Одобрил транзакцию — и пропали все деньги: drainer-атаки
«Я ничего не делал. Просто подписал транзакцию на каком-то сайте, и через несколько секунд баланс обнулился — ушли все токены». Это drainer-атака — один из наиболее технически изощренных видов кражи криптовалюты. В отличие от взлома, здесь пользователь сам, добровольно, подписывает разрешение, которое открывает мошенникам полный доступ к средствам. Разбираем механику, типичные схемы заражения и что реально можно сделать после атаки.
Пользователь MetaMask открывает сайт, который выглядит как знакомая DeFi-платформа. Видит предложение заклеймить бесплатные токены (airdrop). Нажимает «Claim». Кошелек показывает запрос на подпись транзакции. Нажимает «Подтвердить». Через 3–10 секунд баланс кошелька равен нулю. Все — ETH, USDT, NFT — исчезло в одной транзакции.
Это не взлом в классическом смысле. Никто не получил доступ к вашей seed-фразе. Никто не украл пароль. Пользователь сам дал разрешение. Именно поэтому drainer-атаки так эффективны — они используют легитимный механизм смарт-контрактов против самого пользователя.
Что такое drainer-атака и почему это не взлом
В экосистеме EVM-сетей (Ethereum, BSC, Polygon, Arbitrum) существует стандарт ERC-20, который позволяет токен-контрактам делегировать управление токенами третьим сторонам. Функция называется approve — вы буквально говорите смарт-контракту: «Разреши адресу X тратить мои токены».
Это легитимный механизм, используемый DEX-платформами (Uniswap, 1inch, Curve): когда вы обмениваете токены на бирже, вы сначала делаете approve, затем swap. Без approve децентрализованные криптобиржи не могут перемещать ваши токены.
Drainer-контракт эксплуатирует именно этот механизм:
- Вы взаимодействуете с фишинговым сайтом, который просит подписать транзакцию approve.
- В транзакции указан адрес drainer-контракта и лимит — unlimited (максимальное значение uint256: 115 792 089 237 316 195 423 570 985 008 687 907 853 269 984 665 640 564 039 457 584 007 913 129 639 935).
- После подтверждения drainer-контракт немедленно или через небольшую задержку вызывает функцию transferFrom — и перемещает все ваши токены на агрегаторный кошелек.
- Весь процесс занимает одну транзакцию после вашего approve и виден в блокчейне.
Для NFT используется аналогичная функция — setApprovalForAll, которая дает разрешение на управление всей коллекцией сразу.
Как выглядит типичная схема заражения
Путей, которыми пользователь попадает на drainer-сайт, несколько. Важно понимать каждый, чтобы не попасть в ловушку повторно.
1. Фишинговый сайт под известную платформу
Мошенники создают точную копию популярного DeFi-сервиса — Uniswap, Blur, OpenSea, MetaMask — с незначительно измененным доменом (uniswap-claim.io, blur-nft-drop.com, metamask-update.net). Трафик привлекается через рекламу в Google, Discord, Twitter — иногда через взломанные аккаунты самих проектов.
2. Фейковое обновление кошелька
Всплывающее окно предлагает «обновить MetaMask» или «верифицировать кошелек» для продолжения работы. После клика — фишинговый сайт с drainer-транзакцией.
3. Поддельный airdrop
«Вы получили X токенов нового проекта. Заклеймите до [дата]». Ссылка в Twitter, Telegram, Discord ведет на drainer-сайт. Особенно эффективно работает в периоды активных airdrop-кампаний (ARB, OP, других крупных проектов).
4. Вредоносный NFT с кодом в метаданных
NFT отправляется на ваш кошелек «бесплатно». При попытке просмотреть его через некоторые интерфейсы или «сжечь» — срабатывает вредоносный код. Менее распространенный, но реальный вектор атаки.
Какие сети атакуют чаще всего
| Сеть | Основной вектор | Типичные цели |
|---|---|---|
| Ethereum (ETH) | ERC-20 approve, setApprovalForAll | USDT, USDC, WETH, дорогие NFT (Bored Apes, CryptoPunks) |
| BNB Smart Chain (BSC) | BEP-20 approve, фейковые pancakeswap-клоны | BNB, BUSD, токены DeFi-проектов |
| Tron (TRC-20) | TRC-20 approve, фишинг под JustSwap/SunSwap | USDT TRC-20 (наиболее распространенный актив у RU/CIS пользователей) |
| Polygon, Arbitrum, Optimism | Те же EVM-механизмы, более дешевые комиссии → drainer дешевле в запуске | Bridged USDC, MATIC, ARB, OP |
| Solana | Фейковые NFT mint, вредоносные dApp-разрешения | SOL, NFT-коллекции (DeGods, Mad Lads) |
Что произошло с вашими деньгами технически
Понимание технической цепочки важно для понимания того, где возможна точка вмешательства. Вот типичный маршрут украденных средств после drainer-атаки:
- Approve TX. Вы подписываете разрешение. Это транзакция в блокчейне — полностью видна, неотменяема.
