Обучение

Дрейнеры и фишинг: как уводят кошельки

Девушка тянется к красной кнопке и замирает, рядом свисает рыболовный крючок

Фишинг просит ввести, дрейнер просит подписать. Как устроены обе схемы, что смотреть в окне подтверждения, что делать, если уже подписали, и какие привычки снимают большую часть риска.

Кражи криптовалюты у обычных людей почти никогда не выглядят как взлом. Никто не подбирает ваш ключ перебором — это невозможно вычислительно. Вместо этого человека приводят на страницу, где он сам, своими руками, подписывает то, чего не понял.

Разбираем два основных механизма: фишинг — выманивание доступа, и дрейнер — выманивание подписи. Различие между ними важнее, чем кажется, потому что защита от них разная.

Фишинг: вас просят ввести

Классика. Поддельная страница кошелька или биржи, отличающаяся от настоящей мелочью в адресе. Письмо «подтвердите аккаунт». Сообщение от «поддержки», которая написала первой. Цель одна — чтобы вы ввели пароль, код из СМС или сид-фразу.

Где вас находят: реклама в поисковой выдаче по названию кошелька, ответы под постами в соцсетях, личные сообщения после того, как вы публично задали вопрос, поддельные приложения в магазинах.

Правило, закрывающее почти весь фишинг: вы приходите к сервису сами, по своей закладке. Не по ссылке из письма, не из поисковой рекламы, не из чужого сообщения. Сервис, написавший вам первым, — по умолчанию поддельный, независимо от того, насколько правдоподобно он выглядит.

Алексей Мартыненко, главный редактор SPVNews, для «Крипто Среды»: «Сейчас массово работают не взломы кошельков, а обман через подпись транзакции. Пользователю подсовывают фейковый сайт, форму под «аирдроп» или «разблокировку токенов», он подключает кошелёк и подписывает запрос, не читая, что реально одобряет — а одобряет доступ дрейнера к своим токенам или NFT. Дальше средства уходят автоматически, без второго клика жертвы».

По его практике, к потере доступа чаще всего приводят два действия: ввод сид-фразы куда угодно, кроме самого кошелька — в форму «поддержки», в бота, в скрипт «восстановления», — и подключение кошелька к сайтам, найденным через рекламу или чужой комментарий, а не через официальный источник проекта.

Дрейнер: вас просят подписать

Механизм принципиально другой, и именно поэтому он обходит осторожных людей. Дрейнер не спрашивает пароль и не спрашивает фразу — он просит вас подтвердить операцию в вашем же кошельке.

Выглядит это безобидно: подключите кошелёк, чтобы получить раздачу токенов; подпишите сообщение, чтобы проверить право на участие; подтвердите, чтобы вывести якобы найденные средства. Вы нажимаете «подписать» — и выдаёте смарт-контракту разрешение распоряжаться вашими токенами.

Дальше начинается неприятное. Разрешение продолжает действовать после того, как вы закрыли страницу. Средства могут уйти не сразу, а через день или через месяц. Человек не связывает пропажу с той страницей, потому что «ничего же не произошло».

Разрешение часто выдаётся не на конкретную сумму, а на неограниченную. Одна подпись — доступ ко всему балансу этого токена, сейчас и в будущем.

Как отличить опасную подпись от безопасной

Кошелёк показывает, что именно вы подписываете. Проблема в том, что окно подтверждения читают редко. Что там смотреть:

  • Тип операции. Простой перевод — это перевод конкретной суммы конкретному получателю. Выдача разрешения выглядит иначе: в окне будет речь о доступе к вашим токенам, а не о сумме.
  • Сумма разрешения. Если стоит неограниченное значение — это не «так надо», это то самое.
  • Кому. Адрес получателя разрешения. Незнакомый адрес, который вы видите впервые, — повод закрыть окно.
  • Подпись сообщения без комиссии. Отдельный подвид: операция, за которую не берут комиссию сети, потому что она не идёт в блокчейн. Это не значит, что она безобидна — именно так подписывают разрешения на распоряжение активами.

Практическое правило: если вы не понимаете, что написано в окне подтверждения, — не подписывайте. Ни одна честная возможность не исчезнет за те десять минут, которые вы потратите на выяснение.

Три приманки, на которые ведут чаще всего

Бесплатная раздача. Вам якобы полагаются токены, надо только подключить кошелёк. Иногда токены даже приходят — на них нельзя ничего сделать, но человек верит и подписывает следующее окно.

Проверка кошелька. «Проверьте, не затронут ли ваш адрес утечкой», «проверьте право на компенсацию». Ни одна такая проверка не требует подключения кошелька — баланс любого адреса и так виден публично.

