WATS Wallet logoWATS Wallet
Руководство7 мин чтения

Криптокошелёк взломан или опустошён? Что делать в первый час

Подтверждённую кражу в блокчейне нельзя отменить, но многие дрейны продолжаются, пока вы бездействуете. Вот план действий на первый час: спасите то, что осталось, отзовите разрешения, задокументируйте кражу и сообщите о ней — с нюансами для EVM, Solana и TON.

Сначала горькая правда: транзакции в блокчейне нельзя отменить

В блокчейне нет отдела по борьбе с мошенничеством. Как только транзакция подтверждена, ни банк, ни разработчик кошелька, ни валидатор не смогут вернуть её обратно. Звучит мрачно, но это проясняет вашу задачу на первый час: вы не пытаетесь отменить кражу — вы пытаетесь остановить её продолжение. Многие дрейны — не разовое событие. Злоумышленник, у которого есть ваша сид-фраза или действующее разрешение на трату токенов, может забирать активы по мере их поступления. Сейчас скорость важнее идеальных решений.

Шаг 1: срочно переведите остатки в новый кошелёк

Создайте полностью новый кошелёк с полностью новой сид-фразой — в идеале на устройстве, которому вы доверяете больше, чем потенциально скомпрометированному. Затем переведите туда все оставшиеся активы: сначала токены, начиная с самых дорогих, потом NFT, затем остатки нативных монет. Не отправляйте ничего на другой адрес, производный от той же сид-фразы: если фраза утекла, скомпрометированы все адреса под ней. Если бот-свипер мгновенно крадёт любой газ, который вы пополняете, это веский признак того, что утекла именно сид-фраза, а не одно разрешение.

Шаг 2: отзовите token approvals, чтобы дрейнер не вернулся

Многие взломы вообще не касаются сид-фразы. Вместо этого вы подписали вредоносный апрув, позволяющий контракту тратить ваши токены бессрочно — классическая схема кошелькового дрейнера. Даже после перевода средств это разрешение остаётся привязанным к старому адресу, и любые токены, поступившие туда позже, могут быть выметены. Воспользуйтесь проверенным сервисом проверки апрувов, чтобы увидеть все контракты, которым разрешено тратить со скомпрометированного адреса, и отзовите всё подозрительное или безлимитное. Наш гайд о том, как отозвать token approvals, разбирает процесс по шагам. Учтите: каждый отзыв — это отдельная транзакция, так что держите немного нативного газа под рукой.

Шаг 3: задокументируйте всё — хэши транзакций, адреса, время

Пока воспоминания свежи, зафиксируйте улики: хэши транзакций кражи, адреса получателя-злоумышленника, точное время и то, что вы делали непосредственно перед этим — по какой ссылке перешли, какую подпись одобрили, какое приложение установили. Обозреватель блоков показывает всё это публично; если интерфейс кажется непривычным, посмотрите, как читать обозреватель блоков. Скриншотов и сохранённых ссылок на эксплорер достаточно. Именно эти записи делают возможными все последующие шаги — заявления, трассировку средств, налоговый учёт убытков.

Шаг 4: сообщите о краже — биржам, эксплорерам и правоохранительным органам

Украденной криптовалюте рано или поздно обычно приходится проходить через точку вывода. Сообщите адреса злоумышленника командам по борьбе с мошенничеством крупных бирж, чтобы те могли пометить депозиты, и используйте функцию жалобы или метки, которую предлагают многие эксплореры, чтобы публично пометить адрес. Подайте заявление в местное подразделение по киберпреступлениям — в США это портал IC3 при ФБР — приложив задокументированные хэши. Возврат средств редок, но помеченные адреса действительно замораживают на биржах, а заявления формируют дела, которые иногда к этому приводят. Игнорируйте всех, кто связывается с вами и обещает гарантированный возврат средств за предоплату: это второй скам, нацеленный на свежих жертв.

