К содержанию
Антифишинг·криптореестр поддельных криптосайтов
Меню

← Реестр подделок

Дрейнер: одна подпись — и кошелёк пуст

Дрейнер не спрашивает пароль и seed-фразу. Он просит подключить кошелёк и «подтвердить» — а подтверждаете вы разрешение списать ваши токены. Скрипт делает это за секунды, и транзакцию не отменить.

Обновлено

Как это выглядит

Вы находите сайт — из рекламы в поиске, из комментария, из «официального» канала проекта в Telegram, из письма «вам начислено». Он предлагает что-то получить или проверить и просит нажать «Подключить кошелёк». Дальше кошелёк показывает окно подтверждения. Одно-два нажатия «Подтвердить» — и через несколько секунд токены уходят на чужой адрес.

Что именно вы подписываете

Что в окне кошелька Что это даёт сайту Насколько опасно
Connect / «Подключить» видеть адрес и балансы само по себе нет
Approve, «разрешить расходовать», Increase allowance списывать конкретный токен — часто без ограничения суммы очень: работает, пока не отзовёте
Permit (подпись без комиссии) то же разрешение, но подписью, которая не видна как транзакция очень: выглядит «безобидно», газ не списывается
setApprovalForAll распоряжаться всеми NFT коллекции очень
Подпись сообщения с непонятным текстом, «eth_sign» в худшем случае — любая транзакция от вашего имени максимально
Обычный перевод на «контракт получения бонуса» прямой перевод ваших средств необратимо сразу

Правило простое: если сайт дарит вам что-то, а кошелёк просит разрешение на ваши токены — это дрейнер. Получение настоящего аирдропа не требует разрешать списание того, что у вас уже есть.

Приманки, на которые ловят

  • Аирдроп и «бонус». «Вам начислено 500 USDT, заберите на сайте». В кошельке иногда появляется сам «подарочный» токен с адресом сайта в названии — это реклама дрейнера.
  • Фейковая AML-проверка кошелька. «Проверьте, не грязные ли ваши USDT, бесплатно» — сайт просит подключить кошелёк и «подтвердить проверку», а на деле это approve на ваши USDT. Настоящей AML-проверке достаточно адреса кошелька, подпись ей не нужна.
  • Минт NFT, лаунчпад, пресейл токена. Копия страницы известного проекта или «закрытый раунд» для «своих».
  • Копия DEX или моста. Адрес отличается на букву; вы меняете токены как обычно, но первое действие — approve для чужого контракта.
  • «Поддержка» в личных сообщениях. «Ваш кошелёк рассинхронизирован, пройдите валидацию» — ссылка ведёт на дрейнер или на форму ввода seed-фразы.

Признаки до подписи

  1. Сайт открыт не из закладки и не из официального источника проекта — проверьте ссылку.
  2. Сначала «подключите кошелёк», и только потом станет понятно, что вы получаете.
  3. Кошелёк предупреждает: подозрительный сайт, неограниченное разрешение, «this signature can be used to...». Не пролистывайте эти окна.
  4. В окне подписи нет понятной суммы и получателя — только hex-строка или «Permit».
  5. Таймер, «осталось 12 мест», «только сегодня».

Если уже подписали

  1. Отзовите разрешения. Раздел Token approvals в обозревателе сети (Etherscan, BscScan, Tronscan и т. п.) или сервис revoke.cash покажут, кому вы разрешили списывать токены. Отзыв — это транзакция, нужна монета сети на комиссию.
  2. Отключите сайт в кошельке — «Подключённые сайты».
  3. Подписывали permit, setApprovalForAll или непонятное сообщение — переезжайте. Создайте новый кошелёк и переведите всё оставшееся: отложенное списание может сработать позже.
  4. Не ищите «возврат». Транзакции в блокчейне не отменяются. «Сервисы возврата криптовалюты» — вторая волна той же схемы.

Полный порядок с галочками — в чек-листе «Если ввели данные»: выберите «Подключил кошелёк, что-то подписал».

Дрейнеры и наш реестр

Сейчас в реестре — копии страниц входа, которые забирают пароль и код; дрейнеров среди них пока нет: реестр ищет копии eRub и Winance, а у этих проектов вход по паролю, не через кошелёк. Если встретите сайт, который от имени этих проектов просит подключить кошелёк, — пришлите адрес: это новая схема, и она попадёт в реестр отдельной отметкой.