Airdrop и quest-скамы: как теряют кошелёк за одну подпись | KarCrypto
AIRDROP · QUEST-СКАМ · DRAINER

Airdrop и quest-скамы: как теряют кошелёк за одну подпись

Одна подпись транзакции в поддельном интерфейсе airdrop способна опустошить весь кошелёк. Разбираем механику атаки, признаки поддельной раздачи токенов и что делать, если вредоносное разрешение уже подписано.

Airdrop и quest-скамы

Как устроен airdrop-скам на самом деле

Короткий ответ: в подавляющем большинстве случаев жертву не взламывают технически: её убеждают самостоятельно подписать вредоносную транзакцию, которая выдаёт разрешение (approval) смарт-контракту злоумышленника на списание токенов из кошелька. Подпись выглядит как обычное подтверждение получения airdrop, но на деле передаёт контроль над активами.

Классический airdrop, раздача токенов новым проектом в честь запуска или в благодарность за раннюю активность, стал настолько ожидаемым событием в крипто-сообществе, что превратился в идеальную приманку для мошенников. Схема эксплуатирует базовую психологию: пользователь видит объявление о раздаче токенов, переходит по ссылке, которая выглядит как официальный сайт проекта, и на странице ему предлагают «подтвердить право на airdrop», подключив кошелёк и подписав транзакцию.

Технически подписываемая транзакция чаще всего представляет собой не получение токенов, а выдачу неограниченного разрешения (unlimited approval) смарт-контракту злоумышленника на списание конкретного токена, стейблкоина или даже всех активов через контракт типа Permit2. Кошелёк при этом не взламывается в привычном смысле слова: пользователь сам, добровольно, подписывает документ, дающий злоумышленнику право распоряжаться его средствами. Этот же механизм лежит в основе более широкого класса атак, разобранного в материале drainer-атака: одобрил транзакцию.

Quest-платформы как новый вектор для того же обмана

Короткий ответ: quest-платформы (Galxe, Zealy и их менее известные аналоги) легитимны сами по себе, но злоумышленники создают на них поддельные квесты от имени известных проектов, используя доверие к самой платформе как дополнительный уровень социальной инженерии.

Развитие экосистемы quest-платформ добавило новый слой к схеме airdrop-скама. Пользователь заходит на легитимную площадку вроде Galxe или Zealy, где действительно проводятся раздачи токенов от реальных проектов, но параллельно там же публикуются поддельные квесты, замаскированные под известные бренды. Доверие к самой платформе автоматически распространяется на размещённые на ней задания, что снижает бдительность пользователя сильнее, чем прямая ссылка из непроверенного источника.

Дополнительно усложняет ситуацию распространение таких квестов через официальные на вид Telegram-каналы и Discord-серверы, скопированные с оригинальных сообществ проектов вплоть до логотипа и стиля общения администраторов. Отличить оригинальный канал от фейкового по внешнему виду становится практически невозможно, и единственным надёжным способом проверки остаётся сверка адреса смарт-контракта и точной ссылки с официальным сайтом проекта через независимый источник, а не через ссылку, полученную в самом подозрительном канале.

Уже подписали подозрительную транзакцию?

Проверим кошелёк на активные вредоносные разрешения и, если возможно, восстановим доступ к оставшимся средствам.

Написать в Telegram

Как распознать поддельный airdrop до того, как подключить кошелёк

Несколько признаков надёжно отличают мошеннический airdrop от легитимного. Настоящие крупные проекты практически никогда не требуют подписания транзакции для «проверки права» на airdrop: получение токенов либо происходит автоматически на основе снапшота истории активности в блокчейне, либо требует простого клейма (claim) без предварительного одобрения смарт-контракту прав на списание других активов. Любое требование подписать что-либо, кроме самого клейма конкретного нового токена, должно вызывать подозрение.

Второй признак: срочность и ограничение по времени. Формулировки вроде «раздача закрывается через 2 часа» или «осталось всего 100 мест» рассчитаны на то, чтобы пользователь принял решение быстро, не успев проверить домен, адрес контракта или репутацию проекта в независимых источниках. Легитимные раздачи, как правило, имеют разумные сроки в несколько дней или недель именно для того, чтобы избежать паники и ошибок среди участников.

Третий признак: несоответствие домена. Мошенники часто регистрируют домены, визуально похожие на оригинальный (замена буквы, добавление дефиса, другая доменная зона), и рассчитывают, что пользователь не заметит разницы при беглом просмотре ссылки в мобильном браузере. Проверка точного написания домена символ за символом занимает несколько секунд и отсекает значительную часть подобных атак.

Что делать, если вредоносное разрешение уже подписано

Короткий ответ: первое и самое срочное действие: отозвать выданное разрешение (revoke approval) через специализированные сервисы вроде Revoke.cash или встроенный функционал самого кошелька, пока злоумышленник не воспользовался им для списания средств.

