«Я зашёл в MetaMask утром и увидел, что баланс обнулился. Последняя транзакция была ночью — я её не делал. Что вообще произошло?» Именно с таким вопросом к нам обращаются чаще всего. Иногда кража уже произошла. Иногда человек просто чувствует что-то неладное и хочет проверить кошелёк заблаговременно.

В обоих случаях алгоритм проверки один. Он не требует специальных инструментов или технической подготовки — только последовательность и внимание к деталям. Эта инструкция покрывает MetaMask, Trust Wallet, Ledger, Trezor и любые другие EVM-совместимые кошельки.

Шаг 1: Проверьте историю транзакций в блокчейн-эксплорере

Первое, что нужно сделать — открыть публичную историю транзакций вашего адреса. Приложение кошелька может показывать неполную или задержанную информацию. Блокчейн-эксплорер всегда показывает реальную картину в режиме реального времени.

Где смотреть в зависимости от сети

Для Ethereum и EVM-сетей (Polygon, BNB Chain, Arbitrum, Optimism) используйте etherscan.io. Введите адрес своего кошелька в строку поиска. Вы увидите полный список всех транзакций: входящих, исходящих, а также отдельно — транзакции с токенами ERC-20 и NFT (вкладки «ERC-20 Token Txns» и «ERC-721 Token Txns»). Для TRON используйте tronscan.org, для Bitcoin — mempool.space или blockstream.info.

Что искать: транзакции с незнакомыми адресами-получателями, которые вы не инициировали. Обращайте особое внимание на исходящие транзакции в ночное время или в периоды, когда вы точно не пользовались кошельком. Если вы видите исходящую транзакцию, которую не помните, это прямой признак компрометации приватного ключа или seed-фразы.

Как читать строку транзакции

Каждая строка в истории содержит: TX Hash (уникальный идентификатор транзакции), блок, временную метку, адреса «From» и «To», сумму и комиссию газа. Нажав на TX Hash, вы попадёте на детальную страницу транзакции. Там можно увидеть точное время в UTC, метод вызова контракта (если это была транзакция со смарт-контрактом) и полный путь движения средств. Сохраните TX Hash всех подозрительных транзакций — они понадобятся для дальнейшего расследования.

Шаг 2: Проверьте активные разрешения смарт-контрактов (approvals)

Это один из наиболее часто упускаемых из виду аспектов безопасности. Когда вы взаимодействуете с DeFi-платформой, DEX или NFT-маркетплейсом, кошелёк запрашивает ваше разрешение на управление токенами от имени смарт-контракта. Это называется «approval» или «allowance». Многие пользователи дают такие разрешения, не понимая их последствий, и никогда их не отзывают.

Как проверить и отозвать approval

Для Ethereum и EVM-сетей перейдите на revoke.cash. Введите адрес своего кошелька, подключите его через MetaMask (для отзыва) или просто введите адрес вручную (для просмотра). Сервис покажет список всех активных approvals: контракт, которому дано разрешение, токен и сумму разрешения.

Если вы видите разрешение с суммой «Unlimited» для контракта, который не можете идентифицировать — это серьёзный риск. Любой, кто скомпрометировал этот контракт или получил доступ к нему, может вывести неограниченное количество токенов с вашего адреса без вашего дополнительного подтверждения. Отзовите такие разрешения немедленно, нажав «Revoke» рядом с каждым подозрительным пунктом. Это стоит небольшую сумму газа, но существенно снижает риск.

Альтернативный инструмент: etherscan.io/tokenapprovalchecker — работает аналогично, но без необходимости подключения кошелька для просмотра.

Особый случай: Permit-подписи

Отдельная уязвимость — так называемые «Permit» подписи. В отличие от обычных approvals, Permit-подпись не требует транзакции в блокчейне и не видна в стандартной истории транзакций. Мошенники активно используют это: они создают фишинговые сайты, которые просят подписать Permit-сообщение, имитирующее безобидный «вход» или «верификацию». На самом деле вы подписываете разрешение на вывод средств. Проверить Permit-подписи сложнее — для этого нужен специализированный анализ. Если вы подозреваете, что могли подписать Permit на фишинговом сайте, переведите средства на новый адрес немедленно.

Нашли подозрительную транзакцию или approval?

Пришлите TX hash в Telegram — проведём бесплатную диагностику и скажем, что именно произошло и можно ли вернуть средства.

Написать в Telegram

Шаг 3: Проверьте расширения браузера и приложения на устройстве

Подавляющее большинство взломов MetaMask происходит не через уязвимости в самом MetaMask, а через вредоносное программное обеспечение на устройстве пользователя. Злоумышленник получает доступ к seed-фразе одним из трёх способов: через вредоносное расширение браузера, через инфостилер (вредоносную программу, которая сканирует файлы браузера), или через фишинговый сайт, на котором пользователь сам ввёл фразу.

