O que a Gridinsoft observou em Dustswap.wtf
Um analista de ameaças da Gridinsoft examinou diretamente o site e documentou as evidências que sustentam esta decisão.
- Analisado
- por Gridinsoft, Analista de ameaças
- Conclusão do analista
- Site DeFi legítimo
- Base das evidências
- Análise própria do site Inteligência de fornecedores externos: Apenas contexto — não usada nesta decisão
A revisão independente atual não encontrou razão para classificar o domínio oficial dustswap.wtf como malicioso. A raiz, o aplicativo, a documentação, o código do cliente entregue e os contratos Base atuais documentados eram consistentes com um produto DeFi operacional, e os fluxos de carteira revisados usavam autenticação explícita, aprovações, assinaturas e transações em vez de acesso secreto a ativos. A classificação Segura descreve as superfícies oficiais observadas; não é um endosso à economia simbólica, uma recomendação de investimento ou uma garantia de que o back-end não auditado e os contratos inteligentes estão livres de vulnerabilidades.
Conclusões do analista
Nenhum comportamento de phishing ou drenagem de carteira identificado
As atuais superfícies oficiais da web, o código do cliente distribuído e os contratos Base atuais verificados mostraram funcionalidade DeFi coerente e ações de carteira confirmadas pelo usuário. A revisão não encontrou roubo de credenciais, frase-semente ou coleta de chave privada, aprovação geral de NFT, fluxo automático de transferência de ativos ou outra carga maliciosa.
O contrato V3 atual impõe limites de transações materiais
O contrato V3 não proxy verificado restringe alvos de chamadas externas e gastadores, vincula assinaturas Permit2 à intenção de transação, limita taxas e usa aprovações temporárias exatas com comportamento de redefinição. A configuração atual da rede correspondia aos endereços de produção publicados e indicava uma taxa de 2%.
Os riscos de DeFi e de confiança do operador permanecem
Uma classificação de site segura não é um contrato inteligente ou uma garantia de investimento. O construtor de rotas fora da cadeia e o frontend não possuem uma auditoria profissional independente divulgada, e o atual proprietário mantém lista de permissão, pausa, resgate e autoridade de taxa limitada sem multisig divulgado ou governança de timelock.
Análise com 6 observações documentadas Ver evidências
Os hosts oficiais de raiz, aplicativo e documentação retornaram conteúdo DustSwap DeFi coerente. Solicitações de desktop, dispositivos móveis e rastreadores para a raiz produziram a mesma página, e a raiz do aplicativo foi redirecionada consistentemente para sua rota de perfil. As páginas não autenticadas revisadas não solicitaram senha, dados de cartão de pagamento, frase inicial, chave privada ou upload de arquivo.
-
Status HTTP
200 -
URL final
https://dustswap.wtf/ -
Destino do redirecionamento
https://app.dustswap.wtf/profile -
Elemento da página
Rotas de aplicativos públicos para perfil, varredura, troca, rotação, missões e tabela de classificação -
Observação do analista
As superfícies públicas revisadas não mostraram nenhuma alteração de conteúdo dependente do cliente nos perfis de solicitação de desktop, dispositivos móveis e rastreadores testados.
A revisão dos scripts de aplicativos entregues atualmente encontrou conexão de carteira comum, autenticação SIWE, aprovação exata ERC-20, envio de transações e fluxos estruturados de assinatura Permit2. Nenhuma solicitação setApprovalForAll, coleta de frase inicial, coleta de chave privada ou envio automático de transação foi identificada no código do aplicativo revisado.
-
Elemento da página
Mensagem SIWE: Faça login no DustSwap para ver seu perfil. -
Elemento da página
Fluxo de assinatura estruturada PermitBatchWitnessTransferFrom -
Observação do analista
As aprovações ERC-20 no código de varredura revisado são construídas para valores explícitos de aprovadorAmount; nenhuma chamada setApprovalForAll estava presente. -
Observação do analista
O cliente público obtém cotações e dados de chamada de transação de um back-end DustSwap fora da rede e, em seguida, requer aprovação ou assinatura da carteira antes do envio.
