Skip to main content
如果你打開這一頁,是因為懷疑帳戶正在出問題,那就先做完下一節的三個動作,再讀其他任何內容。

立刻做這三件事

  1. 把剩餘資金轉到私鑰從未暴露過的錢包。 如果被入侵的錢包裡還有餘額,就假定攻擊者正盯著它,任何轉入的東西都會被立刻捲走。先向新建立的錢包發一筆小額測試轉帳,確認到帳,再把其餘的轉過去。如果資金還在 Intention 上,直接發起一筆提領到新錢包,不要繼續使用已被入侵的金鑰。
  2. 撤銷所有活躍的會話簽章。 打開 Intention Exchange 中的帳戶選單,撤銷當前會話。然後在你的錢包裡,從「已連接站點」清單中斷開本站。如果你還給任何第三方合約批准過代幣授權額度,也用你信得過的撤銷工具一併撤銷。
  3. 把一切都記錄下來。 對每一次可疑互動截圖,把能找到的每一個交易雜湊都複製下來,並寫下對應的 UTC 時間。時間軸趁記憶還清晰時整理出來,對調查的價值遠遠高於一週之後一段含糊的敘述。

Intention Labs 能做什麼

  • 我們可以回答鑑識問題,說明協議當時觀測到了什麼。如果你把帳戶地址和一段時間窗口發給我們,我們能告訴你引擎在那段時間內為該帳戶處理了哪些交易。
  • 在某些情況下,我們可以把已知的惡意地址加入 Intention Exchange 託管前端的黑名單。這並不凍結資金——協議是非託管的,我們不能也不會去建構凍結機制——但能阻止攻擊者繼續利用託管前端轉移贓款。
  • 如果攻擊者同時也在與生態系內其他團隊的系統互動,而我們與那些團隊有合作關係,就可以與這些團隊協調。
  • 我們可以在確認之後發布警示,公布釣魚站點和詐騙行動,以降低其他使用者受害的機率。

Intention Labs 不能做什麼

  • 我們無法撤銷一筆鏈上交易。協議是非託管的。任何地方的任何團隊,都沒有能力在一條運行中的區塊鏈上回滾一筆已終局的交易,任何聲稱可以的人都是在騙你。
  • 我們無法從攻擊者的錢包裡追回資金。如果你的錢包私鑰外洩了,那麼這個錢包持有的一切——無論在 Intention 上還是在別處——現在都在攻擊者的控制之下。
  • 我們無法復原助記詞。我們從來沒有過。助記詞從未傳送給我們,我們營運的任何伺服器上也沒有副本。
  • 我們無法查明攻擊者身分。如果你要求,我們可以把交易雜湊提供給執法機關,但我們不做調查。

如何回報

請把回報寄到 contact@intention.xyz,包含:
  • 你在 Intention 上的帳戶地址。
  • 你首次察覺帳戶被入侵的 UTC 時間。
  • 與本次事件相關的全部交易雜湊清單,包括 Intention 上的和任何其他鏈上的。
  • 用你自己的話寫的事件時間軸,包括在此前幾天裡你點過、簽過或安裝過什麼。
  • 你認為屬於本次攻擊一部分的釣魚網站、訊息或私訊的截圖。
不要把這些內容發到任何公開管道。公開揭露會驚動攻擊者、破壞正在進行的調查,還會招來二次詐騙者聯絡你,聲稱能收費「幫你追回」資金。

如何驗證一則訊息真的來自 Intention Labs

這是本頁最重要的一節。詐騙者無時無刻不在冒充專案團隊。在相信任何自稱來自我們的訊息之前,先對照以下清單。
  • 我們只從以 @intention.xyz 結尾的地址聯絡使用者。 不用 Gmail。不用 ProtonMail。也不會用形似的網域,像是 intention-labs.xyz,或者夾帶了隱藏 Unicode 字元的 inten­tion.xyz。仔細檢查寄件人地址。
  • 我們絕不會索要你的助記詞、私鑰,或密碼的任何一部分。 永遠不會。無論出於什麼理由。無論包裝成什麼說法。如果一則訊息向你索要這些,它就不是我們發的。
  • 我們絕不會在正常會話流程之外,要求你簽署「驗證」或「帳戶刷新」類的簽章。 合法的簽章請求長什麼樣,見會話簽章。
  • 我們絕不會讓你把資金轉到我們提供的「安全錢包」。 任何入侵事件中的安全錢包,都是你控制的那一個,而不是別人遞給你的那一個。
  • 我們絕不會給你 intention.xyz 網域之外的「支援入口」連結。 如果你收到這樣的連結,就當它是釣魚陷阱。
如果一則訊息沒通過其中任何一項檢查,它就是一次攻擊。不要回覆,不要點擊,把它轉寄到 contact@intention.xyz,以便我們追蹤這波行動。