Представьте, что ваша крипта лежит на кошельке, seed-фразу никто не видел, приватный ключ не украден, устройство не взломано, но спустя несколько секунд токены исчезают. На первый взгляд это кажется невозможным, однако на практике именно на этом и построена работа криптодрейнеров.
В классическом фишинге злоумышленник пытается заполучить «ключ от двери». Дрейнер же действует хитрее, он убеждает владельца «самому открыть дверь», подписав нужную мошеннику операцию. Именно поэтому такие атаки особенно опасны. Для блокчейна подпись владельца выглядит легитимно: сеть не знает, хотел человек отдать доступ к токенам или его обманули красивой кнопкой «Claim».
Почему дрейнеру не нужен пароль от кошелька
Криптодрейнер — это не обязательно одна вредоносная программа. Обычно за атакой стоит целая инфраструктура: фишинговый сайт, JavaScript-код, смарт-контракты и адреса, на которые впоследствии уходят активы. Главная цель — заставить пользователя выполнить действие, позволяющее злоумышленнику получить токены, и здесь есть принципиальная разница с обычным взломом.
Мошеннику необязательно подбирать seed-фразу или получать приватный ключ.
Слева — фишинговая страница, использовавшаяся в кампании Inferno Drainer,
справа — настоящий интерфейс Collab.Land. Источник: Check Point Research
Вместо этого жертве показывают окно подписи, которое внешне может быть похоже на обычную авторизацию, получение аирдропа, минт NFT или подтверждение операции. Само подключение кошелька к сайту обычно еще не означает передачу права распоряжаться активами. Опасность возникает тогда, когда сайт просит подписать сообщение или отправить транзакцию, смысл которой пользователь не понимает.
Например, стандарт ERC-20 предусматривает функцию «approve»: она позволяет владельцу токенов дать другому адресу право потратить определенную сумму от его имени.
Запрос на разрешение использовать токены в MetaMask.
Источник: MetaMask
После этого разрешенный адрес может использовать функцию «transferFrom», с помощью которой сторонний адрес или смарт-контракт может списать токены с кошелька пользователя, если ранее получил на это разрешение. Заметим, что именно нормальную функцию блокчейна мошенники превращают в оружие.
Как кошелек опустошают за несколько секунд
Несмотря на разнообразие легенд, большинство атак строится примерно по одной схеме. Сначала человеку нужна причина перейти на сайт. Это может быть реклама в поисковике, «эксклюзивный» аирдроп, сообщение в Discord, пост от скомпрометированного аккаунта проекта или предложение срочно забрать награду.
Дальше начинается самое интересное. Пользователь видит почти точную копию знакомого сервиса, подключает кошелек и нажимает кнопки вроде Claim, Verify, Mint или Continue. После этого появляется запрос на подпись — вот именно здесь решается судьба активов. Под видом технической формальности человеку могут предложить выдать разрешение на расходование токенов. Получив его, инфраструктура дрейнера способна автоматически проверить содержимое кошелька и инициировать дальнейшие операции.
Некоторые современные наборы работают сразу в десятках EVM-совместимых сетей и используют временные или одноразовые смарт-контракты, ротацию адресов и другие методы, усложняющие блокировку. Check Point, например, обнаружила у Inferno Drainer одноразовые и короткоживущие контракты, прокси-инфраструктуру и регулярную смену адресов. То есть пока владелец пытается понять, почему сайт перестал отвечать, злоумышленники уже могут выводить наиболее ценные активы.
Самая опасная подпись может не выглядеть как перевод денег
В этом и заключается главная ловушка дрейнеров. Когда человек отправляет 1 ETH другому пользователю, все относительно понятно: кошелек показывает сумму и получателя. С разрешениями все сложнее. Подпись «approve» (разрешение на использование токенов) не обязательно переводит токены прямо в момент подтверждения. Вместо этого операция создает лимит, который другой адрес сможет потратить позднее.
Вредоносный запрос на разрешение расходовать USDC,
обнаруженный в кампании Inferno Drainer. Источник: Check Point Research
Есть и механизм ERC-2612 «permit». Он позволяет изменить такое разрешение с помощью подписанного сообщения. Сам пользователь при этом может даже не отправлять обычную on-chain-транзакцию: подписанное разрешение позже передается в сеть другой стороной, поэтому правило «если комиссия равна нулю, значит, ничего опасного не происходит» здесь не работает.