Помощь после потери. Человек написал в открытый чат, что у него проблема, — и через минуту ему пишет «сотрудник поддержки». Это работает потому, что в беде люди перестают проверять, — тот же приём, что и социальная инженерия в целом. Отсюда следует неочевидное: не пишите публично о своих проблемах с кошельком.

Здесь важно понимать механику, а не порядок кнопок. Доступ дрейнера сохраняется через ранее выданные разрешения (approve), пока они действуют: одна подписанная когда-то операция может работать и через сотни дней. Именно поэтому кража иногда происходит спустя месяцы после того, как человек побывал на поддельном сайте, — и поэтому уцелевший остаток на кошельке не означает, что доступа к нему больше нет.

Алексей Мартыненко, SPVNews: «Бесполезно обращаться к «специалистам по возврату» за плату: это почти всегда вторичный обман поверх первого».

Что делать, если уже подписали

Не паниковать и не искать «сервис возврата». Вторая волна мошенничества живёт именно здесь: тем, у кого только что украли, предлагают вернуть средства за предоплату. Возврат криптовалюты технически невозможен, отменить подтверждённую операцию нельзя.

Отозвать разрешения. Выданные разрешения можно отменить — это отдельная операция, она стоит комиссию сети и делается в интерфейсе самого кошелька, если он это умеет. Отзывать нужно все подозрительные, а не только последнее.

Если разрешение было широким или подписей было несколько — переносить средства. Новый кошелёк, новая сид-фраза, перевод остатков туда. Отзыв разрешений надёжен только тогда, когда вы уверены, что нашли их все, а такой уверенности обычно нет.

Проверить, не утекла ли фраза. Если на каком-то этапе вы вводили сид-фразу — отзыв разрешений не поможет вообще. В этом случае кошелёк потерян целиком, и единственное действие — немедленный перенос остатков.

Привычки, которые снимают большую часть риска

  • Отдельный кошелёк для всего экспериментального. Подключаться к незнакомым сайтам только им, держать там сумму, которую не жалко.
  • Основные сбережения — в кошельке, который никогда не подключался ни к одному сайту.
  • Закладки вместо поиска. Адреса сервисов, которыми вы пользуетесь, — в закладках браузера.
  • Периодически просматривать выданные разрешения и отзывать те, которыми не пользуетесь.
  • Никогда не подключать кошелёк «просто посмотреть». Подключение — это уже действие.

Если у вас не крали доступ, а уговорили перевести деньги самому — это другая история: восемь признаков крипто-мошенничества.

Коротко

Фишинг просит ввести, дрейнер просит подписать — и второе опаснее, потому что не выглядит как обман. Подпись действует после закрытия страницы, а разрешение часто выдаётся на неограниченную сумму. Читайте окно подтверждения; если непонятно — не подписывайте. Держите отдельный кошелёк для незнакомых сайтов, а сбережения — там, куда вы никогда не заходите браузером.

Дальше в ликбезе: как проверить адрес и контрагента перед переводом.

Материал информационный. Он объясняет типовые схемы и способы защиты, не содержит рекомендаций приобретать, продавать или размещать какие-либо активы и не называет конкретные сервисы. Решения о собственных средствах вы принимаете самостоятельно.

Частые вопросы о дрейнерах и фишинге

Можно ли отменить перевод, если криптовалюту уже увели?

Нет. Запись в блокчейне необратима: отменить перевод не может ни отправитель, ни получатель, ни кто-либо ещё. Если средства ушли на адрес, который обслуживает посредник с идентификацией клиентов, дальнейший путь может отследить правоохранительный орган по вашему заявлению. Если адрес никем не администрируется, обращаться некуда.

Почему подпись опасна, если денег в ней нет?

Подпись подтверждает не только перевод. Она может выдать разрешение распоряжаться вашими токенами, и это разрешение продолжает действовать после закрытия страницы. Списание происходит позже, когда вы уже забыли о подписи.

Спасёт ли двухфакторная аутентификация?

От дрейнера — нет. Он не подбирает пароль и не перехватывает код: вы сами подписываете операцию своим ключом, и для сети она выглядит полностью законной.

Что делать в первую очередь, если подписали подозрительное?

Отозвать выданные разрешения и перевести оставшееся на адрес, ключ от которого никогда не соприкасался с этой страницей. Порядок действий разобран в разделе «Что делать, если уже подписали».

Комментарии для материала предоставили: Алексей Мартыненко, главный редактор SPVNews.

Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Редакция не даёт оценок доходности и не призывает к совершению операций с цифровыми активами.

Автор

Обсудить в Telegram

Поделиться

TelegramВКонтакте

Читайте также