Дрейнер и фейковые airdrop: как уводят криптокошелёк

Дрейнер кошелька не взламывает ключи — он получает подпись владельца. Разбираем, чем подпись отличается от перевода, как устроены approve, Permit и Permit2, почему фейковые airdrop и реклама в поиске работают лучше вирусов, как отозвать выданные разрешения и что успеть сделать в первые минуты после подписи.

Часть большого разбора: Мошенничество с криптовалютой: как устроены схемы и что реально может сделать пострадавший

Дрейнер кошелька — это связка поддельного сайта и смарт-контракта, которая получает от владельца подпись, дающую право распоряжаться его токенами, и затем выводит активы. Ключи не взламывают и не подбирают: подпись человек ставит сам. По данным исследователей фишинга, за 2025 год через дрейнеры ушло 83,85 млн долларов, пострадали около 106 тысяч адресов, а крупнейшая единичная кража на 6,5 млн долларов прошла через подпись типа Permit.

Источник: Scam Sniffer, годовой отчёт за 2025 год, проверено 09.07.2026.

Что такое дрейнер кошелька и чем он отличается от вируса?

Дрейнер — не вирус на вашем компьютере, а сервис на стороне мошенника. Он состоит из трёх частей: страницы-приманки, скрипта, который считывает содержимое подключённого кошелька, и набора смарт-контрактов, забирающих активы. Вирус крадёт файл с ключом. Дрейнер получает подпись — и этого достаточно, потому что для блокчейна подпись владельца и есть доказательство его воли.

Разница видна на практике. Антивирус, чистое устройство и аппаратный кошелёк защищают от кражи ключа, но не защищают от дрейнера: аппаратный кошелёк честно покажет запрос на подпись и честно её поставит, если вы нажмёте кнопку. Единственное место, где схема ломается, — это момент чтения того, что вы подписываете.

Потери от дрейнеров за 2025 год

83,85 млн $

против ~494 млн за 2024 год, падение на 83 %

Пострадавших адресов за 2025 год

~106 000

снижение на 68 % год к году

Крупнейшая единичная кража

6,5 млн $

сентябрь 2025 года, вредоносная подпись Permit

Инцидентов дороже 1 млн $

11

за 2025 год, против 30 за 2024 год

Источник: Scam Sniffer, годовой отчёт за 2025 год, проверено 09.07.2026.

Общие потери снижаются, но средний чек по криптомошенничеству растёт. Chainalysis в отчёте от 13 января 2026 года оценивает объём средств, ушедших в скам-схемы за 2025 год, минимум в 14 млрд долларов с прогнозом до 17 млрд по мере раскрытия новых адресов. Средний платёж жертвы вырос с 782 долларов в 2024 году до 2764 долларов в 2025-м — рост в 3,5 раза.

Источник: Chainalysis, 2026 Crypto Crime Report: Scams, 13.01.2026.

Масштаб этой индустрии измерен: крупнейший сервис такого рода за год собрал больше 87 млн долларов со 137 000 кошельков, а после «закрытия» вернулся с новыми приёмами. Его устройство мы разобрали в карточке Inferno Drainer.

Почему подпись опаснее перевода?

Перевод забирает конкретную сумму один раз и сразу виден в истории. Подпись-разрешение не забирает ничего в момент подписания, зато открывает доступ к вашим токенам на неограниченный срок — и списание происходит тогда, когда это удобно оператору схемы. Именно поэтому «после подключения ничего не пропало» не означает, что всё в порядке.

У офчейн-подписи есть свойство, которое делает её ещё удобнее для атакующего: она не попадает в блокчейн. Пока разрешение не использовано, в истории вашего адреса нет ни строчки. Расследовать нечего, предупредить не о чем, а сама подпись может лежать у мошенника неделями. MetaMask описывает это прямо: акт подписания не записывается в сеть, что затрудняет расследование, а атакующий может отложить кражу и вернуться позже.

Источник: MetaMask Help Center, Signature phishing, проверено 09.07.2026.

ДействиеЧто уходит сразуЧто остаётся у другой стороныВидно ли в блокчейне
Перевод токенаУказанная суммаНичегоДа, сразу
Подключение кошелькаНичегоТолько адрес и балансНет
Транзакция approveТолько комиссия сетиПраво списывать токенДа, сразу
Подпись Permit / Permit2Ничего, даже комиссииПраво списывать токенНет, до момента списания
Ввод seed-фразыНичегоПолный контроль над кошельком навсегдаНет

Из таблицы следует неочевидный вывод: самая опасная строка — та, где не тратится ни копейки. Отсутствие комиссии воспринимается как признак безобидности («это же просто сообщение»), и на этом ощущении схема и держится.