- Drain TX. Drainer-контракт вызывает transferFrom и перемещает токены на агрегаторный адрес. Обычно происходит через секунды — drainer-боты мониторят мемпул и реагируют мгновенно.
- Агрегатор. Средства от множества жертв собираются на одном адресе. Затем конвертируются через DEX (Uniswap, 1inch) в ETH или USDT для обналичивания.
- Переброс на биржу. Финальный шаг — депозит на централизованную криптобиржу (Binance, OKX, Bybit, Kraken). Здесь находится ключевая точка возможного перехвата.
- Обналичивание. Мошенник выводит фиат через P2P или OTC и исчезает из блокчейна.
Между шагами 4 и 5 есть окно — иногда часы, иногда дни — в течение которого средства еще находятся на аккаунте биржи с KYC. Это единственное реальное место, где возможна заморозка.
Произошла drainer-атака? Действуйте немедленно.
Отправьте TX hash атаки — за 1–2 часа оценим, на каком этапе средства и есть ли шанс на заморозку.
Можно ли вернуть средства после drainer-атаки
Честный ответ: зависит от скорости реакции. Drainer-атаки — один из самых сложных для возврата типов краж именно потому, что атакующий действует мгновенно и автоматически. Но несколько сценариев дают реальный шанс.
Высокий шанс (реакция в течение 1–4 часов): если средства еще не покинули агрегаторный кластер drainer или находятся в процессе конвертации через DEX — мы иногда успеваем идентифицировать конечный адрес депозита на криптобирже до завершения процесса обналичивания. Запрос в compliance отправляется в режиме реального времени.
Средний шанс (реакция через 4–48 часов): если средства уже на бирже, но аккаунт мошенника еще не прошел верификацию или находится под собственным KYC-фильтром криптобиржи — заморозка возможна. Некоторые биржи замораживают подозрительные аккаунты автоматически по нашему запросу с forensics-отчетом.
Низкий шанс: если с момента атаки прошло более 48 часов и средства полностью обналичены через OTC или конвертированы в Monero. Технически цепочка обрывается.
Как защититься от drainer в будущем
После атаки — или до нее — вот конкретные инструменты и правила:
- revoke.cash (Ethereum/EVM). Бесплатный сервис для просмотра и отзыва всех активных разрешений (approve) на вашем адресе. Рекомендуется проверять регулярно — раз в месяц или после каждого взаимодействия с новым dApp.
- Отдельный hot wallet для экспериментов. Держите основные активы на «холодном» адресе, который никогда не взаимодействует с незнакомыми контрактами. Для проверки новых сайтов — отдельный пустой кошелек.
- Hardware wallet (Ledger, Trezor) для значимых сумм. Аппаратный кошелек показывает детали подписи на экране устройства — approve с unlimited лимитом будет заметен. Это не абсолютная защита, но снижает риск.
- Проверяйте адрес контракта перед approve. Перед подтверждением скопируйте адрес контракта из MetaMask и проверьте на Etherscan: когда создан, сколько транзакций, помечен ли как фишинг сообществом.
- Используйте расширения безопасности. Pocket Universe, Fire, Wallet Guard — браузерные расширения, которые анализируют транзакции в реальном времени и предупреждают о вредоносных approve.
- Никогда не переходите по ссылкам из рекламы на криптосайты. Всегда вводите URL вручную или используйте закладки. Рекламные ссылки на «Uniswap», «MetaMask», «Binance» могут вести на фишинг.
Главное о drainer-атаках
Drainer — это не взлом. Это юридически сложный кейс, поскольку транзакция подписана вами. Тем не менее, это мошенничество (ст. 159 УК РФ) и на него распространяются те же механизмы forensics-работы. Ключ — скорость: чем быстрее отправлен TX hash к нам, тем выше шанс застать средства до обналичивания.
Частые вопросы
Можно ли вернуть средства после drainer-атаки?
Что нужно сделать немедленно после drainer-атаки?
Почему мой кошелек не предупредил меня об опасной транзакции?
Как понять, что мой кошелек скомпрометирован через approve?
Работаете ли вы с NFT drainer-кейсами?
Гарантируете ли вы возврат средств?
Получите бесплатную оценку шанса на возврат
Отправьте TX hash drainer-атаки — за 1–2 часа оценим ситуацию и дадим честный прогноз.