[{"data":1,"prerenderedAt":22},["ShallowReactive",2],{"blog-content-ru-what-is-a-wallet-drainer":3},{"slug":4,"title":5,"excerpt":6,"description":7,"bodyHtml":8,"faqItems":9},"what-is-a-wallet-drainer","Что такое дрейнер кошельков? Как работают скам-схемы по опустошению криптокошельков и как защититься","Дрейнер опустошает криптокошелёк не кражей сид-фразы, а обманом заставляя вас подписать вредоносное разрешение. WATS полностью некастодиален, поэтому любая попытка дрейна вынуждена пройти через запрос на подпись, который вы можете прочитать и отклонить. Разбираем схему «приманка — подключение — подпись» и объясняем, как распознать её до того, как вы нажмёте «Подтвердить».","Что такое дрейнер кошельков, как скам-схемы используют approvals, Permit и setApprovalForAll для кражи криптовалюты, какие красные флаги проверять перед подписью, как восстановиться и какое место здесь занимает некастодиальный кошелёк WATS.","\u003Cblockquote>\u003Cp>Дрейнер кошельков — это вредоносный скрипт, обычно спрятанный за фейковым минтом, аирдропом или страницей поддержки, который опустошает криптокошелёк не кражей сид-фразы, а тем, что вынуждает владельца подписать разрешение. Схема всегда одна: вас заманивают срочностью, просят подключить кошелёк, чтобы просканировать балансы, а затем присылают запрос на подпись под видом клейма или верификации — обычно это безлимитный approval ERC-20, офчейн-сообщение Permit или Permit2 либо setApprovalForAll на целую коллекцию NFT. Ваш приватный ключ не покидает устройство; вы отдаёте \u003Cem>полномочия\u003C\u002Fem>, которые атакующий может использовать через часы или дни. Поэтому вся защита сосредоточена на этапе подписи: проверяйте домен посимвольно, читайте то, что кошелёк реально показывает, и отклоняйте безлимитные суммы расходования, запросы setApprovalForAll и адреса спендеров, которые вы не можете идентифицировать. WATS полностью некастодиален — ключи держите вы, и WATS не хранит ни одного, — поэтому ничто не может покинуть кошелёк WATS ни в одной из его восьми сетей без запроса, который вы одобрили лично, — и это как раз тот момент, когда стоит притормозить и прочитать, прежде чем подписывать.\u003C\u002Fp>\u003C\u002Fblockquote>\n\n\u003Ch2>Что такое дрейнер кошельков на самом деле (и чем он не является)\u003C\u002Fh2>\n\u003Cp>Дрейнер кошельков — это вредоносный скрипт, обычно встроенный в сайт, который обманом заставляет вас авторизовать транзакции или подписи, передающие ваши активы злоумышленнику. Важно понимать, чем он \u003Cem>не является\u003C\u002Fem>: это не взлом блокчейна, не уязвимость в софте вашего кошелька, и в большинстве случаев он вообще не видит вашу сид-фразу. Дрейнер работает целиком через \u003Cstrong>обычный процесс подписания\u003C\u002Fstrong> в кошельке — он просто добивается того, чтобы вы одобрили то, чего не поняли.\u003C\u002Fp>\n\u003Cp>Большинство современных дрейнеров продаются как готовые наборы, поэтому оператору фейкового сайта не нужны технические навыки. Набор определяет, какие сети и токены у вас есть, выбирает самую ценную цель и формирует персонализированный запрос. Именно это отличает дрейнеры от таких трюков, как \u003Ca href=\"\u002Fblog\u002Faddress-poisoning-attacks-explained\">отравление адресов\u003C\u002Fa>, где манипулируют тем, что вы копируете, а не тем, что вы подписываете.\u003C\u002Fp>\n\u003Ch2>Анатомия атаки дрейнера: приманка, подключение, подпись\u003C\u002Fh2>\n\u003Cp>Почти каждая атака следует одним и тем же трём шагам. Сначала — \u003Cstrong>приманка\u003C\u002Fstrong>: лимитированный минт, клейм аирдропа, фейковая страница поддержки — что угодно с ощущением срочности. Затем сайт просит вас \u003Ca href=\"\u002Fblog\u002Fhow-to-connect-wallet-to-dapp\">подключить кошелёк\u003C\u002Fa>. Само по себе подключение не двигает средства, но раскрывает ваш адрес, позволяя дрейнеру просканировать балансы и выбрать вектор атаки. Третий шаг — \u003Cstrong>подпись\u003C\u002Fstrong>: сайт отправляет один или несколько запросов, замаскированных под клейм, верификацию или минт. В момент, когда вы одобряете не тот запрос, дрейнер либо сразу выводит активы, либо получает постоянное разрешение вывести их позже.