Skip to main content
Если вы открыли эту страницу, потому что подозреваете, что со счётом прямо сейчас что-то не так, выполните три действия из следующего раздела, прежде чем читать что-либо ещё.

Сделайте эти три вещи прямо сейчас

  1. Переведите остатки средств в кошелёк, ключи которого никогда не засветились. Если на скомпрометированном кошельке ещё есть баланс, считайте, что атакующий за ним следит и заберёт всё, что туда попадёт. Сначала отправьте один пробный перевод на только что созданный кошелёк, убедитесь, что он дошёл, и только потом переводите остальное. Если средства лежат в Intention, инициируйте вывод на новый кошелёк, а не продолжайте пользоваться скомпрометированными ключами.
  2. Отзовите все активные сессионные подписи. Откройте меню счёта в Intention Exchange и отзовите текущую сессию. В самом кошельке отключите сайт в списке подключённых. Если вы выдавали сторонним контрактам разрешения на токены, отзовите и их — любым инструментом отзыва разрешений с хорошей репутацией.
  3. Зафиксируйте всё. Сделайте скриншоты каждого подозрительного взаимодействия, скопируйте все хеши транзакций, какие найдёте, и запишите время в UTC. Хронология, собранная по свежей памяти, на порядки полезнее для расследования, чем смутный пересказ неделю спустя.

Что Intention Labs может сделать

  • Мы можем ответить на криминалистические вопросы о том, что видел протокол. Пришлите адрес счёта и временное окно — мы скажем, какие транзакции движок обработал для этого счёта в этот период.
  • Мы можем в некоторых случаях внести известный вредоносный адрес в чёрный список размещённого нами фронтенда Intention Exchange. Средства это не замораживает — протокол некастодиален, и механизма заморозки у нас нет и не будет, — но может помешать атакующему и дальше уводить украденное через наш фронтенд.
  • Мы можем скоординироваться с другими командами в экосистеме, если атакующий взаимодействует и с их системами, а у нас есть рабочие отношения с ними.
  • Мы можем опубликовать предупреждение о фишинговых сайтах и мошеннических кампаниях, когда они подтверждены, чтобы меньше пользователей на них попалось.

Чего Intention Labs сделать не может

  • Мы не можем отменить транзакцию в блокчейне. Протокол некастодиален. Ни одна команда, нигде, не способна откатить финализированную транзакцию в живом блокчейне, и любой, кто утверждает обратное, вам лжёт.
  • Мы не можем вернуть средства из кошелька атакующего. Если ключи от вашего кошелька утекли, всё, что на нём было — и в Intention, и где угодно ещё, — теперь под контролем атакующего.
  • Мы не можем восстановить сид-фразу. Её у нас никогда не было. Она нам не отправлялась, и её копии нет ни на одном нашем сервере.
  • Мы не можем установить личность атакующего. По вашей просьбе мы поделимся хешами транзакций с правоохранительными органами, но расследований мы не ведём.

Как сообщить

Отправьте сообщение на contact@intention.xyz. Приложите:
  • Адрес вашего счёта в Intention.
  • Время в UTC, когда вы впервые заметили компрометацию.
  • Полный список хешей транзакций, связанных с инцидентом, — в Intention и в любых других сетях.
  • Хронологию произошедшего своими словами, включая то, на что вы нажимали, что подписывали и что устанавливали в предшествующие дни.
  • Скриншоты фишингового сайта, сообщения или личной переписки, которые, по вашему мнению, были частью атаки.
Не публикуйте ничего из этого в открытых каналах. Публичное раскрытие предупреждает атакующего, ломает активное расследование и приводит к вам вторичных мошенников, обещающих «вернуть» средства за плату.

Как проверить, что сообщение действительно от Intention Labs

Это самый важный раздел страницы. Мошенники постоянно выдают себя за команды проектов. Прогоняйте по этому чек-листу любое сообщение, которое якобы пришло от нас.
  • Мы пишем пользователям только с адресов, заканчивающихся на @intention.xyz. Никакого Gmail. Никакого ProtonMail. Никаких похожих доменов вроде intention-labs.xyz или inten­tion.xyz со скрытым символом Unicode. Внимательно смотрите на адрес отправителя.
  • Мы никогда не попросим сид-фразу, приватный ключ или часть пароля. Никогда. Ни по какой причине. Ни под каким предлогом. Если в сообщении это просят — оно не от нас.
  • Мы никогда не попросим подписать «подтверждение» или «обновление счёта» вне обычного сценария сессии. Как выглядит легитимный запрос подписи, см. Сессионная подпись.
  • Мы никогда не попросим перевести средства в «безопасный кошелёк», который дали вам мы. Безопасный кошелёк при любой компрометации — тот, который контролируете вы, а не тот, который вам кто-то вручил.
  • Мы никогда не пришлём ссылку на «портал поддержки» вне домена intention.xyz. Если такая пришла, считайте её фишинговой ловушкой.
Если сообщение не проходит хотя бы одну из этих проверок, это атака. Не отвечайте, не переходите по ссылкам и перешлите его на contact@intention.xyz, чтобы мы отследили кампанию.