EVM, Solana и TON: чем отличается разбор по сетям

В EVM-сетях (Ethereum и его L2) главная забота после инцидента — token approvals: разрешения ERC-20 и операторские апрувы NFT сохраняются, пока их не отозвать. В Solana аналог — делегирование токен-аккаунтов; им злоупотребляют реже, но проверить стоит; дрейны там чаще происходят из-за вредоносных подписей транзакций или утечки ключа, поэтому приоритет — новая пара ключей. В TON апрувов в привычном для EVM-пользователей виде практически нет — жетоны лежат в отдельных кошельковых контрактах для каждого токена, — поэтому компрометация почти всегда означает утечку самого ключа, и переезд на новый кошелёк — это и есть всё решение. По состоянию на 2026 год кроссчейн-наборы дрейнеров нацелены на все три экосистемы, так что разберите каждую сеть, которой касалась скомпрометированная сид-фраза.

Разберитесь, как это произошло, прежде чем восстанавливаться

Не восстанавливайтесь из бэкапа и не используйте старое устройство, пока не поймёте точку входа. Обычные подозреваемые: фишинговый сайт, выманивший подпись; поддельное приложение-кошелёк или расширение браузера; вредоносное ПО или перехватчик буфера обмена на вашей машине; сид-фраза, сфотографированная или введённая на сайте; отравленный аирдроп, заманивший вас во вредоносный апрув. Сопоставьте с ними вашу документацию из шага 3. Если вредоносное ПО правдоподобно, сотрите устройство или перейдите на чистое, прежде чем вводить новую сид-фразу. Восстановление на заражённой машине лишь назначает дату следующего дрейна.

Как это использует WATS: аппаратная 2FA с NFC Metal Card

WATS добавляет физический второй фактор для действий, инициируемых внутри приложения: карту NFC Metal Card. Это аппаратная 2FA по касанию для аутентификации, а не хранилище ключей — ваши приватные ключи никогда не попадают на карту. У каждой карты уникальный ID, и она привязывается исключительно к одному устройству при первом касании в мобильном приложении WATS, поэтому злоумышленник, удалённо получивший доступ к вашему приложению или аккаунту, всё равно не сможет одобрять инициированные в приложении действия, не приложив физически вашу карту к привязанному телефону. Важно понимать границы её действия: она блокирует удалённую компрометацию самого приложения, но не спасёт от утёкшей сид-фразы — злоумышленник с вашей фразой может импортировать её в любой другой кошелёк, вообще не касаясь приложения WATS и карты, поэтому описанная выше гигиена по-прежнему важна. Карта построена на NTAG 216 с AES-128 поверх ISO/IEC 14443, имеет рейтинги IP68 и MIL-STD-810, цена от $54.90. Сам кошелёк остаётся чистым self-custody в EVM, Solana и TON — ключи держите вы, и WATS никогда не хранит ни одного ключа, — так что план восстановления выше выполнять всё равно вам; карта просто закрывает одну распространённую точку входа: несанкционированные действия из удалённо скомпрометированного приложения.

Часто задаваемые вопросы

Можно ли вернуть украденную криптовалюту?

Как правило, нет. Подтверждённые транзакции в блокчейне необратимы, поэтому ни кошелёк, ни валидатор не могут отменить перевод. Реалистичные варианты — пометить адреса злоумышленника на биржах, чтобы депозиты могли заморозить, и подать заявления в правоохранительные органы, которые иногда приводят к изъятиям. Остерегайтесь любых обещаний гарантированного возврата за предоплату — это повторный скам.

Стоит ли переводить средства на другой адрес от той же сид-фразы?

Нет. Если сид-фраза утекла, скомпрометирован каждый производный от неё адрес, поэтому перемещение активов между ними ничего не меняет. Создайте полностью новый кошелёк со свежесгенерированной сид-фразой, в идеале на чистом устройстве, и отправьте оставшиеся активы туда.

Зачем отзывать token approvals после перевода средств?

В EVM-сетях token approvals привязаны к адресу и действуют, пока их не отозвать. Если у контракта-дрейнера всё ещё есть безлимитное разрешение, любые токены, попавшие на старый адрес позже — возвраты, аирдропы, забытые депозиты, — могут быть выметены мгновенно. Отзыв закрывает эту дверь навсегда.