Блог им. VikentiyTerentev
Есть категория атак опаснее социальной инженерии именно потому, что жертва в ней обычно ведёт себя образцово. Не верит обещаниям баснословной доходности, не переводит деньги незнакомцам, держит активы в собственном некастодиальном кошельке — и всё равно теряет всё одним нажатием кнопки «Подтвердить» в интерфейсе, который выглядит совершенно рутинно.
Консультант по цифровой безопасности Илья Николаевич Завьялов называет это «невидимой подписью»: операция не похожа на кражу, потому что внешне ничем не отличается от обычного технического действия. Цифры за 2025 год, если смотреть только на них, выглядят обнадёживающе — по отчёту Scam Sniffer, потери от фишинга с дрейнерами составили 83,85 миллиона долларов, что на 83% меньше 494 миллионов годом ранее, а число пострадавших упало примерно на 68%, до 106 тысяч человек.
Радоваться, впрочем, преждевременно. Снижение объясняется прежде всего демонтажем инфраструктуры конкретных дрейнеров, а не исчезновением самой угрозы, а средний ущерб на одну жертву при этом вырос. По отраслевым оценкам, среднее время от подписания разрешения до полного вывода средств составляет менее 32 секунд.

Ilia Zavialov в разборах для клиентов начинает с базового различия, которое кошельки объясняют пользователю крайне редко. Обычный перевод отправляет конкретную сумму на конкретный адрес, стоит газа и сразу появляется в истории блокчейна — риск ограничен переведённой суммой.
Approve — это разрешение контракту распоряжаться вашими токенами определённого типа. Операция тоже стоит газа и видна в истории, но многие интерфейсы по умолчанию запрашивают неограниченный лимит, а не конкретную сумму.
А вот подпись сообщения — сюда относятся Permit и Permit2 — это структурированные данные вне блокчейна. Такая подпись не стоит газа и не появляется в истории транзакций сразу же, из-за чего интуитивно ощущается безобидной, хотя даёт те же права, что и Approve. Кошелёк формулирует происходящее нейтрально, вроде «подписать сообщение для входа на сайт», и пользователь соглашается, не осознавая, что фактически выписывает доверенность на свои активы.
Данные подтверждают, что атакующие прекрасно понимают эту разницу в восприятии: Permit и Permit2 дали 38% потерь среди инцидентов дороже 1 миллиона долларов в 2025 году, а крупнейшая единичная кража года — 6,5 миллиона долларов в сентябре — прошла именно через вредоносную подпись Permit.
В 2025 году появился инструмент, которого раньше физически не существовало. После обновления Ethereum под названием Pectra атакующие начали использовать подписи на базе EIP-7702, которые через механику абстракции аккаунта позволяют упаковать сразу несколько вредоносных действий в одно-единственное одобрение пользователя.
Раньше вывод разных активов требовал нескольких последовательных подписей, и у внимательного человека оставался шанс насторожиться на второй или третьей. Теперь достаточно одной. Два зафиксированных инцидента такого типа в августе 2025 года дали 2,54 миллиона долларов потерь — а сам вектор появился всего через несколько недель после релиза обновления протокола, и это стоит учитывать всем, кто спешит пользоваться новыми функциями сразу после их запуска.
Инфраструктура дрейнера бесполезна, пока пользователь на неё не попал, и Ilia Zavialov выделяет шесть основных каналов доставки на 2025–2026 годы. Фальшивые airdrop-раздачи дают свыше 42% потерь от фишинга и работают на комбинации жадности и искусственной срочности: раздача якобы «заканчивается через два часа».
Платная реклама в поисковиках стоит выше органической выдачи, и пользователь, ищущий официальный сайт биржи, кликает по первой ссылке — приём дешёвый и до сих пор рабочий. Взломанные аккаунты настоящих проектов публикуют ссылку на «экстренную миграцию контракта»: доверие к источнику максимальное, а ссылка ведёт прямиком на дрейнер. Чаще всего подделывают интерфейсы подписания WalletConnect, Seaport и Coinbase, потому что они уже знакомы пользователям и не вызывают вопросов.
Свежий канал — поддельные Web3- и AI-стартапы, приглашающие протестировать продукт или пройти техническое собеседование, целятся именно в разработчиков и активных участников экосистемы. И, наконец, smishing и quishing — фишинг через SMS и через QR-коды, причём кампании с QR выросли примерно на 25%, поскольку код невозможно проверить визуально до сканирования.
