Начните бесплатный 3-дневный пробный период
Зарегистрируйтесь и попробуйте все премиум-функции бесплатно.
*Только для новых пользователей. Один пробный период на пользователя.


Дрейнер криптокошелька — это набор инструментов атаки, который обманывает владельца кошелька или компрометирует его, получает пригодные для использования полномочия и переводит выбранные активы злоумышленнику. Слово «дрейнер» описывает результат и автоматизацию, а не один универсальный смарт-контракт, тип подписи, блокчейн или вредоносную программу.
Ключевые выводы
- Само подключение кошелька — не то же самое, что разрешение тратить токены.
- Дрейнеры могут использовать транзакции, одобрения (approvals), разрешения через подпись (permits), украденные ключи или вредоносное ПО на устройстве.
- Первый видимый перевод может быть меньше, чем полученные атакующим полномочия.
- Отключение сайта не отзывает разрешение (allowance), записанное в блокчейне.
- Реагирование зависит от механизма, поэтому сохраняйте запросы, хеши, адреса и данные об устройстве.
Большинство инцидентов с дрейнерами проходят пять этапов: приманка, взаимодействие, получение полномочий, исполнение и отмывание. Приманкой может быть поддельный выпуск NFT (mint), раздача токенов (airdrop), сообщение «поддержки», предупреждение об аккаунте, реклама в поиске, расширение браузера или копия сайта. Взаимодействие заставляет жертву подключить кошелёк, подписать, одобрить, установить, раскрыть или отправить что-то.
Затем атакующему нужны полномочия. Это может быть транзакция, отправляющая актив прямо сейчас; разрешение на токены, которым можно воспользоваться позже; подпись вне блокчейна, которую превращают в действие в блокчейне; украденная seed-фраза или закрытый ключ; либо контроль над устройством, на котором работает кошелёк. Автоматизация составляет перечень содержимого кошелька, выбирает ценные активы, отправляет переводы и может провести полученное через несколько адресов.
Microsoft использует термин «cryware» для вредоносных программ, крадущих информацию и нацеленных на криптокошельки, и описывает угрозы, включающие кражу закрытых ключей, подмену содержимого буфера обмена и сбор данных горячих кошельков.[1] Этот путь через устройство отличается от вредоносного одобрения, хотя и тот и другой могут закончиться опустошённым кошельком.
Механизм определяет, что остаётся под угрозой и какое действие по сдерживанию важнее всего.
| Механизм | Полученные полномочия | Что может оставаться под угрозой | Первая реакция |
|---|---|---|---|
| Прямая транзакция перевода | Разрешение отправить конкретный актив сейчас | Обычно эта транзакция и связанные с ней вызовы | Прекратить дальнейшие подписи и сохранить хеш транзакции |
| Одобрение для токена или NFT | Разрешение контракту перемещать определённый актив, иногда с высоким лимитом | Одобренные активы, пока разрешение не отозвано или не исчерпано | Проверить и отозвать одобрение в правильной сети |
| Permit или подпись типизированных данных | Разрешение вне блокчейна, которое может отправить другая сторона | Объём, заданный подписанным сообщением, включая сумму и срок | Определить точные подписанные поля и было ли разрешение использовано |
| Кража seed-фразы или закрытого ключа | Полный контроль подписи для производных аккаунтов | Все активы и будущие поступления, контролируемые этим ключом | Перевести оставшиеся активы в новый кошелёк из доверенной среды |
| Компрометация устройства или расширения | Контроль над запросами, буфером обмена, хранилищем или процессом подписи | Кошельки и аккаунты, которые использовались на затронутом устройстве | Изолировать и очистить устройство до использования новых учётных данных |
MetaMask объясняет, что разрешения на токены позволяют децентрализованному приложению (dapp) перемещать одобренные токены и что отзыв такого разрешения принципиально отличается от отключения dapp.[2] Одобрение может касаться только одного токена и одного получателя полномочий (spender), тогда как украденная seed-фраза может раскрыть все полученные из неё аккаунты. Не называйте оба случая просто «взломом кошелька» и не применяйте к ним один и тот же чек-лист.
Само по себе — нет. Подключение обычно сообщает выбранный публичный адрес, сеть и сведения, которые кошелёк передаёт приложению. Сайт может запрашивать транзакции или подписи, но владелец кошелька, как правило, должен их подтвердить.
Опасность в том, что следующий запрос может вводить в заблуждение, быть нечитаемым или шире действия, показанного на странице. Поддельная кнопка «получить» может запросить безлимитное одобрение токена; сообщение, похожее на вход, может содержать типизированные данные, разрешающие permit; вредоносное расширение может подменить адрес назначения до того, как кошелёк его покажет.
Удалить подключение недоверенного сайта всё же стоит: это уменьшает число незапрошенных запросов и объём передаваемых сведений об аккаунте. Но это не отменяет уже включённую в блок транзакцию, не аннулирует подписанный permit, не отзывает разрешение на токены и не заменяет украденный закрытый ключ.
Прежде чем подтверждать любой запрос, воспользуйтесь чек-листом для запросов подписи в кошельке, чтобы определить тип запроса и проверить его объём.
Ни одна визуальная деталь сама по себе не доказывает мошенничество, но несколько сигналов — достаточная причина остановиться:
ethereum.org предупреждает, что фишинговые сайты могут имитировать кошельки и биржи, призывает никогда не вводить seed-фразу на сайте и рекомендует после мошенничества сохранить хеши транзакций, адреса, снимки экрана и переписку.[3] Открывайте настоящий сервис самостоятельно — из закладки или через известный официальный канал, — а не доверяйте странице, которая сформировала запрос.
