Inferno Drainer: как устроен «дрейнер как услуга»

Inferno Drainer — не компания, а криминальный сервис: он сдаёт мошенникам в аренду инструменты для опустошения криптокошельков за долю от украденного. За первый год работы — более 137 000 пострадавших кошельков и свыше 87 млн долларов по оценке Group-IB.

92 · опасно

Оценка на 11.06.2026. Балл складывается из сработавших признаков проверки, а не из отзывов.

Inferno Drainer работает по модели drainer-as-a-service с конца 2022 года: разработчики дают партнёрам готовые фишинговые страницы и смарт-контракты, а себе забирают 20% от украденного. По данным Group-IB, за ноябрь 2022 — ноябрь 2023 года через сервис прошло более 87 млн долларов со 137 000 кошельков, под него создали свыше 16 000 фишинговых доменов. В ноябре 2023 года операторы объявили о «закрытии», но исследование Check Point в мае 2025 года показало: контракты сервиса продолжали работать, и только за полгода новая волна собрала более 9 млн долларов с 30 000 кошельков.

Что сработало при проверке

  • Юрлица, договора и юрисдикции не существует: «сервис» продаётся в закрытых телеграм-каналах и на теневых форумах
  • Модель drainer-as-a-service: партнёры получают готовый фишинговый инструментарий, разработчики — 20% от украденного
  • Более 16 000 фишинговых доменов за 2022–2023 годы по данным Group-IB
  • Основной приём — подмена смысла подписи: жертва сама подтверждает транзакцию, и отменить её нельзя
  • Маскировка под известные Web3-проекты, airdrop и «подключение кошелька»
  • Объявленное в ноябре 2023 года «закрытие» оказалось ложным: смарт-контракты сервиса работали и в 2025 году

Что такое Inferno Drainer и почему это не «компания»

Дрейнер (от английского drain — «осушать») — набор скриптов и смарт-контрактов, который выводит активы из криптокошелька после того, как владелец подписал вредоносную транзакцию. Inferno Drainer довёл эту модель до конвейера: разработчики не крадут сами, а сдают инструментарий «партнёрам». Партнёр покупает доступ, получает конструктор фишинговых страниц под сотни Web3-брендов и техподдержку, приводит жертв — и отдаёт создателям сервиса 20% от каждого украденного кошелька. Такую схему работы описала Group-IB в исследовании операции за 2022–2023 годы.

Проверять здесь нечего в привычном смысле: у Inferno Drainer нет ни юрлица, ни сайта-визитки, ни офиса. В нашей методике это не снижает, а повышает балл: все признаки группы «правовой статус» сработали по определению — договор с вами никто не заключает, претензию предъявлять некому. Как складывается балл, мы описали в методологии оценки.

Источник: Group-IB: Inferno Drainer — scam-as-a-service, проверено 11.06.2026.

Как работает схема: от рекламы airdrop до пустого кошелька

Партнёры Inferno Drainer раскидывают приманки везде, где есть криптоаудитория: реклама в поиске, посты и «розыгрыши» в X, взломанные Discord-серверы, фейковые боты. Дальше события развиваются по одной дорожке.

  1. Приманка

    Обещание бесплатных токенов, «минта» NFT или компенсации: «подключите кошелёк и заберите». Часто копируется дизайн настоящего проекта, у которого действительно идёт акция.

  2. Фишинговый сайт

    Домен зарегистрирован дни назад и живёт неделями: по данным Group-IB, на операцию 2022–2023 годов работало больше 16 000 доменов. Отличий от оригинала на глаз почти нет.

  3. Подпись

    Кошелёк показывает запрос: approve, permit или setApprovalForAll. На экране это выглядит как «подключение» или «проверка кошелька», по сути — разрешение распоряжаться вашими токенами.

  4. Опустошение

    Контракт-дрейнер оценивает содержимое и выводит активы по убыванию стоимости: стейблкоины, ликвидные токены, NFT. На всё уходят минуты.

  5. Отмывание

    Украденное дробится, прогоняется через миксеры и обменники без верификации. Отменить транзакции нельзя: подпись поставил сам владелец.

