Начинающим

Что такое crypto drainer и как он крадёт токены после подписи

Crypto drainer использует вредоносный сайт и подписи, чтобы получить разрешение на перевод токенов или сразу сформировать пакет опасных действий.

Что такое crypto drainer и как он крадёт токены после подписи

Crypto drainer – набор вредоносных сценариев, которые убеждают владельца кошелька разрешить списание активов. Это может быть токен approval, разрешение на все NFT коллекции, подпись структурированного запроса или обычная транзакция, замаскированная под получение награды. Само подключение сайта не всегда выводит деньги, опасность возникает в конкретном подтверждённом действии.

Как пользователь попадает на drainer

Приманкой служат поддельный airdrop, срочная проверка кошелька, бесплатный выпуск NFT, компенсация или копия популярного приложения. Ссылка приходит через рекламу, взломанный аккаунт, личное сообщение или поисковую выдачу. Сайт имитирует знакомый бренд и просит подключить кошелёк.

После подключения drainer изучает публичные балансы и готовит наиболее выгодный для атакующего запрос. Кнопка может называться «Claim», «Verify» или «Connect», но название на странице не определяет то, что покажет кошелёк.

Почему одной подписи иногда достаточно

Разрешение токена позволяет выбранному контракту перемещать определённый актив от имени владельца. Если лимит слишком велик, злоумышленник сможет списать не только текущий баланс, но и будущие поступления в пределах разрешения. Для NFT существует разрешение оператору управлять всей коллекцией.

Некоторые стандарты поддерживают разрешения, оформляемые подписью сообщения, без отдельной on-chain транзакции в момент подтверждения. Подписанный запрос затем передаёт злоумышленник. Поэтому фраза «комиссии нет» не означает, что действие безопасно.

Drainer может собрать несколько действий в один пакет: выдать разрешение, обменять актив и отправить результат. Пользователь видит одну кнопку, но кошелёк показывает последовательность вызовов. Наличие пакетной операции не доказывает обман, однако каждый получатель и тип действия требуют проверки.

Чем отличаются подключение, подпись и транзакция

  • Подключение обычно раскрывает сайту публичный адрес и позволяет отправлять запросы в кошелёк.
  • Подпись доказывает согласие с сообщением и может иметь прикладной юридический или технический смысл.
  • Approval создаёт право контракта расходовать токен или управлять NFT.
  • Обычная транзакция может сразу перевести нативную монету или вызвать опасный контракт.

Разобраться в разнице помогает статья о подписи сообщения в кошельке. Не подтверждайте запрос, пока не понимаете тип действия и адрес получателя права.

Признаки опасного запроса

Насторожитесь, если сайт создаёт срочность, обещает неожиданную награду, открывает несколько запросов подряд или требует unlimited approval без понятной причины. Сверьте домен, адрес контракта, актив, лимит и сеть. Если кошелёк не может показать содержимое понятно, отмените действие.

Не включайте blind signing только ради прохождения неизвестной страницы. Такая настройка уменьшает объём данных, который можно проверить глазами. Подробнее о риске рассказано в материале о слепой подписи.

Что делать сразу после подозрительной подписи

  1. Закройте сайт и не подписывайте предложенную «отмену».
  2. Сохраните домен, публичный адрес, сеть и время события.
  3. Проверьте последние транзакции и approvals через доверенный обозреватель или кошелёк.
  4. Отзовите неизвестные разрешения, отдельно в каждой затронутой сети.
  5. Если списание продолжается, подготовьте чистый кошелёк и переместите оставшиеся активы.

Отзыв разрешения является новой транзакцией и требует нативную монету на комиссию. Он предотвращает будущие списания через это право, но не возвращает уже переведённые активы.

Не выдавайте новое unlimited approval «сервису отзыва». Для проверки используйте встроенные возможности кошелька или инструмент, на который ведёт его официальная справка. Сначала убедитесь, что открыта правильная сеть: список разрешений Ethereum не показывает права того же адреса в Base, Arbitrum или другой сети.

Когда нужен новый кошелёк

Если раскрыта seed-фраза или приватный ключ, старый кошелёк считается полностью скомпрометированным. Простого отзыва approvals недостаточно: атакующий может подписывать любые операции. Создайте новую seed-фразу на чистом доверенном устройстве и переведите активы на новые адреса.

Если секреты не раскрывались и проблема ограничена конкретным approval, новый кошелёк не всегда обязателен, но разрешения и операции нужно тщательно проверить. Для незнакомых приложений полезно заранее использовать отдельный кошелёк для DeFi и dApp с небольшим рабочим балансом.

Почему отключение сайта не отменяет право

Удаление сессии WalletConnect или отключение dApp прекращает удобную связь интерфейса с кошельком, но записанный в блокчейне approval остаётся. И наоборот, наличие старой сессии само по себе не означает, что сайт может подписывать без подтверждения. Проверять нужно оба слоя: подключения и on-chain разрешения.

После очистки просмотрите каждую сеть, которой пользовался адрес. Одинаковый адрес в нескольких EVM-сетях имеет отдельные approvals и балансы, поэтому отзыв в одной сети не влияет на другую.

Если активы уже списаны

Зафиксируйте TxID, адреса контрактов и получателей, сеть, время, домен и скриншоты. Сообщите о вредоносном сайте официальной поддержке кошелька, хостингу или площадке, через которую пришла ссылка, а при ущербе – правоохранительным органам. Не передавайте seed-фразу вместе с доказательствами.

Обещания гарантированно вернуть активы за предоплату часто являются второй атакой. Публичную цепочку операций можно проверить по инструкции о поиске TxID, но подтверждённая транзакция не отменяется обычным обращением.

Главная защита от drainer

Не оценивайте безопасность по кнопке на сайте. Читайте запрос в кошельке, ограничивайте spending cap, проверяйте контракт и отменяйте непонятные действия. Отдельный рабочий адрес уменьшает возможный ущерб, а холодное хранение основного баланса не должно подключаться к случайным страницам.

Перед ожидаемым mint или обменом заранее узнайте официальный домен и адрес контракта из нескольких независимых объявлений проекта. Откройте страницу через сохранённую закладку, а не рекламу. После завершения операции отзовите больше не нужные права и отключите сессию, чтобы список активных подключений оставался понятным.