Skip to main content
如果你打开这一页,是因为怀疑账户正在出问题,那么请先完成下一节的三个动作,再读其他任何内容。

立刻做这三件事

  1. 把剩余资金转到一个私钥从未暴露过的钱包。被入侵的钱包里还有余额,就假定攻击者正盯着它,转进去多少都会被立刻卷走。先往新建的钱包发一笔小额测试转账,确认到账,再把其余的转过去。如果资金还在 Intention 上,直接提现到新钱包,别再用那把已经暴露的密钥。
  2. 撤销所有活跃的会话签名。打开 Intention Exchange 里的账户菜单,撤销当前会话。然后回到钱包,在“已连接站点”列表里断开本站。如果你还给第三方合约批过代币授权额度,也用你信得过的授权撤销工具一并撤掉。
  3. 把一切都记录下来。每一次可疑交互都截图,能找到的交易哈希全部复制下来,写清对应的 UTC 时间。趁记忆还清晰把时间线整理出来,对调查的价值远高于一周之后的一段含糊叙述。

Intention Labs 能做什么

  • 我们可以回答取证问题——协议究竟观测到了什么。把账户地址和时间窗口发给我们,我们能告诉你引擎在那段时间里为这个账户处理了哪些交易。
  • 在某些情况下,我们可以把已知的恶意地址加入 Intention Exchange 托管前端的黑名单。这并不冻结资金——协议是非托管的,我们不能也不会去构建冻结机制——但它能阻止攻击者继续利用托管前端转移赃款。
  • 如果攻击者同时也在动生态内其他团队的系统,而我们和那些团队有合作关系,我们可以从中协调。
  • 我们可以在确认之后发布警示,公布钓鱼站点和诈骗行动,以降低其他用户中招的概率。

Intention Labs 不能做什么

  • 我们无法撤销一笔链上交易。协议是非托管的。没有任何团队能在一条运行中的区块链上回滚一笔已终局的交易——谁说能,谁就是在骗你。
  • 我们无法从攻击者的钱包里追回资金。如果你的钱包私钥泄露了,那么这个钱包持有的一切——无论在 Intention 上还是在别处——现在都在攻击者的控制之下。
  • 我们无法恢复助记词。我们从来就没有过。它从未发给过我们,我们运营的任何服务器上也没有副本。
  • 我们无法查明攻击者身份。如果你要求,我们可以把交易哈希提供给执法部门,但我们不开展调查。

如何上报

请把报告发到 contact@intention.xyz,包含:
  • 你在 Intention 上的账户地址。
  • 你首次察觉账户被入侵的 UTC 时间。
  • 与本次事件相关的全部交易哈希清单,包括 Intention 上的和任何其他链上的。
  • 用你自己的话写一份事件时间线,包括此前几天里你点过、签过、装过什么。
  • 你认为属于本次攻击一部分的钓鱼网站、消息或私信的截图。
不要把这些内容发到任何公开渠道。公开披露会惊动攻击者,会破坏正在进行的调查,还会招来二次诈骗者找上你,声称能收费“帮你追回”资金。

如何验证一条消息真的来自 Intention Labs

这是本页最重要的一节。诈骗者无时无刻不在冒充项目团队。在相信任何自称来自我们的消息之前,请对照以下清单。
  • 我们只从以 @intention.xyz 结尾的地址联系用户。不用 Gmail。不用 ProtonMail。也不会用形似的域名,比如 intention-labs.xyz,或者夹带了隐藏 Unicode 字符的 inten­tion.xyz。请仔细核对发件人地址。
  • 我们绝不会索要你的助记词、私钥,或者密码的任何一部分。永远不会。无论出于什么理由。无论包装成什么说法。一条消息向你要这些,它就不是我们发的。
  • 我们绝不会在正常会话流程之外,要求你签署“验证”或“账户刷新”类的签名。合法的签名请求长什么样,见会话签名。
  • 我们绝不会让你把资金转到我们提供的“安全钱包”。任何入侵事件里的安全钱包,都是你控制的那一个,不是别人递给你的那一个。
  • 我们绝不会给你 intention.xyz 域名之外的“支持门户”链接。收到这样的链接,就当它是钓鱼陷阱。
一条消息只要有一项没通过,它就是一次攻击。不要回复,不要点击,转发到 contact@intention.xyz,我们好追踪这一波行动。