Дрейнер кошельков — это вредоносный скрипт, обычно спрятанный за фейковым минтом, аирдропом или страницей поддержки, который опустошает криптокошелёк не кражей сид-фразы, а тем, что вынуждает владельца подписать разрешение. Схема всегда одна: вас заманивают срочностью, просят подключить кошелёк, чтобы просканировать балансы, а затем присылают запрос на подпись под видом клейма или верификации — обычно это безлимитный approval ERC-20, офчейн-сообщение Permit или Permit2 либо setApprovalForAll на целую коллекцию NFT. Ваш приватный ключ не покидает устройство; вы отдаёте полномочия, которые атакующий может использовать через часы или дни. Поэтому вся защита сосредоточена на этапе подписи: проверяйте домен посимвольно, читайте то, что кошелёк реально показывает, и отклоняйте безлимитные суммы расходования, запросы setApprovalForAll и адреса спендеров, которые вы не можете идентифицировать. WATS полностью некастодиален — ключи держите вы, и WATS не хранит ни одного, — поэтому ничто не может покинуть кошелёк WATS ни в одной из его восьми сетей без запроса, который вы одобрили лично, — и это как раз тот момент, когда стоит притормозить и прочитать, прежде чем подписывать.
Что такое дрейнер кошельков на самом деле (и чем он не является)
Дрейнер кошельков — это вредоносный скрипт, обычно встроенный в сайт, который обманом заставляет вас авторизовать транзакции или подписи, передающие ваши активы злоумышленнику. Важно понимать, чем он не является: это не взлом блокчейна, не уязвимость в софте вашего кошелька, и в большинстве случаев он вообще не видит вашу сид-фразу. Дрейнер работает целиком через обычный процесс подписания в кошельке — он просто добивается того, чтобы вы одобрили то, чего не поняли.
Большинство современных дрейнеров продаются как готовые наборы, поэтому оператору фейкового сайта не нужны технические навыки. Набор определяет, какие сети и токены у вас есть, выбирает самую ценную цель и формирует персонализированный запрос. Именно это отличает дрейнеры от таких трюков, как отравление адресов, где манипулируют тем, что вы копируете, а не тем, что вы подписываете.
Анатомия атаки дрейнера: приманка, подключение, подпись
Почти каждая атака следует одним и тем же трём шагам. Сначала — приманка: лимитированный минт, клейм аирдропа, фейковая страница поддержки — что угодно с ощущением срочности. Затем сайт просит вас подключить кошелёк. Само по себе подключение не двигает средства, но раскрывает ваш адрес, позволяя дрейнеру просканировать балансы и выбрать вектор атаки. Третий шаг — подпись: сайт отправляет один или несколько запросов, замаскированных под клейм, верификацию или минт. В момент, когда вы одобряете не тот запрос, дрейнер либо сразу выводит активы, либо получает постоянное разрешение вывести их позже.
Подписи, за которыми охотятся дрейнеры
Дрейнеры редко просят обычный перевод — трансфер незнакомцу выглядит подозрительно. Вместо этого они целятся в разрешения. Безлимитный approval для ERC-20 позволяет контракту злоумышленника тратить токен с вашего адреса неограниченно долго. Подпись Permit или Permit2 делает то же самое через офчейн-сообщение, которое не стоит жертве ни капли газа и может быть тихо использовано позже. А setApprovalForAll одним кликом даёт контроль над целой коллекцией NFT. Как эти механизмы работают в легитимных сценариях — и зачем они вообще существуют — читайте в нашем гайде про approvals токенов и Permit. В Solana аналогичные трюки строятся на назначении делегата токена или даже смене владельца аккаунта, упакованных в невинную на вид транзакцию.
