Дрейнеры кошельков: кража, которую вы подписываете сами
30 июля атакующий начал опустошать аппаратные кошельки Coldcard. Устройства никто не крал. Неверно выставленный флаг сборки в прошивке от марта 2021 года заставил Coldcard генерировать сид-фразы не из аппаратного источника энтропии, как было заявлено, а из слабого программного генератора случайных чисел. На старых моделях эффективная стойкость ключа упала со 128 бит до сорока с небольшим. Такое подбирается обычными вычислительными мощностями, откуда угодно и без физического доступа к устройству. TRM Labs насчитала около 1816 BTC — примерно 116 миллионов долларов — выведенных более чем с 5200 адресов. За один отрезок в 25 минут около 594 BTC ушли примерно с 500 кошельков и осели на одном адресе-накопителе. Coinkite выпустила экстренную прошивку 31 июля.
Такие сбои редки — потому эта история неделю не сходила с первых полос. Большинство кошельков пустеют иначе. Большинство пустеет потому, что владелец нажал «Подтвердить».
Разрешение, о котором вы забыли
У каждого токена стандарта ERC-20 есть функция approve. Она существует не просто так: DEX, лендинговому протоколу или NFT-маркетплейсу нужно двигать ваши токены за вас, и никому не хочется подписывать отдельный перевод каждый раз. Поэтому вы один раз выдаёте контракту разрешение, а дальше он тратит в его пределах.
Две детали превращают это в самую урожайную точку атаки в криптовалютах.
Первая — размер. Большинство приложений по умолчанию просят неограниченный лимит: так пользователю не придётся делать вторую транзакцию позже. Одна подпись может разрешить контракту двигать каждую единицу этого токена, которая у вас есть, — включая ту, что вы купите в следующем году.
Вторая — срок жизни. Разрешения не истекают. То, что вы выдали в 2022-м, всё ещё действует в 2026-м, если вы не вернулись и не отозвали его. У множества кошельков висят открытые лимиты на контракты, сайтов которых давно не существует.
Дрейнеру не нужно ничего из того, чего люди опасаются. Ни сид-фразы, ни пароля от биржи, ни вредоносной программы на вашем компьютере. Одна подпись — на странице, которая выглядит как сайт, которому вы и так доверяете.
Окно специально сделано скучным
Наборы для дрейна продаются как услуга — с каналом поддержки и долей от выручки. Оператор приводит трафик: фальшивый эйрдроп, купленное объявление над настоящей поисковой выдачей, ответ «заберите свой возврат» под твитом поддержки, анонс в Discord со взломанного аккаунта модератора. Остальное делает набор: считывает, что лежит в кошельке, сортирует по стоимости и формирует запрос на подпись сначала для самого дорогого.
Вы видите совершенно обычный на вид экран подтверждения. То, что вы подтверждаете, обычно показано как адрес контракта и шестнадцатеричная строка. В этом весь трюк. Вредоносный запрос и легитимный выглядят почти одинаково, а разница спрятана в данных, которые интерфейс вам не переводит.
MetaMask сообщила, что за 2025 год заблокировала 6,5 миллиона переходов на вредоносные сайты и около 150 000 мошеннических транзакций. В её сводке по безопасности за июль 2026 года отмечен и более скромный, но показательный случай: вредонос, спрятанный в играх Steam, заразил примерно 8000 машин и вывел около 220 000 долларов приблизительно с 80 кошельков. Небольшие деньги, обычные люди, никакой экзотики.
Теперь достаточно одной подписи
После обновления Ethereum Pectra в мае 2025 года EIP-7702 позволяет обычному кошельку временно передать права на исполнение смарт-контракту. Задумывалось это ради хорошего: спонсирование газа, объединение операций в пакеты, сессионные ключи. Заодно оно сократило число подтверждений, нужных атакующему, с нескольких до одного.
Scam Sniffer зафиксировала эту схему за считаные месяцы. 22 августа 2025 года пользователь подписал нечто, похожее на обмен в Uniswap, и потерял около миллиона долларов. Двумя днями позже другой лишился 1,54 миллиона из-за одной пакетной подписи, объединявшей переводы токенов с разрешениями на NFT. Жертва подтвердила один раз. Остальное сделал пакет.
Нынешняя обёртка для этого — «обновление безопасности кошелька» или «ИИ-ассистент по активам», который просит делегировать права ради удобства. Если окно предлагает вашему кошельку делегировать права контракту, о котором вы никогда не слышали, это и есть атака.