Что означает approve и почему безлимитное разрешение опасно?

Approve — стандартный механизм токенов ERC-20: вы разрешаете смарт-контракту списывать ваш токен на определённую сумму. Без него не работают биржи, обменники и кредитные протоколы, поэтому запрос на approve сам по себе нормален. Ненормальна сумма: почти любой интерфейс по умолчанию просит безлимит, и это разрешение живёт, пока его не отозвать вручную.

Revoke.cash формулирует последствие коротко: если вы дали контракту право тратить ваши токены, он может потратить их в любой момент. Для NFT есть более широкий вариант — setApprovalForAll, который открывает доступ не к одному предмету, а ко всей коллекции на адресе.

Источник: Revoke.cash, What Are Token Approvals, проверено 09.07.2026.

Тип разрешенияКак выглядит в кошелькеОбласть действияКак отменяется
approve (ERC-20)Транзакция с комиссиейОдин токен, заданная суммаПовторный approve с нулём
setApprovalForAll (ERC-721)Транзакция с комиссиейВся коллекция NFT на адресеТот же вызов со значением «нет»
Permit (EIP-2612)Окно «Подписать сообщение», без комиссииОдин токен, срок задан внутри подписиПрактически никак — только вывод активов
Permit2Окно «Подписать сообщение», без комиссииНесколько токенов одной подписьюОтзыв разрешения на сам контракт Permit2
Делегация EIP-7702Транзакция типа «обновление кошелька»Логика исполнения всего адресаОтдельная транзакция сброса делегации

Последняя строка появилась после обновления сети Ethereum в 2025 году. EIP-7702 позволяет обычному адресу временно исполнять код смарт-контракта — механизм задумывался как удобство, но сразу получил вредоносное применение. В июне 2025 года Wintermute описал семейство контрактов, названное CrimeEnjoyor: это «свипер», который автоматически забирает ETH, приходящий на скомпрометированный адрес. Приманкой служит формулировка «обновление безопасности кошелька».

Источник: CoinDesk, о вредоносных контрактах после обновления Pectra, 02.06.2025.

Как устроены фейковые airdrop и раздачи?

Фейковый airdrop — это повод подписать. Схеме не нужно ничего вам продавать и не нужно выманивать перевод: достаточно объяснить, зачем вы должны нажать «подтвердить». Обещание бесплатных токенов работает идеально, потому что человек в этот момент ожидает получить деньги, а не потерять их, и читает окно кошелька по диагонали.

Путь от объявления о раздаче до пустого кошелька

  1. Шаг 1

    Приманка

    Пост в соцсети, сообщение в чате, письмо или запись прямо в поле memo входящей транзакции на копейку.

    переход по ссылке
  2. Шаг 2

    Страница раздачи

    Копия оформления известного проекта, счётчик обратного отсчёта, кнопка «Claim». Скрипт проверяет, есть ли в браузере кошелёк.

    подключение кошелька
  3. Шаг 3

    Оценка добычи

    Сайт читает балансы всех токенов и NFT на адресе и формирует запрос под самый дорогой актив.

    окно подписи
  4. Шаг 4

    Подпись

    Окно называется «верификация кошелька», «активация награды» или «проверка на бота». По сути — approve или Permit на весь баланс.

    сразу или через недели
  5. Шаг 5

    Списание

    Контракт забирает активы. Средства дробятся по адресам и уходят на площадки обмена.

Отдельный подвид приманки — транзакция на ничтожную сумму, приходящая на ваш адрес без спроса. В поле сообщения указан адрес сайта. Логика простая: вы полезли в историю кошелька, увидели непонятное поступление, пошли разбираться — и оказались на странице раздачи. Про этот же приём и про подмену адреса подробнее написано в разборе криптомошенничества.

Признаки фейковой раздачи

достаточно одного пункта, чтобы закрыть вкладку
  • Просят seed-фразу или приватный ключ — легальных причин вводить их на сайте не существует ни при каких условиях
  • Требуют «активационный взнос» или «разблокировку кошелька» переводом — настоящие раздачи не берут денег за выдачу
  • Окно подписи не показывает понятной суммы — вместо неё безлимит, длинная строка из букв f или слово «unlimited»
  • Ссылка пришла первой, а новость о раздаче вы нигде не проверяли — порядок должен быть обратным
  • Домен отличается на один символ или содержит нелатинские буквы, визуально неотличимые от латинских
  • Срок «осталось 14 минут» — таймер существует только чтобы вы не успели проверить

Почему поддельный сайт оказывается выше настоящего в поиске?

