Семь методов по убыванию ущерба
Отраслевые отчёты о потерях за последние два года сходятся в форме: небольшое число типов атак даёт почти все индивидуальные потери, и ни один из них не ломает криптографию. Они ломают людей и интерфейсы.
| # | Метод | Как работает | Признак | Контрмера |
|---|---|---|---|---|
| 1 | Фишинг seed-фразы | Сайт, всплывающее окно, письмо или «агент поддержки» просит ввести seed, чтобы «проверить», «синхронизировать», «получить» или «восстановить» | Любая просьба о seed, когда бы то ни было | Ничему легитимному никогда не нужен ваш seed. Ни производителю кошелька, ни бирже, ни обмену. Seed вводится в новую установку кошелька и больше никуда. |
| 2 | Вредоносные разрешения на токены | dApp или поддельный сайт просит подписать разрешение, позволяющее контракту тратить неограниченное количество токена; опустошение приходит позже | Подписи «Approve», «setApprovalForAll», «Permit» на сайтах, где вы не собирались торговать | Читайте каждый запрос подписи; одобряйте только нужную сумму; регулярно проверяйте и отзывайте разрешения инструментом вроде revoke.cash |
| 3 | Отравление адресов | Атакующий отправляет пыль с адреса, первые и последние символы которого совпадают с часто используемым вами; позже вы копируете его из истории | Адрес в истории, с которым вы не помните взаимодействия; крошечные входящие суммы | Никогда не копируйте адреса из истории транзакций. Используйте адресную книгу или приложение-источник и сверяйте адрес полностью, а не только концы. |
| 4 | Буферный вредонос | Вредонос подменяет скопированный адрес адресом атакующего до вставки | Вставленный адрес отличается от скопированного | Сравнивайте первые и последние 6 символов после вставки, каждый раз; проверяйте на экране аппаратного кошелька, когда он есть |
| 5 | Поддельные приложения и расширения кошельков | Клон известного кошелька в магазине приложений или рекламе в поиске; работает нормально, пока не экспортирует ваш seed | Реклама над результатами поиска; чуть неверные имена; новый издатель | Устанавливайте только по ссылке с сайта производителя; проверяйте издателя; никогда из поисковой рекламы |
| 6 | Подмена SIM | Атакующий убеждает оператора перенести ваш номер; SMS-2FA и сбросы паролей идут ему | Внезапная потеря сигнала; неожиданные письма о сбросе | Никакой SMS-2FA нигде; приложение TOTP или аппаратный ключ; PIN у оператора; без номера телефона на биржевых аккаунтах, где возможно |
| 7 | Фальшивая поддержка | Личное сообщение в Telegram, Discord или X от «поддержки» после того, как вы задали вопрос; «помогают», прося seed, удалённый доступ или «верификационный депозит» | Поддержка, которая пишет первой; поддержка в личке | Настоящая поддержка никогда не пишет первой и никогда не просит seed, оплату или управление экраном. Блокируйте и жалуйтесь. |
Чек-лист перед каждой отправкой
Эта рутина останавливает методы 3 и 4, которые вместе опустошают больше всего, кроме фишинга seed:
- Возьмите адрес назначения из источника — приложения получателя, страницы статуса обмена, страницы депозита биржи. Не из истории.
- Вставьте.
- Сравните первые шесть и последние шесть символов с источником. Прочитайте; не взгляните.
- На аппаратном кошельке подтвердите адрес на экране устройства.
- Для нового контрагента и крупной суммы сначала отправьте маленький тест.
- Проверьте, что метка сети совпадает — USDT в TRON на TRON-адрес, USDC в Solana на Solana-адрес.
Шестьдесят секунд. Это предотвратило больше потерь, чем любой софт.
Безопасная отправка на обмен без аккаунта
Мгновенный обмен добавляет к рутине один шаг: депозитный адрес каждый раз новый, так что истории для отравления нет — но есть страница статуса, с которой нужно сверяться.
