В обмене криптовалюты есть еще один опасный вид скама - спуфинг.
Это ситуации, когда в блокчейне действительно есть транзакция, но она не является оплатой по конкретной сделке.
Как это работает
1) Механика спуфинга
Базовая логика спуфа строится на одном допущении: если в блокчейне видно поступление средств, значит платеж получен. На практике это не так - транзакция может существовать, но не иметь отношения к конкретной сделке. Сам факт поступления средств на кошелек не подтверждает, что платеж выполнен именно этим клиентом и именно под эту операцию. Ключевой риск возникает при параллельной обработке сделок, когда одновременно идет несколько операций с одинаковым активом и похожими суммами - одна и та же транзакция может выглядеть валидной сразу в нескольких контекстах. Спуфинг как раз и использует этот разрыв между фактом транзакции и контекстом конкретной сделки.
2) Основные технические приемы Дублирование хэша.
Одна и та же транзакция предъявляется в нескольких диалогах - платеж был один, но его пытаются зачесть под разные сделки. Манипуляция суммой (социальный спуф). Заявлена одна сумма, а отправлена другая: меньше, частями или со сдвинутой десятичной точкой. Часто это сопровождается давлением в духе "ой, ошибся, давайте так, а остальное потом дозакину". В блокчейне перевод действительно есть, но условия сделки не выполнены.
Подмена актива.
Отправка токена с похожим названием, но другим контрактом - визуально все выглядит корректно, но экономической ценности такой токен не имеет, это пустышка. Разрыв по времени. Используется старый или заранее подготовленный хэш, не совпадающий по времени с текущей сделкой, но выдаваемый за подтверждение именно ее оплаты. Почему спуфинг работает Причина всегда одна: проверяется сам факт транзакции, а не платеж в контексте конкретной сделки. Обычно видят поступление, визуальное совпадение суммы - и на этом успокаиваются. Спуфинг почти всегда опирается на человеческий фактор: спешку, многозадачность, доверие к похожей на нужную транзакции. Без проверки уникальности и привязки к конкретной операции такую транзакцию легко засчитать ошибочно.
3) Как защититься
Хэш обязательно проверять на уникальность - он не должен фигурировать в других сделках или диалогах. Сумму сверять строго, без округлений и допущений, независимо от того, как это объясняет контрагент по обмену. Актив проверять только по контракту - название токена само по себе ничего не подтверждает. Тайминг транзакции сопоставлять со сделкой - хэш должен соответствовать моменту операции, а не существовать вне ее контекста. Всегда помните: в обмене крипты сама по себе транзакция ничего не подтверждает. Платеж можно считать принятым только тогда, когда он одновременно уникален, совпадает по сумме, выполнен в нужном активе, совпадает по времени и однозначно привязан к конкретной сделке. Все остальное - потенциальный спуф.
💰Автоматический обмен
Post #43
218

- ❤ 2
- 🥰 1