Безопасно ли взаимодействовать с этим смарт-контрактом?
Смарт-контракты — это компьютерные программы, которые работают на виртуальной машине Ethereum (EVM) и подобных блокчейнах. Их название несколько обманчиво: когда вы взаимодействуете с ними, вы не подписываете контракт, а просто запускаете программу.
Поистине безграничные возможности для функций смарт-контрактов — это то, что делает Ethereum и web3 такими мощными. Доступность также является ключевой особенностью: поскольку web3 задуман как децентрализованный и доступный для всех, смарт-контракты могут создаваться и развертываться любым желающим. Неизбежно, некоторые пытаются использовать эту свободу в своих интересах, обманывая других пользователей.
Вот почему вам следует научиться выявлять мошеннические смарт-контракты и не становиться жертвой их обмана.
Для ясности, смарт-контракты могут представлять собой:
- Токен, такой как токены ERC-20, которые определяются и управляются смарт-контрактами, или даже NFT-коллекцию
- Функцию в рамках dapp, например, программу, контролирующую обмен токенов, или даже механизмы управления DAO.
Подключение против одобрения
При использовании MetaMask в огромном мире вас часто будут просить подключить ваш кошелек. Вас также довольно часто будут просить одобрить определенные операции. В этом контексте вам нужно сосредоточиться именно на одобрениях (также называемых разрешениями или allowances): это различие очень важно!
- Подключение вашего кошелька к сайту не позволяет ему делать что-либо с вашими средствами, если вы не дадите на это специального согласия. Таким образом, хотя это подключение позволит dapp предлагать вам определенные транзакции или действия, с вашими средствами ничего не произойдет, пока вы не одобрите предложенные транзакции. Узнайте больше о подключении кошелька здесь.
- Одобрения, с другой стороны, подразумевают предоставление смарт-контракту возможности взаимодействовать с определенным токеном в определенном количестве по мере их необходимости. Вам всегда следует останавливаться и думать, когда вас просят что-то одобрить, поскольку обычно это связано с передачей контроля над вашими активами компьютерной программе, которую мог написать кто угодно. Узнайте больше здесь.
Проверка надежности смарт-контракта
Давайте рассмотрим некоторые вещи, на которые стоит обратить внимание при оценке того, следует ли доверять смарт-контракту:
- Он просит вас одобрить доступ к вашим токенам?
- Помимо социальной инженерии с целью получения вашей секретной фразы для восстановления (узнайте, как оставаться в безопасности), мошенничество с одобрением токенов является одним из самых распространенных векторов атак в web3. Вот почему мы кратко объяснили их выше. Если вы соглашаетесь на одобрение токенов в dapp, вы передаете ему контроль над любым токеном (и количеством этого токена), который вы одобряете. Уже одно это должно заставить вас дважды подумать.
- Имеет ли смысл токен, к которому dapp запрашивает доступ? Связан ли он с функциональностью dapp, которую вы намеревались использовать?
- Имеет ли смысл запрашиваемое количество токенов? Имейте в виду, что многие популярные приложения запрашивают доступ к по сути бесконечному количеству токенов, чтобы избавить вас от необходимости подписывать (и оплачивать) многочисленные транзакции в будущем. Узнайте больше здесь.
-
Найдите адрес в соответствующем обозревателе блоков. У всех смарт-контрактов есть адрес. Любое уважаемое dapp, NFT-коллекция или другая сторона должны сделать этот адрес легкодоступным; либо прямо на своем главном сайте, либо в документации. MetaMask также покажет вам адрес смарт-контракта перед тем, как вы подпишете любую транзакцию.
Введите адрес в строку поиска обозревателя блоков. Многие из них, включая Etherscan, сообщат вам, верифицирован код или нет, как показано ниже. Вы также можете проверить, есть ли у контракта имя — если его нет, он может быть либо совсем новым, либо ненадежным.
Вы также можете проверить раздел комментариев в обозревателе блоков, чтобы узнать мнение пользователей. При этом относитесь к комментариям с долей скептицизма, так как на них могут влиять сами мошенники.
-
Используйте сайты листинга монет/токенов для исследования токена. Перейдите, например, на Coingecko и введите название или адрес токена. Вы должны увидеть соответствующие сведения о токене, такие как веб-сайт проекта и их социальные сети. Здесь вы можете проверить, есть ли у dapp/токена/проекта подлинное, активное сообщество, которое не просто заполнено ботами, или поискать «белую книгу» (white paper) на его веб-сайте, которая демонстрирует, что это не просто ожидающая своего часа ловушка. Наше руководство Правила безопасности токенов также очень полезно в этом контексте.
-
Проверьте недавнюю активность контракта. Посмотрите на недавние транзакции, перечисленные на странице смарт-контракта в обозревателе блоков. Хотя обозреватели блоков могут показаться сложными, просто попытайтесь сосредоточиться на выявлении закономерностей, а затем задайтесь вопросом, почему такая закономерность может существовать. Обычной мошеннической практикой, например, является запрет покупателям и держателям токенов продавать их — поэтому, если вы не видите никаких транзакций на продажу (sell), возможно, вы столкнулись с мошенничеством типа «приманка» (honeypot) или подобным.
К сожалению, нет способа быть на 100% уверенным в законности смарт-контракта, кроме как потратить много часов на ознакомление с Solidity и соответствующими языками программирования, чтобы вы могли провести их аудит самостоятельно.
Поэтому стоит повторить: всегда действуйте с осторожностью в web3. Если вы не уверены в конкретном сайте или у вас есть дополнительные вопросы, свяжитесь с нами на карточке «Связаться с поддержкой» ниже или главной странице этого сайта.
Связаться со службой поддержки
Свяжитесь с нами для получения дополнительной помощи. Подключите свой кошелек для получения более быстрой и персонализированной поддержки на основе публичных данных вашего кошелька и вашего использования MetaMask.