Фишинг, дрейнеры и опасные approve: как не потерять криптовалюту (2026)
Чтобы опустошить кошелёк, мошеннику не нужна ваша сид-фраза: достаточно одной подписи. Разбираем типы подписей, отзыв approve и защиту от отравления адреса.
Коротко: Дрейнер это фишинговый сайт или скрипт, который выманивает у вас подпись: безлимитное разрешение (approve), подпись permit без газа или транзакцию перевода. После этого токены уходят без вашей сид-фразы. Защита: открывать сайты только по закладкам, читать каждую подпись, давать разрешения на конкретную сумму, регулярно отзывать старые approve и сверять адрес получателя полностью, а не по первым и последним символам.
Главное
- Самые опасные запросы: approve и setApprovalForAll на неизвестный адрес, а также подписи permit, которые выглядят как безобидное сообщение и не требуют газа.
- Старые безлимитные разрешения остаются активными годами. Их стоит периодически проверять и отзывать.
- Отравление адреса работает через историю транзакций: не копируйте адрес оттуда, проверяйте середину адреса.
- Сообщения от «поддержки», «модераторов» и «рекрутеров», которые пишут первыми, почти всегда мошеннические.
- Если подписали подозрительное, переводите активы на новый кошелёк сразу: отзыв разрешений может не успеть.
Многие уверены: пока сид-фраза в сейфе, кошелёк в безопасности. А потом заходят на сайт «проверки права на аирдроп», нажимают «Sign» на сообщение, похожее на вход в аккаунт, и через несколько минут USDT, ETH и токены уходят на чужой адрес. Сид-фраза при этом по-прежнему лежит в сейфе.
Современные кражи в крипте в основном построены не на взломе, а на подписях, которые пользователь делает сам. Разбираем, как работают дрейнеры, какие подписи опасны, как отозвать разрешения и что делать, если вы уже нажали не ту кнопку.
Что такое дрейнер кошелька и как он крадёт деньги?
Дрейнер (от английского drain, осушать) это набор фишинговых инструментов, который подключается к вашему кошельку через поддельный сайт и формирует запросы на подпись. Часто дрейнеры продаются мошенникам как готовый сервис: создатель берёт процент от украденного, а распространители делают сайты-копии и рекламу.
Типичная схема:
- Вы попадаете на поддельный сайт: через рекламу в поиске, ответ под постом проекта, личное сообщение, взломанный аккаунт в X или Discord.
- Сайт просит подключить кошелёк и сканирует ваши балансы, чтобы выбрать самые ценные токены.
- Появляется запрос на подпись с безобидным названием: «Verify», «Claim», «Connect», «Sign in».
- На деле это разрешение на распоряжение вашими токенами или готовая транзакция перевода.
- Скрипт мгновенно использует разрешение и выводит средства, часто сразу через несколько адресов.
Какие подписи в кошельке опасны?
Не всякая подпись опасна: вход на сайт через подпись сообщения обычно безвреден. Проблема в том, что интерфейсы кошельков не всегда понятно показывают, что именно вы разрешаете. Основные типы:
| Тип запроса | Что делает | Уровень риска | На что смотреть |
|---|---|---|---|
| approve (ERC-20) | Разрешает контракту тратить ваш токен до указанной суммы | Высокий при безлимитной сумме и неизвестном адресе | Адрес получателя разрешения и сумма |
| setApprovalForAll (NFT) | Даёт право переводить все NFT коллекции | Очень высокий вне проверенного маркетплейса | Кому выдаётся право |
| permit и Permit2 (типизированная подпись) | Разрешение на трату токенов оформляется подписью без газа, а затем используется в блокчейне | Очень высокий: выглядит как сообщение, не стоит денег | Поля spender, value, deadline в данных подписи |
| Прямая транзакция перевода | Отправляет токены или монеты на адрес | Высокий, если адрес и сумма не ваши | Адрес получателя и сумма |
| Подпись для входа (personal sign) | Подтверждает владение адресом | Низкий, если текст понятен и не содержит данных разрешения | Текст сообщения и домен сайта |
| Транзакции в Solana | Могут включать несколько инструкций, в том числе перевод всех токенов | Высокий на незнакомых сайтах | Симуляция изменений баланса в кошельке |
Особое внимание подписям permit и Permit2. Разрешение, полученное через такую подпись, не видно в истории вашего адреса как отдельная транзакция до момента использования, и за подпись не нужно платить газ. Поэтому она кажется безопасной. Если в данных подписи есть слова permit, spender, value, amount, это разрешение на трату ваших токенов.
Как отозвать разрешения (approve) в кошельке?
Каждый раз, когда вы торгуете на DEX, пользуетесь протоколом или маркетплейсом, вы выдаёте разрешение смарт-контракту. Многие интерфейсы по умолчанию просят безлимитную сумму, и эти разрешения остаются активными, даже когда вы давно не пользуетесь сайтом. Если контракт взломают или он окажется вредоносным, он сможет забрать токены без новой подписи.
