ГЛОССАРИЙ · МОШЕННИЧЕСТВО

Drainer (крипто-дрейнер)

Drainer — вредоносный смарт-контракт или автоматизированный инструмент, который мгновенно опустошает криптокошелёк жертвы после получения разрешения (approve). Один клик на поддельном сайте — и все токены исчезают за несколько секунд. Это наиболее распространённый механизм кражи в экосистеме DeFi и NFT.

Что такое drainer и как он работает технически

Слово «drainer» означает «осушитель» — инструмент, который «осушает» (опустошает) кошелёк. Технически дрейнер состоит из нескольких компонентов: фишингового сайта, вредоносного смарт-контракта и автоматизированного бота, отслеживающего новые approve.

Принцип работы строится на легитимном механизме ERC-20 approve. Когда вы взаимодействуете с любым DeFi-протоколом, вы подписываете approve — разрешение контракту управлять вашими токенами. Дрейнер перехватывает этот механизм: жертва думает, что подписывает легитимную операцию, но на деле выдаёт неограниченный approve вредоносному контракту.

Как только approve попадает в мемпул (очередь неподтверждённых транзакций), боты мошенников видят его и немедленно запускают transferFrom — команду перевода токенов. Эта транзакция может даже попасть в тот же блок, что и approve, или в следующий. Весь процесс занимает от 12 до 60 секунд.

Типы дрейнеров

Token Drainer (дрейнер токенов)

Наиболее распространённый тип. Целится в ERC-20 токены: USDT, USDC, WBTC, ETH в обёртке, UNI, AAVE — всё, что имеет рыночную стоимость. Запрашивает approve на конкретный токен или сразу на несколько через мультивызов. Некоторые продвинутые дрейнеры умеют определять самые ценные токены в кошельке и приоритизировать их списание.

NFT Drainer (дрейнер NFT)

Специализируется на невзаимозаменяемых токенах. Использует функцию setApprovalForAll, которая даёт одно разрешение на управление всей коллекцией NFT сразу. Особенно опасен для владельцев дорогих коллекций: Bored Ape Yacht Club, CryptoPunks, Azuki. Украденные NFT немедленно выставляются на продажу через агрегаторы по заниженной цене — мошенники ценят скорость ликвидации выше максимальной цены.

ETH Drainer

Работает с нативным ETH (не обёрнутым). Использует подписи eth_sign или personal_sign для авторизации переводов. Часто маскируется под «claim» или «free mint» — жертва думает, что просто подписывает сообщение без финансовых последствий.

Мультиактивный дрейнер

Комбинирует несколько векторов: сначала списывает все токены ERC-20, затем NFT, затем нативный ETH. Такие инструменты используют атомарные транзакции через специальные контракты, чтобы провести все операции в одном блоке.

Как мошенники распространяют дрейнеры

Discord и взломанные аккаунты

Самый распространённый вектор — взломанный Discord. Злоумышленники получают доступ к официальным каналам популярных NFT-проектов или криптопротоколов и публикуют «объявление» о внезапном минте, airdrop или «экстренной» миграции смарт-контракта. Ссылка ведёт на дрейнер. Участники сообщества, привыкшие доверять официальным каналам, переходят и подписывают транзакции.

Взломанные Twitter/X аккаунты

Аккаунты знаменитостей, инфлюенсеров и официальные аккаунты проектов регулярно взламываются для распространения дрейнеров. Алгоритм прост: взломать аккаунт с миллионами подписчиков, опубликовать «эксклюзивный mint», собрать approve с нескольких тысяч человек, быстро вывести средства. Даже 0.1% конверсии с многомиллионной аудитории — это сотни кошельков.

Фишинговые сайты в поисковой рекламе

Злоумышленники покупают рекламу Google и Yandex по запросам «Uniswap», «OpenSea», «MetaMask», «1inch». Объявление выглядит как официальная ссылка, но ведёт на клон сайта. Пользователь, который ищет знакомый сервис, попадает на дрейнер.

Поддельные airdrop-объявления

Мошенники создают сайты, имитирующие официальные страницы проверки airdrop. «Введите адрес кошелька — проверьте, есть ли вам выплата». Проверка показывает «вам доступно 500 USDC» — и для «получения» нужно подключить кошелёк и подписать транзакцию. Транзакция — вредоносный approve.