\u003C\u002Fp>\n\u003Ch2>Подписи, за которыми охотятся дрейнеры\u003C\u002Fh2>\n\u003Cp>Дрейнеры редко просят обычный перевод — трансфер незнакомцу выглядит подозрительно. Вместо этого они целятся в \u003Cstrong>разрешения\u003C\u002Fstrong>. Безлимитный approval для ERC-20 позволяет контракту злоумышленника тратить токен с вашего адреса неограниченно долго. Подпись Permit или Permit2 делает то же самое через офчейн-сообщение, которое не стоит жертве ни капли газа и может быть тихо использовано позже. А setApprovalForAll одним кликом даёт контроль над \u003Cem>целой коллекцией NFT\u003C\u002Fem>. Как эти механизмы работают в легитимных сценариях — и зачем они вообще существуют — читайте в нашем гайде про \u003Ca href=\"\u002Fblog\u002Ftoken-approvals-and-permit-explained\">approvals токенов и Permit\u003C\u002Fa>. В Solana аналогичные трюки строятся на назначении делегата токена или даже смене владельца аккаунта, упакованных в невинную на вид транзакцию.\u003C\u002Fp>\n\u003Ch2>Типичные каналы доставки\u003C\u002Fh2>\n\u003Cp>Сам дрейнер — лишь полезная нагрузка; главная работа — привести вас на страницу. По состоянию на 2026 год самые распространённые маршруты — это \u003Cstrong>фейковые сайты минтов и аирдропов\u003C\u002Fstrong>, копирующие брендинг настоящего проекта, \u003Cstrong>угнанные аккаунты в соцсетях\u003C\u002Fstrong> проектов или фаундеров, публикующие ссылку на «внезапный клейм», \u003Cstrong>отравленная поисковая реклама\u003C\u002Fstrong>, выводящая домен-двойник выше настоящего, и \u003Cstrong>фейковые агенты поддержки\u003C\u002Fstrong> в Discord или в реплаях X, присылающие «ссылку для верификации» после того, как вы написали о проблеме. У всех этих каналов одна общая черта: ссылка приходит к вам вместе с поводом торопиться.\u003C\u002Fp>\n\u003Ch2>Почему одна плохая подпись может опустошить кошелёк без вашей сид-фразы\u003C\u002Fh2>\n\u003Cp>Люди считают, что средства в безопасности, пока сид-фраза остаётся в секрете. Approvals ломают это предположение. Когда вы подписываете approval или сообщение Permit, ваш ключ не покидает устройство — но вы делегируете \u003Cstrong>полномочия\u003C\u002Fstrong> над конкретными активами адресу контракта. Если этот адрес принадлежит злоумышленнику, он может вывести одобренные токены в любой момент, откуда угодно, без каких-либо дальнейших действий с вашей стороны. Поэтому опустошение может произойти через часы или дни после визита: атакующий использует сохранённое разрешение тогда, когда ему удобно.\u003C\u002Fp>\n\u003Ch2>Красные флаги, которые стоит проверить перед подключением или подписью\u003C\u002Fh2>\n\u003Cp>Несколько привычек нейтрализуют большинство дрейнеров. Проверяйте домен посимвольно — домены-двойники стали отраслевым стандартом для сайтов-приманок. Любую непрошеную ссылку с дедлайном считайте враждебной, пока не доказано обратное. Перед подтверждением читайте, что реально показывает кошелёк: \u003Cem>безлимитная\u003C\u002Fem> сумма расходования, запрос setApprovalForAll или адрес спендера, который вы не можете идентифицировать, — всё это поводы отклонить. Особенно остерегайтесь просьб подписать сырые шестнадцатеричные данные, которые вы не можете прочитать. Если ваш кошелёк умеет симулировать транзакции или показывать человекочитаемый предпросмотр, используйте это каждый раз — страница клейма, которой «нужен» approval токена, просит то, что для клейма не требуется.\u003C\u002Fp>\n\u003Ch2>Что делать, если вы подписали что-то вредоносное\u003C\u002Fh2>\n\u003Cp>Исходите из того, что разрешение будет использовано, — и пусть характер подписанного определяет порядок действий. Если это было офчейн-сообщение Permit или Permit2, которое ещё не использовано, то отзывать в блокчейне пока нечего, и превентивное обнуление allowance токена вас не защищает: последующее использование сообщения атакующим просто перезапишет allowance заново (отзывы Permit2 к тому же живут в контракте Permit2, а не в токене). Для подписанного, но не использованного Permit надёжный первый шаг — перевести затронутые активы на свежий кошелёк со вновь сгенерированным ключом. Для ончейн-approvals и setApprovalForAll отзыв работает: через авторитетный инструмент отзыва или менеджер разрешений вашего кошелька обнулите вредоносного спендера для каждого затронутого токена и коллекции, затем переместите всё ценное. Если вы подписали только разрешения, ваша сид-фраза по-прежнему в секрете, и старый кошелёк можно использовать после зачистки — но если вы когда-либо \u003Cem>вводили сид-фразу на сайте\u003C\u002Fem>, кошелёк скомпрометирован навсегда, и всё нужно переводить немедленно.\u003C\u002Fp>\n\u003Ch2>Какое место здесь занимает WATS\u003C\u002Fh2>\n\u003Cp>\u003Ca href=\"\u002Fhot-wallet\">WATS Hot Wallet\u003C\u002Fa> построен вокруг того же принципа, на котором держится вся эта статья: подпись — это граница безопасности. WATS полностью некастодиален — ключи держите вы, и WATS никогда не хранит ключ, — поэтому ничто не покидает ваш кошелёк без запроса, который вы одобрили сами, и нет третьей стороны, которая могла бы соподписать за вас или отменить approval задним числом. Один кошелёк WATS покрывает Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana и TON, так что привычка читать запрос перед одобрением остаётся одинаковой во всех восьми сетях и не меняется от приложения к приложению.