В MetaMask пользователь может самостоятельно ограничить количество токенов, которыми разрешает распоряжаться приложению. Источник: MetaMask
В NFT-сегменте встречается другой механизм — «setApprovalForAll», который способен предоставить оператору права на управление коллекцией токенов. При этом сами approve, permit и похожие функции не являются вредоносными. Без них невозможно нормальное взаимодействие со многими DeFi-протоколами и приложениями. Опасность появляется тогда, когда разрешение получает не тот контракт или адрес, которому пользователь действительно собирался его предоставить.
Какие приманки используют мошенники
Еще несколько лет назад подобные схемы часто выглядели примитивно: «вы выиграли токены — подключите кошелек». Сейчас отличить подделку от настоящего проекта бывает значительно сложнее. В ход идут копии интерфейсов известных сервисов, рекламные объявления, взломанные аккаунты, фальшивые страницы протокола WalletConnect, поддельные службы поддержки и домены, отличающиеся от оригинальных буквально несколькими символами.
Скриншот фишингового твита, рекламирующего поддельную раздачу токенов $TRUMP.
Источник: Check Point Research
Отдельно стоит различать классический seed-фишинг и собственно фишинг через подпись. В первом случае пользователя заставляют ввести 12 или 24 слова, после чего злоумышленник получает полный контроль над кошельком.
Во втором приватный ключ остается у владельца, но тот сам подписывает опасную операцию или разрешение. Последний вариант особенно коварен именно потому, что у жертвы может не возникнуть ощущения, что она передает доступ к деньгам.
«Дрейнер как сервис»: кражу криптовалюты поставили на поток
Еще одна причина распространения таких атак — мошеннику уже необязательно самому быть разработчиком.
На теневом рынке существует модель Drainer-as-a-Service («дрейнер как услуга»): создатели готовят программный набор, панель управления, смарт-контракты и инфраструктуру, а партнер занимается рекламой и поиском жертв. После успешной кражи стороны делят добычу. Хороший пример — Inferno Drainer.
Панель Inferno Drainer: клиентам показывали количество подключенных кошельков,
успешных атак и стоимость похищенных активов. Источник: Group-IB.
По данным Group-IB, его инфраструктура была связана более чем с 16 тыс. уникальных доменов, которые имитировали свыше 100 криптовалютных брендов. Операторы сервиса брали стандартную комиссию в размере 20% от украденных активов, а партнер оставлял себе остальные 80%. Если разработчики дополнительно создавали и размещали фишинговый сайт, комиссия в отдельных случаях доходила до 30%.
Получается своеобразная преступная франшиза: один участник пишет инструмент, сотни других приводят трафик. Именно поэтому исчезновение одного известного дрейнера мало что меняет. Код, инфраструктурные приемы и аудитория партнеров никуда не исчезают.
Сколько денег теряют владельцы кошельков
В 2025 году ущерб от отслеживаемых атак через вредоносные подписи и дрейнеры в EVM-экосистеме заметно снизился: по данным Scam Sniffer, пользователи потеряли $83,85 млн против $494 млн годом ранее. Число пострадавших сократилось с 332 тыс. до 106 тыс.
В 2025 году отслеживаемые потери резко сократились, но уже в январе 2026-го фишинг
через подпись принес мошенникам $6,27 млн. Изображение: Traffic Cardinal
Однако уже в начале 2026 года активность злоумышленников снова выросла. Только в январе 4741 пользователь потерял $6,27 млн, причем около 65% этой суммы пришлось всего на два кошелька. Это показывает новый тренд: атак может становиться меньше, но мошенники все чаще нацеливаются на владельцев крупных активов.
Более широкая статистика CertiK подтверждает тенденцию: за первое полугодие 2026 года потери от фишинговых атак составили $366,3 млн. При этом важно учитывать, что эта цифра включает не только криптодрейнеры, но и другие виды фишинга.
Вместо аирдропа теперь может прийти «письмо из налоговой»
Один из признаков взросления фишинга — мошенники постепенно уходят от слишком очевидных криптовалютных приманок.
В 2025 году Group-IB описала кампанию Declaration Trap, в которой злоумышленники выдавали себя уже не за криптопроекты, а за государственные структуры. Жертвам приходили письма о необходимости срочно подать декларацию по криптовалютам. Затем человека отправляли на сайты, имитировавшие нидерландскую налоговую службу Belastingdienst и государственный портал MijnOverheid.
