DefCrypt — Взломали криптокошелёк — с чего начать
«Взломали» почти никогда не значит, что кто-то «вскрыл» блокчейн. Обычно это компрометация доступа: вы ввели seed на поддельной странице, отдали фразу «поддержке», хранили её в облаке или заметках на заражённом устройстве, либо поставили вредоносное расширение / приложение. Тогда атакующий может подписывать исходящие переводы без вашего участия — адрес нужно считать потерянным для новых депозитов.
Отдельный сценарий — вредоносный approve / разрешение на трату токенов: ключ у вас, но контракт получил право списывать токены. Здесь помогают отзыв разрешений и эвакуация остатка; подробный чеклист первого часа — в статье про drainer через approve, без дублирования механики здесь. Если сомневаетесь между seed и approve — действуйте как при худшем: новый кошелёк, чистое устройство, никаких пополнений старого адреса.
Сигналы компрометации доступа: исходящие TXID, которых вы не подписывали; баланс обнулился после ввода seed или «проверки безопасности»; газ, который вы досылаете, мгновенно уходит; в истории браузера — фишинговый домен; на устройстве ставили «помощника» или удалённый доступ. Фиксируйте факты, а не только ощущение «меня взломали».
- Откройте блокчейн-эксплорер и сохраните все исходящие TXID, сети, суммы, адреса получателей и время блоков — скрин + текстовый список.
- С чистого устройства или нового профиля браузера создайте новый кошелёк; seed запишите офлайн и никуда не вводите.
- Переведите оставшиеся активы на новый адрес, начиная с самых ликвидных.
- Не досылайте газ на старый адрес, если входящий газ сразу угоняют.
- Если подозреваете approve, а не полную утечку seed — отзовите разрешения (URL revoke-сервиса набирайте вручную) и смотрите первые 60 минут после drain.
- Смените пароли и 2FA почты и бирж, связанных с тем же устройством или фишингом.
Параллельно не ставьте «боты возврата» и не отдавайте seed в чат. Легитимная помощь не просит фразу восстановления. Если часть средств уже ушла на биржу, пакет TXID ускоряет запрос на заморозку и работу с биржами — но сначала закройте доступ на своём кошельке.
Новый чистый кошелёк — это новый адрес с новой seed, созданный вне заражённой среды. Не восстанавливайте старую фразу на том же телефоне или в том же браузере с сомнительными расширениями: malware и стилеры снова снимут ключ. Не подключайте к новому кошельку тот же Google/Apple-аккаунт, если он мог участвовать в компрометации.
После эвакуации остатка старый адрес и все счета от той же seed считайте скомпрометированными навсегда. Смена пароля расширения не лечит утечку seed. Аппаратный кошелёк имеет смысл уже для новых активов — но только если seed никогда не светилась на заражённом ПК. Если фраза уже была в фишинге, «переезд на Ledger с той же seed» не спасает.
Устройство: обновите ОС, удалите подозрительные расширения и программы удалённого доступа, проверьте, не хранится ли seed в облачных заметках, скриншотах или менеджере паролей. Для разбора цепочки оттока параллельно подключают блокчейн-аналитику — но аналитика не заменяет эвакуацию остатка.
- Не вводите seed на сайтах «проверки взлома», в формах «возврата» и в чатах «специалистов».
- Не пополняйте скомпрометированный адрес «на проверку» или «на газ».
- Не переиспользуйте тот же адрес для зарплаты, P2P и новых депозитов.
- Не тратьте первый час на споры в комментариях вместо фиксации TXID и переноса остатка.
- Не ждите, что биржа или поддержка кошелька «откатит» самокастодиальный перевод — транзакции необратимы.
Реалистичная цель первых шагов, когда взломали криптокошелёк: стоп дальнейших потерь, чистый контур хранения и полный пакет следов для заморозки и расследования — не гарантия возврата. Когда доступ закрыт и TXID собраны, можно спокойнее разбирать механизм атаки.