Post #25091
142
Forwarded from Kreado
📲 Не существует смарт-контрактов, списывающих баланс с вашего кошелька
Кто-то из инфлюенсеров разогнал эту байку. Теперь все думают, что у людей пропадают деньги от магических смарт-контрактов. На самом деле, такой функциональности у них нет
☝️Происходит обычно так:
1) Через TON Connect вы подключаете кошелек к фишинговому сайту
2) Сайт получает адрес вашего кошелька и смотрит, что на нем ценного (как вы это делаете с tonviewer или getgems)
3) Отправляет вам на подтверждения транзакцию на отправку чего-то. То есть обычного перевода токенов с вашего кошелька на кошелек мошенника
4) Жертва подтверждает транзакцию или отклоняет
🌐 Ton Connect — это оффчейн-протокол, придуманный Tonkeeper, а теперь его поддерживают все популярные приложения-кошельки. Это способ доказать без передачи приватного ключа, что владельцем данного кошелька являетесь именно вы. Происходит не внутри блокчейна, все запросы между серверами самих кошельков (tonkeeper, mytonwallet, ton space и прочих)
И в тон коннект есть функционал предложения транзакции пользователю. Приложение, к которому подключен ваш кошелек, не имеет доступ к 24 секретным словам, у него есть только возможность предложить вам отправить куда-то деньги. А вы можете согласиться или отказаться
Смарт-контракты тут не задействованы. Кроме того, никакой смарт не может как-то заполучить доступ к вашему кошельку. По той причине, что он банально не умеет отправлять правильные запросы (вводный пост про смарт-контракты)
В TON есть два вида общения со смарт-контрактом: внутренние сообщения и внешние. Между собой они общаются только внутренними запросами. То есть отсылают друг другу переводы тонов. А внешние запросы делать может только человек с помощью, например, кошелька-клиента в виде Tonkeeper
🙏 Это означает, что никакой смарт-контракт не сможет приказать твоему кошельку перевести все активы на отдельный адрес. Тем более ВСЕ. В базе смарта-контракта кошелька не хранится информации, сколькими жетонами и нфт вы владеете. Ему нужно другому смарт-контракту отправлять перевод и спрашивать, какой у вас адрес жетон-кошелька с ноткоинами, например. Потом только спрашивать у жетон-кошелька с ноткоинами, сколько у вас есть ноткоинов. И все это отдельными переводами тонов. Так как они могут общаться между собой только переводами тонов, то подумай, сколько потребуется времени для чека всех видов активов и сколько транзакций. Столько за раз не отослать ввиду лимитов. Да и затратно
Но смарт-контракт кошелька (w5,v4) поддерживает возможность расширения своего кода через плагины. Это мини-смарт-контракты. Например, удобно для приложений с подпиской, чтобы добавить твоему кошельку код, списывающий раз в месяц пару тонов. Для злоумышленников бесполезно. Для этих плагинов нет документаций, их не внедрили никакие сервисы, так еще TON Connect не поддерживает добавление плагинов. То есть путей использования их у мошенников нет
🔒 Незначительные проблемы Ton Connect
Используя подключение через TON Connect, нельзя подписать транзакцию за пользователя, но можно совершить другие неприятные действия
Год назад один разработчик с помощью TON Connect получил доступ к профилям пользователей на getgems, ton diamonds и в казино. Из-за уязвимостей сервисов он изменял аватары, имена и даже выводил токены glint. После исправления проблем ему выплатили 300 TON, а пользователям вернули средства
😢 Похожая уязвимость была и на society.ton.org, где менялись профили без ведома владельцев. Проблема сама не в TON Connect, а том, что некоторые сервисы могут зарегистрировать пользователя по ключу из другой аппки. Но тут мало, что можно совершить опасного. Кроме того, большинство серьезных сервисов защищено от этой уязвимости
Таким образом, не существует никаких смартов, списывающих баланс с кошелька. Проблема больше в том, что пользователи подтверждают отправку своих токенов на кошелек злоумышленника.
