«Подключите кошелёк, чтобы забрать награду»: как работают дрейнеры кошельков
«Подключите кошелёк, чтобы забрать награду» — классическая приманка дрейнера кошелька. Разбираем, как устроена ловушка и как сохранить свои средства.
Вы попадаете на яркую, официально выглядящую страницу. На ней таймер обратного отсчёта, знакомый логотип и одна светящаяся кнопка: Подключить кошелёк и получить награду. Кажется, что это последний шаг перед тем, как награда упадёт на ваш счёт. На самом деле эта кнопка часто оказывается входом в дрейнер кошелька — один из самых распространённых способов, которыми люди сегодня теряют криптовалюту.
Что такое дрейнер кошелька на самом деле
Дрейнер кошелька — это вредоносный код, спрятанный внутри сайта. Он сделан так, чтобы выглядеть обычной страницей получения награды, но его настоящая задача — заставить вас подписать транзакцию или разрешение, которое передаёт контроль над вашими токенами злоумышленнику. Как только вы подписали, дрейнер выводит ваши активы: иногда за считаные секунды, иногда выжидая момент, когда ваш баланс окажется максимальным.
Как работает ловушка, шаг за шагом
1. Приманка
Вы видите предложение, которое кажется срочным и эксклюзивным: неожиданный аирдроп, бонус для ранних пользователей, награда, которую вы якобы уже заработали. Оно приходит в личном сообщении, в ответе под настоящим постом, в платной рекламе или ссылкой в групповом чате.
2. Страница-двойник
Сайт почти в точности копирует настоящий брендинг. В адресной строке может стоять слегка странный домен, но сама страница выглядит внушающей доверие. Обычно в неё встроена срочность: таймер или предупреждение, что мест почти не осталось.
3. Запрос на подключение
Вы нажимаете «Подключить кошелёк». Расширение кошелька открывается и просит что-то подтвердить. Это переломный момент. Легитимное подключение лишь передаёт ваш публичный адрес, чтобы сайт мог прочитать баланс. Дрейнер же просит вас подписать сообщение или одобрить транзакцию, которая выдаёт разрешение на расходование средств.
4. Вредоносная подпись
Запрос может быть замаскирован под верификацию или обёрнут в запутанные технические формулировки. Если вы его подтвердите, вы можете выдать неограниченный доступ к конкретному токену или подписать офчейн-разрешение (permit), которое позволит злоумышленнику вывести средства позже, уже без нового запроса.
5. Опустошение кошелька
Получив разрешение, злоумышленник переводит ваши токены или NFT на собственный адрес. Поскольку вы подписали это сами, блокчейн считает действие авторизованным — именно поэтому вернуть средства так трудно.
Точные признаки, по которым это распознаётся
- Вы не начинали это сами. Награда, на которую вы никогда не подписывались, — самый серьёзный тревожный сигнал.
- Срочность и дефицит. Таймеры обратного отсчёта, «осталось всего X мест» и «заберите в ближайшие 10 минут» существуют для того, чтобы вы не успели подумать.
- Формула «подключите кошелёк, чтобы получить». Настоящие награды почти никогда не требуют подключать кошелёк к случайному сайту, чтобы их получить.
- Запрос подписи, смысла которого вы не понимаете. Если в окне кошелька при «получении награды» упоминаются одобрения, permit или лимиты расходования — остановитесь.
- Домен, который почти правильный. Лишние слова, странные окончания или опечатки в адресной строке.
Как этого избежать
Не спешите. Предложения о наградах не исчезают мгновенно, и всё, что подталкивает вас торопиться, делает это намеренно. Прежде чем подключать кошелёк где бы то ни было, задайте себе три вопроса: я сам это начал? Я доверяю именно этому веб-адресу? Я точно понимаю, что именно подписываю?
Читайте каждый запрос кошелька целиком. Если он просит одобрить токен или выдать разрешение на расходование, хотя вы ожидали лишь «получить награду», отклоните его. Подумайте о том, чтобы держать отдельный кошелёк с небольшим балансом для экспериментов, чтобы основные средства никогда не соприкасались с незнакомыми сайтами. Добавьте официальные страницы проектов, которыми пользуетесь, в закладки и заходите на них только через закладки, а не по присланным ссылкам.
Что делать, если вы пострадали
Действуйте быстро, потому что злоумышленники тоже часто действуют быстро.
- Переведите оставшиеся средства. Если вы всё ещё контролируете активы в кошельке, переведите их в новый кошелёк с совершенно новой сид-фразой, которая никогда не соприкасалась с вредоносным сайтом.
- Отзовите одобрения. Воспользуйтесь надёжным сервисом проверки одобрений, например revoke.cash, чтобы увидеть, какие разрешения выдал ваш адрес, и отменить подозрительные.
- Считайте кошелёк скомпрометированным. Если вы подписали что-то, чего не понимаете, считайте этот кошелёк небезопасным и прекратите им пользоваться.
- Сообщите о случившемся. Обратитесь в официальную поддержку вашего кошелька, а также подайте заявление в местную полицию и в национальную службу по борьбе с киберпреступностью или мошенничеством (например, в службу приёма обращений вроде IC3 или ActionFraud). Авторитетные компании по ончейн-безопасности иногда публикуют предупреждения о дрейнерах и могут помочь понять, что произошло.
Наше обещание: TokenSpin никогда не попросит вас подключить кошелёк или сообщить сид-фразу, чтобы получить награду, подтвердить аккаунт или что-либо разблокировать. Любая страница, которая утверждает обратное, прикрываясь нашим именем, — не мы.
Frequently asked questions
Is it dangerous just to connect my wallet to a website?
Simply connecting to read your public address is generally low risk, because it only shares information you already share on-chain. The real danger comes in the next step, when a malicious site asks you to sign a message or approve a transaction. Always read that prompt carefully, and reject anything requesting spending permissions or token approvals when you only expected to view a page or claim a reward.
Can I get my crypto back after a wallet drainer takes it?
Usually not, because you signed the transaction yourself, so the blockchain treats it as authorized and irreversible. That said, you should still act fast: move any remaining funds to a new wallet, revoke lingering approvals, and report the theft to your wallet provider and local authorities. Be very wary of anyone who then contacts you promising to recover the funds, as recovery offers are frequently a second scam.
How can I tell a real claim page from a fake one?
Start by checking whether you initiated the reward at all. Verify the exact web address against a bookmark or the project's official channels, watching for extra words or misspellings. Be suspicious of countdown timers and scarcity claims. Most importantly, read the wallet prompt: a genuine reward should not require you to grant spending approvals to an unfamiliar site.