Що таке атака запилення?

«Пил» (dust) — це мізерна кількість криптовалюти, зазвичай менша за мережеву комісію, необхідну для її витрачання. Атака запилення полягає в тому, що зловмисник надсилає пил на тисячі адрес одночасно, а потім відстежує blockchain, щоб дізнатися, що ці адреси роблять далі.

Отримання пилу не надає нікому доступу до Ваших коштів. Ризик виникає від того, що Ви робите далі.

Blockchain є публічним, тому будь-хто може побачити, що адреса отримала пил. Самі по собі адреси є псевдонімними і не привʼязані до жодного імені.

Звʼязок встановлюється в момент витрачання коштів. Якщо пізніша транзакція використовує пил разом із Вашими власними коштами — це явище відоме як консолідація входів — така транзакція стає публічним доказом того, що обома адресами керує одна й та сама особа. Зловмисник може згрупувати Ваші адреси й оцінити загальний розмір Ваших активів. Якщо будь-яка адреса в цьому кластері була повʼязана з верифікованим обліковим записом на біржі або з торговцем, кластер можна привʼязати до реальної особи.

Найчіткіше це простежується на Bitcoin та інших мережах, що використовують невитрачені виходи транзакцій (UTXO), однак той самий аналіз патернів застосовується й до мереж на основі облікових записів, зокрема Ethereum.

Щоб деанонімізувати Вас. Щойно гаманець повʼязується з конкретною особою і стає відомо, що на ньому зберігається значний баланс, ця особа перетворюється на ціль для цільового фішингу, вимагання, а в регіонах підвищеного ризику — і фізичних погроз.

Щоб рекламувати шахрайство. Пил нерідко надходить у вигляді невідомого токена з назвою, зображенням або приміткою, що веде на певний сайт, — «отримайте свою нагороду», «ви виграли». Сайт просить підключити гаманець і підтвердити транзакцію, яка надає зловмиснику дозвіл розпоряджатися Вашими реальними активами.

Щоб отруїти Вашу історію транзакцій. Зловмисник генерує адресу, перші та останні символи якої збігаються з тією, що Ви вже використовували, а тоді надсилає з неї мінімальний або нульовий переказ. Адреса-двійник тепер відображається у Вашій історії. Якщо пізніше Ви скопіюєте адресу з історії, а не з першоджерела, Ваші кошти підуть зловмиснику. Цей різновид атаки, відомий як отруєння адрес, призводить до найбільших збитків.

Не весь пил надсилають зі зловмисною метою. Правоохоронні органи та податкові служби застосовують дастинг у розслідуваннях, blockchain-аналітичні компанії — у дослідженнях, а розробники — для навантажувального тестування або спаму мереж. Пил також використовують для розповсюдження рекламних повідомлень. За самою лише транзакцією неможливо визначити її мету, тому ставтеся до будь-якого пилу однаково.

Криптовалюта на Kraken перебуває в кастодіальному зберіганні Kraken. Пил, надісланий на депозитну адресу Kraken, не створює ризику для Вашого Облікового запису, балансу чи облікових даних.

  • Невелике несподіване надходження — не ознака того, що Ваш Обліковий запис скомпрометовано.
  • Повідомляти про пил або вживати будь-яких заходів для захисту Облікового запису не потрібно.
  • Kraken ніколи не попросить Вас підключити гаманець, подати запит на токен або підтвердити транзакцію для вивільнення коштів.
  • Внесення на суму, меншу за мінімальну для відповідного активу, не зараховуються на Ваш Обліковий запис.
  • Торгівля або конвертація невеликого балансу на Kraken не розкриває Ваші адреси. Будь-яка консолідація відбувається всередині систем Kraken, а не на blockchain.
  • Будь-яке повідомлення, електронний лист чи дзвінок після надходження пилу сприймайте як можливу спробу фішингу — особливо якщо відправник посилається на це надходження, щоб викликати довіру.

Дастинг має значення саме для самостійного зберігання криптоактивів, адже Ви контролюєте адреси й підписуєте транзакції.

  • Не чіпайте даст. Не витрачайте його, не обмінюйте і не консолідуйте з іншими коштами. Невитрачений даст не може бути використаний для звʼязування Ваших адрес.
  • Позначте його як «не витрачати», якщо Ваш гаманець підтримує контроль монет. Це не дозволить гаманцю автоматично включати даст під час формування майбутніх транзакцій.
  • Не взаємодійте з невідомими токенами та NFT, що зʼявляються у Вашому гаманці, — не отримуйте, не обмінюйте, не надсилайте й не підтверджуйте жодних операцій.
  • Ніколи не підключайте гаманець до сайту, на який Ви потрапили через назву токена, примітку, повідомлення про ейрдроп або пошуковий результат.
  • Приховуйте спам-токени замість того, щоб намагатися перемістити або продати їх. У Kraken Wallet використовуйте параметри репутації токенів, щоб відфільтровувати токени, які не внесено до списку або позначено як спам.
  • Перевіряйте повну адресу під час кожного надсилання. Перевіряйте рядок адреси повністю, а не лише перші й останні кілька символів, і копіюйте її з першоджерела — ніколи з історії транзакцій.
  • Використовуйте нову адресу для отримання коштів у кожній транзакції. Ієрархічно детерміновані (HD) гаманці роблять це автоматично: активи розподіляються між багатьма адресами, що ускладнює їх кластеризацію. Розгляньте можливість використання окремих гаманців для довгострокового зберігання та повсякденних операцій.
  • Ніколи нікому не повідомляйте свою секретну фразу для відновлення. Ніколи не повідомляйте свою секретну фразу для відновлення. Kraken ніколи Вас про неї не запитає.

Для більшості користувачів даст — це радше незручність, ніж загроза. Деанонімізація становить реальний ризик насамперед для тих, хто зберігає значний баланс у режимі самостійного зберігання криптоактивів або мешкає в регіоні з проблемами особистої безпеки чи політичної нестабільності.

Отруєння адрес — це інша ситуація. Воно не залежить від розміру балансу і спрацьовує проти будь-кого, хто копіює адресу з історії транзакцій. Перевіряйте повну адресу перед кожним надсиланням.

Отримання крипто не дає відправнику жодного контролю над Вашим гаманцем. Ніхто не може перевести Ваші кошти, надіславши Вам транзакцію. Збитки виникають лише тоді, коли Ви щось підписуєте, схвалюєте ліміт токена або надсилаєте кошти на адресу, яку не перевіряли.

  • Припиніть проводити транзакції з ураженого гаманця.
  • Відкличте всі дозволи на токени, надані сайту або смартконтракту.
  • Якщо Ви будь-де вводили або експортували свою секретну фразу відновлення, перемістіть активи, що залишилися, до нового гаманця з новою секретною фразою відновлення.
  • Повідомте про це в Kraken за посиланнями нижче.
  • Захистіть себе від шахрайств
  • Як повідомити про фішинговий інцидент ?
  • Захист вашого акаунта Kraken і цифрового життя
  • Відображення або приховування токенів за репутацією (Kraken Wallet)
  • Резервне копіювання та захист Вашого Kraken Wallet
  • Часті запитання про Kraken Wallet
  • Внесена криптовалюта не надійшла