tradingview

Whitelist

Whitelist (biała lista, coraz częściej nazywana też allowlist) to lista adresów, użytkowników albo urządzeń, którym system na coś pozwala. Wszystko spoza listy jest domyślnie blokowane. To odwrotność czarnej listy (blacklist), która blokuje tylko wskazane pozycje, a resztę przepuszcza.

W kryptowalutach słowo whitelist pojawia się w czterech zupełnie różnych sytuacjach. W dwóch Cię chroni, w jednej daje dostęp do okazji, a w czwartej może być pułapką. Warto znać wszystkie, bo nazwa jest ta sama.

1. Biała lista adresów wypłat na giełdzie

To najważniejsze zastosowanie i najtańsze zabezpieczenie, jakie możesz włączyć na giełdzie. Działa tak:

  • dodajesz do listy adresy, na które chcesz wypłacać, na przykład swój portfel sprzętowy,
  • po włączeniu funkcji giełda pozwala wypłacać wyłącznie na te adresy,
  • dodanie nowego adresu wymaga dodatkowego potwierdzenia (e-mail, 2FA) i często uruchamia blokadę czasową, zwykle na co najmniej kilkanaście godzin.

Zobacz, co to zmienia. Załóżmy, że ktoś przejął Twoje hasło i sesję, może nawet obszedł 2FA przez przechwycenie kodu.

Bez białej listy: atakujący wpisuje swój adres i wypłaca wszystko. Cała operacja trwa kilka minut. Dowiadujesz się z maila z potwierdzeniem wypłaty, czyli za późno.

Z białą listą: atakujący może wypłacić środki tylko na Twój własny portfel, a to go nie interesuje. Żeby dodać swój adres, musi przejść dodatkową weryfikację, a nawet jeśli mu się uda, przez czas blokady nie może wypłacić. Ty w tym czasie dostajesz powiadomienie o dodaniu nowego adresu, zmieniasz hasło i blokujesz konto.

Różnica to minuty kontra godziny na reakcję. W bezpieczeństwie te godziny są wszystkim.

Jak włączyć białą listę wypłat

Szczegóły różnią się między giełdami, ale schemat jest zwykle ten sam:

  1. Wejdź w ustawienia bezpieczeństwa albo zarządzanie adresami wypłat. Funkcja często nazywa się „whitelist”, „address book” albo „książka adresowa”.
  2. Dodaj adresy, na które faktycznie wypłacasz: swój portfel sprzętowy, portfel na innej giełdzie. Każdy adres opisz, żeby za rok wiedzieć, czyj jest.
  3. Przy każdym adresie zwróć uwagę na sieć. Ten sam adres w formacie 0x może być przypisany do różnych sieci, a giełda zwykle zapisuje go dla konkretnej.
  4. Włącz tryb „wypłaty tylko na adresy z listy”. Samo dodanie adresów do książki adresowej nie wystarczy, bo bez tego trybu giełda przyjmie każdy adres.
  5. Sprawdź, jakie powiadomienia dostajesz. Upewnij się, że e-mail lub powiadomienie w aplikacji przychodzi przy każdej zmianie listy.

Biała lista a przepisy o przekazach

Od końca 2024 roku w Unii Europejskiej obowiązują przepisy o przekazywaniu informacji przy transferach kryptoaktywów (tzw. travel rule). Przy wypłacie na własny portfel powyżej 1000 euro giełda musi ustalić, że ten portfel należy do Ciebie. W praktyce oznacza to jednorazową weryfikację adresu, na przykład przez podpisanie wiadomości albo potwierdzenie w formularzu.

Dobra wiadomość jest taka, że te dwa mechanizmy dobrze się uzupełniają. Adres zweryfikowany raz trafia do książki adresowej i kolejne wypłaty idą bez dodatkowych formalności. Zła wiadomość: oszuści podszywają się pod takie weryfikacje. Prawdziwa weryfikacja odbywa się wyłącznie w aplikacji lub na stronie giełdy, na którą wchodzisz sam, a nie przez link z maila czy SMS-a.

2. Biała lista IP dla kluczy API

Jeśli handlujesz przez bota albo korzystasz z zewnętrznych narzędzi, tworzysz na giełdzie klucze API. Większość giełd pozwala ograniczyć klucz do konkretnych adresów IP, na przykład serwera, na którym działa Twój bot.

Po co? W grudniu 2022 roku wyciekły klucze API użytkowników platformy do automatycznego handlu 3Commas. Atakujący nie mogli wypłacić środków wprost, bo klucze nie miały takich uprawnień. Zamiast tego używali ich do handlu na giełdach: kupowali po zawyżonych cenach mało płynne tokeny, które wcześniej sami skupili. Pieniądze przepływały od ofiar do atakujących przez księgę zleceń.