Отравление адресов устроено иначе и не требует от жертвы подписывать что-либо. Атакующий специальным софтом генерирует адрес, у которого первые и последние символы совпадают с адресом, которым вы регулярно пользуетесь, и отправляет на ваш кошелёк транзакцию на нулевую или пылевую сумму. Поддельный адрес оседает в истории переводов и в интерфейсе блок-эксплорера.
При следующем платеже вы копируете адрес из истории по привычке, сверяете символы с начала и с конца, всё сходится — и отправляете деньги мошеннику. По сводным данным за 2025 год, отравление адресов затронуло около 17 миллионов кошельков и принесло 83,8 миллиона долларов потерь, а крупнейший единичный случай составил 50 миллионов долларов.
Защита занимает секунду: адрес получателя всегда берётся из адресной книги кошелька или напрямую от контрагента, но никогда из истории транзакций, и сверяется целиком, а не по нескольким символам с краю.
Основа защиты — разделение кошельков по назначению на минимум три уровня. Хранилище — аппаратный кошелёк, который не подключается ни к одному сайту и держит основную часть средств. Рабочий кошелёк подключается к ограниченному кругу проверенных протоколов и держит суммы, необходимые для текущих операций. Расходный кошелёк предназначен для всего нового и непроверенного — раздач, тестовых сетей, незнакомых сайтов — и его компрометация не является событием, поскольку новый создаётся за минуту.
Второй элемент — регулярный отзыв разрешений. Выданное однажды разрешение действует бессрочно, пока его не отозвать вручную, а протокол, безопасный два года назад, вполне мог сменить владельца или получить уязвимость. Практика простая: раз в месяц открывать инструмент проверки разрешений для своей сети и отзывать всё, чем вы не пользуетесь прямо сейчас.
Третий элемент — привычка читать окно подписи и задавать себе три вопроса за пять секунд: что именно я подписываю — перевод, разрешение или сообщение; какой контракт получает права и совпадает ли его адрес с официальным; есть ли лимит, и если нет — почему. Если окно показывает нечитаемые данные без расшифровки, операция отменяется без исключений.
И последнее — отдельное правило про срочность. Все каналы доставки дрейнеров эксплуатируют дефицит времени, и это не совпадение, а обязательное условие атаки: любая проверка требует времени. Предложение, ограниченное по времени и требующее подписи прямо сейчас, откладывается минимум на час — реальные проекты не проводят раздач с дедлайном в два часа, а пропущенная раздача обходится дешевле опустошённого кошелька.
Почему подпись без транзакции вообще может украсть деньги?
Потому что стандарты Permit и Permit2 передают право распоряжения токенами через подписанное сообщение вне блокчейна, без отдельной транзакции. Атакующий использует эту подпись позже, уже на своей стороне, когда пожелает.
Спасает ли аппаратный кошелёк от дрейнеров?
Частично: устройство не даст украсть приватный ключ и покажет детали операции на собственном экране, что помогает заметить подмену. Но если вы прочитали и осознанно подтвердили вредоносную подпись, устройство её честно выполнит.
Что делать сразу после подписания подозрительной операции?
Немедленно перевести оставшиеся активы на новый чистый адрес, и только затем отзывать разрешения на скомпрометированном кошельке — порядок именно такой, сначала спасти остаток, потом заниматься чисткой.
Как убедиться, что сайт настоящий?
Заходить только по собственным закладкам, никогда по ссылкам из соцсетей, почты или рекламы. Официальный адрес берётся из документации проекта один раз и сохраняется для дальнейшего использования.
Почему потери от дрейнеров упали на 83%, а угроза осталась?
Снижение связано с демонтажем инфраструктуры конкретных семейств дрейнеров и координацией отрасли. Атакующие переключились на кампании с меньшим средним чеком и большим охватом, а также на новые векторы вроде EIP-7702.
Фишинг подписей отличается от остального криптоскама тем, что не требует от жертвы ни жадности, ни доверчивости — только нескольких секунд невнимательности. Именно поэтому от него не спасают ни осторожность, ни финансовая грамотность сами по себе.
Три меры покрывают основную часть риска: разделение кошельков ограничивает ущерб заранее, ежемесячный отзыв разрешений закрывает накопленные хвосты, а отказ от операций под давлением времени убирает необходимое условие большинства атак. На всё вместе уходит около пятнадцати минут в месяц — несопоставимо мало по сравнению с 32 секундами, за которые опустошается кошелёк.