Что такое дрейнер криптокошелька?

Что такое дрейнер криптокошелька?

Marcus Reid
8 сентября 2026 г.· Обновлено 10 сентября 2026 г.· 10 мин чтения

Дрейнер криптокошелька — это набор инструментов атаки, который обманывает владельца кошелька или компрометирует его, получает пригодные для использования полномочия и переводит выбранные активы злоумышленнику. Слово «дрейнер» описывает результат и автоматизацию, а не один универсальный смарт-контракт, тип подписи, блокчейн или вредоносную программу.

Ключевые выводы

  • Само подключение кошелька — не то же самое, что разрешение тратить токены.
  • Дрейнеры могут использовать транзакции, одобрения (approvals), разрешения через подпись (permits), украденные ключи или вредоносное ПО на устройстве.
  • Первый видимый перевод может быть меньше, чем полученные атакующим полномочия.
  • Отключение сайта не отзывает разрешение (allowance), записанное в блокчейне.
  • Реагирование зависит от механизма, поэтому сохраняйте запросы, хеши, адреса и данные об устройстве.

Как работает дрейнер криптокошелька?

Большинство инцидентов с дрейнерами проходят пять этапов: приманка, взаимодействие, получение полномочий, исполнение и отмывание. Приманкой может быть поддельный выпуск NFT (mint), раздача токенов (airdrop), сообщение «поддержки», предупреждение об аккаунте, реклама в поиске, расширение браузера или копия сайта. Взаимодействие заставляет жертву подключить кошелёк, подписать, одобрить, установить, раскрыть или отправить что-то.

Затем атакующему нужны полномочия. Это может быть транзакция, отправляющая актив прямо сейчас; разрешение на токены, которым можно воспользоваться позже; подпись вне блокчейна, которую превращают в действие в блокчейне; украденная seed-фраза или закрытый ключ; либо контроль над устройством, на котором работает кошелёк. Автоматизация составляет перечень содержимого кошелька, выбирает ценные активы, отправляет переводы и может провести полученное через несколько адресов.

Microsoft использует термин «cryware» для вредоносных программ, крадущих информацию и нацеленных на криптокошельки, и описывает угрозы, включающие кражу закрытых ключей, подмену содержимого буфера обмена и сбор данных горячих кошельков.[1] Этот путь через устройство отличается от вредоносного одобрения, хотя и тот и другой могут закончиться опустошённым кошельком.

Какие механизмы использует дрейнер криптокошелька?

Механизм определяет, что остаётся под угрозой и какое действие по сдерживанию важнее всего.

МеханизмПолученные полномочияЧто может оставаться под угрозойПервая реакция
Прямая транзакция переводаРазрешение отправить конкретный актив сейчасОбычно эта транзакция и связанные с ней вызовыПрекратить дальнейшие подписи и сохранить хеш транзакции
Одобрение для токена или NFTРазрешение контракту перемещать определённый актив, иногда с высоким лимитомОдобренные активы, пока разрешение не отозвано или не исчерпаноПроверить и отозвать одобрение в правильной сети
Permit или подпись типизированных данныхРазрешение вне блокчейна, которое может отправить другая сторонаОбъём, заданный подписанным сообщением, включая сумму и срокОпределить точные подписанные поля и было ли разрешение использовано
Кража seed-фразы или закрытого ключаПолный контроль подписи для производных аккаунтовВсе активы и будущие поступления, контролируемые этим ключомПеревести оставшиеся активы в новый кошелёк из доверенной среды
Компрометация устройства или расширенияКонтроль над запросами, буфером обмена, хранилищем или процессом подписиКошельки и аккаунты, которые использовались на затронутом устройствеИзолировать и очистить устройство до использования новых учётных данных

MetaMask объясняет, что разрешения на токены позволяют децентрализованному приложению (dapp) перемещать одобренные токены и что отзыв такого разрешения принципиально отличается от отключения dapp.[2] Одобрение может касаться только одного токена и одного получателя полномочий (spender), тогда как украденная seed-фраза может раскрыть все полученные из неё аккаунты. Не называйте оба случая просто «взломом кошелька» и не применяйте к ним один и тот же чек-лист.

Может ли сайт опустошить кошелёк сразу после подключения?

Само по себе — нет. Подключение обычно сообщает выбранный публичный адрес, сеть и сведения, которые кошелёк передаёт приложению. Сайт может запрашивать транзакции или подписи, но владелец кошелька, как правило, должен их подтвердить.

Опасность в том, что следующий запрос может вводить в заблуждение, быть нечитаемым или шире действия, показанного на странице. Поддельная кнопка «получить» может запросить безлимитное одобрение токена; сообщение, похожее на вход, может содержать типизированные данные, разрешающие permit; вредоносное расширение может подменить адрес назначения до того, как кошелёк его покажет.

