Що Gridinsoft спостерігала на Dustswap.wtf
Аналітик загроз Gridinsoft безпосередньо перевірив сайт і задокументував докази, на яких ґрунтується це рішення.
- Перевірено
- Gridinsoft, аналітик загроз
- Висновок аналітика
- Законний веб-сайт DeFi
- Доказова база
- Власний аналіз сайту Дані зовнішніх постачальників: Лише контекст — не використано для цього рішення
Поточна незалежна перевірка не знайшла підстав класифікувати офіційний домен dustswap.wtf як шкідливий. Корінь, програма, документація, наданий код клієнта та задокументовані поточні контракти Base узгоджувалися з діючим продуктом DeFi, а розглянуті потоки гаманця використовували явну автентифікацію, схвалення, підписи та транзакції, а не прихований доступ до активів. Безпечна класифікація описує спостережувані офіційні поверхні; це не схвалення економіки токенів, інвестиційна рекомендація чи гарантія того, що неперевірений бекенд і смарт-контракти не мають вразливості.
Висновки аналітика
Не виявлено фішингу чи поведінки гаманця
Поточні офіційні веб-платформи, розповсюджений код клієнта та перевірені поточні контракти Base продемонстрували узгоджену функціональність DeFi та підтверджені користувачами дії гаманця. Перевірка не виявила крадіжки облікових даних, початкової фрази чи збору приватних ключів, загального схвалення NFT, автоматичного потоку передачі активів чи іншого зловмисного корисного навантаження.
Поточний контракт V3 забезпечує дотримання суттєвих обмежень транзакцій
Перевірений непроксі-контракт V3 обмежує зовнішні цілі викликів і споживачів, прив’язує підписи Permit2 до намірів транзакції, обмежує комісії та використовує точні тимчасові схвалення з поведінкою скидання. Поточна мережева конфігурація відповідає опублікованим виробничим адресам і вказує комісію 2%.
Ризики DeFi та довіри оператора залишаються
Класифікація безпечних сайтів не є розумним контрактом чи гарантією інвестицій. Розробнику маршрутів поза ланцюгом і інтерфейсу не проходить розкритий незалежний професійний аудит, і поточний власник зберігає повноваження щодо білого списку, призупинення, відновлення та обмеженої комісії без розголошення керування мультипідписом або блокуванням часу.
Перевірка: задокументовано 6 спостережень Переглянути докази
Офіційний корінь, додатки та хости документації повернули узгоджений вміст DustSwap DeFi. Настільні, мобільні та сканерні запити до кореня створювали ту саму сторінку, а кореневий додаток послідовно перенаправляв до свого профілю. Переглянуті неавтентифіковані сторінки не запитували пароль, дані платіжної картки, вихідну фразу, закритий ключ або завантаження файлу.
-
Статус HTTP
200 -
Кінцева URL-адреса
https://dustswap.wtf/ -
Адреса перенаправлення
https://app.dustswap.wtf/profile -
Елемент сторінки
Публічні маршрути додатків для профілю, розгортки, обміну, обертання, квестів і таблиці лідерів -
Спостереження аналітика
Переглянуті загальнодоступні поверхні не показали жодних залежних від клієнта змін вмісту в протестованих профілях запитів на робочому столі, мобільному пристрої та сканері.
Перегляд поточних сценаріїв додатків виявив звичайне підключення до гаманця, автентифікацію SIWE, точне схвалення ERC-20, подання транзакцій і структуровані потоки підпису Permit2. У перевіреному коді програми не було виявлено жодного запиту setApprovalForAll, збору початкових фраз, збору приватних ключів або автоматичного подання транзакцій.
-
Елемент сторінки
Повідомлення SIWE: увійдіть у DustSwap, щоб переглянути свій профіль. -
Елемент сторінки
PermitBatchWitnessTransferFrom структурований потік підписання -
Спостереження аналітика
Схвалення ERC-20 у перевіреному коді розгортки створено для явних значень approvalAmount; не було виклику setApprovalForAll. -
Спостереження аналітика
Загальнодоступний клієнт отримує котирування та дані про виклики транзакцій із зовнішнього сервера DustSwap, а потім вимагає схвалення або підпису гаманця перед надсиланням.
