В этой статье:

Некастодиальные кошельки дают пользователю полный контроль над активами, но вместе с ним — и ответственность за их безопасность. Этим пользуются и злоумышленники, которые вместо поиска уязвимости в коде все чаще пытаются получить доступ к средствам через самого владельца. Для этого может быть достаточно фишинговой ссылки, вредоносного разрешения или убедительной мошеннической легенды.

На стриме Incrypted о безопасности в криптоиндустрии представители правоохранительных органов, специалисты по кибербезопасности и блокчейн-аналитике, а также эксперт по аппаратным кошелькам разобрали основные риски для владельцев. Мы рассмотрели, как меняются схемы атак, какую роль в них играет искусственный интеллект и какой след в блокчейне оставляют украденные средства.

Редакция Incrypted собрала ключевые тезисы и практические выводы из этого обсуждения.

Главная уязвимость — пользователь

Во многих схемах злоумышленникам не нужно взламывать блокчейн, биржу или сам кошелек. Гораздо проще воздействовать на владельца активов, чтобы убедить его самостоятельно выполнить нужное действие. Именно на этом строятся и социальная инженерия, и значительная часть атак с использованием криптодрейнеров.

На практике первый контакт часто выглядит безобидно — реклама «быстрого заработка», сообщение от знакомого или ссылка на сервис, который кажется привычным.

Первый заместитель начальника Департамента международного полицейского сотрудничества Национальной полиции Украины Евгений Панченко среди основных факторов риска выделил FOMO, доверие одному источнику информации и стремление заработать «здесь и сейчас». В таком состоянии пользователь легко замыкается на одном проекте, канале или человеке и перестает перепроверять полученные сведения.

На следующем этапе от владельца кошелька уже требуется конкретное действие.

Начальник управления противодействия преступлениям, связанным с виртуальными активами Департамента киберполиции Александр Плахотнюк отметил, что криптодрейнеры не взламывают криптографию блокчейна. Их цель — заставить владельца кошелька подписать транзакцию, выдать разрешение или перевести средства.

  • взломанные аккаунты в X (ранее Twitter), Discord, TikTok, Instagram и других соцсетях;
  • платную рекламу, ведущую на сайты-клоны;
  • фейковые аирдропы, NFT, компенсации и другие «раздачи»;
  • каналы и инвестиционные сообщества в Telegram, через которые жертву постепенно подводят к переводу крупной суммы.

Одна из распространенных схем — Pig Butchering. Сначала жертве предлагают внести небольшую сумму и показывают якобы успешный результат, чтобы укрепить доверие. Затем человека подводят к значительно большему переводу — например, обещают инсайд или десятки процентов доходности на одной сделке.

Искусственный интеллект упростил масштабирование подобных атак. По словам Дмитрия Будорина, CEO Hacken Group, ИИ-инструменты помогают быстрее создавать фишинговые сайты, готовить дипфейки и персонализировать сообщения. В ход идут и данные из LinkedIn или GitHub — например, при фейковых предложениях о работе или инвестициях.

Новые инструменты меняют форму атаки, но не ее цель — человека нужно убедить перейти по ссылке, открыть файл, подключить кошелек или одобрить действие. Сам по себе фишинговый сайт деньги не выводит. Злоумышленнику нужны права на активы, и часто владелец выдает их сам, одобряя непроверенный запрос.

Одно подтверждение — и активы могут исчезнуть

Подпись в кошельке — это не просто техническая формальность. В зависимости от запроса пользователь может дать стороннему адресу или смарт-контракту права на операции с активами, и именно на этом строится работа криптодрейнеров.

По словам Александра Плахотнюка, злоумышленники могут применять несколько типов разрешений — например, Increase Allowance, Set Approval for All или делегирование выполнения транзакций. В интерфейсе кошелька такой запрос может выглядеть как очередное техническое подтверждение, особенно если пользователь спешит или уже уверен, что находится на легитимном сайте.

Разрешение можно подписать даже на пустом кошельке. Если оно остается действующим, злоумышленник может дождаться, пока на адресе появится достаточная сумма, и только после этого инициировать вывод активов.

С внесетевыми подписями ситуация сложнее. Они не требуют оплаты комиссии и не сразу появляются в блокчейне как обычные транзакции. После кражи пользователь может решить, что кто-то получил его seed-фразу или взломал кошелек, хотя причиной было разрешение, подписанное раньше.

Сами схемы тоже становятся сложнее. Среди вариантов, которые разобрал Плахотнюк:

  • прокси-смарт-контракты, скрывающие реальную логику операции;
  • разрешения на изменение отдельных параметров транзакции;
  • вредоносные мультиподписные сценарии;
  • атака Address Poisoning — подмена адреса похожим набором символов.

Последняя схема не требует даже сложного фишингового интерфейса. Злоумышленник генерирует адрес, у которого первые и последние символы совпадают с символами знакомого пользователю адреса, и отправляет с него небольшую транзакцию. Если впоследствии человек копирует реквизиты из истории операций, он может случайно выбрать уже подмененные реквизиты.

Похожая механика используется и на сайтах-клонах. Во время стрима Плахотнюк разобрал фишинговую копию Hyperliquid с доменом, имитирующим адрес оригинального сайта. Пользователь заходил туда для обычного обмена токенов, подключал кошелек и получал запрос на разрешение доступа к активам.