- Откройте инструмент проверки разрешений: например, Revoke.cash (поддерживает много сетей) или Token Approval Checker в Etherscan. У других EVM-сетей есть аналогичные разделы в их блок-эксплорерах.
- Подключите кошелёк или просто вставьте адрес, чтобы посмотреть список разрешений.
- Найдите безлимитные разрешения и разрешения незнакомым контрактам, особенно на ценные токены.
- Нажмите отзыв (revoke) и подтвердите транзакцию. Отзыв это транзакция в блокчейне, за неё нужно заплатить газ.
- Повторяйте проверку раз в несколько недель и обязательно после работы с новыми проектами.
Важно: открывайте такие инструменты по закладке. Мошенники делают копии и сервисов для отзыва разрешений. Если вы уже подписали подозрительный permit, отзыв основного разрешения может помочь, но надёжнее сразу вывести активы на новый кошелёк.
Фейковые личные сообщения: какие схемы встречаются чаще всего?
- «Поддержка» кошелька или биржи. Пишет первой после вашего вопроса в публичном чате и ведёт на сайт «синхронизации». Настоящая поддержка никогда не пишет первой в личку и не просит сид-фразу.
- «Ваш кошелёк скомпрометирован». Срочное сообщение с просьбой перевести средства на «безопасный адрес» или подписать «защиту».
- Коллаборации и вакансии. Предложение о партнёрстве или работе с просьбой протестировать продукт, скачать файл или установить «приложение для созвона». Такие программы могут красть данные кошельков с компьютера.
- Аирдропы и вайтлисты. «Вы попали в список, заберите до конца дня». Подробнее в статье аирдропы: как участвовать безопасно.
- Возврат украденного. После любой потери появляются «специалисты», которые обещают вернуть крипту за предоплату.
- Знакомые с взломанных аккаунтов. Сообщение от реального контакта с просьбой срочно одолжить USDT или перейти по ссылке.
Что такое отравление адреса (address poisoning)?
Отравление адреса это схема, при которой мошенник создаёт адрес, у которого первые и последние символы совпадают с адресом, на который вы часто отправляете деньги. Затем он отправляет на ваш кошелёк транзакцию на нулевую или крошечную сумму со своего похожего адреса. В истории транзакций появляется «знакомый» адрес. В следующий раз вы копируете адрес из истории и отправляете деньги мошеннику.
По данным Ledger Academy со ссылкой на исследование, в сетях Ethereum и BNB Chain зафиксированы сотни миллионов таких попыток и подтверждённые потери на десятки миллионов долларов. Как защититься:
- Не копируйте адрес из истории транзакций. Берите его из адресной книги кошелька, куда сохранили после проверки, или у получателя напрямую.
- Проверяйте середину адреса, а не только начало и конец: именно там поддельный адрес отличается.
- Отправляйте тестовую сумму перед крупным переводом и подтверждайте получение у адресата.
- Игнорируйте нулевые входящие транзакции от незнакомых адресов, похожих на ваши контакты.
Фейковые сайты и реклама в поиске: как не попасть на копию
- Сохраните закладки для всех сервисов, которыми пользуетесь: DEX, мосты, инструменты отзыва разрешений, сайты проектов.
- Не переходите по рекламным ссылкам в поисковой выдаче при поиске криптосервисов: мошенники покупают рекламу по названиям популярных протоколов. Особенно это касается DEX, о рисках которых мы писали в статье CEX или DEX: где покупать новые токены.
- Сверяйте домен посимвольно. Замена букв на похожие, лишний дефис, другая доменная зона.
- Используйте функции предупреждения в кошельке: многие кошельки показывают симуляцию транзакции и помечают известные фишинговые сайты. Это помощь, а не полная защита.
Что делать, если подписали не то?
- Отключите кошелёк от сайта и закройте вкладку.
- Сразу переведите оставшиеся ценные активы на новый кошелёк с новой сид-фразой. Дрейнеры работают быстро, счёт идёт на минуты.
- Отзовите разрешения, выданные подозрительным адресам, если на старом кошельке что-то осталось.
- Если вводили сид-фразу где-либо, считайте кошелёк полностью скомпрометированным и больше им не пользуйтесь.
- Проверьте компьютер, если устанавливали файлы или программы по чужой просьбе.
- Сохраните хэши транзакций и адреса и сообщите о мошенничестве в поддержку блок-эксплорера и, при значительной сумме, в полицию.
- Не отвечайте «специалистам по возврату». Это повторная схема.
Чек-лист безопасности: как не потерять криптовалюту
| Привычка | От чего защищает |
|---|---|
| Отдельный кошелёк для новых сайтов и небольшая сумма на нём | Потеря основного капитала при одной ошибке |
| Закладки вместо поиска и ссылок из сообщений | Фишинговые копии сайтов |
| Чтение каждого запроса подписи, особенно permit и approve | Дрейнеры |
| Разрешения на конкретную сумму и регулярный отзыв старых | Взломанные и вредоносные контракты |
| Адресная книга и проверка середины адреса | Отравление адреса |
| Тестовый перевод перед крупной суммой | Ошибки сети и адреса |
| Сид-фраза только офлайн, никогда не вводится на сайтах | Кража всего кошелька |
| Никаких файлов и программ от незнакомцев | Вредоносные программы на компьютере |
Правила хранения фразы подробно разобраны в гайде сид-фраза и безопасность криптокошелька.
