Drainer (крипто-дрейнер)
Drainer — вредоносный смарт-контракт или автоматизированный инструмент, который мгновенно опустошает криптокошелёк жертвы после получения разрешения (approve). Один клик на поддельном сайте — и все токены исчезают за несколько секунд. Это наиболее распространённый механизм кражи в экосистеме DeFi и NFT.
Что такое drainer и как он работает технически
Слово «drainer» означает «осушитель» — инструмент, который «осушает» (опустошает) кошелёк. Технически дрейнер состоит из нескольких компонентов: фишингового сайта, вредоносного смарт-контракта и автоматизированного бота, отслеживающего новые approve.
Принцип работы строится на легитимном механизме ERC-20 approve. Когда вы взаимодействуете с любым DeFi-протоколом, вы подписываете approve — разрешение контракту управлять вашими токенами. Дрейнер перехватывает этот механизм: жертва думает, что подписывает легитимную операцию, но на деле выдаёт неограниченный approve вредоносному контракту.
Как только approve попадает в мемпул (очередь неподтверждённых транзакций), боты мошенников видят его и немедленно запускают transferFrom — команду перевода токенов. Эта транзакция может даже попасть в тот же блок, что и approve, или в следующий. Весь процесс занимает от 12 до 60 секунд.
Типы дрейнеров
Token Drainer (дрейнер токенов)
Наиболее распространённый тип. Целится в ERC-20 токены: USDT, USDC, WBTC, ETH в обёртке, UNI, AAVE — всё, что имеет рыночную стоимость. Запрашивает approve на конкретный токен или сразу на несколько через мультивызов. Некоторые продвинутые дрейнеры умеют определять самые ценные токены в кошельке и приоритизировать их списание.
NFT Drainer (дрейнер NFT)
Специализируется на невзаимозаменяемых токенах. Использует функцию setApprovalForAll, которая даёт одно разрешение на управление всей коллекцией NFT сразу. Особенно опасен для владельцев дорогих коллекций: Bored Ape Yacht Club, CryptoPunks, Azuki. Украденные NFT немедленно выставляются на продажу через агрегаторы по заниженной цене — мошенники ценят скорость ликвидации выше максимальной цены.
ETH Drainer
Работает с нативным ETH (не обёрнутым). Использует подписи eth_sign или personal_sign для авторизации переводов. Часто маскируется под «claim» или «free mint» — жертва думает, что просто подписывает сообщение без финансовых последствий.
Мультиактивный дрейнер
Комбинирует несколько векторов: сначала списывает все токены ERC-20, затем NFT, затем нативный ETH. Такие инструменты используют атомарные транзакции через специальные контракты, чтобы провести все операции в одном блоке.
Как мошенники распространяют дрейнеры
Discord и взломанные аккаунты
Самый распространённый вектор — взломанный Discord. Злоумышленники получают доступ к официальным каналам популярных NFT-проектов или криптопротоколов и публикуют «объявление» о внезапном минте, airdrop или «экстренной» миграции смарт-контракта. Ссылка ведёт на дрейнер. Участники сообщества, привыкшие доверять официальным каналам, переходят и подписывают транзакции.
Взломанные Twitter/X аккаунты
Аккаунты знаменитостей, инфлюенсеров и официальные аккаунты проектов регулярно взламываются для распространения дрейнеров. Алгоритм прост: взломать аккаунт с миллионами подписчиков, опубликовать «эксклюзивный mint», собрать approve с нескольких тысяч человек, быстро вывести средства. Даже 0.1% конверсии с многомиллионной аудитории — это сотни кошельков.
Фишинговые сайты в поисковой рекламе
Злоумышленники покупают рекламу Google и Yandex по запросам «Uniswap», «OpenSea», «MetaMask», «1inch». Объявление выглядит как официальная ссылка, но ведёт на клон сайта. Пользователь, который ищет знакомый сервис, попадает на дрейнер.
Поддельные airdrop-объявления
Мошенники создают сайты, имитирующие официальные страницы проверки airdrop. «Введите адрес кошелька — проверьте, есть ли вам выплата». Проверка показывает «вам доступно 500 USDC» — и для «получения» нужно подключить кошелёк и подписать транзакцию. Транзакция — вредоносный approve.
Анатомия атаки: от клика до пустого кошелька
- Жертва переходит по ссылке. Обычно из Discord, Twitter, Telegram или рекламного объявления. Сайт выглядит профессионально, часто является точной копией известного проекта.
- Подключение кошелька. Жертва нажимает «Connect Wallet», выбирает MetaMask. Это само по себе безопасно — подключение не даёт доступа к средствам.
- Запрос approve. MetaMask показывает запрос на подтверждение транзакции. Жертва видит «Approve USDT» и нажимает «Confirm», не читая детали.
- Транзакция попадает в мемпул. Боты мошенников мониторят мемпул в реальном времени и немедленно видят новый approve.
- Автоматическое списание. Бот запускает
transferFromс вредоносного контракта. Токены переходят на адрес злоумышленника — в тот же блок или следующий. - Замётание следов. Средства немедленно прогоняются через цепочку кошельков, часто через миксеры или DEX-обмены, чтобы затруднить трассировку.
