Криптодрейнер: принцип работы опустошителей кошельков и как защитить свои активы

Дрейнер, или опустошитель кошелька, выводит активы после того, как владелец сам подтвердил операцию. Секретную фразу при этом не крадут — у пользователя выманивают разрешение, и для сети такой перевод выглядит законным.

Криптодрейнер: принцип работы опустошителей кошельков и как защитить свои активы

Привет! Команда CryptoCloud подготовила новую статью.

В статье разберем, как устроены дрейнеры, какими схемами пользуются злоумышленники, сколько на этом теряют владельцы кошельков и что помогает защитить активы.

Дрейнеры: определение и суть

Криптодрейнер — это связка фишингового сайта, скрипта и смарт-контракта, которая получает доступ к активам через подпись владельца кошелька. Задача злоумышленника не в том, чтобы подобрать секретную фразу, а в том, чтобы подвести пользователя к нужному подтверждению в интерфейсе.

Взлом криптокошельков в привычном смысле — подбор секретной фразы или уязвимость в коде — здесь ни при чем. Криптография кошелька остается нетронутой, узлы сети видят корректно подписанную операцию и исполняют ее. Перевод в блокчейне необратим, поэтому отменить его или оспорить, как платеж по карте, нельзя.

Дрейнеры работают там, где кошелек регулярно подключают к сторонним сайтам: раздачи токенов, обменники, коллекционные и игровые платформы. Само подключение кошелька безопасно — риск возникает на шаге подписи.

Как опустошают кошелек?

Механика почти всегда одна и та же и состоит из четырех шагов:

  1. заманивание — реклама в поиске, письмо о раздаче токенов, сообщение от взломанного аккаунта проекта;
  2. подключение кошелька к сайту, который копирует интерфейс известного сервиса;
  3. подпись, которую сайт выдает за техническую формальность: проверку баланса, регистрацию в раздаче, отмену старой заявки;
  4. автоматический вывод активов на адреса злоумышленников.

Ключевой шаг — третий. Подпись approve или permit не переводит средства сама по себе: она выдает сторонней стороне право распоряжаться токенами на балансе. Именно поэтому подтверждение выглядит безобидно — сумма перевода в окне не указана, а расход на комиссию близок к нулю.

Дальше все происходит без участия владельца. Скрипт оценивает баланс, сортирует активы по стоимости и выводит сначала самое дорогое — на весь вывод уходят секунды. Часть кампаний использует одноразовые смарт-контракты для каждой жертвы, чтобы адреса не попадали в черные списки.

Схемы различаются тем, что именно выманивают у пользователя:

  • фишинг за секретной фразой — поддельная страница восстановления кошелька или «служба поддержки», которая просит прислать 12 слов;
  • ледяной фишинг (ice phishing) — подпись на разрешение, после которой активы выводят без новых подтверждений;
  • вредоносные смарт-контракты — код, замаскированный под штатную операцию сервиса;
  • поддельные раздачи и дропы — бесплатные токены в обмен на подключение кошелька;
  • подмена интерфейса — реклама в поиске и домены, отличающиеся от настоящих одним символом.

Отдельная причина, по которой таких схем стало много, — модель «дрейнер как сервис». Разработчики сдают готовый набор в аренду и удерживают от 15 до 25% похищенного, а поиском жертв занимаются арендаторы. У Inferno Drainer доля разработчиков составляла 20%. Технических знаний от арендатора такая схема не требует, поэтому число фишинговых кампаний растет быстрее, чем сложность самих инструментов.

Криптодрейнер: принцип работы опустошителей кошельков и как защитить свои активы

Сколько теряют на дрейнерах

Масштаб потерь заметно менялся последние два года. По данным Scam Sniffer, в 2024 году на фишинге и дрейнерах пострадали около 332 тыс. пользователей, а суммарные потери составили $494 млн. За 2025 год цифры оказались меньше: $83,85 млн и 106 106 пострадавших.

Снижение объясняют уходом крупных операторов, встроенными предупреждениями в кошельках и работой браузерных расширений. При этом сама схема никуда не делась: на подписи permit и permit2 пришлось 38% потерь в крупных инцидентах, а крупнейший единичный случай в сентябре 2025 года стоил владельцу кошелька $6,5 млн.

Показательна история отдельных кампаний. Inferno Drainer вывел более $80 млн, задействовал свыше 16 тыс. поддельных доменов и копировал больше 100 брендов, после чего операторы объявили о закрытии. Похожая судьба у Pink Drainer, который закрылся в 2024 году с результатом более $85 млн и примерно 21 тыс. пострадавших.

Уход оператора при этом не закрывает схему. В 2025 году Check Point Research зафиксировала возвращение Inferno Drainer: за полгода набор затронул 30 тыс. кошельков, а потери превысили $9 млн. Ориентироваться на новости о закрытии конкретного дрейнера не стоит — освободившееся место занимает следующий.

Как защитить активы?

Защита криптовалюты от дрейнеров не сводится к одной настройке: универсального средства против подписи, которую владелец поставил сам, не существует. Работает другой подход — ограничить сумму, которой можно распорядиться по одному неверному подтверждению.

  • Разделить хранение. Безопасное хранение криптовалюты начинается с того, что основной резерв держат на холодном или аппаратном кошельке, а для операций используют горячий кошелек с рабочим остатком.
  • Завести отдельный кошелек для незнакомых сервисов. На нем оставляют минимальный баланс, и потеря такого кошелька не затрагивает основные активы.
  • Читать, что именно подписывается. В окне подтверждения видно тип операции: approve и permit выдают право распоряжаться токенами, а не переводят фиксированную сумму.
  • Регулярно отзывать разрешения. Выданные доступы действуют до отмены, поэтому их пересматривают через штатные инструменты кошелька или сервисы проверки одобрений.
  • Заходить на сервисы по проверенному адресу. Копии сайтов чаще всего попадаются именно в рекламных блоках поиска и в ссылках из личных сообщений.
  • Обновлять кошельки и браузер. Часть схем опирается на известные уязвимости расширений.

Дрейнеры: как похищают криптовалюту

Дрейнер не взламывает кошелек, а получает разрешение от владельца. Поэтому опасен не факт подключения к сайту, а подпись, которую пользователь ставит, не разобравшись в содержании операции.

Потери от таких схем за 2025 год снизились почти в шесть раз, но механика осталась прежней, а закрытие одного набора инструментов ведет лишь к появлению следующего. Защищает не отдельная настройка, а разделение хранения: рабочий остаток отдельно, резерв на аппаратном кошельке, отдельный кошелек для незнакомых сервисов.

Если активы уже вывели, вернуть их не получится. Остается зафиксировать детали, отозвать разрешения и полностью отказаться от скомпрометированного кошелька, чтобы списания не продолжились.

Как вы храните криптовалюту: разделяете кошельки по назначению или держите активы на одном адресе?

CryptoCloud — это надежный и выгодный способ принимать криптовалютные платежи на сайте, в интернет-магазине и других платформах. Мы предлагаем низкие комиссии, разнообразие платежных инструментов, постоянную поддержку и многое другое.

Понравилась наша статья?

Если вы поставите лайк и подпишитесь на наши обновления, то точно не пропустите новых полезных статей.

Больше полезной информации о криптовалютах — в нашем Telegram-канале.

11