- Откройте страницу пары сами — введите домен или используйте закладку; никогда не переходите по поисковой рекламе или ссылке из сообщения. Поддельные клоны сайтов обмена существуют; они показывают депозитный адрес, принадлежащий атакующему.
- Убедитесь, что браузер показывает настоящий домен, прежде чем вставлять адрес получения.
- Скопируйте депозитный адрес со страницы статуса кнопкой копирования; проверьте первые/последние символы в кошельке; подтвердите на железе, если есть.
- Отправьте ровно показанную сумму; сохраните ссылку на статус.
Та же дисциплина применима к BTC → USDT (TRC-20), ETH → USDT (TRC-20) и любой паре.
Разрешения: кража в замедленной съёмке
Метод 2 заслуживает отдельного раздела, потому что потеря может прийти через месяцы после ошибки. Используя DeFi-протокол или DEX, вы подписываете разрешение, позволяющее его контракту перемещать ваши токены. Легитимные протоколы просят об этом; дрейнеры тоже, замаскированные под получение аирдропа или шаг «проверить кошелёк». Неограниченное разрешение вредоносному контракту означает, что атакующий может опустошить этот токен из вашего кошелька в любой момент позже, без дальнейших действий с вашей стороны.
Привычки: читайте, что подписываете (современные кошельки показывают контракт и сумму); одобряйте точную сумму вместо неограниченной, где интерфейс позволяет; держите DeFi-активность в отдельном кошельке от долгосрочных накоплений; ежеквартально проверяйте разрешения инструментом отзыва, убирая всё, что не узнаёте.
Структурные защиты
- Разделяйте кошельки по назначению. Горячий кошелёк для повседневного использования и DeFi; аппаратный для сбережений. Опустошённый горячий кошелёк — плохой день; опустошённый сберегательный — катастрофа.
- Железо для всего, что не можете позволить себе потерять. Гайд по аппаратным кошелькам описывает выбор и настройку.
- Меньше аккаунтов — меньше поверхностей атаки. Каждый биржевой аккаунт — логин для фишинга, 2FA для подмены SIM и KYC-досье для утечки. Для конвертации у обмена без аккаунта нет ничего из этого — нечего украсть при логине.
- Менеджер паролей и аппаратные ключи 2FA для аккаунтов, которые нужно оставить.
- Считайте, что публичные посты читают атакующие. Просьба о помощи на форуме с видимым адресом кошелька или балансом приглашает методы 3 и 7.
Если это случилось
Немедленно переместите оставшиеся средства в новый кошелёк с новым seed (не тот же seed на новом устройстве — скомпрометирован именно seed). Отзовите разрешения скомпрометированного кошелька. Зафиксируйте хэши транзакций. Сообщите платформе и, при крупных суммах, в полицию — возврат редок, но заявления строят дела против дрейнеров. Не платите «сервисам восстановления», которые пишут вам сами; это снова метод 7.
Частые вопросы
Безопасен ли мобильный кошелёк? Для повседневных сумм — да, если установлен из официального источника, seed сохранён офлайн, а телефон заблокирован. Для сбережений используйте железо.
Стоит ли пользоваться кошельком с «облачным бэкапом» seed? Он переносит seed на сервер, защищённый вашим облачным паролем. Это слабее бумаги в сейфе и сильнее, чем ничего; понимайте, что выбираете.
Обмены — частая цель фишинга? Клоны сайтов обмена — да. Защита всегда одна: заходите на сайт по введённому домену или закладке, никогда по рекламе или ссылке из сообщения.
Как проверить разрешения? Инструменты вроде revoke.cash читают разрешения вашего адреса и позволяют отозвать каждое транзакцией. Сделайте это для каждой EVM-сети, которой пользовались.
Какая единственная самая эффективная привычка? Никогда не вводить seed никуда, кроме свежей установки кошелька. Всё остальное — второе.
BTC → USDT (TRC-20)
USDT (TRC-20) → BTC
ETH → USDT (TRC-20)