Дрейнер опустошил криптокошелёк

Как остановить развитие сценария

  1. Остановить новые пополнения скомпрометированного адреса
  2. Проверить и отозвать approvals и operator rights
  3. Перенести остаток с чистого устройства
  4. Разметить хеши и уведомить биржи по маршруту
Человек проверяет информацию на смартфоне

Если крипто-дрейнер уже опустошил кошелёк, не пополняйте старый адрес gas до классификации инцидента: malicious approval или permit, прямой подписанный transfer, раскрытая seed-фраза либо sweeper требуют разной последовательности. С чистого устройства сохраните адрес, сеть, tx hash каждого вывода, токены и NFT, сайт, полный домен, время подключения, исходный запрос подписи и receipt. Не публикуйте seed, private key, резервный файл, пароль или активную подпись даже «аналитику». Если скомпрометирован seed или на адресе работает sweeper, простого revoke недостаточно: создайте новый кошелёк из доверенного источника, новую seed храните офлайн и планируйте перенос без предсказуемого пополнения старого адреса. Если seed не раскрывался, а on-chain данные показывают allowance, permit или operator rights, проверьте разрешения официальными обозревателями и доверенным revoke-инструментом; disconnect dapp не отзывает on-chain право. Для прямого transfer отзыв approval не вернёт уже отправленный актив. Сохраните карту цепочки: исходная подпись, контракт spender, разрешение, transferFrom или другой вызов, адреса назначения, обмены и возможный депозит на CEX. Бирже направьте точный tx hash, адрес, сеть, asset, время и номер заявления в полицию, попросив сохранить KYC и рассмотреть freeze; не рассчитывайте, что публичный блокчейн позволяет отменить транзакцию. Если на старом адресе остались активы, приоритет зависит от механизма: не вносите gas вслепую туда, где sweeper забирает нативную монету. Зафиксируйте фишинговый сайт, signature payload и предупреждения кошелька без повторного подключения. Остерегайтесь recovery scammers: они обещают возврат за аванс, просят seed или предлагают «контр-дрейнер». Возврат не гарантирован, но быстрая маркировка CEX-маршрута и безопасная миграция могут ограничить дальнейший ущерб.

Коротко

Прямой ответ: заморозьте действия, сохраните on-chain след и сначала определите механизм, потому что revoke, миграция и CEX freeze решают разные задачи.

  1. Зафиксируйте address, chain, tx hash, asset, сайт, signature request, spender и все адреса назначения.
  2. Разделите approval/permit, direct transfer, seed compromise и sweeper; disconnect не считайте отзывом.
  3. Защитите остаток с чистого устройства, не публикуя seed и не пополняя gas вслепую.
  4. Передайте точный маршрут CEX и полиции; игнорируйте recovery-обещания и гарантии возврата.

Не удаляйте кошелёк и историю браузера до фиксации. Не взаимодействуйте с неизвестными airdrop-токенами и не подписывайте «отмену» с сайта злоумышленника. Срочные действия выполняют только через проверенные инструменты.

Крипто-дрейнер: сначала выберите ветку решения

Прямой ответ: источник потери определяет, можно ли ограничиться revoke или нужен полностью новый кошелёк.

Ветка A — malicious approval: виден allowance и последующий transferFrom. Ветка B — permit или иная подпись: разрешение могло быть использовано отдельной транзакцией. Ветка C — direct signed transfer: владелец подписал сам перевод. Ветка D — seed compromise: злоумышленник может создавать любые подписи. Ветка E — sweeper: автоматизация перехватывает поступления.

Сохраните основания выбора: method, logs, signer, nonce, timing и тексты интерфейса. Не называйте любую потерю drainer без анализа. Один адрес может одновременно иметь approval и раскрытую seed.

Решение пересматривают при новом выводе. Если после revoke уходит нативная монета неизвестной подписью, первоначальная гипотеза была неполной.

Дрейнер через approval оставляет allowance

Прямой ответ: on-chain approval даёт spender право перемещать определённый токен в пределах разрешения.

В обозревателе проверьте token contract, owner, spender, amount и transaction hash. Затем найдите расходный вызов и recipient. Unlimited amount увеличивает остаточный риск, но точное значение читают из chain, а не из фишингового интерфейса.

Revoke меняет allowance on-chain и требует gas. MetaMask отдельно объясняет отзыв token approvals. Не копируйте адрес контракта из случайного сообщения.

Если seed безопасна, отзыв может остановить будущие transferFrom. Он не возвращает уже выведенный токен и не отменяет прямой transfer.

Permit может не выглядеть как исходящая транзакция

Прямой ответ: off-chain подпись иногда передаёт разрешение, которое атакующий использует позднее on-chain.

Сохраните typed data, domain, verifying contract, spender, value, deadline и доступный nonce без раскрытия private key. Найдите транзакцию, где подпись была предъявлена, и последующий вывод. Разные реализации permit требуют отдельной расшифровки.

