Криптодрейнер: принцип работы опустошителей кошельков и как защитить свои активы
Дрейнер, или опустошитель кошелька, выводит активы после того, как владелец сам подтвердил операцию. Секретную фразу при этом не крадут — у пользователя выманивают разрешение, и для сети такой перевод выглядит законным.
Привет! Команда CryptoCloud подготовила новую статью.
В статье разберем, как устроены дрейнеры, какими схемами пользуются злоумышленники, сколько на этом теряют владельцы кошельков и что помогает защитить активы.
Дрейнеры: определение и суть
Криптодрейнер — это связка фишингового сайта, скрипта и смарт-контракта, которая получает доступ к активам через подпись владельца кошелька. Задача злоумышленника не в том, чтобы подобрать секретную фразу, а в том, чтобы подвести пользователя к нужному подтверждению в интерфейсе.
Взлом криптокошельков в привычном смысле — подбор секретной фразы или уязвимость в коде — здесь ни при чем. Криптография кошелька остается нетронутой, узлы сети видят корректно подписанную операцию и исполняют ее. Перевод в блокчейне необратим, поэтому отменить его или оспорить, как платеж по карте, нельзя.
Дрейнеры работают там, где кошелек регулярно подключают к сторонним сайтам: раздачи токенов, обменники, коллекционные и игровые платформы. Само подключение кошелька безопасно — риск возникает на шаге подписи.
Как опустошают кошелек?
Механика почти всегда одна и та же и состоит из четырех шагов:
- заманивание — реклама в поиске, письмо о раздаче токенов, сообщение от взломанного аккаунта проекта;
- подключение кошелька к сайту, который копирует интерфейс известного сервиса;
- подпись, которую сайт выдает за техническую формальность: проверку баланса, регистрацию в раздаче, отмену старой заявки;
- автоматический вывод активов на адреса злоумышленников.
Ключевой шаг — третий. Подпись approve или permit не переводит средства сама по себе: она выдает сторонней стороне право распоряжаться токенами на балансе. Именно поэтому подтверждение выглядит безобидно — сумма перевода в окне не указана, а расход на комиссию близок к нулю.
Дальше все происходит без участия владельца. Скрипт оценивает баланс, сортирует активы по стоимости и выводит сначала самое дорогое — на весь вывод уходят секунды. Часть кампаний использует одноразовые смарт-контракты для каждой жертвы, чтобы адреса не попадали в черные списки.
Схемы различаются тем, что именно выманивают у пользователя:
- фишинг за секретной фразой — поддельная страница восстановления кошелька или «служба поддержки», которая просит прислать 12 слов;
- ледяной фишинг (ice phishing) — подпись на разрешение, после которой активы выводят без новых подтверждений;
- вредоносные смарт-контракты — код, замаскированный под штатную операцию сервиса;
- поддельные раздачи и дропы — бесплатные токены в обмен на подключение кошелька;
- подмена интерфейса — реклама в поиске и домены, отличающиеся от настоящих одним символом.
Отдельная причина, по которой таких схем стало много, — модель «дрейнер как сервис». Разработчики сдают готовый набор в аренду и удерживают от 15 до 25% похищенного, а поиском жертв занимаются арендаторы. У Inferno Drainer доля разработчиков составляла 20%. Технических знаний от арендатора такая схема не требует, поэтому число фишинговых кампаний растет быстрее, чем сложность самих инструментов.
Сколько теряют на дрейнерах
Масштаб потерь заметно менялся последние два года. По данным Scam Sniffer, в 2024 году на фишинге и дрейнерах пострадали около 332 тыс. пользователей, а суммарные потери составили $494 млн. За 2025 год цифры оказались меньше: $83,85 млн и 106 106 пострадавших.
Снижение объясняют уходом крупных операторов, встроенными предупреждениями в кошельках и работой браузерных расширений. При этом сама схема никуда не делась: на подписи permit и permit2 пришлось 38% потерь в крупных инцидентах, а крупнейший единичный случай в сентябре 2025 года стоил владельцу кошелька $6,5 млн.
Показательна история отдельных кампаний. Inferno Drainer вывел более $80 млн, задействовал свыше 16 тыс. поддельных доменов и копировал больше 100 брендов, после чего операторы объявили о закрытии. Похожая судьба у Pink Drainer, который закрылся в 2024 году с результатом более $85 млн и примерно 21 тыс. пострадавших.
Уход оператора при этом не закрывает схему. В 2025 году Check Point Research зафиксировала возвращение Inferno Drainer: за полгода набор затронул 30 тыс. кошельков, а потери превысили $9 млн. Ориентироваться на новости о закрытии конкретного дрейнера не стоит — освободившееся место занимает следующий.
Как защитить активы?
Защита криптовалюты от дрейнеров не сводится к одной настройке: универсального средства против подписи, которую владелец поставил сам, не существует. Работает другой подход — ограничить сумму, которой можно распорядиться по одному неверному подтверждению.
- Разделить хранение. Безопасное хранение криптовалюты начинается с того, что основной резерв держат на холодном или аппаратном кошельке, а для операций используют горячий кошелек с рабочим остатком.
- Завести отдельный кошелек для незнакомых сервисов. На нем оставляют минимальный баланс, и потеря такого кошелька не затрагивает основные активы.
- Читать, что именно подписывается. В окне подтверждения видно тип операции: approve и permit выдают право распоряжаться токенами, а не переводят фиксированную сумму.
- Регулярно отзывать разрешения. Выданные доступы действуют до отмены, поэтому их пересматривают через штатные инструменты кошелька или сервисы проверки одобрений.
- Заходить на сервисы по проверенному адресу. Копии сайтов чаще всего попадаются именно в рекламных блоках поиска и в ссылках из личных сообщений.
- Обновлять кошельки и браузер. Часть схем опирается на известные уязвимости расширений.
Дрейнеры: как похищают криптовалюту
Дрейнер не взламывает кошелек, а получает разрешение от владельца. Поэтому опасен не факт подключения к сайту, а подпись, которую пользователь ставит, не разобравшись в содержании операции.
Потери от таких схем за 2025 год снизились почти в шесть раз, но механика осталась прежней, а закрытие одного набора инструментов ведет лишь к появлению следующего. Защищает не отдельная настройка, а разделение хранения: рабочий остаток отдельно, резерв на аппаратном кошельке, отдельный кошелек для незнакомых сервисов.
Если активы уже вывели, вернуть их не получится. Остается зафиксировать детали, отозвать разрешения и полностью отказаться от скомпрометированного кошелька, чтобы списания не продолжились.
Как вы храните криптовалюту: разделяете кошельки по назначению или держите активы на одном адресе?
CryptoCloud — это надежный и выгодный способ принимать криптовалютные платежи на сайте, в интернет-магазине и других платформах. Мы предлагаем низкие комиссии, разнообразие платежных инструментов, постоянную поддержку и многое другое.
Понравилась наша статья?
Если вы поставите лайк и подпишитесь на наши обновления, то точно не пропустите новых полезных статей.
Больше полезной информации о криптовалютах — в нашем Telegram-канале.