Поддельный сайт налоговой службы из кампании Declaration Trap. Мошенники использовали тему срочной декларации криптоактивов. Источник: Group-IB
На одних страницах собирали персональные и банковские данные, на других предлагали ввести seed-фразу или подключить криптокошелек. Group-IB обнаружила в этой кампании обновленный wallet-connect-скрипт, связанный с Inferno Drainer. То есть современный дрейнер уже необязательно встречает пользователя словами «получите бесплатные токены», он вполне может выглядеть как официальное письмо о налогах.
Как защитить криптовалюту от дрейнера
У дрейнеров нет одной магической кнопки, которую можно выключить в настройках. Главная задача — сделать так, чтобы одна ошибка не давала доступ сразу ко всему капиталу.
Способы защиты криптовалюты от дрейнера. Изображение: Traffic Cardinal
Разделяйте кошельки. Основные накопления и кошелек для ежедневных Web3-операций лучше не совмещать. Для взаимодействия с неизвестными сервисами полезен отдельный адрес с небольшим балансом.
Не считайте аппаратный кошелек абсолютной защитой. Он хорошо защищает приватный ключ от кражи с устройства, однако если владелец сам подтвердит вредоносную транзакцию на экране аппаратного кошелька, устройство не сможет отменить его решение.
Смотрите не только на комиссию, но и на смысл подписи. Нулевая комиссия не означает отсутствие риска. Механизм «permit», например, позволяет менять разрешение посредством подписи сообщения.
Проверяйте, кому вы даете разрешение и на какую сумму. Особенно насторожить должно неограниченное разрешение неизвестному контракту.
Периодически проверяйте старые разрешения. Если сервис больше не используется, ненужные права можно отозвать. Это особенно актуально для кошельков, которые годами подключались к десяткам DeFi-приложений.
Не переходите в финансовые сервисы по случайным ссылкам. Реклама, комментарий в социальной сети, Discord-сообщение и даже письмо якобы от государственной структуры могут вести на копию настоящего сайта.
Используйте закладки для сервисов, которыми пользуетесь постоянно. Один раз проверить адрес значительно проще, чем каждый раз отличать настоящий домен от искусно сделанной копии.
Читайте предупреждения кошелька. Современные приложения все чаще пытаются декодировать подпись, показать потенциальный результат операции или предупредить о подозрительном контракте. Такое уведомление не стоит закрывать автоматически.
Важно: если интерфейс торопит вас фразами вроде «осталось 30 секунд», «аккаунт будет заблокирован» или «награда сгорит прямо сейчас», это повод ничего не подписывать до проверки.
Что делать, если подозрительную подпись уже поставили
Здесь многое зависит от того, что именно произошло. Если было выдано вредоносное разрешение, но часть активов еще находится на месте, стоит как можно быстрее проверить активные разрешения и отозвать неизвестные.
Если деньги еще не успели вывести, имеет смысл переместить ценные активы на безопасный адрес. При этом действовать необходимо осторожно, если приватный ключ уже скомпрометирован, злоумышленник может следить за кошельком и автоматически перехватывать новые средства.
Пример на MetaMask, где можно проверить активные разрешения, увидеть лимит
и отозвать ненужный доступ. Источник: MetaMask
Если была раскрыта seed-фраза или приватный ключ, простого отзыва разрешения недостаточно. Такой кошелек больше нельзя считать безопасным, а оставшиеся активы нужно переводить на новый кошелек с новой seed-фразой.
А вот после одной вредоносной «approve-операции» утверждать, что адрес навсегда скомпрометирован, некорректно, так как приватный ключ мог вообще не попасть к злоумышленнику. Важно понять, какое именно право было предоставлено, отменить его и проверить остальные разрешения.
Уже подтвержденную блокчейн-транзакцию обычно невозможно просто «отозвать» или сделать возврат платежа, как по банковской карте, поэтому время здесь действительно имеет значение.
Итак, подытожим, главная защита от криптодрейнеров — внимательно проверять подписи и разрешения, разделять кошельки и не хранить весь капитал на адресе, который регулярно подключается к сторонним сервисам.
Дисклеймер
Мнения экспертов могут не совпадать с позицией редакции. Traffic Cardinal не дает инвестиционных советов, материал опубликован исключительно в ознакомительных целях.
Еще больше полезных материалов о крипте и инвестициях — в нашем телеграм-канале. Подписывайтесь!