\u003C\u002Fp>\n\u003Cp>Комиссии тоже устроены иначе, чем в большинстве кошельков, и здесь это важно по вполне приземлённой причине. Сетевые комиссии можно оплачивать одним токеном, ATS, вместо нативного газового токена каждой сети — через аккаунт-абстракцию ERC-4337 в EVM-сетях и LayerZero OFT для омничейн-перемещений, а собранные ATS сжигаются из предложения в 100M в направлении порога в 30M. Это не скидка: меняется то, каким токеном оплачивается комиссия, а не сама её величина. В повседневности меняется другое: вам не приходится посреди операции срочно докупать нативный газовый токен в незнакомой сети — а именно такая спешка и есть то состояние, на эксплуатацию которого рассчитаны дрейнеры.\u003C\u002Fp>\n\u003Cp>Два ограничения, названные прямо, потому что статья о безопасности не должна ничего приукрашивать: у WATS нет собственного инструмента отзыва approvals, поэтому для уже выданных разрешений используйте авторитетный сторонний ревокер. А \u003Ca href=\"\u002Fnfc-card\">WATS NFC Metal Card\u003C\u002Fa> не хранит приватных ключей — она аутентифицирует касанием доступ к ключам, которые живут внутри приложений WATS, — то есть защищает доступ к устройству, а не вас от подписи, которую вы решили одобрить.\u003C\u002Fp>\n\u003Ch2>Итог\u003C\u002Fh2>\n\u003Cp>Дрейнер кошельков не взламывает криптографию. Он занимает ваше согласие и тратит его позже. Любая защита из этой статьи сводится к одной привычке: знать, что вы подписываете, до того как подписали, и воспринимать безлимитные approvals, setApprovalForAll и нечитаемый hex как сигнал «стоп», а не как формальность. Конкретный шаг — хранить ключи там, откуда вы подписываете осознанно: установите WATS со \u003Ca href=\"\u002Fdownload\">страницы загрузки\u003C\u002Fa>, запишите сгенерированную сид-фразу офлайн и никогда не вводите её на сайте, и читайте каждый запрос на approval, который WATS показывает вам в Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana и TON. Именно в этом окне деньги на самом деле выигрываются или теряются.\u003C\u002Fp>",[10,13,16,19],{"q":11,"a":12},"Может ли дрейнер украсть мою криптовалюту без сид-фразы?","Да. Дрейнеры работают через подписи, а не через кражу сид-фразы. Если вы подписываете approval токена, сообщение Permit или setApprovalForAll в пользу адреса, подконтрольного злоумышленнику, вы делегируете ему полномочия перемещать эти активы, хотя ваш приватный ключ не покидает устройство.",{"q":14,"a":15},"Опасно ли само по себе подключение кошелька к сайту?","Само подключение не может переместить средства; оно лишь раскрывает ваш адрес и позволяет сайту видеть балансы. Опасность начинается на этапе подписи. При этом сайты-дрейнеры используют подключение, чтобы просканировать ваши активы и подготовить персонализированный вредоносный запрос, поэтому подключайтесь только к проверенным сайтам.",{"q":17,"a":18},"Что делать в первую очередь, если я подписал вредоносный approval?","Зависит от того, что именно вы подписали. Для офчейн-сообщения Permit или Permit2, которое ещё не использовано, сначала переведите затронутые активы на свежесозданный кошелёк: отзывать в блокчейне пока нечего, а заранее обнулённый allowance будет перезаписан, когда атакующий использует сообщение. Для ончейн-approvals и setApprovalForAll обнулите вредоносного спендера через авторитетный инструмент отзыва. Если вы когда-либо вводили сид-фразу на сайте, полностью откажитесь от этого кошелька.",{"q":20,"a":21},"Защищает ли меня от дрейнеров некастодиальный кошелёк вроде WATS?","WATS полностью некастодиален: ключи держите вы, WATS не хранит ни одного, и ничто не может покинуть ваш кошелёк без подписи, которую вы лично одобрили в мобильном приложении WATS, расширении для Chrome или Hot Wallet. В этом и защита, и её честное ограничение: весь метод дрейнера в том, чтобы вы одобрили что-то сами, а отменить полномочия, которые вы решили выдать, не способен ни один кошелёк. WATS покрывает Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana и TON из одного кошелька, поэтому в каждой сети действует одно и то же правило: читайте запрос и отклоняйте безлимитные approvals, setApprovalForAll и адреса спендеров, которые вы не можете идентифицировать. Для уже выданных approvals используйте авторитетный сторонний инструмент отзыва; собственного ревокера у WATS нет.",1786059391585]