Отсутствие gas у жертвы не исключает permit: on-chain действие мог оплатить другой адрес. Не обещайте, что обычный revoke успеет раньше атакующего. Проверяйте актуальное состояние allowance.

Если интерфейс кошелька показывал blind signing, зафиксируйте предупреждение. Ethereum Foundation 12 мая 2026 года описала проблему непонятных approvals и clear signing.

Прямой подписанный transfer уже исполнен

Прямой ответ: если подпись непосредственно отправила asset получателю, отзыв разрешений не обращает транзакцию.

Проверьте from, to, value, token, method, block status и signer. Сохраните запрос кошелька, где отображался получатель, если он остался. Иногда интерфейс маскировал batch или multicall, поэтому анализируют внутренние вызовы и logs.

После прямого transfer всё равно проверьте approvals: тот же сайт мог запросить несколько подписей. Но не тратьте gas на случайные revoke без инвентаризации.

Главный практический путь — прослеживание адресов, CEX notification и заявление. Обратимость блокчейна не появляется из-за обмана пользователя.

Seed compromise делает старый адрес недоверенным

Прямой ответ: если seed или private key вводились на сайте либо передавались человеку, любой future action старого адреса может быть подписан злоумышленником.

Не меняйте «пароль кошелька» как единственную меру: локальный пароль не заменяет ключ. Создайте совершенно новую seed на чистом устройстве и не импортируйте старую как основной профиль. Храните новую фразу офлайн.

Инвентаризируйте все адреса и chains, производные от раскрытого секрета. Риск не ограничен токеном, который уже забрал дрейнер. Не публикуйте derivation path и резервные файлы.

План переноса учитывает gas, staking, vesting и NFT. При активном sweeper не начинайте обычным тестовым пополнением старого адреса.

Sweeper меняет порядок спасения gas

Прямой ответ: автоматический вывод нативной монеты делает стандартный сценарий «пополни и переведи» опасным.

Сопоставьте время каждого входящего gas с исходящим, signer, nonce, priority и recipient. Серия мгновенных выводов поддерживает гипотезу, но не является самостоятельной экспертизой. Сохраните failed transactions.

Не запускайте scripts из Telegram и не отдавайте seed «whitehat». Безопасная координация может требовать специализированной private execution или bundle-механики, но конкретные команды и секреты здесь не публикуются.

Если стоимость остатка мала, риск дополнительного пополнения может превышать выгоду. Решение документируют до действий.

Disconnect не отзывает on-chain право

Прямой ответ: отключение сайта убирает локальное соединение, но ранее выданный allowance остаётся в сети.

MetaMask подчёркивает различие в инструкции по disconnect. После отключения проверьте approvals в каждой затронутой chain и для каждого token standard.

Не подключайте старый кошелёк обратно к подозрительному сайту ради кнопки revoke. Используйте официальный wallet interface, explorer или проверенный инструмент, самостоятельно набрав адрес.

Disconnect полезен для прекращения новых запросов. Но если spender уже имеет право, дрейнер может продолжить вывод без нового визита владельца.

On-chain карта связывает подпись и вывод

Прямой ответ: одна таблица должна показать причину, разрешение, расходную транзакцию и дальнейший маршрут.

УзелЧто сохранитьРискДействие
ПодписьСайт, payload, time, accountPermit или transferРасшифровать без секрета
ApprovalOwner, spender, amount, hashПовторный выводRevoke при безопасной seed
ХищениеTx hash, asset, recipientДальнейшее перемещениеРазметить маршрут
CEXDeposit address, memo, hashОбмен или выводFreeze request и полиция

Секреты в таблицу не вносят. Один hash проверяют в обозревателе правильной сети.

Сайт и signature evidence сохраняют отдельно

Прямой ответ: внешний вид dapp объясняет заблуждение, а payload показывает фактическое действие.

Сохраните домен, URL как текст, источник ссылки, скриншоты, время, chain request, account и предупреждения. Не открывайте страницу снова. Если сайт исчез, остаются история, DNS-данные у провайдеров и транзакции.

Для подписи сохраните доступное raw/decoded представление без secret material. Отметьте, что пользователь видел до подтверждения. Не подменяйте память точной цитатой.

Coinbase 27 января 2026 года описывает wallet drainers после вредоносной подписи, но конкретный механизм доказывает chain.

Инвентаризация охватывает все сети и стандарты

Прямой ответ: пустой баланс одной chain не показывает approvals, NFT и активы на других сетях.

Запишите native coin, fungible tokens, NFT operator rights, LP positions, staking, bridges и pending claims. Для каждого — contract, chain, amount, lock и доступность переноса.

Проверяйте ERC-20 allowance, NFT setApprovalForAll и эквиваленты конкретной сети. Не переносите незнакомый airdrop и не взаимодействуйте с его ссылкой. Дрейнер может использовать пыль как новую приманку.

Инвентаризация задаёт приоритет: ликвидный остаток, продолжающийся allowance, locked asset и gas. Она не требует публиковать портфель целиком.

Ethereum.org предупреждает о recovery scammers

Прямой ответ: официальный ресурс прямо говорит, что blockchain transaction нельзя отменить обещанием посредника.