Весь процесс от нажатия «Confirm» до пустого кошелька занимает от 12 секунд до нескольких минут. Жертва часто даже не сразу понимает, что произошло — пока не откроет баланс кошелька.
Drainer-as-a-Service: индустрия вредоносных инструментов
Дрейнеры давно перестали быть инструментом для технически продвинутых мошенников. Появилась целая индустрия Drainer-as-a-Service (DaaS) — готовых сервисов, которые предоставляют дрейнер «в аренду» за процент от украденного (обычно 20–30%).
Это означает, что запустить фишинговую атаку с дрейнером может практически любой человек без технических знаний. Достаточно заплатить за подписку DaaS, скопировать шаблон фишингового сайта и привлечь трафик. Операторы DaaS предоставляют весь инструментарий: смарт-контракт, панель управления, статистику украденного, техническую поддержку.
Известные дрейнеры
Inferno Drainer — один из наиболее известных DaaS-сервисов, работавший в 2023–2024 годах. По данным Chainalysis, через него было украдено более $80 млн у более чем 30 000 жертв. Брал 20% комиссию от украденного. В мае 2024 объявил о закрытии «из-за достижения целей».
Pink Drainer — специализировался на NFT-коллекциях и стейблкоинах. К моменту добровольного закрытия в 2024 году собрал более $75 млн. Был известен особенно сложными сценариями социальной инженерии.
Angel Drainer — более технически продвинутый инструмент, поддерживавший атаки на множество EVM-совместимых сетей одновременно. Использовал multi-call контракты для одновременного списания всех активов в одной транзакции.
Как распознать dApp с дрейнером
Дрейнеры постоянно совершенствуются, но ряд признаков помогает их выявить до подписания транзакции.
- Нестандартный домен. Проверьте URL тщательно. Дрейнеры часто используют тайпсквоттинг: uniswap.com вместо uniswap.org, 0penSea вместо OpenSea, app-uniswap.org вместо app.uniswap.org. Один символ разницы — и вы на фишинге.
- Новый домен. Проверьте возраст домена на whois.domaintools.com. Домен, зарегистрированный несколько дней или недель назад — серьёзный красный флаг.
- Срочность и «эксклюзивность». «Только 2 часа», «осталось 50 мест», «только для держателей» — классические манипуляции, снижающие критическое мышление.
- Пришло из неожиданного источника. Ссылка в личном сообщении Discord, неожиданный DM в Twitter, сообщение от «официального» бота в Telegram — всё это красные флаги.
- Запрашивает approve сразу. Легитимный сервис объясняет, зачем нужен approve, и показывает разумную сумму. Мошеннический сайт запрашивает unlimited approve без объяснений.
Главный инструмент защиты: Установите расширение Pocket Universe или Fire. (как вредоносные расширения крадут крипту) Они симулируют транзакцию и показывают, что реально произойдёт с вашими активами — до того как вы нажмёте «Confirm». Если симуляция показывает отток токенов с вашего кошелька — это дрейнер.
Первые действия после drainer-атаки
Если вы поняли или подозреваете, что подписали вредоносный approve или стали жертвой дрейнера, действуйте немедленно и по порядку.
- Перейдите на revoke.cash прямо сейчас и отзовите все активные approve. Это остановит дальнейшее списание токенов, которые ещё остались на кошельке.
- Переведите оставшиеся активы на новый, чистый кошелёк, который никогда не взаимодействовал с подозрительными контрактами.
- Зафиксируйте всё: хэш вашей транзакции approve, адрес вредоносного контракта, URL фишингового сайта, все транзакции вывода средств. Это нужно для расследования.
- Не переводите дополнительные средства на скомпрометированный кошелёк — продолжайте использовать новый.
- Обратитесь к специалистам для анализа движения средств. Особенно важно, если украдена значительная сумма: криминалистическое расследование может установить конечные адреса и инициировать заморозку через биржи.
Можно ли вернуть средства после дрейнера
Возврат средств после drainer-атаки — сложный, но не всегда безнадёжный процесс. Вероятность зависит от нескольких факторов.
Если злоумышленник попытался конвертировать средства через централизованную биржу (Binance, Bybit, OKX), и вы успели сообщить о краже достаточно быстро — биржа может заморозить средства на адресе получателя по официальному запросу. Это требует полного on-chain анализа маршрута средств и юридически оформленного запроса.
Если средства прошли через миксер (Tornado Cash и аналоги) или цепочку из десятков промежуточных кошельков — вернуть их значительно сложнее. Но криминалистический анализ по-прежнему может установить паттерны и связи, которые помогут в уголовном преследовании.
KarCrypto проводит полный блокчейн-анализ drainer-атак: восстанавливает маршрут средств, устанавливает связанные адреса, готовит доказательную базу для обращений на биржи и в правоохранительные органы.
Сроки реагирования имеют критическое значение
Дрейнеры работают быстро, но и отмывание украденных средств требует времени. Как правило, злоумышленники начинают дробить и перемещать активы через 15–60 минут после атаки. Если вы обратились за криминалистическим анализом в первые несколько часов, шансы заморозить средства на промежуточных адресах или биржах существенно выше. Промедление даже на сутки снижает вероятность возврата в несколько раз. При подозрении на drainer-атаку немедленно зафиксируйте TXID атакующей транзакции и обратитесь к специалистам — это главный приоритет.