Потому что верхние позиции продаются. Мошенники покупают рекламу по названиям кошельков, бирж и протоколов, ставят домен, отличающийся от настоящего на один символ, и получают первую строку выдачи — выше органического результата официального сайта. Человек, набравший название в поиске, кликает по первой ссылке, и дальше работает обычный дрейнер.

Свежий пример задокументирован в мае 2026 года: кампания поддельных объявлений, подражавших Uniswap, увела более 400 тысяч долларов. На момент публикации на двух основных адресах злоумышленников лежало около 146 ETH. Жертвы не отдавали приватные ключи — они подписывали разрешения смарт-контрактам, после чего у атакующих появлялась возможность переводить токены и NFT напрямую. Организация Security Alliance сообщила о блокировке более 356 рекламных адресов, связанных с кампанией; в объявлениях использовались домены в кодировке Punycode, визуально совпадающие с настоящими.

Источник: The Crypto Times, о поддельной рекламе Uniswap (данные Scam Sniffer и SEAL), 26.05.2026.

Как отозвать выданные разрешения?

Отзыв — это отдельная транзакция, которая обнуляет ранее выданное право. Она стоит комиссию сети, делается в том же кошельке и выполняется по каждой сети отдельно: разрешение, выданное в Ethereum, не отзывается из BNB Chain. Проверять стоит не только после происшествия, а раз в несколько месяцев — старые разрешения накапливаются молча.

  1. Сначала выведите остаток

    Если на адресе ещё есть активы, переведите их на новый кошелёк с новой seed-фразой. Отзыв разрешения занимает минуты, списание по действующему разрешению — секунды.

    этот шаг всегда первый

  2. Откройте список разрешений

    Список выданных approve доступен в открытых инструментах проверки одобрений и во встроенных разделах крупных блокчейн-эксплореров. Подключение кошелька для просмотра ничего не подписывает.

  3. Отзовите всё лишнее

    Безлимитные approve, разрешения неизвестным контрактам, setApprovalForAll на коллекции, которыми вы не торгуете. Каждая отмена — отдельная транзакция и отдельная комиссия.

  4. Отдельно проверьте Permit2

    Разрешение выдаётся не сервису, а контракту-посреднику, и в списке выглядит как одна строка. Отзывать нужно именно её.

  5. Проверьте делегацию адреса

    Если кошелёк показывает, что адрес исполняет код стороннего контракта, а вы этого не настраивали, делегацию сбрасывают отдельной транзакцией.

    актуально для сетей с поддержкой EIP-7702

Что делать в первые минуты после подписи?

Порядок действий определяется одним соображением: скорость важнее полноты. Активы уводят автоматическим скриптом, и время между подписью и списанием измеряется секундами, но часть схем ждёт пополнения адреса. Пока средства на месте, у вас есть шанс их спасти.

  1. Отключите интернет на устройстве, где открыт кошелёк

    Это не спасёт от уже поставленной подписи, но прервёт работу страницы, если она продолжает запрашивать новые подтверждения.

    10 секунд

  2. Создайте новый кошелёк на другом устройстве

    Новая seed-фраза, записанная на бумаге. Не импортируйте старую фразу и не создавайте новый адрес внутри старого кошелька — при утечке фразы это тот же самый кошелёк.

    2–3 минуты

  3. Переведите остатки, начиная с самого дорогого

    Сначала крупные токены и NFT, затем мелочь. Учитывайте, что на комиссию нужен нативный токен сети, поэтому его выводят последним.

    сразу

  4. Зафиксируйте доказательства

    Скриншот страницы, полный адрес сайта, хеши всех транзакций, адреса получателей, точное время. Позже восстановить это будет сложнее.

    до закрытия вкладок

  5. Отзовите разрешения на старом адресе

    Уже после вывода остатков. Старый адрес дальше используется только как источник доказательств.

    в тот же день

  6. Подайте заявление в полицию

    С хешами транзакций, адресами и суммой в рублях по курсу на дату списания. Порядок подачи и что писать в заявлении — в разделе помощи.

    не откладывая

Если параллельно с сайтом с вами кто-то общался голосом или в мессенджере — «специалист поддержки», «менеджер проекта», «сотрудник службы безопасности», — эту переписку тоже сохраняют: она относится уже к телефонному мошенничеству и часто оказывается ключевой частью дела.

Если непонятно, с чего начать именно в вашем случае, — опишите ситуацию в форме помощи: бесплатно разберём и ответим в Телеграм, что делать по шагам.

Можно ли вернуть криптовалюту после дрейнера?

Отменить транзакцию нельзя. В блокчейне нет оператора, который отозвал бы платёж: сеть исполняет то, что подписано корректным ключом, и не проверяет, был ли подписант введён в заблуждение. Всё, что остаётся, — отслеживание движения средств и работа через правоохранительные органы, когда деньги дойдут до площадки, обязанной идентифицировать клиента.