Обновлённая 6 июня 2026 года страница Ethereum.org о потерянных средствах рекомендует защитить остаток, revoke approvals и документировать hashes и адреса. Там же подчёркнуто, что «эксперты по возврату» часто являются второй атакой.

Публичная жалоба привлекает личные сообщения. Закройте DMs, не подписывайте verification и не переводите upfront fee. Настоящее расследование использует публичный on-chain след и официальные запросы.

Даже известный аналитический бренд перепроверяют через официальный домен. Seed не нужна для чтения chain.

Revoke.cash используют через проверенный адрес

Прямой ответ: инструмент помогает увидеть и отозвать approvals, но подключение должно происходить только после проверки seed-риска и домена.

Официальный Revoke.cash показывает разрешения в поддерживаемых сетях. Наберите адрес вручную или используйте сохранённую официальную закладку, а не рекламную ссылку.

Revoke — on-chain transaction с gas. Перед подписью сверяйте network, token, spender и действие. Если seed раскрыта, инструмент не делает адрес снова безопасным.

Сохраните tx hash каждого отзыва и повторно проверьте allowance после подтверждения. Failed revoke не закрывает право.

Миграция начинается с нового доверенного кошелька

Прямой ответ: новый адрес создают на чистом устройстве с новой seed, которую не вводят на сайте и не передают помощнику.

Проверьте источник приложения и устройство. Запишите публичный адрес несколькими независимыми способами и сделайте малый тест только с безопасного источника, не со sweeper-адреса без плана.

Переносите активы по инвентаризации, сохраняя hash как «migration», а не «theft». Старые approvals не переходят на новый owner, но вредоносный dapp может запросить их заново — не подключайтесь.

После переноса проверьте balances и права нового адреса. Старый не используют для новых депозитов.

Gas нельзя вносить по универсальному совету

Прямой ответ: необходимость комиссии не оправдывает предсказуемое пополнение адреса, который контролирует злоумышленник.

При безопасной seed и ограниченном approval gas может понадобиться для revoke и вывода. При seed compromise или sweeper он может уйти мгновенно. Сначала документируйте механизм и стоимость спасаемого актива.

Не берите gas у «спасателя», требующего seed или долю заранее. Не используйте непроверенный контракт. Конкретную безопасную последовательность для сложного случая строит проверенный специалист без публикации ключей.

Каждая попытка получает hash и результат. Не повторяйте failed действие автоматически.

CEX freeze требует точного депозитного узла

Прямой ответ: сообщение «деньги ушли на биржу» должно содержать transaction, network и deposit address, а не только скриншот графа.

Проследите путь до адреса, который действительно маркирован биржей, сохраняя промежуточные hashes. Метка explorer может ошибаться; укажите источник атрибуции. Добавьте memo/tag для сетей, где он используется.

Обратитесь в официальный compliance channel CEX, приложите заявление полиции и доказательство владения исходным адресом безопасным способом. Никогда не доказывайте владение seed-фразой.

Freeze является решением биржи и органов. Средства могут пройти swap, bridge или withdraw раньше запроса.

Время подписей сопоставляют с блоками

Прямой ответ: локальное время сайта, кошелька и устройства нужно привязать к block timestamp и последовательности транзакций.

Запишите часовой пояс, время открытия домена, подключения, каждого prompt и обнаружения потери. Для on-chain событий сохраните block number, timestamp, transaction index и confirmation status. Задержка между подписью и использованием permit может быть значительной; она не исключает причинную связь.

Сопоставьте nonce отправителя и адреса, который вызвал transferFrom. Если несколько действий попали в один block, порядок определяют данные сети, а не расположение строк в интерфейсе. Не изменяйте локальные часы ради совпадения.

Такая шкала показывает, успел ли владелец revoke до следующего вывода и когда дрейнер сменил адрес. Она также помогает CEX найти депозитный интервал. Снимок explorer сохраняют вместе с прямой ссылкой, chain ID и датой просмотра, поскольку labels могут меняться.

Failed transactions тоже сохраняют

Прямой ответ: неуспешный revoke, migration или вывод показывает попытку ограничить ущерб и может раскрыть gas competition.

Для каждого failed hash запишите sender, nonce, gas parameters, revert status и время, не публикуя секреты. Не повторяйте действие автоматически с большей комиссией. Причиной может быть отсутствие gas, изменившийся allowance, неправильная сеть или действие sweeper.

Разделите попытки владельца и неизвестные транзакции. Если nonce занят чужой подписью, это важный признак seed compromise, но вывод подтверждают всей цепочкой. Дрейнер может создавать множество failed calls, чтобы запутать картину.

В расчёт ущерба комиссия не включается без документа и причинной связи. Полиции и специалисту failed hashes передают отдельным списком. Бирже обычно нужны успешные deposits, однако failed путь объясняет срочность и время обнаружения.

NFT operator rights проверяют отдельно

Прямой ответ: отсутствие ERC-20 allowance не означает, что коллекция NFT защищена от setApprovalForAll.

