Назад в блог
ПриватностьОбновлено 16 сентября 2026 г.·6 мин чтения

Защита кошелька в 2026: семь способов, которыми кошельки реально опустошают, и привычка, останавливающая каждый

Почти каждый украденный кошелёк за последние два года опустошён одним из семи методов — фишинг seed-фразы, вредоносные разрешения на токены, отравление адресов, буферный вредонос, поддельные приложения кошельков, подмена SIM и фальшивая поддержка. У каждого свой признак и своя контрмера. Разбор по порядку убывания ущерба, с чек-листом безопасной отправки на биржу или обмен.

Семь методов по убыванию ущерба

Отраслевые отчёты о потерях за последние два года сходятся в форме: небольшое число типов атак даёт почти все индивидуальные потери, и ни один из них не ломает криптографию. Они ломают людей и интерфейсы.

#МетодКак работаетПризнакКонтрмера
1Фишинг seed-фразыСайт, всплывающее окно, письмо или «агент поддержки» просит ввести seed, чтобы «проверить», «синхронизировать», «получить» или «восстановить»Любая просьба о seed, когда бы то ни былоНичему легитимному никогда не нужен ваш seed. Ни производителю кошелька, ни бирже, ни обмену. Seed вводится в новую установку кошелька и больше никуда.
2Вредоносные разрешения на токеныdApp или поддельный сайт просит подписать разрешение, позволяющее контракту тратить неограниченное количество токена; опустошение приходит позжеПодписи «Approve», «setApprovalForAll», «Permit» на сайтах, где вы не собирались торговатьЧитайте каждый запрос подписи; одобряйте только нужную сумму; регулярно проверяйте и отзывайте разрешения инструментом вроде revoke.cash
3Отравление адресовАтакующий отправляет пыль с адреса, первые и последние символы которого совпадают с часто используемым вами; позже вы копируете его из историиАдрес в истории, с которым вы не помните взаимодействия; крошечные входящие суммыНикогда не копируйте адреса из истории транзакций. Используйте адресную книгу или приложение-источник и сверяйте адрес полностью, а не только концы.
4Буферный вредоносВредонос подменяет скопированный адрес адресом атакующего до вставкиВставленный адрес отличается от скопированногоСравнивайте первые и последние 6 символов после вставки, каждый раз; проверяйте на экране аппаратного кошелька, когда он есть
5Поддельные приложения и расширения кошельковКлон известного кошелька в магазине приложений или рекламе в поиске; работает нормально, пока не экспортирует ваш seedРеклама над результатами поиска; чуть неверные имена; новый издательУстанавливайте только по ссылке с сайта производителя; проверяйте издателя; никогда из поисковой рекламы
6Подмена SIMАтакующий убеждает оператора перенести ваш номер; SMS-2FA и сбросы паролей идут емуВнезапная потеря сигнала; неожиданные письма о сбросеНикакой SMS-2FA нигде; приложение TOTP или аппаратный ключ; PIN у оператора; без номера телефона на биржевых аккаунтах, где возможно
7Фальшивая поддержкаЛичное сообщение в Telegram, Discord или X от «поддержки» после того, как вы задали вопрос; «помогают», прося seed, удалённый доступ или «верификационный депозит»Поддержка, которая пишет первой; поддержка в личкеНастоящая поддержка никогда не пишет первой и никогда не просит seed, оплату или управление экраном. Блокируйте и жалуйтесь.

Чек-лист перед каждой отправкой

Эта рутина останавливает методы 3 и 4, которые вместе опустошают больше всего, кроме фишинга seed:

  1. Возьмите адрес назначения из источника — приложения получателя, страницы статуса обмена, страницы депозита биржи. Не из истории.
  2. Вставьте.
  3. Сравните первые шесть и последние шесть символов с источником. Прочитайте; не взгляните.
  4. На аппаратном кошельке подтвердите адрес на экране устройства.
  5. Для нового контрагента и крупной суммы сначала отправьте маленький тест.
  6. Проверьте, что метка сети совпадает — USDT в TRON на TRON-адрес, USDC в Solana на Solana-адрес.

Шестьдесят секунд. Это предотвратило больше потерь, чем любой софт.