Когда такой скрипт уже запущен, реагировать может быть поздно. В одном из разобранных примеров транзакции выполнялись автоматически одна за другой — почти сразу после подтверждения.

При этом адрес сайта и внешний вид интерфейса — только часть проверки. Перед подписью важно понимать, что именно запрашивает кошелек и какие права получит смарт-контракт.

Можно ли отследить украденные средства?

Украденные активы могут пройти через несколько адресов за считанные секунды. Потерпевшему за это время нужно заметить кражу, понять, что произошло, обратиться за помощью, а правоохранителям — связаться с сервисами или биржами, через которые проходят средства.

Вадим Бурлаков, Business Growth Partner в Crystal Intelligence, обратил внимание именно на эту разницу в темпе — активы перемещаются почти мгновенно, тогда как реакция может занимать дни или недели.

Однако скорость не делает транзакции невидимыми. Каждая такая операция фиксируется в публичном реестре, поэтому аналитические инструменты позволяют прослеживать связи между адресами, промежуточными кошельками и биржами.

Среди украинских кейсов, которые привел Бурлаков, были схемы социальной инженерии, фейковые инвестиционные платформы и сайты, маскирующиеся под AML-сервисы. В одном из случаев пользователю предлагали «проверить чистоту» кошелька, после чего просили подключить его и подписать транзакцию, которая могла оказаться контрактом дрейнера.

При этом проследить средства и вернуть их — не одно и то же. Чем быстрее злоумышленник переводит активы через новые адреса, сервисы или биржи, тем меньше времени остается на реакцию.

Если подозрительное разрешение уже было подписано или средства начали уходить, Плахотнюк советует действовать последовательно:

  • отозвать выданные разрешения;
  • перевести оставшиеся активы на новый контролируемый кошелек;
  • сохранить адреса, хеши транзакций, домены и другие доказательства;
  • если средства попали на биржу — сообщить ей об инциденте;
  • обратиться в киберполицию.

После кражи возможна и повторная атака — recovery scam. Пользователю предлагают платную «помощь» с возвратом активов, хотя за таким предложением может стоять еще одна мошенническая схема.

Сразу после инцидента важно обезопасить оставшиеся активы, сохранить доказательства и не передать новые данные тем, кто обещает быстрый возврат. Даже успешное отслеживание транзакций не защищает от повторной компрометации.

Самостоятельное хранение не гарантирует безопасность

Пользовательская ошибка — не единственный источник риска. Проблема может возникнуть и на уровне самого устройства или его программного обеспечения.

На стриме основатель LOGIC Дмитрий Караченцов разобрал кейс Cold Card. По его словам, уязвимость сохранялась в прошивке более пяти лет и была связана с недостаточной случайностью при генерации seed-фраз. Это позволяло злоумышленникам подбирать ранее созданные комбинации и получать доступ к средствам пользователей.

Сильнее, по словам Караченцова, пострадали владельцы старых моделей MK3, тогда как дополнительные механизмы защиты помогли сохранить средства части пользователей. Среди них:

  • использование собственной фразы доступа;
  • дополнительная энтропия при генерации seed-фразы;
  • импорт seed-фразы, созданной независимо от устройства.

В этом случае речь уже не о неправильном действии пользователя — уязвимость возникла на уровне устройства.

Аппаратный кошелек, seed-фразу и дополнительную passphrase Караченцов рекомендует хранить отдельно. Резервные копии не стоит сохранять в облачных сервисах или в виде фотографий.

Для торговли, повседневных операций и долгосрочного хранения Караченцов советует использовать разные инструменты. Биржи, по его словам, подходят прежде всего для торговли, горячие кошельки — для операционных сумм, а долгосрочные позиции лучше держать отдельно.

Кроме того, хранение активов стоит организовать так, чтобы компрометация одного элемента не открывала доступ ко всем средствам. Для этого устройство, резервные данные и повседневные операции лучше разделять.

Как снизить риски

Рекомендации спикеров по снижению риска кражи и взлома можно свести к короткому чеклисту:

  • разделяйте основной кошелек и адреса, которые используете для аирдропов, новых протоколов и других экспериментов;
  • не переходите на финансовые сервисы по ссылкам из рекламы, личных сообщений или неизвестных каналов;
  • перед подтверждением транзакции проверяйте, что именно запрашивает приложение и какие разрешения вы выдаете;
  • не копируйте адрес получателя из истории транзакций;
  • периодически проверяйте выданные разрешения и отзывайте те, которые больше не нужны;
  • не храните seed-фразу в облаке, фотографиях или мессенджерах;
  • для крупных сумм используйте отдельное хранение и дополнительные уровни защиты, включая passphrase;
  • после подозрительной операции как можно быстрее изолируйте оставшиеся средства и сохраните данные о транзакциях, адресах и доменах;
  • не доверяйте неизвестным сервисам, которые обещают вернуть украденную криптовалюту за плату.

Это лишь часть тем, которые обсудили во время стрима. В полной записи — больше реальных кейсов, разбор механики криптодрейнеров, отслеживания украденных средств и безопасности самостоятельного хранения активов. Полный эфир смотрите на YouTube-канале Incrypted.

Сообщение Один клик — и деньги исчезли: как защитить криптоактивы от фишинга, дрейнеров и взломов появились сначала на INCRYPTED.