Между моментом подписания вредоносной транзакции и моментом фактического списания средств злоумышленником иногда проходит время: некоторые drainer-скрипты автоматизированы и списывают активы мгновенно, но часть атак остаётся неактивной до тех пор, пока оператор вручную не инициирует вывод. В любом случае первым действием должна быть немедленная отзыв разрешения через специализированный сервис проверки и управления approval-ами для вашего адреса кошелька.

Если средства уже списаны, дальнейшие шаги совпадают с общим алгоритмом действий при краже криптовалюты: зафиксировать TXID транзакции списания, определить адрес получателя и обратиться за блокчейн-трассировкой, чтобы установить, прошли ли средства через централизованную биржу, где теоретически возможна заморозка по официальному запросу. Полезным дополнением станет проверка того, не связаны ли уже украденные средства с известными адресами мошенников через проверку кошелька на признаки взлома.

Правило одной подписи

Никогда не подписывайте транзакцию, содержимое которой вы не понимаете полностью. Современные кошельки показывают технические детали разрешения перед подписанием: если запрашивается unlimited approval на токен, не имеющий отношения к заявленному airdrop, это стопроцентный признак атаки. Секунда проверки перед подписью стоит дешевле, чем содержимое всего кошелька.

Инструменты, которые проверяют транзакцию до подписи

Короткий ответ: перед подтверждением любой незнакомой транзакции стоит прогнать её через симулятор (Pocket Universe, Wallet Guard, встроенный симулятор кошельков вроде Rabby) или хотя бы вручную свериться с обозревателем блоков, чтобы увидеть, какое именно разрешение запрашивается на самом деле, а не то, что написано на странице сайта.

Расширения-симуляторы транзакций стали одним из самых практичных инструментов защиты от airdrop и quest-скамов за последние пару лет. Перед фактической подписью такое расширение показывает человеко-читаемое описание того, что реально произойдёт при подтверждении: «этот сайт получит право списать неограниченное количество USDT с вашего адреса» звучит совсем иначе, чем маркетинговый текст «подтвердите получение airdrop», хотя технически это может быть одна и та же транзакция.

Дополнительная привычка, которая почти ничего не стоит по времени, но существенно снижает риск: перед подключением кошелька к новому сайту открыть адрес смарт-контракта в обозревателе блоков соответствующей сети (Etherscan, BscScan, Solscan) и проверить, верифицирован ли исходный код контракта, сколько у него транзакций и как давно он задеплоен. Совсем новый, неверифицированный контракт с единичными транзакциями, весомый повод для дополнительной осторожности, даже если сайт выглядит профессионально.

Частые вопросы

Как работает airdrop-скам простыми словами?
Жертву убеждают подписать транзакцию якобы для получения бесплатных токенов, но на деле эта транзакция выдаёт смарт-контракту злоумышленника разрешение на списание средств из кошелька. Кошелёк не взламывают технически, пользователь сам подписывает документ, передающий контроль над активами.
Безопасно ли участвовать в airdrop на платформах Galxe или Zealy?
Сами платформы легитимны, но злоумышленники размещают на них поддельные квесты от имени известных проектов. Доверие к платформе распространяется на размещённые задания, поэтому стоит всегда сверять адрес смарт-контракта и ссылку с официальным сайтом проекта через независимый источник.
Как отличить настоящий airdrop от мошеннического?
Настоящие крупные проекты почти никогда не требуют подписания одобрения (approval) для получения airdrop, ограничиваясь простым клеймом токена. Признаки мошенничества: требование подписать разрешение на другие активы, искусственная срочность и домен, отличающийся от оригинала на одну-две буквы.
Что делать, если я уже подписал подозрительную транзакцию для airdrop?
Немедленно отзовите выданное разрешение через сервис вроде Revoke.cash или функцию управления approval в самом кошельке. Если средства уже списаны, зафиксируйте TXID транзакции и обратитесь за блокчейн-трассировкой, чтобы установить, прошли ли они через биржу.
Можно ли вернуть средства, украденные через drainer после airdrop-скама?
Возврат возможен, если похищенные средства прошли через централизованную биржу и ещё не обналичены. Трассировка позволяет установить конечный адрес получателя, и если он связан с верифицированным аккаунтом, появляется реальная возможность инициировать заморозку через официальный запрос.

Подписали подозрительную транзакцию или уже потеряли средства?

Проводим блокчейн-трассировку с Chainalysis и TRM Labs. Устанавливаем путь средств и взаимодействуем с биржами. Первичная консультация бесплатна.

Первичная консультация бесплатно
NDA подписываем до обсуждения деталей
Работаем с Chainalysis, TRM Labs, Elliptic
Оплата за результат для крупных кейсов
Расскажите о ситуации
Ответим в Telegram в течение 15 минут
Крипто бот заморозил Не выводит деньги Требуют доплату Другое
до $5K $5K–$50K $50K–$500K $500K+

NDA предоставляется по запросу.