Технику подписей approve и Permit мы разобрали отдельно — в статье про дрейнеры и фейковые airdrop: там показано, как читать запрос кошелька до нажатия «подтвердить».

Цифры: что задокументировали Group-IB и Check Point

Inferno Drainer — редкий случай, когда у криминального сервиса есть подробная внешняя статистика сразу от двух исследовательских команд.

Кошельков обчищено

137 000+

ноябрь 2022 — ноябрь 2023, данные Group-IB

Украдено за год

$87 млн+

оценка Group-IB по ончейн-данным

Фишинговых доменов

16 000+

за 2022–2023 годы

Новая волна 2025 года

$9 млн+

с 30 000 кошельков за полгода, Check Point

У этих цифр особый статус: это оценки исследователей по ончейн-данным и инфраструктуре, а не установленный судом ущерб. Уголовных дел против операторов Inferno Drainer с приговором мы на дату проверки не нашли — ни в России, ни за рубежом.

Источник: Check Point Research: Return of the Crypto Inferno Drainer, публикация в мае 2025 года, проверено 11.06.2026.

Источник: SecurityLab: Inferno Drainer — история самой успешной криптовалютной аферы, проверено 11.06.2026.

«Закрытие» в ноябре 2023 года и возвращение

В ноябре 2023 года операторы Inferno Drainer публично объявили, что сворачивают сервис, и поблагодарили «партнёров за сотрудничество». Такие заявления в теневой индустрии — обычная ротация вывески: клиентская база и код никуда не деваются.

Так вышло и здесь. В мае 2025 года Check Point Research показала, что смарт-контракты, развёрнутые ещё в 2023 году, продолжали собирать чужие активы, а сервис обзавёлся одноразовыми контрактами, шифрованием конфигурации в блокчейне и прокси-связью, которые обходят чёрные списки кошельков. Одна из кампаний 2025 года маскировалась под бот Collab.Land в Discord: пользователей уводили с легитимных Web3-сайтов на поддельную страницу верификации. Вывод для читателя простой: новость «известный дрейнер закрылся» не значит ничего.

Как отличить дрейнер от настоящего airdrop

Пять проверок перед подписью

каждая занимает меньше минуты
  • Возраст домена. Посмотрите дату регистрации по WHOIS: настоящие проекты живут годами, фишинговые страницы — днями. Как это сделать — в инструкции по проверке сайта до оплаты.
  • Источник ссылки. На страницу вы пришли из рекламы, личного сообщения или «розыгрыша»? Официальные анонсы дублируются в документации проекта и его подтверждённых аккаунтах.
  • Текст запроса кошелька. Approve, permit, setApprovalForAll или increaseAllowance на «получение подарка» — стоп-сигнал: бесплатная раздача не требует права распоряжаться вашими токенами.
  • Таймер и давление. «Осталось 3 минуты» — приём из арсенала социальной инженерии, у настоящих раздач окна длятся днями.
  • Адрес контракта. Сверьте его с адресом в официальной документации проекта, а не на самой странице раздачи.

Что делать, если вы подписали транзакцию дрейнера

Счёт идёт на минуты, поэтому порядок действий жёсткий.

  1. Отзовите разрешения

    Через сервис отзыва approvals (например, встроенный в сам кошелёк) снимите все активные разрешения с пострадавшего адреса — это остановит вывод того, что дрейнер ещё не забрал.

  2. Спасите остатки

    Создайте новый кошелёк с новой сид-фразой на чистом устройстве и переведите туда всё, что осталось. Старый адрес считайте скомпрометированным навсегда.

  3. Зафиксируйте доказательства

    Хеши транзакций, адрес фишинговой страницы, скриншоты запроса подписи, источник ссылки. Сайт исчезнет через несколько дней — собирайте сразу.

  4. Подайте заявление

    В полицию — с распечаткой доказательств. Подробный порядок первого часа мы описали в инструкции что успеть сделать сразу после перевода.

Что почитать дальше

Разбор той же среды

Forsage

Пирамида, зашитая в смарт-контракт: список ЦБ, обвинения SEC и Минюста США. Оценка риска 93 из 100.

Если вы уже перевели деньги

Порядок действий в первые сутки, образцы заявлений в банк и в полицию, список документов, которые нужно собрать до обращения.