Аудит расширений браузера

Откройте менеджер расширений в вашем браузере (chrome://extensions/ для Chrome и Brave, about:addons для Firefox). Просмотрите каждое расширение критически. Задайте себе вопросы: когда я устанавливал это расширение? Помню ли я, зачем? Совпадает ли количество отзывов с тем, что я вижу в магазине? Не изменился ли значок или название расширения?

Особую опасность представляют расширения с широкими разрешениями — в частности, «Чтение и изменение всех данных на всех сайтах». Такое расширение технически способно перехватить seed-фразу в момент её ввода, подменить адрес в буфере обмена или внедрить вредоносный скрипт на страницы DeFi-платформ. Удалите все расширения, в которых не уверены. Держите MetaMask в отдельном браузерном профиле без других расширений.

Наша команда рекомендует использовать услугу экстренного реагирования при подозрении на компрометацию — мы проводим полный аудит устройства и помогаем безопасно эвакуировать средства.

Проверка на инфостилеры

Инфостилеры — это вредоносные программы, которые автоматически сканируют файловую систему компьютера в поиске данных кошельков, паролей браузера, куков и файлов wallet.dat. Самые известные семейства в 2026 году: Redline Stealer, Vidar, Raccoon Stealer, MetaStealer. Они распространяются через пиратский софт, «кряки» игр, фейковые VPN-клиенты и документы с вредоносными макросами.

Если вы в последнее время устанавливали нелицензионный софт или открывали файлы из непроверенных источников — проверьте компьютер антивирусом с актуальными базами. Для более глубокой проверки используйте Malwarebytes или специализированные инструменты типа ESET Online Scanner. Если инфостилер был обнаружен — смените seed-фразы всех кошельков немедленно, поскольку с момента заражения все данные считаются скомпрометированными.

Шаг 4: Проверьте аппаратный кошелёк

Ledger и Trezor значительно безопаснее программных кошельков, поскольку приватный ключ никогда не покидает физическое устройство. Однако и у них есть векторы атак, о которых важно знать.

Признаки компрометации Ledger или Trezor

Физический доступ к устройству — главный риск для аппаратного кошелька. Если кто-то имел доступ к вашему Ledger или Trezor без вашего ведома, устройство могло быть заменено на «злобного двойника» (evil maid attack) или модифицировано. Признаки: устройство выглядит иначе, чем вы его помните; при подключении появляются необычные запросы на подтверждение; устройство не проходит проверку подлинности (Ledger Genuine Check в Ledger Live).

Отдельная угроза — фишинговые приложения, имитирующие Ledger Live или Trezor Suite. Всегда скачивайте ПО только с официальных сайтов (ledger.com, trezor.io). Несколько раз проверьте URL — распространённая схема заключается в создании доменов вроде «ledger-live.com» или «trezor-suite.org».

Также проверьте seed-фразу от аппаратного кошелька: она должна храниться исключительно на физическом носителе (бумага или металл), никогда в фото, облаке, мессенджере или текстовом файле. Если seed-фраза хранилась в цифровом виде — считайте её скомпрометированной и создайте новый кошелёк.

Проверка транзакций через блокчейн-эксплорер

Для аппаратного кошелька применяется та же процедура, что и для программного: найдите свой публичный адрес в etherscan.io или соответствующем эксплорере и просмотрите всю историю транзакций. Если вы видите транзакции, которые не помните подтверждавшими на физическом устройстве — это критический сигнал. Возможно, используется другая копия того же приватного ключа (что означает утечку seed-фразы), или вы подтвердили транзакцию по ошибке.

Главное правило безопасности кошелька

Seed-фраза — это ваш кошелёк. Кто знает seed-фразу, тот контролирует все средства на кошельке. Никакой поддержки MetaMask, Ledger, Binance или KarCrypto никогда не попросит у вас seed-фразу. Если кто-то её запрашивает — это мошенник. Храните фразу только на физическом носителе, никогда не вводите её на сайтах и не диктуйте по телефону.

Шаг 5: Проверьте утечку seed-фразы через базы данных

Существуют специализированные сервисы мониторинга, которые собирают данные об утечках — от взломанных баз данных до сканирования пастбинов и форумов даркнета. Для email-адресов, связанных с криптоаккаунтами, используйте haveibeenpwned.com. Если ваш email «засвечен» в утечках, высока вероятность, что пароли и данные из этой утечки были использованы для попытки доступа к вашим аккаунтам.

Мониторинг адресов кошельков

Публичные адреса кошельков можно отслеживать в режиме реального времени с помощью сервисов-нотификаторов: Etherscan Watchlist, DeBank Portfolio, или через Telegram-боты типа @Nansen_bot. Настройте уведомления для своего адреса — вы будете получать мгновенное сообщение о каждой входящей и исходящей транзакции. Это позволяет обнаружить несанкционированную активность в момент её начала, а не спустя часы или дни.

Своевременное обнаружение критически важно: вернуть криптовалюту значительно проще, если средства ещё не конвертированы в фиат. Каждый час промедления снижает шансы на успешный возврат.