Потери упали, а прицел стал точнее
Сухие цифры действительно улучшились. По данным Scam Sniffer, в 2024 году дрейнеры унесли 494 миллиона долларов более чем с 332 000 кошельков, а в 2025-м — 83,85 миллиона со 106 106 кошельков: минус 83 процента по сумме и минус 68 процентов по числу пострадавших. Крупнейшая единичная потеря за тот же период снизилась с 55,4 до 6,5 миллиона долларов.
А потом изменилась форма. В январе 2026 года потери от фишинга подписей выросли на 207 процентов к декабрю — 6,27 миллиона долларов, взятых у 4741 пострадавшего, — при том что число пострадавших сократилось на 11 процентов. Людей меньше, остатки больше. Массовые кампании уступают место терпеливой работе по кошелькам, которые стоят отдельного внимания.
Что действительно помогает
Отзовите то, чем не пользуетесь. Проверка одобрений токенов у Etherscan, Revoke.cash и встроенные экраны разрешений в большинстве кошельков покажут все ваши открытые лимиты. Почти каждый, кто заглядывает туда впервые, находит одобрения, выданные годы назад приложениям, которыми давно не пользуется. Уберите их. Это стоит немного газа и минут десять времени.
Ограничивайте новые лимиты той суммой, которую вы действительно тратите. Любой серьёзный кошелёк позволяет отредактировать число до подписания. Неограниченный лимит — это удобная настройка по умолчанию, а не обязательное условие.
Держите средства для торговли отдельно от средств для хранения. Горячий кошелёк с оборотными деньгами и холодный, который никогда не касается ни одного dApp, — решение невзрачное и работающее.
Читайте получателя, а не оформление. Прежде чем отправить средства на адрес, который вам дали — сотрудник поддержки, маркетплейс, OTC-контрагент, страница выплаты, — прогоните адрес через проверку и посмотрите, есть ли у него история. Скрининг ловит адреса, которые уже известны: подсанкционные структуры, связь с миксерами, кошельки из заявленных краж. Он не пометит контракт, развёрнутый сорок минут назад ради одной жертвы. Пользуйтесь им там, где он работает, и сохраняйте подозрительность ко всему, что появилось только что.
Если вы уже подписали
Сначала спасайте, потом разбирайтесь. Немедленно отправьте на новый кошелёк всё, что это разрешение не покрывает: другой токен, NFT, нативный баланс. Затем отзовите разрешение, чтобы по нему нельзя было списать снова, и считайте скомпрометированным любой другой лимит, выданный в той же сессии.
Прежде чем делать что-либо ещё, запишите адрес дрейнера и хеши транзакций. Если средства дойдут до биржи, именно этот список адресов даст комплаенс-команде основание действовать, и именно его первым делом попросят юрист или страховая. Сообщите о случившемся в Chainabuse и производителю кошелька. Вернуть деньги удаётся редко, но без адресов это невозможно вовсе.
Владельцы Coldcard потеряли деньги из-за ошибки, которую у них не было никакой возможности увидеть. Почти все остальные теряют их из-за экрана, который у них была полная возможность прочитать. Замедляйтесь на окне подписи, держите список открытых одобрений коротким и проверяйте, куда уходят деньги, до того как они уйдут.
Источники
- 1.The Largest Hardware Wallet Exploit of 2026: Inside the USD 116 Million Coldcard Hack — TRM Labs
- 2.Technical Deep Dive into the Entropy Issue — Coinkite
- 3.Scam Sniffer 2025: Crypto Phishing Losses Fall 83% to $84 Million — Scam Sniffer
- 4.Scam Sniffer Report: 4,741 Victims Lost $6.27M in Signature Phishing Attacks in January 2026 — KuCoin News
- 5.MetaMask Crypto Security Report: July 2026 — MetaMask
- 6.EIP-7702: Set Code for EOAs — Ethereum Improvement Proposals
- 7.Security analysts warn about EIP-7702 flaw after user loses $1.54M in single phishing attack — Cryptopolitan
- 8.Revoke Your Token Approvals on Over 100 Networks — Revoke.cash
Эта статья носит общий информационный характер и не является юридической, налоговой, финансовой или инвестиционной консультацией. Криптовалюты связаны с риском — проверяйте информацию самостоятельно и консультируйтесь со специалистом перед принятием решений. Constatum не гарантирует точность и полноту и не несёт ответственности за решения, принятые на её основе.
Эта статья переведена с помощью ИИ и может содержать неточности. Оригинал — английская версия.