Юридическая рамка в России в 2026 году изменилась. Федеральным законом от 20 февраля 2026 года № 38-ФЗ цифровая валюта прямо признана имуществом для целей уголовного судопроизводства; закон вступил в силу 3 марта 2026 года и описал порядок ареста и изъятия криптоактивов, включая перевод арестованных средств на специальные адреса. Это не механизм возврата, но это основание для процессуальных действий, которого раньше не было.

Источник: Федеральный закон от 20.02.2026 № 38-ФЗ, проверено 09.07.2026.

Масштаб проблемы виден и в российской статистике. Банк России по итогам I квартала 2026 года сообщил о выявлении около 1400 субъектов с признаками нелегальной деятельности — на 9 % больше, чем в IV квартале 2025 года. Нелегальные брокеры и форекс-дилеры за квартал использовали более 2 тысяч криптокошельков для сбора средств, а доступ более чем к 7400 интернет-ресурсам был ограничен по инициативе регулятора. Сбор денег через криптокошельки регулятор отдельно отмечает как фактор, осложняющий возврат средств пострадавшим; та же логика работает и в схемах псевдоброкеров.

Источник: Интерфакс, о данных Банка России за I квартал 2026 года, 05.05.2026.

Как проверить площадку до подключения кошелька?

Проверка занимает несколько минут и делается до того, как в браузере открылось окно подписи. После окна проверять уже нечего. Ниже — минимум, который отсекает большую часть подделок.

Перед тем как подключить кошелёк

порядок действий имеет значение
  • Зайдите по закладке, а не по ссылке и не из рекламы — совпадение внешнего вида ничего не доказывает
  • Сверьте домен посимвольно — особенно буквы o, a, e, c, p: в поддельных доменах они бывают нелатинскими
  • Проверьте новость о раздаче в официальном канале проекта, найденном не по ссылке из того же сообщения
  • Держите отдельный кошелёк для экспериментов — с суммой, потеря которой не изменит вашу жизнь
  • Читайте окно подписи целиком — что именно разрешаете, какому адресу и на какую сумму
  • Откажитесь от безлимита — если интерфейс не даёт выставить конкретную сумму, это повод уйти
  • Не подписывайте ничего под таймером — срочность в этой схеме искусственная всегда

Дрейнер не обходит защиту кошелька — он обходит внимание владельца. Единственное действие, которое реально прерывает схему, — пауза перед нажатием кнопки «подтвердить» и попытка прочитать, что написано в окне. Если прочитанное непонятно, правильный ответ — «отмена»: непонятная подпись стоит дороже пропущенной раздачи. Как проверять конторы и площадки до перевода денег, собрано в разделе проверки, а порядок действий для тех, кто уже потерял средства, — в разделе помощи.

Короткие ответы

Что такое дрейнер кошелька простыми словами?

Это связка из поддельного сайта и смарт-контракта, которая уговаривает владельца кошелька подписать разрешение на распоряжение его токенами, а затем выводит активы. Приватный ключ при этом не крадут: подпись владелец ставит сам, считая, что подтверждает мелкую техническую операцию.

Почему подпись опаснее обычного перевода?

Перевод забирает конкретную сумму один раз. Разрешение не забирает ничего сразу, но открывает доступ к токену на неограниченный срок и неограниченную сумму. Списание может произойти через несколько недель — например, когда вы заведёте на этот адрес свежие средства с биржи.

Помогает ли отзыв разрешений после кражи?

Отзыв не возвращает списанное, но закрывает доступ на будущее. Если в кошельке ещё остались активы, сначала переводят их на новый адрес с новой seed-фразой, и только потом занимаются разрешениями старого — отзыв требует газа и времени, а списание занимает секунды.

Можно ли отменить транзакцию, которую сделал дрейнер?

Нет. Подтверждённая транзакция в блокчейне необратима: у сети нет оператора, который отозвал бы платёж. Единственный путь — заявление в полицию с хешами транзакций и адресами, чтобы движение средств отслеживали официальным запросом к бирже, через которую пойдёт вывод.

Что делать, если я ввёл seed-фразу на сайте?

Считать кошелёк потерянным целиком, включая все адреса и все сети, которые из этой фразы выведены. Немедленно создать новый кошелёк на чистом устройстве и перевести туда всё, что ещё не списано. Смена пароля от приложения не помогает: пароль защищает приложение, а не саму фразу.

Проверьте компанию до перевода

Восемнадцать пунктов проверки с указанием, где именно смотреть каждый признак.