O endereço atual documentado do DustSwapSweepRouter V3 verificou a fonte do Solidity na Base, não é um proxy e expõe um ponto de entrada de varredura não reentrante e pausável. A fonte vincula assinaturas Permit2 a rotas, token de saída, destinatário, saída mínima, prazo e taxa; valida alvos e gastadores em relação às listas de permissões da rede; limita a taxa em 3%; e redefine as aprovações por rota para zero.
-
URL do artefato público
https://base.blockscout.com/address/0x06e6BAa61A5Da1E4469FCa5dEa3EB68324255E20 -
Observação do analista
O bytecode de tempo de execução implantado estava presente no Base e o explorador identificou o contrato verificado como DustSwapSweepRouter sem uma implementação de proxy. -
Observação do analista
As chamadas de contrato somente leitura atuais retornaram paused=false, feeBps=200, MAX_FEE_BPS=300 e o endereço canônico Permit2 0x000000000022D473030F116dDEE9F6B43aC78BA3. -
Observação do analista
Todos os doze endereços DEX e agregadores documentados pelo DustSwap estavam presentes no mapeamento permitidoTargets atual; roteadores aplicáveis ou Permit2 canônico estavam presentes em AllowSpenders.
O contrato DustSpinTrigger documentado é totalmente verificado na fonte e contém apenas uma função de rotação não pagável que incrementa o contador do chamador e emite um evento. O contrato de varredura legado V2 documentado também é verificado na fonte; o endereço V1 herdado não foi verificado na fonte nos dados do explorador revisados.
-
URL do artefato público
https://base.blockscout.com/address/0xCf10Edbc886C60086e49061c807a14E7009F9A22 -
URL do artefato público
https://base.blockscout.com/address/0x6d3C31E4a2b8e1Fe9De0d260D142183E82cbE1E3 -
Observação do analista
Nenhuma transferência pagável, aprovação de token, retirada, chamada de delegação ou caminho de autodestruição estava presente na fonte DustSpinTrigger revisada.
O domínio usava registros raiz e de aplicativos consistentes hospedados pela Cloudflare, um host de documentação documentada e registros de e-mail ativos. Os certificados HTTPS cobriam os hosts raiz e de aplicativos oficiais e eram válidos no momento da revisão.
-
Dado de DNS
dustswap.wtf e app.dustswap.wtf resolvidos através dos endereços Cloudflare 104.21.77.177 e 172.67.210.160. -
Dado de DNS
O domínio tinha registros MX, SPF e DMARC no momento da revisão registrada. -
Dado do certificado
Um certificado do Google Trust Services cobria dustswap.wtf, app.dustswap.wtf e *.app.dustswap.wtf e era válido durante a revisão.
DustSwap declara explicitamente que sua revisão de contrato publicada é interna e assistida por IA, não uma auditoria profissional terceirizada, e não cobre o construtor de rotas fora da cadeia ou frontend. O proprietário do contrato atualmente controla a lista de permissões, as taxas dentro do limite máximo, a função de pausa e as funções de resgate sem multisig divulgado ou proteção de timelock.
-
Status HTTP
200 -
URL final
https://docs.dustswap.wtf/docs/security/audit-status -
Observação do analista
As páginas de status de auditoria e modelo de segurança revelam a ausência de uma auditoria profissional externa e a atual concentração de governança entre proprietários.
Escopo e limitações
- Nenhuma assinatura de carteira ou transação de valor real foi enviada durante a análise; a intenção da transação foi avaliada a partir da interface pública atual, scripts entregues, código-fonte verificado e estado base somente leitura.
- O construtor de rotas fora da cadeia e o back-end de produção não foram auditados na fonte, e a análise publicada do DustSwap os exclui explicitamente.
- A revisão do contrato publicada é interna e assistida por IA, e não uma auditoria profissional independente.
- O proprietário do contrato pode alterar listas de permissões, pausar o contrato, resgatar saldos presos e definir a taxa até o limite de 3% na rede; O endurecimento multisig ou timelock divulgado não estava presente.
- O conteúdo da Web, o comportamento de back-end, a configuração do contrato e os endereços implantados podem mudar após a revisão registrada.
Ajude a proteger outras pessoas compartilhando esta página nas redes sociais! Quanto mais pessoas souberem sobre dustswap.wtf, menores serão as chances de alguém ser enganado. Ajude outras pessoas a avaliar dustswap.wtf compartilhando esta página nas redes sociais!