Мошенничество с WalletConnect — использование протокола связи кошелька с приложением для обмана. Сам протокол исправен: подделывают не его, а сайт и содержание операции, которую он передаёт на подпись.

Что происходит на самом деле

WalletConnect только соединяет кошелёк и приложение и передаёт запросы. Он не проверяет, честное приложение на другом конце или нет. Поэтому мошенническая страница выглядит как обычное подключение: QR-код, привычное окно кошелька, знакомый порядок действий. Разница только в том, что именно приходит на подпись.

Два опасных запроса

Первый — разрешение распоряжаться токенами без ограничения суммы и срока. Второй — подпись сообщения без комиссии, которая не выглядит транзакцией, но даёт право на перевод. Оба исполняются мгновенно и необратимо; дальше работает похититель из кошельков.

Как не попасться

Открывать сайты по закладке, а не по ссылке из чата или рекламы. Перед подтверждением читать запрос: сумма, получатель, срок. Периодически смотреть список активных подключений в кошельке и отключать то, чем не пользуетесь, — забытая сессия остаётся действующей. И держать средства и эксперименты на разных кошельках. Родственные схемы — фишинг и мошенничество с белым списком.