Проверьте operator approvals для каждого relevant collection contract и сети. Сохраните owner, operator, boolean status, hash выдачи и hash перемещения. Один operator может управлять всей коллекцией, поэтому вывод первого NFT не исчерпывает риск.

Отзыв operator rights также является on-chain transaction и требует gas. При раскрытой seed он не восстанавливает доверие. Не взаимодействуйте с неизвестным NFT, присланным после атаки: его описание может вести на новый drainer.

Для marketplace listing отдельно проверьте signatures и orders. Отмена листинга и revoke operator — не одно действие. В карту включают каждый стандарт без публикации скрытой стоимости коллекции и личных данных владельца.

Bridge разрывает простое визуальное прослеживание

Прямой ответ: перевод в bridge требует связать исходную транзакцию, сообщение протокола и получение в другой сети.

Сохраните source chain, bridge contract, asset, amount, message ID, destination chain и recipient. Не считайте токены исчезнувшими только потому, что они вышли из первого explorer. Используйте официальные интерфейсы протокола только для чтения, не подписывая claim.

Метка bridge не означает участие оператора в хищении. Дрейнер мог использовать легитимную инфраструктуру. CEX request направляют уже по конечному deposit, приложив весь маршрут. Полиции показывают связку hashes.

Если bridge transfer pending, не платите «ускорителю» из личных сообщений. Статус проверяют по официальному tracker. Возврат через bridge не гарантирован, а ложный recovery-сайт способен запросить новую опасную подпись.

Swap меняет актив, но не обрывает цепочку

Прямой ответ: обмен украденного токена на native coin или stablecoin документируют через pool, logs и полученный amount.

Зафиксируйте input token, output token, router, pool, recipient, minimum amount и transaction hash. Цена в момент события нужна для оценки, но не заменяет фактическое количество. Не утверждайте, что DEX контролирует адрес получателя.

После swap проследите следующий transfer, bridge или CEX deposit. Если актив разделён между адресами, создайте ветви и не суммируйте один и тот же output дважды. Дрейнер может использовать aggregator, поэтому внутренние calls важнее названия приложения.

В заявлении описывают использование публичного протокола как маршрут, а не обвиняют разработчика. Бирже передают конечную ветвь и исходный theft hash для контекста.

Стоимость фиксируют по прозрачной методике

Прямой ответ: количество on-chain является фактом, а рублёвая оценка зависит от выбранного времени и источника цены.

Для каждого asset укажите units, decimals, token contract и сеть. Затем выберите один воспроизводимый price source и timestamp, например момент хищения или обнаружения, объяснив выбор. Неликвидный NFT нельзя оценивать только по случайному listing.

Комиссии, returned assets и замороженный остаток показывают отдельно. Не смешивайте предварительный ущерб и окончательный. Если часть токенов вернулась, сохраните return hash и пересчитайте net loss.

Дрейнер может вывести scam token с искусственной ценой; такая цифра не создаёт реального ущерба. Для полиции допустима предварительная [сумма] с последующим уточнением. Методика важнее максимальной оценки.

Ownership доказывают без раскрытия ключа

Прямой ответ: владение исходным адресом подтверждают документами и безопасной процедурой, а не отправкой seed или private key.

Сохраните историю покупки актива, вывод с CEX, hardware wallet records, старые подписанные операции и screen evidence. Если биржа предлагает message signing, сначала проверьте её официальный домен, точный текст и риск; при компрометированной seed такая подпись не доказывает исключительный контроль.

Не подписывайте blind message, присланное в Telegram. Не переводите тестовую сумму на адрес «аналитика». Полиции можно объяснить происхождение активов выписками и tx chain.

Когда злоумышленник тоже владеет seed, факт способности подписать не различает стороны. Поэтому важны ранние документы, CEX withdrawal и время компрометации. Дрейнер не получает право на актив только из-за контроля ключа.

Abuse report фиксирует домен без нового визита

Прямой ответ: хостингу, регистратору и браузерной защите передают URL, screenshots и время, не взаимодействуя повторно.

Сохраните полный hostname, path, источник рекламы или сообщения, SSL information в доступном браузеру виде и страницу подписи. Жалобу отправляйте через официальный abuse channel. Не требуйте от провайдера вернуть криптовалюту: его задача может ограничиваться сохранением и блокировкой ресурса.

Передайте только необходимые персональные данные. Активную wallet signature и seed исключите. Если домен копирует известный бренд, уведомите его security team отдельно.

Удаление сайта не меняет approvals, уже полученные дрейнером. После abuse report продолжайте revoke или migration по выбранной ветке. Сохраните ticket и ответ провайдера в общей временной линии.

Аппаратный кошелёк не отменяет опасную подпись

Прямой ответ: hardware device защищает извлечение ключа, но может подписать malicious approval, permit или transfer по решению владельца.

Зафиксируйте, что показывал экран устройства: network, address, amount, contract, blind-signing warning. Не утверждайте о взломе hardware wallet без проверки. Если seed вводилась на компьютере, защитная модель уже нарушена.

