Дрейнер и фейковые airdrop: как уводят криптокошелёк
Дрейнер кошелька не взламывает ключи — он получает подпись владельца. Разбираем, чем подпись отличается от перевода, как устроены approve, Permit и Permit2, почему фейковые airdrop и реклама в поиске работают лучше вирусов, как отозвать выданные разрешения и что успеть сделать в первые минуты после подписи.
Часть большого разбора: Мошенничество с криптовалютой: как устроены схемы и что реально может сделать пострадавший
Дрейнер кошелька — это связка поддельного сайта и смарт-контракта, которая получает от владельца подпись, дающую право распоряжаться его токенами, и затем выводит активы. Ключи не взламывают и не подбирают: подпись человек ставит сам. По данным исследователей фишинга, за 2025 год через дрейнеры ушло 83,85 млн долларов, пострадали около 106 тысяч адресов, а крупнейшая единичная кража на 6,5 млн долларов прошла через подпись типа Permit.
Источник: Scam Sniffer, годовой отчёт за 2025 год, проверено 09.07.2026.
Что такое дрейнер кошелька и чем он отличается от вируса?
Дрейнер — не вирус на вашем компьютере, а сервис на стороне мошенника. Он состоит из трёх частей: страницы-приманки, скрипта, который считывает содержимое подключённого кошелька, и набора смарт-контрактов, забирающих активы. Вирус крадёт файл с ключом. Дрейнер получает подпись — и этого достаточно, потому что для блокчейна подпись владельца и есть доказательство его воли.
Разница видна на практике. Антивирус, чистое устройство и аппаратный кошелёк защищают от кражи ключа, но не защищают от дрейнера: аппаратный кошелёк честно покажет запрос на подпись и честно её поставит, если вы нажмёте кнопку. Единственное место, где схема ломается, — это момент чтения того, что вы подписываете.
Потери от дрейнеров за 2025 год
83,85 млн $
против ~494 млн за 2024 год, падение на 83 %
Пострадавших адресов за 2025 год
~106 000
снижение на 68 % год к году
Крупнейшая единичная кража
6,5 млн $
сентябрь 2025 года, вредоносная подпись Permit
Инцидентов дороже 1 млн $
11
за 2025 год, против 30 за 2024 год
Источник: Scam Sniffer, годовой отчёт за 2025 год, проверено 09.07.2026.
Общие потери снижаются, но средний чек по криптомошенничеству растёт. Chainalysis в отчёте от 13 января 2026 года оценивает объём средств, ушедших в скам-схемы за 2025 год, минимум в 14 млрд долларов с прогнозом до 17 млрд по мере раскрытия новых адресов. Средний платёж жертвы вырос с 782 долларов в 2024 году до 2764 долларов в 2025-м — рост в 3,5 раза.
Источник: Chainalysis, 2026 Crypto Crime Report: Scams, 13.01.2026.
Масштаб этой индустрии измерен: крупнейший сервис такого рода за год собрал больше 87 млн долларов со 137 000 кошельков, а после «закрытия» вернулся с новыми приёмами. Его устройство мы разобрали в карточке Inferno Drainer.
Почему подпись опаснее перевода?
Перевод забирает конкретную сумму один раз и сразу виден в истории. Подпись-разрешение не забирает ничего в момент подписания, зато открывает доступ к вашим токенам на неограниченный срок — и списание происходит тогда, когда это удобно оператору схемы. Именно поэтому «после подключения ничего не пропало» не означает, что всё в порядке.
У офчейн-подписи есть свойство, которое делает её ещё удобнее для атакующего: она не попадает в блокчейн. Пока разрешение не использовано, в истории вашего адреса нет ни строчки. Расследовать нечего, предупредить не о чем, а сама подпись может лежать у мошенника неделями. MetaMask описывает это прямо: акт подписания не записывается в сеть, что затрудняет расследование, а атакующий может отложить кражу и вернуться позже.
Источник: MetaMask Help Center, Signature phishing, проверено 09.07.2026.
| Действие | Что уходит сразу | Что остаётся у другой стороны | Видно ли в блокчейне |
|---|---|---|---|
| Перевод токена | Указанная сумма | Ничего | Да, сразу |
| Подключение кошелька | Ничего | Только адрес и баланс | Нет |
| Транзакция approve | Только комиссия сети | Право списывать токен | Да, сразу |
| Подпись Permit / Permit2 | Ничего, даже комиссии | Право списывать токен | Нет, до момента списания |
| Ввод seed-фразы | Ничего | Полный контроль над кошельком навсегда | Нет |
Из таблицы следует неочевидный вывод: самая опасная строка — та, где не тратится ни копейки. Отсутствие комиссии воспринимается как признак безобидности («это же просто сообщение»), и на этом ощущении схема и держится.