Проявляйте осторожность и чаще мыслите критически. Если вам интересен подобный формат про блокчейн, то ставьте 🔥
Кто-то из инфлюенсеров разогнал эту байку. Теперь все думают, что у людей пропадают деньги от магических смарт-контрактов. На самом деле, такой функциональности у них нет
☝️Происходит обычно так:
1) Через TON Connect вы подключаете кошелек к фишинговому сайту
2) Сайт получает адрес вашего кошелька и смотрит, что на нем ценного (как вы это делаете с tonviewer или getgems)
3) Отправляет вам на подтверждения транзакцию на отправку чего-то. То есть обычного перевода токенов с вашего кошелька на кошелек мошенника
4) Жертва подтверждает транзакцию или отклоняет
🌐 Ton Connect — это оффчейн-протокол, придуманный Tonkeeper, а теперь его поддерживают все популярные приложения-кошельки. Это способ доказать без передачи приватного ключа, что владельцем данного кошелька являетесь именно вы. Происходит не внутри блокчейна, все запросы между серверами самих кошельков (tonkeeper, mytonwallet, ton space и прочих)
И в тон коннект есть функционал предложения транзакции пользователю. Приложение, к которому подключен ваш кошелек, не имеет доступ к 24 секретным словам, у него есть только возможность предложить вам отправить куда-то деньги. А вы можете согласиться или отказаться
Смарт-контракты тут не задействованы. Кроме того, никакой смарт не может как-то заполучить доступ к вашему кошельку. По той причине, что он банально не умеет отправлять правильные запросы (вводный пост про смарт-контракты)
В TON есть два вида общения со смарт-контрактом: внутренние сообщения и внешние. Между собой они общаются только внутренними запросами. То есть отсылают друг другу переводы тонов. А внешние запросы делать может только человек с помощью, например, кошелька-клиента в виде Tonkeeper
🙏 Это означает, что никакой смарт-контракт не сможет приказать твоему кошельку перевести все активы на отдельный адрес. Тем более ВСЕ. В базе смарта-контракта кошелька не хранится информации, сколькими жетонами и нфт вы владеете. Ему нужно другому смарт-контракту отправлять перевод и спрашивать, какой у вас адрес жетон-кошелька с ноткоинами, например. Потом только спрашивать у жетон-кошелька с ноткоинами, сколько у вас есть ноткоинов. И все это отдельными переводами тонов. Так как они могут общаться между собой только переводами тонов, то подумай, сколько потребуется времени для чека всех видов активов и сколько транзакций. Столько за раз не отослать ввиду лимитов. Да и затратно
Но смарт-контракт кошелька (w5,v4) поддерживает возможность расширения своего кода через плагины. Это мини-смарт-контракты. Например, удобно для приложений с подпиской, чтобы добавить твоему кошельку код, списывающий раз в месяц пару тонов. Для злоумышленников бесполезно. Для этих плагинов нет документаций, их не внедрили никакие сервисы, так еще TON Connect не поддерживает добавление плагинов. То есть путей использования их у мошенников нет
🔒 Незначительные проблемы Ton Connect
Используя подключение через TON Connect, нельзя подписать транзакцию за пользователя, но можно совершить другие неприятные действия
Год назад один разработчик с помощью TON Connect получил доступ к профилям пользователей на getgems, ton diamonds и в казино. Из-за уязвимостей сервисов он изменял аватары, имена и даже выводил токены glint. После исправления проблем ему выплатили 300 TON, а пользователям вернули средства
😢 Похожая уязвимость была и на society.ton.org, где менялись профили без ведома владельцев. Проблема сама не в TON Connect, а том, что некоторые сервисы могут зарегистрировать пользователя по ключу из другой аппки. Но тут мало, что можно совершить опасного. Кроме того, большинство серьезных сервисов защищено от этой уязвимости
Таким образом, не существует никаких смартов, списывающих баланс с кошелька. Проблема больше в том, что пользователи подтверждают отправку своих токенов на кошелек злоумышленника.
Проявляйте осторожность и чаще мыслите критически. Если вам интересен подобный формат про блокчейн, то ставьте 🔥
- 🔥 5
- 👍 2