Для новой миграции настройте устройство с новой seed из доверенного источника и проверьте адрес на самом экране. Не импортируйте старый секрет. Firmware и приложение обновляют только официальным способом после сохранения evidence.

Дрейнер мог воспользоваться человеческой подписью, а не извлечь ключ. Это различие важно для других адресов того же устройства и для объяснения инцидента производителю.

Кастодиальный аккаунт проверяют параллельно

Прямой ответ: если фишинговый сайт получил email, password или 2FA, защитите CEX account независимо от self-custody адреса.

С чистого устройства смените пароль, завершите неизвестные сессии, проверьте API keys, withdrawal addresses, devices и 2FA. Уведомите биржу о phishing domain. Не удаляйте журналы до сохранения.

Self-custody дрейнер и захват CEX могут идти вместе, но это разные кошельки и доказательства. On-chain transfer со своего адреса не показывает вход в биржу, а CEX withdrawal требует внутренних logs.

Не переносите активы на «безопасный адрес», присланный поддержкой в личном сообщении. Используйте только официальный кабинет. В карте инцидента обозначьте custodian, account ID и tickets без публикации KYC.

Публичная маркировка адреса требует осторожности

Прямой ответ: сообщайте проверяемые hashes и признаки, не называя владельца адреса преступником без установленной личности.

Community reports могут предупредить других и помочь аналитике, но labels иногда ошибочны. Укажите источник связи: transaction от victim, spender contract, дальнейший recipient. Не добавляйте домашний адрес, телефон или неподтверждённое имя.

Если сервис позволяет Chainabuse-style report, сохраните номер и дату. Остерегайтесь DMs после публикации: recovery scammer использует публичную потерю как список целей.

Бирже и полиции передают более полный пакет защищённо. Публичный label не заменяет KYC request и не замораживает средства дрейнера автоматически.

Налоги и учёт не смешивают с возвратом

Прямой ответ: on-chain потерю документируют для бухгалтера отдельно, не предполагая автоматического признания расхода или компенсации.

Сохраните acquisition records, cost basis, дату, amount, theft hashes, заявления и возможные returns. Для организации зафиксируйте владельца wallet, полномочия подписанта и бухгалтерский статус assets.

Налоговые последствия зависят от юрисдикции и обстоятельств; эта статья их не рассчитывает. Дрейнер и отсутствие private key recovery не создают универсальную льготу. Не изменяйте учёт задним числом.

Если CEX вернула часть, передайте бухгалтеру документы. Юрист и налоговый специалист оценивают отражение, а incident team продолжает preservation и law-enforcement route.

Контрольные проверки назначают по сети

Прямой ответ: разные chains, bridges и CEX обновляются с разной скоростью, поэтому единый момент закрытия преждевременен.

В первые часы проверяют active approvals, новые выводы и deposits. На следующий день обновляют маршрут, CEX tickets и abuse reports. Позже добавляют police requests, returns и новые labels. Старый адрес наблюдают read-only.

Не подключайте его к каждому tracker. Публичный address можно мониторить без seed. Уведомления настраивают через проверенный сервис, не подписывая транзакции.

Каждая контрольная запись содержит дату, chain, block height и изменения. Если дрейнер бездействует, это не возвращает доверие раскрытой seed. Новый кошелёк остаётся основным.

Token contract сверяют до оценки

Прямой ответ: одинаковый ticker не означает один актив, поэтому contract address и chain обязательны в каждой строке.

Скопируйте contract из transaction logs и проверьте decimals, symbol и verified source в официальном explorer. Не ищите актив только по названию. Мошенники могут создать токен-двойник или airdrop с ложной ценой.

Для wrapped asset отметьте underlying и bridge. Для LP token сохраните pool и долю, не предполагая стоимость по номиналу. NFT связывают с collection contract и token ID.

Точная идентификация нужна CEX, полиции и оценке. Ошибка контракта отправит жалобу по чужому активу и исказит сумму. Публичный адрес можно передавать, но portfolio screenshot маскируют от лишних получателей.

Pending transaction не подписывают повторно

Прямой ответ: статус pending требует наблюдения и проверки nonce, а не нового согласия на неизвестном сайте.

Сохраните hash, submitted time, nonce, gas и mempool status. Не нажимайте «ускорить» по ссылке из чата. Возможности заменить или отменить собственную транзакцию зависят от сети и кошелька; используйте только официальную функцию после понимания содержимого.

Если pending вызов является approval, риск изменится после включения в block. Следите read-only. Если он dropped, это не отменяет off-chain permit, который мог сохраниться у злоумышленника.

Запишите окончательный status и block. Failed, dropped и replaced — разные исходы. Любое новое действие сначала сверяют по recipient и data.

Несколько адресов группируют доказуемо

Прямой ответ: общий recipient, время или поведение создают гипотезу кластера, но не доказывают одного владельца.

Для каждой ветви сохраните source hash, hop, asset, amount и destination. Отметьте swaps, splits, merges и deposit addresses. Не рисуйте прямую стрелку через mixer или bridge без сообщения протокола.