Типичные каналы доставки
Сам дрейнер — лишь полезная нагрузка; главная работа — привести вас на страницу. По состоянию на 2026 год самые распространённые маршруты — это фейковые сайты минтов и аирдропов, копирующие брендинг настоящего проекта, угнанные аккаунты в соцсетях проектов или фаундеров, публикующие ссылку на «внезапный клейм», отравленная поисковая реклама, выводящая домен-двойник выше настоящего, и фейковые агенты поддержки в Discord или в реплаях X, присылающие «ссылку для верификации» после того, как вы написали о проблеме. У всех этих каналов одна общая черта: ссылка приходит к вам вместе с поводом торопиться.
Почему одна плохая подпись может опустошить кошелёк без вашей сид-фразы
Люди считают, что средства в безопасности, пока сид-фраза остаётся в секрете. Approvals ломают это предположение. Когда вы подписываете approval или сообщение Permit, ваш ключ не покидает устройство — но вы делегируете полномочия над конкретными активами адресу контракта. Если этот адрес принадлежит злоумышленнику, он может вывести одобренные токены в любой момент, откуда угодно, без каких-либо дальнейших действий с вашей стороны. Поэтому опустошение может произойти через часы или дни после визита: атакующий использует сохранённое разрешение тогда, когда ему удобно.
Красные флаги, которые стоит проверить перед подключением или подписью
Несколько привычек нейтрализуют большинство дрейнеров. Проверяйте домен посимвольно — домены-двойники стали отраслевым стандартом для сайтов-приманок. Любую непрошеную ссылку с дедлайном считайте враждебной, пока не доказано обратное. Перед подтверждением читайте, что реально показывает кошелёк: безлимитная сумма расходования, запрос setApprovalForAll или адрес спендера, который вы не можете идентифицировать, — всё это поводы отклонить. Особенно остерегайтесь просьб подписать сырые шестнадцатеричные данные, которые вы не можете прочитать. Если ваш кошелёк умеет симулировать транзакции или показывать человекочитаемый предпросмотр, используйте это каждый раз — страница клейма, которой «нужен» approval токена, просит то, что для клейма не требуется.
Что делать, если вы подписали что-то вредоносное
Исходите из того, что разрешение будет использовано, — и пусть характер подписанного определяет порядок действий. Если это было офчейн-сообщение Permit или Permit2, которое ещё не использовано, то отзывать в блокчейне пока нечего, и превентивное обнуление allowance токена вас не защищает: последующее использование сообщения атакующим просто перезапишет allowance заново (отзывы Permit2 к тому же живут в контракте Permit2, а не в токене). Для подписанного, но не использованного Permit надёжный первый шаг — перевести затронутые активы на свежий кошелёк со вновь сгенерированным ключом. Для ончейн-approvals и setApprovalForAll отзыв работает: через авторитетный инструмент отзыва или менеджер разрешений вашего кошелька обнулите вредоносного спендера для каждого затронутого токена и коллекции, затем переместите всё ценное. Если вы подписали только разрешения, ваша сид-фраза по-прежнему в секрете, и старый кошелёк можно использовать после зачистки — но если вы когда-либо вводили сид-фразу на сайте, кошелёк скомпрометирован навсегда, и всё нужно переводить немедленно.
Какое место здесь занимает WATS
WATS Hot Wallet построен вокруг того же принципа, на котором держится вся эта статья: подпись — это граница безопасности. WATS полностью некастодиален — ключи держите вы, и WATS никогда не хранит ключ, — поэтому ничто не покидает ваш кошелёк без запроса, который вы одобрили сами, и нет третьей стороны, которая могла бы соподписать за вас или отменить approval задним числом. Один кошелёк WATS покрывает Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana и TON, так что привычка читать запрос перед одобрением остаётся одинаковой во всех восьми сетях и не меняется от приложения к приложению.
