DefCrypt — Airdrop и квест-скам: как теряют кошелёк через approve
Классическая раздача токенов стала привычной, поэтому поддельный сайт или квест выглядит «как всегда»: подключите кошелёк, подтвердите право на дроп, подпишите. Подпись часто не клейм нового токена, а неограниченное разрешение тратить USDT, ETH или другой уже лежащий актив. Кошелёк при этом не украли: вы сами выдали контракту право списывать. Соседняя механика без приманки «раздачи» — в материале про вредоносный approve.
Квест-площадки сами по себе могут быть живыми, но на них появляются задания «от имени» известного проекта. Доверие к платформе переносится на ссылку. Тот же трюк — клон Discord или Telegram до логотипа. Единственная устойчивая проверка: домен и адрес контракта сверять с официальным сайтом проекта мимо ссылки из квеста, а не по баннеру в том же канале.
Срочность — часть сценария: «осталось 40 минут», «100 слотов». Легитимный клейм нового токена редко требует approve на уже имеющийся стейблкоин. Если кошелёк показывает unlimited allowance на USDT, а страница говорит «получить airdrop» — это конфликт, а не «так устроен Web3».
- Считайте адрес скомпрометированным по разрешениям: откройте эксплорер и зафиксируйте исходящие TXID, получателей и сети.
- С чистого устройства создайте новый кошелёк; seed никуда не вводите.
- Уведите остаток на новый адрес, начиная с самых ликвидных токенов, если газ ещё не угоняют.
- Отзовите опасные approve: наберите revoke.cash вручную, не из рекламы квеста и не из первых ссылок поиска.
- Повторите отзыв на каждой сети, где вы подключали кошелёк к «дропу».
- Смените почту и 2FA бирж, если логинились в том же браузере.
Если списания уже идут серией исходящих без новой подписи на каждый перевод — это активный drainer: не досылайте газ на тот же адрес, пока видите мгновенный угон. Подробный час и таблица целей — в первых 60 минутах после approve. Несанкционированный вывод без вашей кнопки «отправить» — в вывели криптовалюту с кошелька.
Настоящая раздача крупного проекта чаще идёт снапшотом или клеймом нового токена. Требование подписать разрешение на другие активы — красный флаг. Второй флаг — домен с заменой буквы, дефисом или другой зоной. Третий — квест, который ведёт на подключение кошелька до любой проверки контракта в эксплорере.
Сигнал
Типичный фейковый квест
Осторожный клейм
Что подписываете
Approve на уже лежащий актив
Клейм заявленного нового токена
Срочность
Минуты и «осталось N мест»
Окно в дни, без паники
Откуда ссылка
Квест, клон Discord, реклама
Официальный домен, проверенный мимо чата
Расширения-симуляторы транзакций показывают человеческим языком: «сайт получит право списать неограниченный USDT». Это полезно до подписи, не после. Легитимный сервис отзыва разрешений не просит seed. Если «помощник airdrop» просит фразу восстановления — это вторая атака. Срочный контур, пока списания ещё идут, — экстренное реагирование.
- Не подписывайте approve «чтобы проверить право на дроп», если не видите, какой токен и какой лимит.
- Не досылайте ETH на уже опустошаемый адрес «на газ».
- Не отзывайте разрешения по ссылке из того же квеста — только по адресу, который набрали сами.
- Не переиспользуйте адрес для новых депозитов, пока живы опасные разрешения или пока не ясен механизм.
Не путайте эту сцену со взломом через украденную seed: отзыв approve не лечит кражу ключа. Если сомневаетесь, действуйте как при худшем сценарии и параллельно сохраняйте TXID. Общий чеклист компрометации адреса — в взломали криптокошелёк. Примеры без обещания возврата — в кейсах.