Вы подключили MetaMask к красивому сайту с обещанием бесплатного airdrop, подписали «безобидную» транзакцию — и через 5 секунд кошелёк пуст: NFT улетели, USDT испарился, ETH ушёл, остались только нулевые балансы и shock. Это работа wallet drainer’а — главного оружия криптомошенников последних трёх лет, который только в 2024 году украл более $500 миллионов с кошельков обычных пользователей.

Что такое wallet drainer простыми словами

Wallet drainer — это специализированный набор инструментов для массовой кражи криптоактивов с самообслуживаемых кошельков (MetaMask, Trust Wallet, Phantom, Rabby). В отличие от классического хакинга, drainer не взламывает кошелёк через уязвимость: он использует то, что вы сами подключитесь к фейковому сайту, прочитаете формулировку транзакции невнимательно и подпишете её. После подписания все ваши активы — токены, NFT, стейблы — мгновенно переводятся на адрес атакующего через серию вызовов approve, permit, setApprovalForAll и transferFrom.

Drainer’ы продаются как SaaS: мошенник арендует готовый скрипт за процент от добычи (Inferno, Angel, Pink Drainer и десятки других), запускает фишинговый сайт-клон, гонит трафик через рекламу в Google, X (Twitter), Discord — и собирает урожай с невнимательных пользователей.

ℹ️ Важно понимать

Wallet drainer не взламывает приватный ключ. Он использует подпись пользователя — то есть формально вы сами авторизовали перевод. Из-за этого ни одна биржа, ни один разработчик кошелька не компенсирует потери: с точки зрения блокчейна транзакция легитимна.

Wallet drainer vs другие атаки — сравнение

Drainer часто путают с обычным фишингом, кражей seed-фразы или взломом биржи. Различия определяют правильную защиту.

Угроза Wallet drainer Кража seed Фишинг логина
Что крадут Активы через подпись Полный контроль Доступ к аккаунту
Канал Сайт + кошелёк Фейковая поддержка Письмо/SMS
Скорость Секунды Часы-дни Часы
Защита Hardware wallet, симуляция Никому не давать seed 2FA + проверка URL

Главное отличие от классического фишинга: drainer не просит у вас пароль или seed-фразу. Он просит подпись — и в этом психологическая ловушка. Подписание транзакции кажется рутиной (вы делаете это десятки раз в DeFi), и большинство пользователей не читают, что именно подписывают.

Как работает wallet drainer (механика)

Типичный сценарий drainer-атаки:

  • Жертва видит рекламу «бесплатного NFT-mint» или «airdrop $LAYERZERO» в Twitter, переходит по ссылке
  • Сайт визуально неотличим от оригинального проекта (Uniswap, OpenSea, Blur, LayerZero)
  • Пользователь подключает кошелёк, drainer-скрипт мгновенно сканирует балансы и оценивает «добычу»
  • Скрипт выбирает самый дорогой актив и формирует под него подпись Permit/Permit2 или setApprovalForAll
  • Пользователь видит запрос подписи с непонятным текстом и нажимает «Confirm»
  • Drainer использует подпись для перевода всех NFT/токенов на адрес атакующего через transferFrom
  • Активы немедленно дробятся между десятками промежуточных кошельков и уходят через миксеры или мостовые сервисы
  • Через 24-48 часов следы теряются окончательно
⚠️ Не делай так

Никогда не подписывайте транзакции с текстом «Permit», «Permit2», «setApprovalForAll», «Increase Allowance» на сайтах, которые вы открыли впервые или через рекламу. Если сайт легитимный, эти подписи всё равно опасны — лучше отказать и потерять airdrop, чем потерять весь кошелёк.

Инструменты защиты

  • Hardware wallet (Ledger, Trezor, Keystone) — ключ хранится на устройстве, и любая подозрительная подпись физически требует подтверждения на экране девайса
  • Симулятор транзакций (Pocket Universe, Wallet Guard, Blockaid) — расширения для браузера, показывают, что именно сделает транзакция до подписания
  • Rabby Wallet вместо MetaMask — встроенная симуляция и пометки опасных контрактов
  • Отдельный «горячий» кошелёк для подключения к новым dApps — там держите минимум средств, основные активы — в отдельном холодном
  • revoke.cash для регулярного аудита и отзыва старых approval’ов
  • scam-sniffer.io для проверки сайтов перед подключением кошелька
  • Закладки — всегда заходите на DeFi-сайты через сохранённые в браузере bookmarks, никогда через поиск Google или ссылки в Twitter
  • Для долгого хранения активов используйте кастодиальные сервисы крупных бирж (Bybit Earn, Bitget Savings) — там drainer’ы не работают по определению
💡 Совет

Заведите правило «двух кошельков»: один для активного использования с балансом не выше $500-1000 (готовы потерять), второй — холодный с основным капиталом, который НИКОГДА не подключается ни к одному сайту. Все airdrop’ы, NFT-минты, тестнеты — только через первый. Это превращает потенциальную катастрофу в неприятный, но переносимый убыток.

Что делать, если столкнулся

Если вы заметили подозрительную транзакцию или поняли, что подписали что-то странное на фейковом сайте, действовать нужно за минуты — drainer’ы автоматизированы и обычно успевают сработать раньше, чем вы среагируете. Но шанс спасти часть активов всё-таки есть.

  • Немедленно откройте revoke.cash через защищённое устройство (не то, где был drainer), отзовите все active approval’ы для всех токенов
  • Переведите все оставшиеся активы на новый кошелёк, созданный с новой seed-фразой на чистом устройстве
  • Никогда больше не используйте скомпрометированный кошелёк — даже если кажется, что drainer его «забыл», там могут остаться signed permit’ы, которые сработают позже
  • Проверьте все цепочки (Ethereum, BSC, Arbitrum, Optimism, Polygon, Base) — drainer обычно работает мульти-чейн
  • Сообщите о drainer-сайте в Chainabuse и Scam-sniffer, добавьте URL в Google Safe Browsing — это спасёт следующих жертв
  • Сохраните хеш транзакции и адреса атакующего для расследования — иногда после волны атак сервисы вроде Etherscan или MetaMask добавляют адреса в чёрный список и блокируют отмыв
  • Психологически: не вините себя бесконечно. Drainer’ы технически совершенны и обманывают даже опытных пользователей. Главное — извлечь урок и поменять процессы безопасности