Анатомия атаки: от клика до пустого кошелька

  • Жертва переходит по ссылке. Обычно из Discord, Twitter, Telegram или рекламного объявления. Сайт выглядит профессионально, часто является точной копией известного проекта.
  • Подключение кошелька. Жертва нажимает «Connect Wallet», выбирает MetaMask. Это само по себе безопасно — подключение не даёт доступа к средствам.
  • Запрос approve. MetaMask показывает запрос на подтверждение транзакции. Жертва видит «Approve USDT» и нажимает «Confirm», не читая детали.
  • Транзакция попадает в мемпул. Боты мошенников мониторят мемпул в реальном времени и немедленно видят новый approve.
  • Автоматическое списание. Бот запускает transferFrom с вредоносного контракта. Токены переходят на адрес злоумышленника — в тот же блок или следующий.
  • Замётание следов. Средства немедленно прогоняются через цепочку кошельков, часто через миксеры или DEX-обмены, чтобы затруднить трассировку.

Весь процесс от нажатия «Confirm» до пустого кошелька занимает от 12 секунд до нескольких минут. Жертва часто даже не сразу понимает, что произошло — пока не откроет баланс кошелька.

Drainer-as-a-Service: индустрия вредоносных инструментов

Дрейнеры давно перестали быть инструментом для технически продвинутых мошенников. Появилась целая индустрия Drainer-as-a-Service (DaaS) — готовых сервисов, которые предоставляют дрейнер «в аренду» за процент от украденного (обычно 20–30%).

Это означает, что запустить фишинговую атаку с дрейнером может практически любой человек без технических знаний. Достаточно заплатить за подписку DaaS, скопировать шаблон фишингового сайта и привлечь трафик. Операторы DaaS предоставляют весь инструментарий: смарт-контракт, панель управления, статистику украденного, техническую поддержку.

Известные дрейнеры

Inferno Drainer — один из наиболее известных DaaS-сервисов, работавший в 2023–2024 годах. По данным Chainalysis, через него было украдено более $80 млн у более чем 30 000 жертв. Брал 20% комиссию от украденного. В мае 2024 объявил о закрытии «из-за достижения целей».

Pink Drainer — специализировался на NFT-коллекциях и стейблкоинах. К моменту добровольного закрытия в 2024 году собрал более $75 млн. Был известен особенно сложными сценариями социальной инженерии.

Angel Drainer — более технически продвинутый инструмент, поддерживавший атаки на множество EVM-совместимых сетей одновременно. Использовал multi-call контракты для одновременного списания всех активов в одной транзакции.

Как распознать dApp с дрейнером

Дрейнеры постоянно совершенствуются, но ряд признаков помогает их выявить до подписания транзакции.

  • Нестандартный домен. Проверьте URL тщательно. Дрейнеры часто используют тайпсквоттинг: uniswap.com вместо uniswap.org, 0penSea вместо OpenSea, app-uniswap.org вместо app.uniswap.org. Один символ разницы — и вы на фишинге.
  • Новый домен. Проверьте возраст домена на whois.domaintools.com. Домен, зарегистрированный несколько дней или недель назад — серьёзный красный флаг.
  • Срочность и «эксклюзивность». «Только 2 часа», «осталось 50 мест», «только для держателей» — классические манипуляции, снижающие критическое мышление.
  • Пришло из неожиданного источника. Ссылка в личном сообщении Discord, неожиданный DM в Twitter, сообщение от «официального» бота в Telegram — всё это красные флаги.
  • Запрашивает approve сразу. Легитимный сервис объясняет, зачем нужен approve, и показывает разумную сумму. Мошеннический сайт запрашивает unlimited approve без объяснений.

Главный инструмент защиты: Установите расширение Pocket Universe или Fire. (как вредоносные расширения крадут крипту) Они симулируют транзакцию и показывают, что реально произойдёт с вашими активами — до того как вы нажмёте «Confirm». Если симуляция показывает отток токенов с вашего кошелька — это дрейнер.

Первые действия после drainer-атаки

Если вы поняли или подозреваете, что подписали вредоносный approve или стали жертвой дрейнера, действуйте немедленно и по порядку.

