado nenhum, consegue anular uma transação já definitiva numa blockchain em produção, e quem disser o contrário está a mentir.
  • Não podemos recuperar fundos da carteira de um atacante. Se as chaves da sua carteira vazaram, tudo o que ela detinha, na Intention e fora dela, está agora sob controlo do atacante.
  • Não podemos restaurar uma frase de recuperação. Nunca a tivemos. Nunca nos foi enviada e não existe cópia dela em nenhum servidor que operemos.
  • Não podemos identificar o atacante. Podemos partilhar hashes de transação com as autoridades, a pedido, mas não conduzimos investigações.

Como reportar

Envie o relato para contact@intention.xyz. Inclua:
  • O seu endereço de conta na Intention.
  • A hora UTC a que deu pelo comprometimento.
  • A lista completa dos hashes de transação relacionados com o incidente, na Intention e em qualquer outra cadeia.
  • Uma cronologia do que aconteceu, por palavras suas, incluindo aquilo em que clicou e o que assinou ou instalou nos dias anteriores.
  • Capturas de ecrã de qualquer site de phishing, mensagem ou mensagem privada que suspeite ter feito parte do ataque.
Não publique nada disto num canal público. A divulgação pública pode avisar o atacante, prejudicar uma investigação em curso e atrair burlões secundários que prometem «recuperar» os fundos a troco de uma comissão.

Como confirmar que uma mensagem é mesmo da Intention Labs

Esta é a secção mais importante da página. Os burlões fazem-se passar por equipas de projetos constantemente. Use a lista seguinte antes de confiar em qualquer mensagem que diga vir de nós.
  • Só contactamos utilizadores a partir de endereços terminados em @intention.xyz. Nada de Gmail. Nada de ProtonMail. Nada de domínios parecidos, como intention-labs.xyz ou inten­tion.xyz com um carácter Unicode escondido. Inspecione o endereço do remetente com atenção.
  • Nunca pedimos a sua frase de recuperação, a sua chave privada nem qualquer parte de uma palavra-passe. Nunca. Por motivo nenhum. Sob pretexto nenhum. Se uma mensagem pedir estas coisas, não é nossa.
  • Nunca pedimos a assinatura de uma «verificação» ou de uma «renovação de conta» fora do fluxo normal de sessão. Ver Assinatura de sessão para saber como é um pedido de assinatura legítimo.
  • Nunca pedimos que mova fundos para uma «carteira segura» indicada por nós. Num comprometimento, a carteira segura é a que lhe pertence, não a que outra pessoa lhe entrega.
  • Nunca enviamos ligações para um «portal de apoio» fora do domínio intention.xyz. Se receber uma, parta do princípio de que é uma armadilha de phishing.
Se uma mensagem falhar qualquer uma destas verificações, é um ataque. Não responda, não clique e reencaminhe-a para contact@intention.xyz para podermos acompanhar a campanha.