Безопасная отправка на обмен без аккаунта

Мгновенный обмен добавляет к рутине один шаг: депозитный адрес каждый раз новый, так что истории для отравления нет — но есть страница статуса, с которой нужно сверяться.

  • Откройте страницу пары сами — введите домен или используйте закладку; никогда не переходите по поисковой рекламе или ссылке из сообщения. Поддельные клоны сайтов обмена существуют; они показывают депозитный адрес, принадлежащий атакующему.
  • Убедитесь, что браузер показывает настоящий домен, прежде чем вставлять адрес получения.
  • Скопируйте депозитный адрес со страницы статуса кнопкой копирования; проверьте первые/последние символы в кошельке; подтвердите на железе, если есть.
  • Отправьте ровно показанную сумму; сохраните ссылку на статус.

Та же дисциплина применима к BTC → USDT (TRC-20), ETH → USDT (TRC-20) и любой паре.

Разрешения: кража в замедленной съёмке

Метод 2 заслуживает отдельного раздела, потому что потеря может прийти через месяцы после ошибки. Используя DeFi-протокол или DEX, вы подписываете разрешение, позволяющее его контракту перемещать ваши токены. Легитимные протоколы просят об этом; дрейнеры тоже, замаскированные под получение аирдропа или шаг «проверить кошелёк». Неограниченное разрешение вредоносному контракту означает, что атакующий может опустошить этот токен из вашего кошелька в любой момент позже, без дальнейших действий с вашей стороны.

Привычки: читайте, что подписываете (современные кошельки показывают контракт и сумму); одобряйте точную сумму вместо неограниченной, где интерфейс позволяет; держите DeFi-активность в отдельном кошельке от долгосрочных накоплений; ежеквартально проверяйте разрешения инструментом отзыва, убирая всё, что не узнаёте.

Структурные защиты

  • Разделяйте кошельки по назначению. Горячий кошелёк для повседневного использования и DeFi; аппаратный для сбережений. Опустошённый горячий кошелёк — плохой день; опустошённый сберегательный — катастрофа.
  • Железо для всего, что не можете позволить себе потерять. Гайд по аппаратным кошелькам описывает выбор и настройку.
  • Меньше аккаунтов — меньше поверхностей атаки. Каждый биржевой аккаунт — логин для фишинга, 2FA для подмены SIM и KYC-досье для утечки. Для конвертации у обмена без аккаунта нет ничего из этого — нечего украсть при логине.
  • Менеджер паролей и аппаратные ключи 2FA для аккаунтов, которые нужно оставить.
  • Считайте, что публичные посты читают атакующие. Просьба о помощи на форуме с видимым адресом кошелька или балансом приглашает методы 3 и 7.

Если это случилось

Немедленно переместите оставшиеся средства в новый кошелёк с новым seed (не тот же seed на новом устройстве — скомпрометирован именно seed). Отзовите разрешения скомпрометированного кошелька. Зафиксируйте хэши транзакций. Сообщите платформе и, при крупных суммах, в полицию — возврат редок, но заявления строят дела против дрейнеров. Не платите «сервисам восстановления», которые пишут вам сами; это снова метод 7.

Частые вопросы

Безопасен ли мобильный кошелёк? Для повседневных сумм — да, если установлен из официального источника, seed сохранён офлайн, а телефон заблокирован. Для сбережений используйте железо.

Стоит ли пользоваться кошельком с «облачным бэкапом» seed? Он переносит seed на сервер, защищённый вашим облачным паролем. Это слабее бумаги в сейфе и сильнее, чем ничего; понимайте, что выбираете.

Обмены — частая цель фишинга? Клоны сайтов обмена — да. Защита всегда одна: заходите на сайт по введённому домену или закладке, никогда по рекламе или ссылке из сообщения.

Как проверить разрешения? Инструменты вроде revoke.cash читают разрешения вашего адреса и позволяют отозвать каждое транзакцией. Сделайте это для каждой EVM-сети, которой пользовались.

Какая единственная самая эффективная привычка? Никогда не вводить seed никуда, кроме свежей установки кошелька. Всё остальное — второе.

Готовы обменять приватно?

Аккаунт не нужен. Начните за секунды.

Начать обмен →