Мошенничество с WalletConnect — использование протокола связи кошелька с приложением для обмана. Сам протокол исправен: подделывают не его, а сайт и содержание операции, которую он передаёт на подпись.
Что происходит на самом деле
WalletConnect только соединяет кошелёк и приложение и передаёт запросы. Он не проверяет, честное приложение на другом конце или нет. Поэтому мошенническая страница выглядит как обычное подключение: QR-код, привычное окно кошелька, знакомый порядок действий. Разница только в том, что именно приходит на подпись.
Два опасных запроса
Первый — разрешение распоряжаться токенами без ограничения суммы и срока. Второй — подпись сообщения без комиссии, которая не выглядит транзакцией, но даёт право на перевод. Оба исполняются мгновенно и необратимо; дальше работает похититель из кошельков.
Как не попасться
Открывать сайты по закладке, а не по ссылке из чата или рекламы. Перед подтверждением читать запрос: сумма, получатель, срок. Периодически смотреть список активных подключений в кошельке и отключать то, чем не пользуетесь, — забытая сессия остаётся действующей. И держать средства и эксперименты на разных кошельках. Родственные схемы — фишинг и мошенничество с белым списком.
Обсуждение
Добавить комментарий