Удалить подключение недоверенного сайта всё же стоит: это уменьшает число незапрошенных запросов и объём передаваемых сведений об аккаунте. Но это не отменяет уже включённую в блок транзакцию, не аннулирует подписанный permit, не отзывает разрешение на токены и не заменяет украденный закрытый ключ.

Прежде чем подтверждать любой запрос, воспользуйтесь чек-листом для запросов подписи в кошельке, чтобы определить тип запроса и проверить его объём.

Какие признаки появляются до запроса дрейнера?

Ни одна визуальная деталь сама по себе не доказывает мошенничество, но несколько сигналов — достаточная причина остановиться:

  • незапрошенный выпуск NFT, возврат, миграция, проверка или раздача токенов с давлением срочности;
  • домен, на который вы попали через рекламу, личное сообщение, ответ в комментариях или похожее написание;
  • сайт просит seed-фразу, закрытый ключ, файл восстановления или сеанс удалённого управления;
  • запрос кошелька не совпадает с кнопкой, которую вы нажали;
  • незнакомые получатель полномочий, оператор, контракт, сеть, актив, сумма или безлимитный предел;
  • подпись, поля которой скрыты, обрезаны или описаны лишь как «проверка без оплаты газа»;
  • давление проигнорировать предупреждение кошелька, отключить симуляцию или повторить попытку с другого аккаунта;
  • «поддержка», которая пишет вам первой и просит перевести средства на «безопасный» кошелёк.

ethereum.org предупреждает, что фишинговые сайты могут имитировать кошельки и биржи, призывает никогда не вводить seed-фразу на сайте и рекомендует после мошенничества сохранить хеши транзакций, адреса, снимки экрана и переписку.[3] Открывайте настоящий сервис самостоятельно — из закладки или через известный официальный канал, — а не доверяйте странице, которая сформировала запрос.

Что происходит после выдачи полномочия?

Атакующий может вывести всё не одним очевидным переводом. Автоматизация может запрашивать балансы, выбирать ликвидные активы, отправлять одобренные переводы, обменивать токены, забирать NFT или дождаться новых поступлений на аккаунт. Последовательность могут менять сетевые комиссии, объём разрешений, поведение контрактов и действия конкурирующих участников.

Проверяйте и транзакции, и разрешения. Подозрительный исходящий перевод доказывает, что действие произошло, но не показывает, остался ли у атакующего неиспользованный allowance (разрешение на токены) или закрытый ключ. И наоборот, одобрение без перевода всё равно означает риск, если получатель полномочий может действовать позже.

Составьте линию времени: адрес страницы-приманки, подключение, запросы, подписи, хеши транзакций, события одобрения, адреса назначения, состояние устройства и время обнаружения. Отделяйте факты, видимые в блокчейне, от заявлений сайта или атакующего.

Что делать, если есть подозрение на дрейнер?

Сначала прекратите взаимодействие с подозрительным сайтом и не подписывайте предлагаемую им «отмену». Работайте с доверенного устройства и используйте независимо проверенные инструменты для соответствующей сети.

Затем выбирайте действия по механизму:

  1. Если раскрыто только разрешение на токены, проверьте и отзовите его в правильной сети, понимая, что отзыв сам является транзакцией в блокчейне.
  2. Если выдан permit или подпись, определите получателя полномочий, токен, лимит, nonce, срок действия и было ли разрешение использовано; обратитесь к рекомендациям кошелька или протокола, не подписывая новых непрозрачных сообщений.
  3. Если seed-фраза или закрытый ключ могли стать известны, создайте действительно новый кошелёк в чистой среде и осторожно перенесите оставшиеся активы.
  4. Если устройство могло быть скомпрометировано, изолируйте его, сохраните доказательства и очистите или переустановите систему, прежде чем вводить новые секреты.
  5. Сообщите о вредоносных доменах и адресах через соответствующие каналы платформ, кошельков, обозревателей блоков и правоохранительных органов.

Не отправляйте дополнительные средства для «активации возврата», не платите незнакомцу, который обещает отменить перевод, и не публикуйте seed-фразу в качестве доказательства. Публичные блокчейны помогают отслеживать переводы, но возможность отследить не гарантирует возврат.

Чем дрейнер отличается от обычного риска смарт-контракта?

Законному приложению может понадобиться ограниченное одобрение, чтобы выполнить запрошенный обмен или перевод. Это создаёт полномочия, а значит, и риск, но автоматически не делает приложение дрейнером. Решение зависит от происхождения, доверия к коду и его управление, объёма разрешения, намерения пользователя и действия, которое в итоге выполняется.

Уязвимый законный контракт тоже могут эксплуатировать без всякой фишинговой страницы. Вредоносный контракт может иметь правдоподобный интерфейс, но быть создан для злоупотребления одобрениями. Обладателю украденного ключа вредоносный контракт вообще не нужен. «Дрейнер» — удобный термин для описания инцидента, но точное название механизма позволяет лучше сдержать ущерб.

Более широкий обзор криптовалютных взломов охватывает сбои бирж, протоколов, ключей и социальную инженерию. Если приманкой было программное обеспечение, сверьте его с чек-листом признаков поддельного приложения.