Проверка email и паролей

Многие пользователи используют один и тот же пароль для электронной почты, биржевых аккаунтов и даже для парольной защиты кошелька в браузере. Если хотя бы один из сервисов, где вы были зарегистрированы, пережил утечку данных, злоумышленники автоматически пробуют ваш email и пароль на других платформах (credential stuffing). Проверьте haveibeenpwned.com прямо сейчас и смените пароли везде, где они совпадают.

Что делать, если взлом подтвердился

Если проверка показала, что кошелёк скомпрометирован, действуйте немедленно и последовательно. Паника и хаотичные действия только усугубляют ситуацию.

Эвакуация оставшихся средств

Первый приоритет — переместить всё, что ещё остаётся на скомпрометированном кошельке, на новый адрес. Новый кошелёк создавайте на чистом устройстве: другой компьютер или смартфон, который никогда не был связан со скомпрометированным. Запишите новую seed-фразу на бумаге.

При эвакуации не забывайте про токены ERC-20 и NFT — они требуют отдельных транзакций. Если на балансе только ETH, одна транзакция решит задачу. Если есть токены, нужно отправлять каждый тип отдельно, а для этого потребуется ETH на газ. Если ETH уже выведен, а токены остались — используйте сервис Flashbots Protect или обратитесь за помощью к специалистам, которые могут провести эвакуацию через MEV-защищённый канал.

Параллельно с эвакуацией разморозьте все approvals через revoke.cash — это остановит автоматическое выведение токенов через уже выданные разрешения.

Документирование для расследования

Сразу после эвакуации зафиксируйте все подозрительные транзакции: TX hash, адрес получателя, сумма, время. Сделайте скриншоты страниц в etherscan.io. Сохраните всю переписку, если взлому предшествовало общение с кем-то, кто просил помочь с кошельком, предлагал какую-то «возможность» или просил скачать файл.

Эти данные станут основой для расследования. Анализ транзакций позволяет установить, куда ушли средства, через какие биржи они прошли и есть ли точки для юридических запросов. Отследить украденную криптовалюту реально даже спустя несколько дней после кражи, если действовать системно.

Подача заявления

Если сумма кражи значительная, подайте заявление в МВД или Следственный комитет. К заявлению приложите распечатку транзакций с etherscan, адрес кошелька мошенника и все сопутствующие коммуникации. Юридическое сопровождение KarCrypto включает подготовку полного пакета документов для российских правоохранительных органов: блокчейн-карту движения средств, экспертное заключение и обращение в биржи с требованием заморозить аккаунт получателя. Если средства вышли на биржу с KYC — у нас есть рычаги для их блокировки.

Профилактика: как защитить кошелёк после проверки

Проверка выявила, что кошелёк чист? Отлично. Используйте этот момент, чтобы закрыть уязвимости, прежде чем ими воспользуются.

Минимальный чеклист безопасности

  • Отзовите все ненужные approvals через revoke.cash. Оставьте только те, которые точно знаете и регулярно используете.
  • Перенесите MetaMask в отдельный браузерный профиль без других расширений. Никакой «удобной панели», никаких переводчиков, никаких сторонних кошельков в том же профиле.
  • Проверьте устройство на malware с помощью актуального антивируса или Malwarebytes.
  • Убедитесь, что seed-фраза хранится только на физическом носителе и никогда не была сфотографирована, продиктована или введена на сайте.
  • Настройте мониторинг адреса через Etherscan Watchlist или аналог — мгновенные уведомления спасают от потери всего баланса.
  • Включите двухфакторную аутентификацию на всех биржах. Используйте authenticator-приложение (Google Authenticator, Aegis), а не SMS — SIM-своп остаётся актуальным вектором атаки в 2026 году.
  • Для крупных сумм используйте аппаратный кошелёк. Ledger или Trezor со свежей seed-фразой, сгенерированной офлайн — оптимальное решение для хранения от $5 000 и выше. Наш глоссарий терминов поможет разобраться в деталях настройки.
  • Используйте отдельные адреса для разных целей: один для получения зарплаты в крипто, другой для DeFi, третий для холодного хранения. Компрометация одного адреса не затронет остальные.

Если ситуация требует срочных действий или вы не уверены в правильности самостоятельных шагов, воспользуйтесь услугой экстренного реагирования. Наш специалист подключается в течение 15 минут и ведёт вас через каждый шаг эвакуации и проверки в режиме реального времени. Также мы можем провести проверку подозрительной платформы, если вы взаимодействовали с сервисом, который вызывает сомнения. Для тех, чьи средства уже попали под блокировку биржи, доступна услуга разблокировки криптобиржевого аккаунта.

«Взлом кошелька — это не технический сбой. Это всегда одно из трёх: утечка seed-фразы, вредоносный код на устройстве или одобренный пользователем approval. Устранить первопричину важнее, чем найти виновного.»