Аналитический label снабжайте источником и датой. Если два сервиса расходятся, покажите обе версии. Полиции передают исходные hashes, чтобы анализ был воспроизводим.

Не связывайтесь с адресами через on-chain messages и не отправляйте dust. Это не подтверждает личность и может раскрыть активность владельца. Карта нужна для официальных запросов, а не публичной охоты.

Поддержка кошелька не хранит ваши ключи

Прямой ответ: self-custody provider может объяснить интерфейс, но обычно не отменяет chain action и не восстанавливает средства.

Обращайтесь только через официальный help center. Передайте публичный address, hashes, version приложения и безопасные screenshots. Никогда не отправляйте seed, private key или backup. Сотрудник не должен просить remote access.

Попросите уточнить, какое действие отображал prompt и где проверить approvals. Ответ сохраните с ticket ID. Он может помочь расшифровке, но не заменяет on-chain данные.

Фальшивая «поддержка» часто пишет первой в соцсетях. Закройте DM и сверяйте домен. Любая просьба «синхронизировать wallet» через seed означает новую атаку.

Устройство проверяют после срочной миграции

Прямой ответ: если ввод секретов или установка приложения возможны, старое устройство не используют для нового кошелька.

Сохраните browser history, extensions, downloads, application list и время установки без запуска файлов. Отметьте разрешения расширения и источник установки. Не удаляйте всё до фиксации, если это не мешает остановить ущерб.

Новый wallet создают на доверенном устройстве. Затем старое передают на квалифицированную диагностику или восстанавливают официальным способом после сохранения evidence. Конкретные команды здесь не приводятся.

Даже чистое устройство не исправляет раскрытую seed. И наоборот, malicious approval не доказывает malware. Эти гипотезы проверяют отдельно.

Команду проекта уведомляют нейтрально

Прямой ответ: если фишинг копировал известный dapp, передайте домен и hashes его security team без обвинения в утечке.

Укажите официальный проект, clone URL, время, contract и screenshots. Попросите подтвердить свои домены и предупредить пользователей. Не отправляйте full seed backup или весь portfolio.

Настоящий аккаунт проекта мог быть захвачен, либо ссылка пришла из profile twin. Сохраните исходный пост, message ID и профиль. Удаление сообщения после жалобы не устанавливает автора.

Ticket проекта дополняет abuse report. Он не возвращает актив и не заменяет CEX request. Если команда предлагает компенсацию, проверяйте канал и условия с особой осторожностью.

Решение о малом остатке учитывает риск

Прямой ответ: спасение актива не должно создавать ещё больший ущерб комиссиями, раскрытием нового адреса или опасной подписью.

Оцените рыночную стоимость, gas, вероятность sweeper, lock и необходимость специальной координации. Зафиксируйте решение спасти, отложить или отказаться. Не позволяйте sunk cost толкать на бесконечные пополнения.

Если asset неликвиден или является scam token, его отображаемая цена может быть фиктивной. Не подключайтесь к сайту «продажи» такого токена. Безопасность новой seed важнее сомнительной позиции.

Решение можно пересмотреть при изменении gas или появлении официального маршрута. Но старый адрес не возвращается в обычное использование после подтверждённой компрометации.

Итоговый отчёт отделяет факт от версии

Прямой ответ: каждая строка получает статус confirmed, inferred или unknown и ссылку на доказательство.

Confirmed — успешный hash, allowance state, CEX ticket или ввод seed, признанный владельцем. Inferred — связь адресов по поведению или вероятный sweeper. Unknown — личность владельца, окончательный CEX и возможность возврата.

Не превращайте explorer label в установленный факт. Сохраняйте дату просмотра. Если новая информация меняет вывод, добавьте версию отчёта и причину, не удаляя прежнюю.

Такой документ позволяет специалисту быстро проверить decision tree, полиции — воспроизвести маршрут, а владельцу — не повторять опасные действия. Он хранится отдельно от секретов и затронутого устройства.

Перед закрытием отчёта выполните независимую сверку: число исходящих assets должно совпадать с успешными hashes, суммы после decimals — с explorer, а CEX deposits — с конкретными ветвями. Проверьте, что migration не ошибочно записана как theft, returned token не посчитан дважды, а failed transaction не включена в фактический вывод. Список approvals должен отражать состояние после подтверждённых revoke, включая NFT operators и другие chains.

Отдельно перечитайте журнал решений: почему старый адрес не пополняли либо почему gas был допустим, на каком основании seed признана раскрытой или безопасной, кто создал новый wallet и где сохранены публичные адреса. Не записывайте место хранения seed в общий файл. Зафиксируйте дату последней read-only проверки и следующую контрольную дату.

Наконец, сопоставьте получателей документов. Бирже не нужен весь browser history, хостингу — portfolio, а публичному report — персональные данные. Полиция получает полную воспроизводимую цепочку с описью. Такой минимальный обмен снижает риск второй утечки и сохраняет возможность дополнить дело поздним CEX ответом, новым bridge hop или возвратом части активов.