Что означает approve и почему безлимитное разрешение опасно?
Approve — стандартный механизм токенов ERC-20: вы разрешаете смарт-контракту списывать ваш токен на определённую сумму. Без него не работают биржи, обменники и кредитные протоколы, поэтому запрос на approve сам по себе нормален. Ненормальна сумма: почти любой интерфейс по умолчанию просит безлимит, и это разрешение живёт, пока его не отозвать вручную.
Revoke.cash формулирует последствие коротко: если вы дали контракту право тратить ваши токены, он может потратить их в любой момент. Для NFT есть более широкий вариант — setApprovalForAll, который открывает доступ не к одному предмету, а ко всей коллекции на адресе.
Источник: Revoke.cash, What Are Token Approvals, проверено 09.07.2026.
| Тип разрешения | Как выглядит в кошельке | Область действия | Как отменяется |
|---|---|---|---|
| approve (ERC-20) | Транзакция с комиссией | Один токен, заданная сумма | Повторный approve с нулём |
| setApprovalForAll (ERC-721) | Транзакция с комиссией | Вся коллекция NFT на адресе | Тот же вызов со значением «нет» |
| Permit (EIP-2612) | Окно «Подписать сообщение», без комиссии | Один токен, срок задан внутри подписи | Практически никак — только вывод активов |
| Permit2 | Окно «Подписать сообщение», без комиссии | Несколько токенов одной подписью | Отзыв разрешения на сам контракт Permit2 |
| Делегация EIP-7702 | Транзакция типа «обновление кошелька» | Логика исполнения всего адреса | Отдельная транзакция сброса делегации |
Последняя строка появилась после обновления сети Ethereum в 2025 году. EIP-7702 позволяет обычному адресу временно исполнять код смарт-контракта — механизм задумывался как удобство, но сразу получил вредоносное применение. В июне 2025 года Wintermute описал семейство контрактов, названное CrimeEnjoyor: это «свипер», который автоматически забирает ETH, приходящий на скомпрометированный адрес. Приманкой служит формулировка «обновление безопасности кошелька».
Источник: CoinDesk, о вредоносных контрактах после обновления Pectra, 02.06.2025.
Как устроены фейковые airdrop и раздачи?
Фейковый airdrop — это повод подписать. Схеме не нужно ничего вам продавать и не нужно выманивать перевод: достаточно объяснить, зачем вы должны нажать «подтвердить». Обещание бесплатных токенов работает идеально, потому что человек в этот момент ожидает получить деньги, а не потерять их, и читает окно кошелька по диагонали.
Путь от объявления о раздаче до пустого кошелька
-
Шаг 1
Приманка
Пост в соцсети, сообщение в чате, письмо или запись прямо в поле memo входящей транзакции на копейку.
переход по ссылке -
Шаг 2
Страница раздачи
Копия оформления известного проекта, счётчик обратного отсчёта, кнопка «Claim». Скрипт проверяет, есть ли в браузере кошелёк.
подключение кошелька -
Шаг 3
Оценка добычи
Сайт читает балансы всех токенов и NFT на адресе и формирует запрос под самый дорогой актив.
окно подписи -
Шаг 4
Подпись
Окно называется «верификация кошелька», «активация награды» или «проверка на бота». По сути — approve или Permit на весь баланс.
сразу или через недели -
Шаг 5
Списание
Контракт забирает активы. Средства дробятся по адресам и уходят на площадки обмена.
Отдельный подвид приманки — транзакция на ничтожную сумму, приходящая на ваш адрес без спроса. В поле сообщения указан адрес сайта. Логика простая: вы полезли в историю кошелька, увидели непонятное поступление, пошли разбираться — и оказались на странице раздачи. Про этот же приём и про подмену адреса подробнее написано в разборе криптомошенничества.
Признаки фейковой раздачи
достаточно одного пункта, чтобы закрыть вкладку- Просят seed-фразу или приватный ключ — легальных причин вводить их на сайте не существует ни при каких условиях
- Требуют «активационный взнос» или «разблокировку кошелька» переводом — настоящие раздачи не берут денег за выдачу
- Окно подписи не показывает понятной суммы — вместо неё безлимит, длинная строка из букв f или слово «unlimited»
- Ссылка пришла первой, а новость о раздаче вы нигде не проверяли — порядок должен быть обратным
- Домен отличается на один символ или содержит нелатинские буквы, визуально неотличимые от латинских
- Срок «осталось 14 минут» — таймер существует только чтобы вы не успели проверить
Почему поддельный сайт оказывается выше настоящего в поиске?