Комиссии тоже устроены иначе, чем в большинстве кошельков, и здесь это важно по вполне приземлённой причине. Сетевые комиссии можно оплачивать одним токеном, ATS, вместо нативного газового токена каждой сети — через аккаунт-абстракцию ERC-4337 в EVM-сетях и LayerZero OFT для омничейн-перемещений, а собранные ATS сжигаются из предложения в 100M в направлении порога в 30M. Это не скидка: меняется то, каким токеном оплачивается комиссия, а не сама её величина. В повседневности меняется другое: вам не приходится посреди операции срочно докупать нативный газовый токен в незнакомой сети — а именно такая спешка и есть то состояние, на эксплуатацию которого рассчитаны дрейнеры.
Два ограничения, названные прямо, потому что статья о безопасности не должна ничего приукрашивать: у WATS нет собственного инструмента отзыва approvals, поэтому для уже выданных разрешений используйте авторитетный сторонний ревокер. А WATS NFC Metal Card не хранит приватных ключей — она аутентифицирует касанием доступ к ключам, которые живут внутри приложений WATS, — то есть защищает доступ к устройству, а не вас от подписи, которую вы решили одобрить.
Итог
Дрейнер кошельков не взламывает криптографию. Он занимает ваше согласие и тратит его позже. Любая защита из этой статьи сводится к одной привычке: знать, что вы подписываете, до того как подписали, и воспринимать безлимитные approvals, setApprovalForAll и нечитаемый hex как сигнал «стоп», а не как формальность. Конкретный шаг — хранить ключи там, откуда вы подписываете осознанно: установите WATS со страницы загрузки, запишите сгенерированную сид-фразу офлайн и никогда не вводите её на сайте, и читайте каждый запрос на approval, который WATS показывает вам в Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana и TON. Именно в этом окне деньги на самом деле выигрываются или теряются.
Часто задаваемые вопросы
Может ли дрейнер украсть мою криптовалюту без сид-фразы?
Да. Дрейнеры работают через подписи, а не через кражу сид-фразы. Если вы подписываете approval токена, сообщение Permit или setApprovalForAll в пользу адреса, подконтрольного злоумышленнику, вы делегируете ему полномочия перемещать эти активы, хотя ваш приватный ключ не покидает устройство.
Опасно ли само по себе подключение кошелька к сайту?
Само подключение не может переместить средства; оно лишь раскрывает ваш адрес и позволяет сайту видеть балансы. Опасность начинается на этапе подписи. При этом сайты-дрейнеры используют подключение, чтобы просканировать ваши активы и подготовить персонализированный вредоносный запрос, поэтому подключайтесь только к проверенным сайтам.
Что делать в первую очередь, если я подписал вредоносный approval?
Зависит от того, что именно вы подписали. Для офчейн-сообщения Permit или Permit2, которое ещё не использовано, сначала переведите затронутые активы на свежесозданный кошелёк: отзывать в блокчейне пока нечего, а заранее обнулённый allowance будет перезаписан, когда атакующий использует сообщение. Для ончейн-approvals и setApprovalForAll обнулите вредоносного спендера через авторитетный инструмент отзыва. Если вы когда-либо вводили сид-фразу на сайте, полностью откажитесь от этого кошелька.
Защищает ли меня от дрейнеров некастодиальный кошелёк вроде WATS?
WATS полностью некастодиален: ключи держите вы, WATS не хранит ни одного, и ничто не может покинуть ваш кошелёк без подписи, которую вы лично одобрили в мобильном приложении WATS, расширении для Chrome или Hot Wallet. В этом и защита, и её честное ограничение: весь метод дрейнера в том, чтобы вы одобрили что-то сами, а отменить полномочия, которые вы решили выдать, не способен ни один кошелёк. WATS покрывает Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana и TON из одного кошелька, поэтому в каждой сети действует одно и то же правило: читайте запрос и отклоняйте безлимитные approvals, setApprovalForAll и адреса спендеров, которые вы не можете идентифицировать. Для уже выданных approvals используйте авторитетный сторонний инструмент отзыва; собственного ревокера у WATS нет.