Полиции передают воспроизводимую цепочку

Прямой ответ: заявление соединяет фишинговый сайт, подпись, механизм вывода и адреса назначения.

Укажите [ФИО], публичный address, chain, время, сайт, что было подписано, tx hash и ущерб [сумма]. Для каждого asset приведите token contract, amount, recipient и дальнейший путь.

Приложите screenshots, signature evidence, explorer pages, approvals, revoke и CEX tickets. Получите номер регистрации. Не отправляйте seed, private key или wallet backup.

Официальный российский пример показывает практическую связь фишинга, закрытого ключа и on-chain перевода: прокуратура Москвы сообщала о направлении в суд дела, где данные private key были получены через фишинговый сайт, после чего биткойны перевели на контролируемый адрес. Это не доказывает ваш механизм, но подтверждает ценность сайта, ключевого события и хешей для уголовного материала.

Пишите «предполагаемый drainer contract», пока роль адреса не подтверждена. Публичность chain не устанавливает личность владельца.

Составная учебная история: approval пережил disconnect

Прямой ответ: вымышленный пример показывает, почему закрытая вкладка не отменяет право spender.

Это составная учебная история, собранная из повторяющихся признаков разных обращений, а не один реальный инцидент.

Владелец подключился к копии NFT-сайта, подписал unlimited approval и сразу отключил dapp. Первый токен ушёл через transferFrom, а остальные оставались под риском. Seed на сайте не вводилась, неизвестных подписей не было.

С чистого устройства владелец проверил allowance, сохранил hashes, отозвал spender и перенёс остаток. Маршрут дошёл до CEX, куда направили ticket и номер полиции. Возврат не обещали.

Урок: disconnect и revoke решают разные задачи, а drainer не нуждался в новой подписи.

Составная учебная история: seed и sweeper забрали gas

Прямой ответ: второй вымышленный пример показывает опасность автоматического пополнения старого адреса.

Это составная учебная история для обучения, составленная из разных типовых признаков и не относящаяся к конкретному кошельку.

Пользователь ввёл seed в ложную форму recovery. После вывода токенов он трижды отправлял gas, чтобы спасти NFT, но нативная монета мгновенно уходила одинаковому адресу. Обычный revoke не мог вернуть контроль над ключом.

Он прекратил пополнения, создал новый кошелёк на чистом устройстве, сохранил все hashes и получил безопасный план по remaining assets без передачи seed. Полиции и бирже передали маршрут.

Урок: при sweeper сначала классификация и план, а не гонка обычных транзакций.

Перспектива зависит от маршрута и остатка

Прямой ответ: публичный след помогает искать CEX, но не делает перевод обратимым и не гарантирует идентификацию.

50/50 — это редакционная оценка, а не статистика. Она не означает шанс возврата. Approval, direct transfer, seed theft и CEX deposit имеют разные последствия.

Позицию усиливают точные hashes, ранний CEX ticket, сохранённый сайт и непротиворечивая подпись. Ослабляют новые «recovery» платежи и утрата исходных данных.

Комментарий проверен модерацией сайта

Соседние разборы разделяют криптоскам и иные споры

Прямой ответ: общий обман и чтение txid имеют отдельные инструкции, а несвязанные взыскания и автомобильные дефекты — свои доказательства.

Для общей легенды используйте криптоскам, для чтения on-chain платежа — криптовалюта и txid.

Переплата по исполнительному производству раскрыта в материале приставы взыскали больше долга. Возврат дефектной машины — в сценарии неисправный новый автомобиль.

Эти документы не заменяют approvals, hashes и chain analysis.

Финальный пакет разделяют по адресатам

Прямой ответ: CEX получает маршрут, полиция — хронологию, специалист — маскированные evidence и decision tree.

Включите address, chain, hashes, contracts, approvals, signature, сайт, migration и tickets. Seed и keys исключите. Если нужна помощь, разбор проводится дистанционно по РФ, первичная оценка бесплатна, без гарантий возврата или freeze. Получить консультацию

Пакет специалисту не содержит seed

Прямой ответ: для анализа достаточно публичных адресов, tx hash и безопасных копий интерфейса.

Запишите [ФИО], сети, активы, mechanism, spender, recipient, CEX и номера дел. Не подключайте кошелёк к экрану консультанта и не подписывайте verification.

Консультация доступна дистанционно по РФ, первичный разбор бесплатный, без гарантий возврата криптовалюты, работы биржи или результата полиции. Получить консультацию

Контроль продолжается после миграции

Прямой ответ: повторно проверяйте approvals, старый адрес, CEX tickets и новые recovery-контакты.

Через несколько часов подтвердите revoke и balances. На следующий день обновите путь активов и ответы бирж. Позже добавьте полицейские документы. Старый drainer-адрес не пополняйте.

Помощь оказывается дистанционно по РФ; первичная оценка бесплатна, без гарантий возврата, блокировки или судебного результата. Получить консультацию

Храните карту отдельно от затронутого устройства. Любой новый вывод добавляйте новой строкой, не меняя исходные hashes.

