Пользователь MetaMask открывает сайт, который выглядит как знакомая DeFi-платформа. Видит предложение заклеймить бесплатные токены (airdrop). Нажимает «Claim». Кошелек показывает запрос на подпись транзакции. Нажимает «Подтвердить». Через 3–10 секунд баланс кошелька равен нулю. Все — ETH, USDT, NFT — исчезло в одной транзакции.

Это не взлом в классическом смысле. Никто не получил доступ к вашей seed-фразе. Никто не украл пароль. Пользователь сам дал разрешение. Именно поэтому drainer-атаки так эффективны — они используют легитимный механизм смарт-контрактов против самого пользователя.

Что такое drainer-атака и почему это не взлом

В экосистеме EVM-сетей (Ethereum, BSC, Polygon, Arbitrum) существует стандарт ERC-20, который позволяет токен-контрактам делегировать управление токенами третьим сторонам. Функция называется approve — вы буквально говорите смарт-контракту: «Разреши адресу X тратить мои токены».

Это легитимный механизм, используемый DEX-платформами (Uniswap, 1inch, Curve): когда вы обмениваете токены на бирже, вы сначала делаете approve, затем swap. Без approve децентрализованные криптобиржи не могут перемещать ваши токены.

Drainer-контракт эксплуатирует именно этот механизм:

  1. Вы взаимодействуете с фишинговым сайтом, который просит подписать транзакцию approve.
  2. В транзакции указан адрес drainer-контракта и лимит — unlimited (максимальное значение uint256: 115 792 089 237 316 195 423 570 985 008 687 907 853 269 984 665 640 564 039 457 584 007 913 129 639 935).
  3. После подтверждения drainer-контракт немедленно или через небольшую задержку вызывает функцию transferFrom — и перемещает все ваши токены на агрегаторный кошелек.
  4. Весь процесс занимает одну транзакцию после вашего approve и виден в блокчейне.

Для NFT используется аналогичная функция — setApprovalForAll, которая дает разрешение на управление всей коллекцией сразу.

Как выглядит типичная схема заражения

Путей, которыми пользователь попадает на drainer-сайт, несколько. Важно понимать каждый, чтобы не попасть в ловушку повторно.

1. Фишинговый сайт под известную платформу

Мошенники создают точную копию популярного DeFi-сервиса — Uniswap, Blur, OpenSea, MetaMask — с незначительно измененным доменом (uniswap-claim.io, blur-nft-drop.com, metamask-update.net). Трафик привлекается через рекламу в Google, Discord, Twitter — иногда через взломанные аккаунты самих проектов.

2. Фейковое обновление кошелька

Всплывающее окно предлагает «обновить MetaMask» или «верифицировать кошелек» для продолжения работы. После клика — фишинговый сайт с drainer-транзакцией.

3. Поддельный airdrop

«Вы получили X токенов нового проекта. Заклеймите до [дата]». Ссылка в Twitter, Telegram, Discord ведет на drainer-сайт. Особенно эффективно работает в периоды активных airdrop-кампаний (ARB, OP, других крупных проектов).

4. Вредоносный NFT с кодом в метаданных

NFT отправляется на ваш кошелек «бесплатно». При попытке просмотреть его через некоторые интерфейсы или «сжечь» — срабатывает вредоносный код. Менее распространенный, но реальный вектор атаки.

Какие сети атакуют чаще всего

Сеть Основной вектор Типичные цели
Ethereum (ETH) ERC-20 approve, setApprovalForAll USDT, USDC, WETH, дорогие NFT (Bored Apes, CryptoPunks)
BNB Smart Chain (BSC) BEP-20 approve, фейковые pancakeswap-клоны BNB, BUSD, токены DeFi-проектов
Tron (TRC-20) TRC-20 approve, фишинг под JustSwap/SunSwap USDT TRC-20 (наиболее распространенный актив у RU/CIS пользователей)
Polygon, Arbitrum, Optimism Те же EVM-механизмы, более дешевые комиссии → drainer дешевле в запуске Bridged USDC, MATIC, ARB, OP
Solana Фейковые NFT mint, вредоносные dApp-разрешения SOL, NFT-коллекции (DeGods, Mad Lads)