Потому что верхние позиции продаются. Мошенники покупают рекламу по названиям кошельков, бирж и протоколов, ставят домен, отличающийся от настоящего на один символ, и получают первую строку выдачи — выше органического результата официального сайта. Человек, набравший название в поиске, кликает по первой ссылке, и дальше работает обычный дрейнер.
Свежий пример задокументирован в мае 2026 года: кампания поддельных объявлений, подражавших Uniswap, увела более 400 тысяч долларов. На момент публикации на двух основных адресах злоумышленников лежало около 146 ETH. Жертвы не отдавали приватные ключи — они подписывали разрешения смарт-контрактам, после чего у атакующих появлялась возможность переводить токены и NFT напрямую. Организация Security Alliance сообщила о блокировке более 356 рекламных адресов, связанных с кампанией; в объявлениях использовались домены в кодировке Punycode, визуально совпадающие с настоящими.
Источник: The Crypto Times, о поддельной рекламе Uniswap (данные Scam Sniffer и SEAL), 26.05.2026.
Как отозвать выданные разрешения?
Отзыв — это отдельная транзакция, которая обнуляет ранее выданное право. Она стоит комиссию сети, делается в том же кошельке и выполняется по каждой сети отдельно: разрешение, выданное в Ethereum, не отзывается из BNB Chain. Проверять стоит не только после происшествия, а раз в несколько месяцев — старые разрешения накапливаются молча.
-
Сначала выведите остаток
Если на адресе ещё есть активы, переведите их на новый кошелёк с новой seed-фразой. Отзыв разрешения занимает минуты, списание по действующему разрешению — секунды.
этот шаг всегда первый
-
Откройте список разрешений
Список выданных approve доступен в открытых инструментах проверки одобрений и во встроенных разделах крупных блокчейн-эксплореров. Подключение кошелька для просмотра ничего не подписывает.
-
Отзовите всё лишнее
Безлимитные approve, разрешения неизвестным контрактам, setApprovalForAll на коллекции, которыми вы не торгуете. Каждая отмена — отдельная транзакция и отдельная комиссия.
-
Отдельно проверьте Permit2
Разрешение выдаётся не сервису, а контракту-посреднику, и в списке выглядит как одна строка. Отзывать нужно именно её.
-
Проверьте делегацию адреса
Если кошелёк показывает, что адрес исполняет код стороннего контракта, а вы этого не настраивали, делегацию сбрасывают отдельной транзакцией.
актуально для сетей с поддержкой EIP-7702
Что делать в первые минуты после подписи?
Порядок действий определяется одним соображением: скорость важнее полноты. Активы уводят автоматическим скриптом, и время между подписью и списанием измеряется секундами, но часть схем ждёт пополнения адреса. Пока средства на месте, у вас есть шанс их спасти.
-
Отключите интернет на устройстве, где открыт кошелёк
Это не спасёт от уже поставленной подписи, но прервёт работу страницы, если она продолжает запрашивать новые подтверждения.
10 секунд
-
Создайте новый кошелёк на другом устройстве
Новая seed-фраза, записанная на бумаге. Не импортируйте старую фразу и не создавайте новый адрес внутри старого кошелька — при утечке фразы это тот же самый кошелёк.
2–3 минуты
-
Переведите остатки, начиная с самого дорогого
Сначала крупные токены и NFT, затем мелочь. Учитывайте, что на комиссию нужен нативный токен сети, поэтому его выводят последним.
сразу
-
Зафиксируйте доказательства
Скриншот страницы, полный адрес сайта, хеши всех транзакций, адреса получателей, точное время. Позже восстановить это будет сложнее.
до закрытия вкладок
-
Отзовите разрешения на старом адресе
Уже после вывода остатков. Старый адрес дальше используется только как источник доказательств.
в тот же день
-
Подайте заявление в полицию
С хешами транзакций, адресами и суммой в рублях по курсу на дату списания. Порядок подачи и что писать в заявлении — в разделе помощи.
не откладывая
Если параллельно с сайтом с вами кто-то общался голосом или в мессенджере — «специалист поддержки», «менеджер проекта», «сотрудник службы безопасности», — эту переписку тоже сохраняют: она относится уже к телефонному мошенничеству и часто оказывается ключевой частью дела.
Если непонятно, с чего начать именно в вашем случае, — опишите ситуацию в форме помощи: бесплатно разберём и ответим в Телеграм, что делать по шагам.
Можно ли вернуть криптовалюту после дрейнера?