Частые вопросы

Что делать, если крипто-дрейнер опустошил кошелёк?

Прекратите взаимодействие с сайтом и не пополняйте адрес автоматически. Сохраните сеть, адрес, tx hash, токены, домен, запрос подписи и время. Определите механизм: approval или permit, прямой transfer, раскрытие seed либо sweeper. При seed-компрометации готовьте новый кошелёк с чистого устройства; при ограниченном разрешении проверьте revoke. Уведомите биржу, если маршрут дошёл до CEX, и полицию. Никому не сообщайте seed, private key, пароль или активный код, включая обещающих возврат специалистов. Каждое дальнейшее действие фиксируйте отдельным hash.

Как понять, что сработал approval или permit?

Откройте транзакцию в официальном обозревателе нужной сети и изучите method, logs, spender, token contract и последующие transferFrom. Approval обычно записывает allowance on-chain; permit может быть off-chain подписью, которую затем использует другой адрес. Не делайте вывод только по названию метода в интерфейсе сайта. Сохраните hash исходной и расходной транзакций, decoded data и время. Если токены ушли прямым transfer, revoke не отменит перевод. Для сложной подписи нужна квалифицированная расшифровка без передачи секретов. Проверяйте состояние в каждой сети отдельно.

Нужно ли отзывать разрешения дрейнера?

Да, если on-chain проверка подтверждает действующие allowances или operator rights и seed остаётся безопасной. Revoke является отдельной транзакцией и требует gas. Disconnect от сайта недостаточен. Но при раскрытой seed или активном sweeper злоумышленник может подписывать любые действия и перехватывать gas, поэтому revoke со старого адреса может быть бесполезным или опасным. Сначала классифицируйте угрозу, затем выберите перенос либо отзыв. Проверяйте каждую сеть и стандарт токена отдельно; одно разрешение не закрывает остальные. Сохраните hash подтверждённого отзыва.

Как безопасно перенести остаток в новый кошелёк?

Создайте новый кошелёк на чистом устройстве из проверенного источника, с новой seed, которую никто не видел. Инвентаризируйте активы, сети, lock, staking и gas. Если старый seed раскрыт или работает sweeper, не тестируйте его обычным пополнением: сначала получите профессиональную оценку безопасной последовательности. Переносите только подтверждённо доступные активы и проверяйте адрес назначения вне буфера обмена. Новый кошелёк не подключайте к старому сайту. Сохраните tx hash миграции отдельно от хищения. Старый адрес больше не используйте для депозитов.

Что сохранить о сайте и подписи?

Сохраните полный домен, URL как неактивный текст, скриншоты, источник ссылки, время, network, account, текст запроса, тип подписи, spender, contract, nonce и предупреждения кошелька. Из истории и обозревателя получите tx hash, block, logs и decoded call. Не открывайте сайт повторно, не переподписывайте запрос и не публикуйте raw secret. Если подпись была off-chain, сохраните доступный payload и интерфейс, но передавайте его только надёжному специалисту или полиции в защищённом виде. Рабочие копии храните отдельно от seed и затронутого устройства.

Можно ли заморозить украденную криптовалюту на бирже?

Если on-chain маршрут показывает депозит на кастодиальную биржу, немедленно обратитесь в её официальный compliance или law-enforcement channel. Передайте сеть, asset, суммы, tx hash, адреса, время, memo или tag и номер заявления. Попросите сохранить KYC и рассмотреть freeze. Биржа сама определяет меры и обычно не раскрывает владельца постороннему заявителю. Не отправляйте новые средства для «верификации». Средства могут быть уже выведены или обменены, поэтому заморозка и возврат не гарантированы. Сохраните ticket и каждый письменный ответ.

Что означает sweeper на скомпрометированном адресе?

Sweeper — автоматизация, отслеживающая поступления и быстро выводящая их либо использующая gas раньше владельца. Признаки: повторяющиеся исходящие сразу после пополнения, одинаковый маршрут, неизвестные подписи и невозможность удержать нативную монету. Но задержка или failed transaction сами по себе ничего не доказывают. Сохраните хеши и интервалы. Не соревнуйтесь с ботом обычными переводами и не применяйте найденные в чатах scripts. При seed-компрометации старый адрес считают небезопасным и планируют миграцию профессионально. Любое пополнение сначала оценивают по риску.

Как распознать мошенника, обещающего recovery?

Recovery scammer пишет первым после публичной жалобы, гарантирует возврат, просит аванс, seed, private key, remote access или подпись «для синхронизации». Настоящий специалист не может отменить blockchain transaction и не требует действующих секретов. Он объясняет ограничения, работает с публичными адресами и документирует услугу. Не отправляйте «налог», gas или комиссию на предложенный кошелёк. Сохраните новый контакт как возможную вторую волну и сообщите площадке. Любое обещание взломать адрес получателя — опасный признак. Проверяйте исполнителя по независимым каналам.

Официальные материалы о подобных схемах