Klucz przypisany do jednego adresu IP byłby dla atakującego bezużyteczny, bo zapytania z jego komputera zostałyby odrzucone. Zasada dla każdego klucza API: tylko potrzebne uprawnienia, nigdy wypłaty, zawsze biała lista IP.

3. Whitelist w presale, IDO i mintach NFT

Tu słowo oznacza coś zupełnie innego: listę portfeli, które mają prawo kupić token albo NFT przed innymi, często po niższej cenie albo z gwarantowaną alokacją. Miejsce na liście (w żargonie „WL spot”) zdobywa się aktywnością w społeczności projektu, wykonaniem zadań, przejściem KYC albo przez losowanie.

Tu pojawiają się dwa problemy.

Pierwszy to ekonomia. Skoro miejsce na liście daje prawo do tańszego zakupu, to ludzie z listy często sprzedają zaraz po starcie handlu. Jeśli nie ma Cię na liście i kupujesz na otwarciu rynku, bardzo często kupujesz właśnie od nich.

Drugi to phishing. „Sprawdź, czy jesteś na whitelist”, „potwierdź swoje miejsce”, „ostatnie wolne miejsca na liście”: to jedne z najczęstszych przynęt w oszustwach krypto. Strona wygląda jak strona projektu, prosi o połączenie portfela i podpisanie „weryfikacji”, a w rzeczywistości podpisujesz zgodę na wyprowadzenie swoich tokenów. Zasada jest prosta: dołączenie do whitelisty nigdy nie wymaga seeda, przelewu ani podpisu zgody na wydawanie tokenów.

4. Whitelist w kontrakcie tokena: pułapka

Najmniej znane i najbardziej podstępne zastosowanie. Twórca tokena może wpisać do kontraktu białą listę adresów, które mają prawo token sprzedać. Wszyscy pozostali mogą go tylko kupić.

Wygląda to tak: token rośnie na wykresie, bo wszyscy kupują, a nikt nie sprzedaje. Kupujesz i Ty. Próbujesz sprzedać i transakcja się nie udaje. Twórca, który jest na białej liście, sprzedaje wtedy, kiedy chce. To klasyczny honeypot.

Jak się bronić:

  • zanim kupisz nieznany token, sprawdź go w narzędziu do wykrywania honeypotów albo w eksploratorze bloków, czy kontrakt ma funkcje ograniczające sprzedaż,
  • zrób próbę: kup za drobną kwotę i od razu sprzedaj,
  • uważaj na wykresy, które idą tylko w górę, bez żadnych korekt. Na prawdziwym rynku ktoś zawsze realizuje zyski.

Whitelist a blacklist

Whitelist Blacklist
Zasada wszystko zabronione, poza listą wszystko dozwolone, poza listą
Przykład ochronny adresy wypłat na giełdzie, IP dla kluczy API adresy zablokowane przez emitenta stablecoina
Przykład pułapki tylko wybrani mogą sprzedać token Twój adres trafia na listę i środki zostają zamrożone
Kto kontroluje listę Ty (giełda, API) albo twórca (kontrakt, presale) zwykle emitent albo platforma

Najczęstsze błędy

  • Brak białej listy wypłat na giełdzie, bo „jest za dużo klikania”. To kilka minut ustawień raz na zawsze.
  • Klucze API z prawem do wypłat. Żaden bot tego nie potrzebuje.
  • Wyłączanie białej listy na chwilę, żeby szybko wypłacić na nowy adres. Wiele giełd blokuje wtedy wypłaty na określony czas, a jeśli nie, to otwierasz okno dla atakującego.
  • Wiara, że miejsce na whitelist to gwarancja zysku. To gwarancja dostępu, a nie wyniku.

Co ja o tym myślę

Biała lista adresów wypłat to moim zdaniem najbardziej niedoceniane zabezpieczenie na rynku kryptowalut. Kosztuje kilka minut, nie wymaga żadnego sprzętu i zamienia sytuację, w której tracisz wszystko w pięć minut, w sytuację, w której masz godziny na reakcję. Jeśli trzymasz środki na jakiejkolwiek giełdzie, a nie masz jej włączonej, to jest pierwsza rzecz, którą powinieneś zrobić po przeczytaniu tego hasła.

Natomiast whitelist w presale traktuję z dużą rezerwą. Branża sprzedaje ją jako nagrodę dla wiernej społeczności, a w praktyce często jest to sposób na to, żeby wczesni uczestnicy mieli od kogo kupić, a potem komu sprzedać. Jeśli nie jesteś na liście, zastanów się, dlaczego tak bardzo chcesz kupić od tych, którzy na niej byli.