  1. Перейдите на revoke.cash прямо сейчас и отзовите все активные approve. Это остановит дальнейшее списание токенов, которые ещё остались на кошельке.
  2. Переведите оставшиеся активы на новый, чистый кошелёк, который никогда не взаимодействовал с подозрительными контрактами.
  3. Зафиксируйте всё: хэш вашей транзакции approve, адрес вредоносного контракта, URL фишингового сайта, все транзакции вывода средств. Это нужно для расследования.
  4. Не переводите дополнительные средства на скомпрометированный кошелёк — продолжайте использовать новый.
  5. Обратитесь к специалистам для анализа движения средств. Особенно важно, если украдена значительная сумма: криминалистическое расследование может установить конечные адреса и инициировать заморозку через биржи.

Можно ли вернуть средства после дрейнера

Возврат средств после drainer-атаки — сложный, но не всегда безнадёжный процесс. Вероятность зависит от нескольких факторов.

Если злоумышленник попытался конвертировать средства через централизованную биржу (Binance, Bybit, OKX), и вы успели сообщить о краже достаточно быстро — биржа может заморозить средства на адресе получателя по официальному запросу. Это требует полного on-chain анализа маршрута средств и юридически оформленного запроса.

Если средства прошли через миксер (Tornado Cash и аналоги) или цепочку из десятков промежуточных кошельков — вернуть их значительно сложнее. Но криминалистический анализ по-прежнему может установить паттерны и связи, которые помогут в уголовном преследовании.

KarCrypto проводит полный блокчейн-анализ drainer-атак: восстанавливает маршрут средств, устанавливает связанные адреса, готовит доказательную базу для обращений на биржи и в правоохранительные органы.

Сроки реагирования имеют критическое значение

Дрейнеры работают быстро, но и отмывание украденных средств требует времени. Как правило, злоумышленники начинают дробить и перемещать активы через 15–60 минут после атаки. Если вы обратились за криминалистическим анализом в первые несколько часов, шансы заморозить средства на промежуточных адресах или биржах существенно выше. Промедление даже на сутки снижает вероятность возврата в несколько раз. При подозрении на drainer-атаку немедленно зафиксируйте TXID атакующей транзакции и обратитесь к специалистам — это главный приоритет.

Часто задаваемые вопросы

Что делать сразу после drainer-атаки?
Действуйте немедленно: 1) перейдите на revoke.cash и отзовите все активные approve; 2) переведите оставшиеся средства на новый кошелёк; 3) зафиксируйте хэш транзакции и адрес вредоносного контракта; 4) обратитесь к специалистам для анализа движения средств. Время критично — чем быстрее вы действуете, тем больше шансов заморозить активы на промежуточных адресах.
Можно ли вернуть деньги после дрейнера?
Возврат возможен, но зависит от скорости реакции и маршрута вывода средств. Если злоумышленник использует централизованные биржи — есть шанс заморозить средства через официальный запрос. Для этого нужен полный on-chain анализ и юридически оформленный запрос. KarCrypto специализируется на таких расследованиях и работает с биржами напрямую.
Как отличить легитимный dApp от дрейнера?
Проверяйте URL (он должен точно совпадать с официальным), возраст домена, отзывы сообщества. Используйте расширение Pocket Universe — оно симулирует транзакцию и показывает реальные последствия до подписания. Если симуляция показывает отток активов с вашего кошелька — это дрейнер, немедленно закрывайте страницу.
Почему дрейнер успевает опустошить кошелёк быстрее чем я замечаю?
Дрейнеры работают автоматически. Как только вы подписываете approve, боты мониторинга засекают транзакцию в мемпуле (до её включения в блок) и немедленно запускают списание. Весь процесс от вашей подписи до пустого кошелька может занять 12–60 секунд — один-два блока Ethereum.
Защищает ли cold wallet от дрейнеров?
Частично. Аппаратный кошелёк (Ledger, Trezor) требует физического подтверждения каждой транзакции на устройстве, что даёт время осознать происходящее. Но если вы физически подтвердили вредоносный approve — защита не поможет. Осознанность при подписании важнее типа кошелька.

Связанные термины

Полезные материалы