Airdrop и quest-скамы: как теряют кошелёк за одну подпись
Одна подпись транзакции в поддельном интерфейсе airdrop способна опустошить весь кошелёк. Разбираем механику атаки, признаки поддельной раздачи токенов и что делать, если вредоносное разрешение уже подписано.
Как устроен airdrop-скам на самом деле
Классический airdrop, раздача токенов новым проектом в честь запуска или в благодарность за раннюю активность, стал настолько ожидаемым событием в крипто-сообществе, что превратился в идеальную приманку для мошенников. Схема эксплуатирует базовую психологию: пользователь видит объявление о раздаче токенов, переходит по ссылке, которая выглядит как официальный сайт проекта, и на странице ему предлагают «подтвердить право на airdrop», подключив кошелёк и подписав транзакцию.
Технически подписываемая транзакция чаще всего представляет собой не получение токенов, а выдачу неограниченного разрешения (unlimited approval) смарт-контракту злоумышленника на списание конкретного токена, стейблкоина или даже всех активов через контракт типа Permit2. Кошелёк при этом не взламывается в привычном смысле слова: пользователь сам, добровольно, подписывает документ, дающий злоумышленнику право распоряжаться его средствами. Этот же механизм лежит в основе более широкого класса атак, разобранного в материале drainer-атака: одобрил транзакцию.
Quest-платформы как новый вектор для того же обмана
Развитие экосистемы quest-платформ добавило новый слой к схеме airdrop-скама. Пользователь заходит на легитимную площадку вроде Galxe или Zealy, где действительно проводятся раздачи токенов от реальных проектов, но параллельно там же публикуются поддельные квесты, замаскированные под известные бренды. Доверие к самой платформе автоматически распространяется на размещённые на ней задания, что снижает бдительность пользователя сильнее, чем прямая ссылка из непроверенного источника.
Дополнительно усложняет ситуацию распространение таких квестов через официальные на вид Telegram-каналы и Discord-серверы, скопированные с оригинальных сообществ проектов вплоть до логотипа и стиля общения администраторов. Отличить оригинальный канал от фейкового по внешнему виду становится практически невозможно, и единственным надёжным способом проверки остаётся сверка адреса смарт-контракта и точной ссылки с официальным сайтом проекта через независимый источник, а не через ссылку, полученную в самом подозрительном канале.
Уже подписали подозрительную транзакцию?
Проверим кошелёк на активные вредоносные разрешения и, если возможно, восстановим доступ к оставшимся средствам.
Как распознать поддельный airdrop до того, как подключить кошелёк
Несколько признаков надёжно отличают мошеннический airdrop от легитимного. Настоящие крупные проекты практически никогда не требуют подписания транзакции для «проверки права» на airdrop: получение токенов либо происходит автоматически на основе снапшота истории активности в блокчейне, либо требует простого клейма (claim) без предварительного одобрения смарт-контракту прав на списание других активов. Любое требование подписать что-либо, кроме самого клейма конкретного нового токена, должно вызывать подозрение.
Второй признак: срочность и ограничение по времени. Формулировки вроде «раздача закрывается через 2 часа» или «осталось всего 100 мест» рассчитаны на то, чтобы пользователь принял решение быстро, не успев проверить домен, адрес контракта или репутацию проекта в независимых источниках. Легитимные раздачи, как правило, имеют разумные сроки в несколько дней или недель именно для того, чтобы избежать паники и ошибок среди участников.
Третий признак: несоответствие домена. Мошенники часто регистрируют домены, визуально похожие на оригинальный (замена буквы, добавление дефиса, другая доменная зона), и рассчитывают, что пользователь не заметит разницы при беглом просмотре ссылки в мобильном браузере. Проверка точного написания домена символ за символом занимает несколько секунд и отсекает значительную часть подобных атак.
Что делать, если вредоносное разрешение уже подписано
Между моментом подписания вредоносной транзакции и моментом фактического списания средств злоумышленником иногда проходит время: некоторые drainer-скрипты автоматизированы и списывают активы мгновенно, но часть атак остаётся неактивной до тех пор, пока оператор вручную не инициирует вывод. В любом случае первым действием должна быть немедленная отзыв разрешения через специализированный сервис проверки и управления approval-ами для вашего адреса кошелька.
Если средства уже списаны, дальнейшие шаги совпадают с общим алгоритмом действий при краже криптовалюты: зафиксировать TXID транзакции списания, определить адрес получателя и обратиться за блокчейн-трассировкой, чтобы установить, прошли ли средства через централизованную биржу, где теоретически возможна заморозка по официальному запросу. Полезным дополнением станет проверка того, не связаны ли уже украденные средства с известными адресами мошенников через проверку кошелька на признаки взлома.
Правило одной подписи
Никогда не подписывайте транзакцию, содержимое которой вы не понимаете полностью. Современные кошельки показывают технические детали разрешения перед подписанием: если запрашивается unlimited approval на токен, не имеющий отношения к заявленному airdrop, это стопроцентный признак атаки. Секунда проверки перед подписью стоит дешевле, чем содержимое всего кошелька.
Инструменты, которые проверяют транзакцию до подписи
Расширения-симуляторы транзакций стали одним из самых практичных инструментов защиты от airdrop и quest-скамов за последние пару лет. Перед фактической подписью такое расширение показывает человеко-читаемое описание того, что реально произойдёт при подтверждении: «этот сайт получит право списать неограниченное количество USDT с вашего адреса» звучит совсем иначе, чем маркетинговый текст «подтвердите получение airdrop», хотя технически это может быть одна и та же транзакция.
Дополнительная привычка, которая почти ничего не стоит по времени, но существенно снижает риск: перед подключением кошелька к новому сайту открыть адрес смарт-контракта в обозревателе блоков соответствующей сети (Etherscan, BscScan, Solscan) и проверить, верифицирован ли исходный код контракта, сколько у него транзакций и как давно он задеплоен. Совсем новый, неверифицированный контракт с единичными транзакциями, весомый повод для дополнительной осторожности, даже если сайт выглядит профессионально.
Частые вопросы
Как работает airdrop-скам простыми словами?
Безопасно ли участвовать в airdrop на платформах Galxe или Zealy?
Как отличить настоящий airdrop от мошеннического?
Что делать, если я уже подписал подозрительную транзакцию для airdrop?
Можно ли вернуть средства, украденные через drainer после airdrop-скама?
Подписали подозрительную транзакцию или уже потеряли средства?
Проводим блокчейн-трассировку с Chainalysis и TRM Labs. Устанавливаем путь средств и взаимодействуем с биржами. Первичная консультация бесплатна.