Что произошло с вашими деньгами технически

Понимание технической цепочки важно для понимания того, где возможна точка вмешательства. Вот типичный маршрут украденных средств после drainer-атаки:

  1. Approve TX. Вы подписываете разрешение. Это транзакция в блокчейне — полностью видна, неотменяема.
  2. Drain TX. Drainer-контракт вызывает transferFrom и перемещает токены на агрегаторный адрес. Обычно происходит через секунды — drainer-боты мониторят мемпул и реагируют мгновенно.
  3. Агрегатор. Средства от множества жертв собираются на одном адресе. Затем конвертируются через DEX (Uniswap, 1inch) в ETH или USDT для обналичивания.
  4. Переброс на биржу. Финальный шаг — депозит на централизованную криптобиржу (Binance, OKX, Bybit, Kraken). Здесь находится ключевая точка возможного перехвата.
  5. Обналичивание. Мошенник выводит фиат через P2P или OTC и исчезает из блокчейна.

Между шагами 4 и 5 есть окно — иногда часы, иногда дни — в течение которого средства еще находятся на аккаунте биржи с KYC. Это единственное реальное место, где возможна заморозка.

Произошла drainer-атака? Действуйте немедленно.

Отправьте TX hash атаки — за 1–2 часа оценим, на каком этапе средства и есть ли шанс на заморозку.

Написать в Telegram

Можно ли вернуть средства после drainer-атаки

Честный ответ: зависит от скорости реакции. Drainer-атаки — один из самых сложных для возврата типов краж именно потому, что атакующий действует мгновенно и автоматически. Но несколько сценариев дают реальный шанс.

Высокий шанс (реакция в течение 1–4 часов): если средства еще не покинули агрегаторный кластер drainer или находятся в процессе конвертации через DEX — мы иногда успеваем идентифицировать конечный адрес депозита на криптобирже до завершения процесса обналичивания. Запрос в compliance отправляется в режиме реального времени.

Средний шанс (реакция через 4–48 часов): если средства уже на бирже, но аккаунт мошенника еще не прошел верификацию или находится под собственным KYC-фильтром криптобиржи — заморозка возможна. Некоторые биржи замораживают подозрительные аккаунты автоматически по нашему запросу с forensics-отчетом.

Низкий шанс: если с момента атаки прошло более 48 часов и средства полностью обналичены через OTC или конвертированы в Monero. Технически цепочка обрывается.

Как защититься от drainer в будущем

После атаки — или до нее — вот конкретные инструменты и правила:

  • revoke.cash (Ethereum/EVM). Бесплатный сервис для просмотра и отзыва всех активных разрешений (approve) на вашем адресе. Рекомендуется проверять регулярно — раз в месяц или после каждого взаимодействия с новым dApp.
  • Отдельный hot wallet для экспериментов. Держите основные активы на «холодном» адресе, который никогда не взаимодействует с незнакомыми контрактами. Для проверки новых сайтов — отдельный пустой кошелек.
  • Hardware wallet (Ledger, Trezor) для значимых сумм. Аппаратный кошелек показывает детали подписи на экране устройства — approve с unlimited лимитом будет заметен. Это не абсолютная защита, но снижает риск.
  • Проверяйте адрес контракта перед approve. Перед подтверждением скопируйте адрес контракта из MetaMask и проверьте на Etherscan: когда создан, сколько транзакций, помечен ли как фишинг сообществом.
  • Используйте расширения безопасности. Pocket Universe, Fire, Wallet Guard — браузерные расширения, которые анализируют транзакции в реальном времени и предупреждают о вредоносных approve.
  • Никогда не переходите по ссылкам из рекламы на криптосайты. Всегда вводите URL вручную или используйте закладки. Рекламные ссылки на «Uniswap», «MetaMask», «Binance» могут вести на фишинг.

Главное о drainer-атаках

Drainer — это не взлом. Это юридически сложный кейс, поскольку транзакция подписана вами. Тем не менее, это мошенничество (ст. 159 УК РФ) и на него распространяются те же механизмы forensics-работы. Ключ — скорость: чем быстрее отправлен TX hash к нам, тем выше шанс застать средства до обналичивания.