Дрейнер кошелька: как теряют деньги после подписи транзакции и что делать
Один клик на фишинговом сайте — и смарт-контракт получает неограниченные права на ваши токены. Кошелёк опустошается автоматически, иногда спустя часы после подписи. Первые минуты после атаки критичны.
Как работает дрейнер кошелька
Когда вы подписываете транзакцию approve на фишинговом сайте, вы не переводите деньги немедленно — вы даёте смарт-контракту разрешение распоряжаться вашими токенами. Большинство атак используют «unlimited approval» (неограниченное разрешение), которое позволяет контракту вывести все токены данного типа в любой момент. Именно этот механизм делает дрейнер-атаки особенно опасными: жертва ничего не замечает в момент подписи, а средства исчезают позже.
Атака начинается с фишинговой ссылки — клон популярного DeFi-протокола, поддельный airdrop известного проекта, фейковое NFT-минтование. Эти сайты визуально идентичны оригиналам. Единственное отличие — домен: uniswap-airdrop.xyz вместо app.uniswap.org. Ссылки распространяются через Discord-серверы, Twitter-аккаунты с накрученными подписчиками и даже через рекламу в поисковых системах, что делает их убедительными даже для опытных пользователей.
Дрейнер не тратит токены мгновенно. Атакующий собирает выданные разрешения и проводит массовые выводы позже, иногда через несколько часов или дней. Именно поэтому у жертвы есть окно, чтобы отозвать approve до того, как средства будут выведены. Если вы подписали подозрительную транзакцию — действовать нужно немедленно, не дожидаясь, пока исчезнут первые токены.
Что делать немедленно после атаки
Если вы подозреваете, что подписали вредоносный approve, у вас есть от нескольких минут до нескольких часов. Действуйте в следующем порядке.
Отозвать все approve через revoke-инструменты
Зайдите на revoke.cash или etherscan.io/tokenapprovalchecker, подключите кошелёк и отзовите все неизвестные или подозрительные разрешения. Это останавливает дальнейший вывод, если средства ещё не были взяты. Для сетей BSC, Polygon, Arbitrum используйте аналогичные инструменты на соответствующих блок-эксплорерах.
Перевести оставшиеся активы на новый кошелёк
Создайте новый кошелёк в безопасной среде (в идеале на другом устройстве) и немедленно переведите все оставшиеся средства. Текущий кошелёк скомпрометирован — не используйте его снова, даже после отзыва approve.
Зафиксировать все транзакции
Скопируйте хеши всех транзакций, связанных с атакой — и вашу подпись approve, и последующий вывод средств. Сохраните адрес контракта дрейнера. Эти данные понадобятся для трейсинга и для заявления.
Можно ли вернуть деньги после дрейнера
После фиксации хешей специалисты KarCrypto строят карту транзакций через Chainalysis и TRM Labs. Средства из DeFi-дрейнеров часто проходят через миксеры или DEX, но конечным пунктом нередко оказывается централизованная биржа, где возможна заморозка. Скорость обращения имеет принципиальное значение: каждый час промедления даёт атакующему время переместить средства глубже по цепочке.
При подтверждении адреса получателя на CEX (Binance, OKX, Bybit) KarCrypto инициирует заявку на заморозку через compliance-службу биржи. Успех зависит от скорости обращения и от того, успели ли мошенники вывести средства дальше. Подробнее о процессе трейсинга читайте в материале об отслеживании украденной криптовалюты, а о специфике взлома MetaMask — в разделе украли крипту с MetaMask.
Если средства ушли через несколько миксеров и осели в анонимных кошельках без истории — возможности трейсинга ограничены. Специалисты KarCrypto честно скажут об этом на этапе первичной оценки, которая бесплатна. Возврат через судебный порядок рассматривается в отдельных случаях с достаточной доказательной базой.
Как защититься от дрейнеров и когда нужна помощь специалиста
Если атака произошла недавно — свяжитесь немедленно. Чем раньше начать трейсинг, тем выше вероятность, что средства ещё не переведены из кошелька на конечную биржу. Первый контакт в Telegram @KarCryptoSupport занимает 15 минут, ответ гарантирован, работаем без предоплаты.
Прежде чем подписывать любую транзакцию в MetaMask или другом кошельке, обращайте внимание на три параметра — адрес контракта-получателя, тип разрешения (approve vs transfer) и сумму разрешения. Если видите MAX или очень большое число — это unlimited approval. Любое сомнение в происхождении сайта или смысле транзакции — отменяйте и проверяйте официальный домен протокола через его верифицированные каналы.
Раз в месяц заходите на revoke.cash и проверяйте список активных разрешений для вашего кошелька. Отзывайте все, которые не помните или не используете. Это занимает 5 минут и исключает «скрытые» риски от давних подписей, о которых вы уже забыли. Регулярная гигиена approve — один из самых простых и недооценённых способов защиты DeFi-активов.
FAQ по дрейнер-атакам
Подписал approve на сайте — кошелёк опустошили. Что делать?
Почему деньги списали не сразу?
Кошелёк атаковали — действуйте прямо сейчас
Первые часы после атаки дрейнера критичны. Срочный трейсинг и консультация бесплатны. Ответ в Telegram @KarCryptoSupport за 15 минут. Работаем без предоплаты, NDA до разговора.