Основной кошелёк, который не подключается к незнакомым сайтам
Лучшая защита от дрейнеров: чтобы кошелёк с основными деньгами вообще не взаимодействовал с новыми сайтами. Fizen подходит на эту роль: кошелёк с самостоятельным хранением, в котором свап между сетями, P2P и вывод на банковский счёт работают внутри приложения, без подключения к сторонним интерфейсам. USDT с баланса можно тратить на eSIM в 150+ странах, а туристам во Вьетнаме и на Филиппинах доступна оплата местных QR-кодов. Fizen получил стратегическую инвестицию от Tether, но это не страховка средств, и безопасность ключей остаётся за вами. Если получили подозрительное сообщение, покажите его в сообществе @fizen_ru: админы никогда не пишут первыми.
Частые вопросы
Дрейнер кошелька: что это?
Это фишинговый инструмент, который через поддельный сайт выманивает у пользователя подпись разрешения или перевода и затем выводит токены на адрес мошенника. Сид-фраза для этого не нужна.
Фишинг в крипте: что это?
Фишинг это обман, при котором пользователя заставляют самому раскрыть сид-фразу или подписать опасную транзакцию. Для этого используют поддельные сайты, приложения, личные сообщения и рекламу в поиске.
Как отозвать approve в кошельке?
Откройте по закладке инструмент проверки разрешений, например Revoke.cash или Token Approval Checker в Etherscan, найдите безлимитные и незнакомые разрешения и отзовите их транзакцией. За отзыв нужно заплатить газ сети.
Опасно ли подписывать сообщение без газа?
Может быть опасно. Подписи permit и Permit2 не стоят газа, но дают право тратить ваши токены. Если в данных подписи есть spender, value или amount, это разрешение, а не простой вход на сайт.
Что такое address poisoning?
Это отравление адреса: мошенник отправляет вам нулевую транзакцию с адреса, похожего на ваш частый контакт, чтобы вы скопировали его из истории. Проверяйте адрес полностью, включая середину, и используйте адресную книгу.
Что делать, если подписал фишинговую транзакцию?
Сразу переведите оставшиеся активы на новый кошелёк с новой сид-фразой, затем отзовите разрешения на старом. Сохраните хэши транзакций и не платите тем, кто обещает вернуть средства.
Можно ли вернуть украденную криптовалюту?
Транзакции в блокчейне необратимы, поэтому в большинстве случаев нет. Иногда помогает быстрое обращение к эмитенту стейблкоина или бирже, куда ушли средства, через правоохранительные органы. Частные «сервисы возврата» почти всегда мошенники.
Защищает ли аппаратный кошелёк от дрейнеров?
Он защищает ключи от вредоносных программ и требует подтверждения на устройстве, но не спасёт, если вы сами подтвердите опасную подпись. Читать запрос нужно и на аппаратном кошельке.
Fizen: деньги, которые не подключаются к фишинговым сайтам
Кошелёк с самостоятельным хранением: свап между сетями, P2P и вывод на банковский счёт внутри приложения, eSIM в 150+ странах за USDT, оплата по QR во Вьетнаме и на Филиппинах для туристов. При поддержке инвестиции от Tether. Не предоставляется лицам США.
Условия
- Не финансовый совет. Материал носит информационный характер и не является финансовой, инвестиционной, юридической или налоговой консультацией.
- Криптовалюта волатильна. Стоимость криптоактивов может резко упасть, а при фишинге или ошибке вы можете потерять все средства. Проводите собственное исследование (DYOR).
- Правила меняются. Схемы мошенничества, функции кошельков и законы разных стран меняются. Проверяйте актуальную информацию и соблюдайте законы страны проживания.
- Нет аффилированности. Упомянутые инструменты (Revoke.cash, Etherscan и другие) приведены как примеры. Fizen не связан с ними и не отвечает за их работу.
- Доступность. Fizen не предоставляется лицам США. Доступность продуктов зависит от страны. QR Pay предназначен только для иностранцев и туристов во Вьетнаме и на Филиппинах.
- Самостоятельное хранение. Ключи от кошелька у вас. Никто, включая Fizen, не восстановит доступ без вашей seed-фразы и не отменит транзакцию. Поддержка Fizen никогда не запрашивает seed-фразу и не пишет первой.
- Полные условия. Master Terms of Use, Privacy Policy и Disclaimer на сайте Fizen.
Источники
- MetaMask Help Center: отравление адреса
- Ledger Academy: атаки отравления адреса
- Revoke.cash: что такое разрешения токенов
- Etherscan: Token Approval Checker
- ethereum.org: безопасность и фишинг
Информация на сентябрь 2026 года. Схемы мошенничества быстро меняются: перепроверяйте инструменты и адреса перед операцией.