Задокументована поточна адреса DustSwapSweepRouter V3 має перевірене джерело Solidity на Base, не є проксі-сервером і надає неповторну точку входу, яку можна призупинити. Джерело прив’язує підписи Permit2 до маршрутів, маркера виводу, одержувача, мінімального виводу, кінцевого терміну та плати; перевіряє цілі та споживачів у білих списках у мережі; обмеження комісії на рівні 3%; і скидає схвалення для кожного маршруту до нуля.
-
URL публічного артефакту
https://base.blockscout.com/address/0x06e6BAa61A5Da1E4469FCa5dEa3EB68324255E20 -
Спостереження аналітика
Розгорнутий байт-код часу виконання був присутній на Base, і провідник визначив підтверджений контракт як DustSwapSweepRouter без реалізації проксі. -
Спостереження аналітика
Поточні виклики контракту лише для читання повернули paused=false, feeBps=200, MAX_FEE_BPS=300 і канонічну адресу Permit2 0x000000000022D473030F116dDEE9F6B43aC78BA3. -
Спостереження аналітика
Усі дванадцять адрес DEX і агрегаторів, задокументованих DustSwap, були присутні в поточному відображенні дозволених цілей; відповідні маршрутизатори або канонічний дозвіл Permit2 були присутні в дозволених Spenders.
Задокументований контракт DustSpinTrigger повністю перевірено на джерело та містить лише неоплачувану функцію обертання, яка збільшує лічильник абонента та створює подію. Задокументований успадкований договір про перевірку V2 також підтверджено джерелом; застаріла адреса V1 не була перевірена на джерело в даних дослідника.
-
URL публічного артефакту
https://base.blockscout.com/address/0xCf10Edbc886C60086e49061c807a14E7009F9A22 -
URL публічного артефакту
https://base.blockscout.com/address/0x6d3C31E4a2b8e1Fe9De0d260D142183E82cbE1E3 -
Спостереження аналітика
У перевіреному джерелі DustSpinTrigger не було платного переказу, затвердження маркера, зняття, делегованого виклику або шляху самознищення.
Домен використовував узгоджені кореневі записи та записи додатків, розміщені в Cloudflare, задокументований хост документації та активні записи електронної пошти. Сертифікати HTTPS охоплювали офіційні корені та хости додатків і були дійсними на момент перевірки.
-
Дані DNS
dustswap.wtf і app.dustswap.wtf вирішено через адреси Cloudflare 104.21.77.177 і 172.67.210.160. -
Дані DNS
Домен мав записи MX, SPF і DMARC під час записаного перегляду. -
Дані сертифіката
Сертифікат Google Trust Services охоплював dustswap.wtf, app.dustswap.wtf та *.app.dustswap.wtf та був дійсним під час перевірки.
DustSwap прямо заявляє, що опублікована перевірка контракту є внутрішньою та за допомогою штучного інтелекту, а не стороннім професійним аудитом, і не стосується розробника маршрутів поза ланцюгом або інтерфейсу. Власник контракту наразі контролює білий список, плату в межах жорсткого ліміту, функцію паузи та функції відновлення без розголошення захисту кількох підписів або блокування часу.
-
Статус HTTP
200 -
Кінцева URL-адреса
https://docs.dustswap.wtf/docs/security/audit-status -
Спостереження аналітика
Сторінки статусу аудиту та моделі безпеки розкривають відсутність зовнішнього професійного аудиту та поточну концентрацію управління власником.
Обсяг і обмеження
- Під час перевірки не було подано жодного підпису гаманця чи транзакції реальної вартості; Намір транзакції оцінювався на основі поточного загальнодоступного інтерфейсу, доставлених сценаріїв, перевіреного вихідного коду та базового стану лише для читання.
- Конструктор маршрутів поза ланцюгом і бекенд виробництва не пройшли перевірку джерела, і в опублікованому огляді DustSwap вони прямо виключаються.
- Опублікована перевірка контракту є внутрішньою та за допомогою ШІ, а не незалежною професійною перевіркою.
- Власник контракту може змінювати дозволені списки, призупиняти контракт, рятувати застряглі баланси та встановлювати комісію до межі 3% у мережі; розкритого мультисиг або тимчасового зміцнення не було.
- Веб-вміст, поведінка серверної частини, конфігурація контракту та розгорнуті адреси можуть змінитися після записаного перегляду.
Допоможіть захистити інших, поділіться цією сторінкою у соціальних мережах! Чим більше людей дізнається про dustswap.wtf, тим менше шансів у них когось ошукати. Допоможіть іншим оцінити dustswap.wtf, поділившись цією сторінкою у соціальних мережах!