Отменить транзакцию нельзя. В блокчейне нет оператора, который отозвал бы платёж: сеть исполняет то, что подписано корректным ключом, и не проверяет, был ли подписант введён в заблуждение. Всё, что остаётся, — отслеживание движения средств и работа через правоохранительные органы, когда деньги дойдут до площадки, обязанной идентифицировать клиента.
Юридическая рамка в России в 2026 году изменилась. Федеральным законом от 20 февраля 2026 года № 38-ФЗ цифровая валюта прямо признана имуществом для целей уголовного судопроизводства; закон вступил в силу 3 марта 2026 года и описал порядок ареста и изъятия криптоактивов, включая перевод арестованных средств на специальные адреса. Это не механизм возврата, но это основание для процессуальных действий, которого раньше не было.
Источник: Федеральный закон от 20.02.2026 № 38-ФЗ, проверено 09.07.2026.
Масштаб проблемы виден и в российской статистике. Банк России по итогам I квартала 2026 года сообщил о выявлении около 1400 субъектов с признаками нелегальной деятельности — на 9 % больше, чем в IV квартале 2025 года. Нелегальные брокеры и форекс-дилеры за квартал использовали более 2 тысяч криптокошельков для сбора средств, а доступ более чем к 7400 интернет-ресурсам был ограничен по инициативе регулятора. Сбор денег через криптокошельки регулятор отдельно отмечает как фактор, осложняющий возврат средств пострадавшим; та же логика работает и в схемах псевдоброкеров.
Источник: Интерфакс, о данных Банка России за I квартал 2026 года, 05.05.2026.
Как проверить площадку до подключения кошелька?
Проверка занимает несколько минут и делается до того, как в браузере открылось окно подписи. После окна проверять уже нечего. Ниже — минимум, который отсекает большую часть подделок.
Перед тем как подключить кошелёк
порядок действий имеет значение- Зайдите по закладке, а не по ссылке и не из рекламы — совпадение внешнего вида ничего не доказывает
- Сверьте домен посимвольно — особенно буквы o, a, e, c, p: в поддельных доменах они бывают нелатинскими
- Проверьте новость о раздаче в официальном канале проекта, найденном не по ссылке из того же сообщения
- Держите отдельный кошелёк для экспериментов — с суммой, потеря которой не изменит вашу жизнь
- Читайте окно подписи целиком — что именно разрешаете, какому адресу и на какую сумму
- Откажитесь от безлимита — если интерфейс не даёт выставить конкретную сумму, это повод уйти
- Не подписывайте ничего под таймером — срочность в этой схеме искусственная всегда
Дрейнер не обходит защиту кошелька — он обходит внимание владельца. Единственное действие, которое реально прерывает схему, — пауза перед нажатием кнопки «подтвердить» и попытка прочитать, что написано в окне. Если прочитанное непонятно, правильный ответ — «отмена»: непонятная подпись стоит дороже пропущенной раздачи. Как проверять конторы и площадки до перевода денег, собрано в разделе проверки, а порядок действий для тех, кто уже потерял средства, — в разделе помощи.
Короткие ответы
Что такое дрейнер кошелька простыми словами?
Это связка из поддельного сайта и смарт-контракта, которая уговаривает владельца кошелька подписать разрешение на распоряжение его токенами, а затем выводит активы. Приватный ключ при этом не крадут: подпись владелец ставит сам, считая, что подтверждает мелкую техническую операцию.
Почему подпись опаснее обычного перевода?
Перевод забирает конкретную сумму один раз. Разрешение не забирает ничего сразу, но открывает доступ к токену на неограниченный срок и неограниченную сумму. Списание может произойти через несколько недель — например, когда вы заведёте на этот адрес свежие средства с биржи.
Помогает ли отзыв разрешений после кражи?
Отзыв не возвращает списанное, но закрывает доступ на будущее. Если в кошельке ещё остались активы, сначала переводят их на новый адрес с новой seed-фразой, и только потом занимаются разрешениями старого — отзыв требует газа и времени, а списание занимает секунды.
Можно ли отменить транзакцию, которую сделал дрейнер?
Нет. Подтверждённая транзакция в блокчейне необратима: у сети нет оператора, который отозвал бы платёж. Единственный путь — заявление в полицию с хешами транзакций и адресами, чтобы движение средств отслеживали официальным запросом к бирже, через которую пойдёт вывод.
Что делать, если я ввёл seed-фразу на сайте?
Считать кошелёк потерянным целиком, включая все адреса и все сети, которые из этой фразы выведены. Немедленно создать новый кошелёк на чистом устройстве и перевести туда всё, что ещё не списано. Смена пароля от приложения не помогает: пароль защищает приложение, а не саму фразу.
Проверьте компанию до перевода
Восемнадцать пунктов проверки с указанием, где именно смотреть каждый признак.