Как уменьшить риск дрейнера?

Разделяйте кошельки для долгосрочного хранения и для повседневного взаимодействия с приложениями. Держите в часто подключаемом кошельке только сумму, нужную для текущей задачи, и считайте экран аппаратного кошелька источником истины о подписи только тогда, когда он ясно показывает соответствующее действие.

Проверяйте домены самостоятельно, сохраняйте закладки на используемые сервисы, читайте каждый запрос кошелька, задавайте ограниченные лимиты одобрений там, где это поддерживается, и периодически проверяйте разрешения в каждой сети. Обновляйте операционную систему, браузер, кошелёк и расширения; удаляйте расширения, которые больше не нужны.

Не импортируйте seed-фразу ценного кошелька в расширение браузера только ради доступа к акции. Храните материалы для восстановления офлайн по проверенному плану резервного копирования, никогда не держите их в снимках экрана, облачных заметках или веб-формах. Тренируйтесь на кошельке с небольшой суммой, чтобы отказ от незнакомого запроса стал для вас обычным, а не срочным решением.

Итоги

  • Дрейнер — это результат атаки и набор инструментов, а не один протокол.
  • Определите, откуда взялись полномочия: из перевода, одобрения, подписи, украденного ключа или скомпрометированного устройства.
  • Подключение кошелька не равно разрешению на траты, а отключение не отзывает разрешения.
  • Сохраните доказательства из блокчейна и с устройства, пока они не исчезли.
  • Сдерживайте именно те полномочия, которые были раскрыты, и избегайте мошенников, обещающих возврат.
  • Снижайте будущий риск с помощью разделённых кошельков, ограниченных одобрений, проверки доменов и понятных запросов подписи.

Часто задаваемые вопросы (FAQ)

Можно ли опустошить кошелёк простым посещением сайта?

Обычный просмотр страницы не должен разрешать перевод в блокчейне. Риск возрастает, если вы устанавливаете вредоносное ПО, раскрываете секрет, подтверждаете транзакцию или подписываете пригодное для использования разрешение.

Подключение кошелька — то же самое, что одобрение токенов?

Нет. Подключение и разрешение на токены — разные права. Подключённый сайт может запрашивать действия, а одобрение в блокчейне может позволить названному получателю полномочий перемещать конкретный актив.

Остановит ли дрейнер отключение dapp?

Оно может прекратить часть взаимодействий с сайтом, но не отзывает разрешение в блокчейне, не аннулирует подписанный permit и не заменяет скомпрометированный ключ. Проверяйте механизм отдельно.

Может ли аппаратный кошелёк предотвратить любую атаку дрейнера?

Нет. Он защищает ключи, но пользователь всё равно может одобрить вредную транзакцию или подпись. Устройство помогает, только когда показанные сведения понятны и проверены.

Безлимитные одобрения токенов всегда вредоносны?

Нет, но они создают более широкие и долговременные полномочия, чем лимит под конкретную задачу. Проверьте получателя полномочий и цель, по возможности уменьшите лимит и удаляйте разрешения, которые больше не нужны.

Можно ли отменить перевод украденных NFT и токенов?

Подтверждённые переводы в блокчейне, как правило, нельзя отменить в одностороннем порядке. Платформы или биржи иногда могут заморозить контролируемые ими активы, но результат не гарантирован.

Нужно ли переводить средства, если seed-фраза могла быть раскрыта?

Да — из чистой среды в кошелёк, созданный с новым секретом, после проверки адресов и сетей. Не используйте повторно скомпрометированный кошелёк и не ограничивайтесь его переименованием.

Может ли дрейнер вернуться после отзыва одного одобрения?

Да, если скомпрометированными остаются другое разрешение, подпись, ключ, расширение или устройство. Проверьте все связанные аккаунты, сети и пути полномочий.

Отказ от ответственности: Материал содержит общую информацию о безопасности и не является финансовой, инвестиционной, торговой, налоговой, юридической или профессиональной консультацией. Поведение кошельков, контрактов, способы защиты и обязанности зависят от сети и юрисдикции.

Источники:

  1. Microsoft Security — In hot pursuit of cryware — https://www.microsoft.com/en-us/security/blog/2022/05/17/in-hot-pursuit-of-cryware-defending-hot-wallets-from-attacks/
  2. MetaMask — Revoke smart contract allowances and token approvals — https://support.metamask.io/more-web3/learn/how-to-revoke-smart-contract-allowances-token-approvals
  3. ethereum.org — Scam help and reporting — https://ethereum.org/community/support/scams/

Sources checked 8 сентября 2026 г.


Рекомендуемые статьи:

Начните бесплатный 3-дневный пробный период

Зарегистрируйтесь и попробуйте все премиум-функции бесплатно.

*Только для новых пользователей. Один пробный период на пользователя.

Что такое дрейнер криптокошелька? | AethoVPN