Атакующий может вывести всё не одним очевидным переводом. Автоматизация может запрашивать балансы, выбирать ликвидные активы, отправлять одобренные переводы, обменивать токены, забирать NFT или дождаться новых поступлений на аккаунт. Последовательность могут менять сетевые комиссии, объём разрешений, поведение контрактов и действия конкурирующих участников.
Проверяйте и транзакции, и разрешения. Подозрительный исходящий перевод доказывает, что действие произошло, но не показывает, остался ли у атакующего неиспользованный allowance (разрешение на токены) или закрытый ключ. И наоборот, одобрение без перевода всё равно означает риск, если получатель полномочий может действовать позже.
Составьте линию времени: адрес страницы-приманки, подключение, запросы, подписи, хеши транзакций, события одобрения, адреса назначения, состояние устройства и время обнаружения. Отделяйте факты, видимые в блокчейне, от заявлений сайта или атакующего.
Сначала прекратите взаимодействие с подозрительным сайтом и не подписывайте предлагаемую им «отмену». Работайте с доверенного устройства и используйте независимо проверенные инструменты для соответствующей сети.
Затем выбирайте действия по механизму:
Не отправляйте дополнительные средства для «активации возврата», не платите незнакомцу, который обещает отменить перевод, и не публикуйте seed-фразу в качестве доказательства. Публичные блокчейны помогают отслеживать переводы, но возможность отследить не гарантирует возврат.
Законному приложению может понадобиться ограниченное одобрение, чтобы выполнить запрошенный обмен или перевод. Это создаёт полномочия, а значит, и риск, но автоматически не делает приложение дрейнером. Решение зависит от происхождения, доверия к коду и его управление, объёма разрешения, намерения пользователя и действия, которое в итоге выполняется.
Уязвимый законный контракт тоже могут эксплуатировать без всякой фишинговой страницы. Вредоносный контракт может иметь правдоподобный интерфейс, но быть создан для злоупотребления одобрениями. Обладателю украденного ключа вредоносный контракт вообще не нужен. «Дрейнер» — удобный термин для описания инцидента, но точное название механизма позволяет лучше сдержать ущерб.
Более широкий обзор криптовалютных взломов охватывает сбои бирж, протоколов, ключей и социальную инженерию. Если приманкой было программное обеспечение, сверьте его с чек-листом признаков поддельного приложения.
Разделяйте кошельки для долгосрочного хранения и для повседневного взаимодействия с приложениями. Держите в часто подключаемом кошельке только сумму, нужную для текущей задачи, и считайте экран аппаратного кошелька источником истины о подписи только тогда, когда он ясно показывает соответствующее действие.
Проверяйте домены самостоятельно, сохраняйте закладки на используемые сервисы, читайте каждый запрос кошелька, задавайте ограниченные лимиты одобрений там, где это поддерживается, и периодически проверяйте разрешения в каждой сети. Обновляйте операционную систему, браузер, кошелёк и расширения; удаляйте расширения, которые больше не нужны.
Не импортируйте seed-фразу ценного кошелька в расширение браузера только ради доступа к акции. Храните материалы для восстановления офлайн по проверенному плану резервного копирования, никогда не держите их в снимках экрана, облачных заметках или веб-формах. Тренируйтесь на кошельке с небольшой суммой, чтобы отказ от незнакомого запроса стал для вас обычным, а не срочным решением.
Обычный просмотр страницы не должен разрешать перевод в блокчейне. Риск возрастает, если вы устанавливаете вредоносное ПО, раскрываете секрет, подтверждаете транзакцию или подписываете пригодное для использования разрешение.
Нет. Подключение и разрешение на токены — разные права. Подключённый сайт может запрашивать действия, а одобрение в блокчейне может позволить названному получателю полномочий перемещать конкретный актив.
Оно может прекратить часть взаимодействий с сайтом, но не отзывает разрешение в блокчейне, не аннулирует подписанный permit и не заменяет скомпрометированный ключ. Проверяйте механизм отдельно.
Нет. Он защищает ключи, но пользователь всё равно может одобрить вредную транзакцию или подпись. Устройство помогает, только когда показанные сведения понятны и проверены.
Нет, но они создают более широкие и долговременные полномочия, чем лимит под конкретную задачу. Проверьте получателя полномочий и цель, по возможности уменьшите лимит и удаляйте разрешения, которые больше не нужны.
Подтверждённые переводы в блокчейне, как правило, нельзя отменить в одностороннем порядке. Платформы или биржи иногда могут заморозить контролируемые ими активы, но результат не гарантирован.
Да — из чистой среды в кошелёк, созданный с новым секретом, после проверки адресов и сетей. Не используйте повторно скомпрометированный кошелёк и не ограничивайтесь его переименованием.
Да, если скомпрометированными остаются другое разрешение, подпись, ключ, расширение или устройство. Проверьте все связанные аккаунты, сети и пути полномочий.
Отказ от ответственности: Материал содержит общую информацию о безопасности и не является финансовой, инвестиционной, торговой, налоговой, юридической или профессиональной консультацией. Поведение кошельков, контрактов, способы защиты и обязанности зависят от сети и юрисдикции.
Источники:
Sources checked 8 сентября 2026 г.
Рекомендуемые статьи:
Зарегистрируйтесь и попробуйте все премиум-функции бесплатно.
*Только для новых пользователей. Один пробный период на пользователя.





