Дрейнер-кампании: конвейер, который опустошает кошельки
Дрейнер-кампания — это конвейер: сотни фишинговых доменов, приманки под известные Web3-проекты и смарт-контракт, который выводит активы за минуты после одной подписи. Разбираем, как собирается типовая кампания — от закупки трафика до опустошения адреса.
91 · опасно
Это разбор типовой конструкции, а не одного сервиса. Кампания собирается из готовых частей: аренда дрейнера за долю от украденного, конструктор фишинговых страниц под сотни брендов, трафик из поисковой рекламы, взломанных аккаунтов и фейк-ботов. Жертве показывают «подключение кошелька» или «клейм airdrop» — по факту она подписывает approve, permit или setApprovalForAll, после чего контракт выводит активы по убыванию стоимости. Конкретный сервис этой индустрии с задокументированными цифрами разобран в карточке Inferno Drainer: более 137 000 кошельков и свыше 87 млн долларов за год по данным Group-IB.
Что сработало при проверке
- Ссылка приходит из рекламы, «розыгрыша» или личного сообщения, а не из документации проекта
- Домен зарегистрирован дни назад и имитирует известный Web3-бренд с опечаткой или новой зоной
- Таймер и давление: «окно клейма закрывается через 10 минут»
- Кошелёк показывает approve, permit или setApprovalForAll там, где обещали «бесплатную раздачу»
- Адрес контракта не совпадает с адресом в официальной документации проекта
- После подписи активы уходят за минуты, отменить транзакции нельзя
Из чего собирается кампания
Современный дрейнер — не одиночка с сайтом, а разделение труда. Разработчики сдают «движок» в аренду за долю от украденного — модель drainer-as-a-service; на примере одного такого сервиса она разобрана в карточке Inferno Drainer. Партнёры-«трафферы» берут готовый конструктор страниц под сотни Web3-брендов и приводят жертв. Третье звено — обнал: дробление, миксеры, обменники без верификации.
Для пострадавшего это значит две вещи. Предъявлять претензию некому: юрлица нет ни у одного звена. И кампании не заканчиваются: посадка или «закрытие» одного сервиса лишь освобождает нишу для следующего арендатора того же кода.
Каналы приманки: где ловят
- Поисковая реклама. Объявление по запросу бренда ведёт на клон официального сайта — выше настоящего результата.
- Взломанные аккаунты. «Анонс airdrop» из настоящего, но угнанного аккаунта проекта или его сотрудника в X и Discord.
- Фейк-боты и «поддержка». Бот «верификации» в Discord или «сотрудник поддержки», который просит «синхронизировать кошелёк» после вашего вопроса в общем чате.
- Комментарии и личные сообщения. «Вы в списке на компенсацию», «ваш кошелёк выиграл» — с той же ссылкой на клон.
Подпись, которая всё решает
Технически дрейнер не «взламывает» ничего: он просит владельца подписать транзакцию, меняющую права на активы. На экране это выглядит как «подключение», «проверка» или «клейм», в теле запроса — approve, permit, setApprovalForAll или increaseAllowance. После подтверждения контракт оценивает содержимое адреса и выводит активы по убыванию стоимости: стейблкоины, ликвидные токены, NFT. Как читать каждый из этих запросов, разобрано в статье про дрейнеры и фейковые airdrop; вариант той же подписи под видом «дохода из пула» — в карточке псевдо-DeFi ликвидити-майнинга.
Три привычки, которые ломают кампанию
Дешёвая защита
работает против любого дрейнера- Входите только из закладок и документации. Не из рекламы, не из личных сообщений, не из «анонсов» в чатах — даже если аккаунт выглядит официальным. Быстрая проверка домена — по инструкции.
- Читайте каждый запрос кошелька. Раздача токенов не требует права распоряжаться вашими активами. Не понимаете запрос — отклоняйте.
- Разделяйте кошельки. Горячий адрес с мелочью — для минтов и раздач; основные средства — на отдельном адресе, который к сайтам не подключается.
Если подпись уже поставлена
Отзовите разрешения
Сервисом отзыва approvals с пострадавшего адреса — это остановит то, что дрейнер ещё не успел забрать.
Эвакуируйте остатки
Новый кошелёк, новая сид-фраза, чистое устройство. Старый адрес скомпрометирован навсегда.
Зафиксируйте доказательства
Хеши транзакций, домен клона, скриншот запроса подписи, источник ссылки — фишинговые страницы живут дни.
Подайте заявление
В полицию, с распечаткой. Порядок первых суток — в инструкции что успеть сразу после перевода.
Что почитать дальше
Разбор той же среды
Дрейнер-как-услуга: 137 000 кошельков и $87 млн за год по данным Group-IB. Оценка риска 92 из 100.
Разбор той же схемы
Ликвидити-майнинг (псевдо-DeFi)
Та же вредоносная подпись под видом «дохода из пула». Оценка риска 89 из 100.
Как это работает
Дрейнер кошелька: как уводят криптовалюту
11 мин чтения
Инструкция
Что успеть сделать сразу: фиксация доказательств, заявления, типовые ошибки.
Если вы уже перевели деньги
Порядок действий в первые сутки, образцы заявлений в банк и в полицию, список документов, которые нужно собрать до обращения.