DefCrypt — Злоумышленники вывели криптовалюту с кошелька — первые часы
Речь не о вашем обычном выводе на биржу, а о несанкционированном оттоке: злоумышленник уже отправил исходящую транзакцию с вашего адреса. Баланс ушёл — вы видите чужой перевод, серию списаний или опустевший токенный баланс. Это не спор с биржей и не «зависание» вывода. Транзакции в своём (самокастодиальном) кошельке необратимы: откатить их нельзя, можно только ограничить ущерб и собрать следы.
Отдельно от «просто угнали баланс» бывают сценарии с живым approve (разрешение на трату токенов) и сценарии с украденной seed. В первом случае ещё можно отозвать разрешения и спасти остаток; во втором адрес нужно считать потерянным навсегда. Если не уверены — действуйте как при полном контроле ключа у атакующего: новый кошелёк, чистое устройство, никаких повторных депозитов на старый адрес. Механика вредоносного approve разобрана в первых 60 минутах после списаний.
- Откройте блокчейн-эксплорер и сохраните все исходящие TXID, сети, суммы, адреса получателей и время блоков — скрин + текстовый список.
- С чистого устройства создайте новый кошелёк; seed никуда не вводите и не фотографируйте.
- Переведите оставшиеся активы на новый адрес, начиная с самых ликвидных; не досылайте газ на старый адрес, если входящий газ сразу уходит.
- Не переводите остаток «на тот же кошелёк» и не создавайте новые депозиты на скомпрометированный адрес.
- Если подозреваете approve — отзовите разрешения на каждой сети (URL revoke-сервиса набирайте вручную).
- Смените пароли и 2FA почты и бирж, если то же устройство или фишинг могли их затронуть.
Параллельно не тратьте окно на «восстановителей» из поиска и чаты, которые просят seed или удалённый доступ. Легитимная помощь не просит фразу восстановления. Если часть средств уже ушла на централизованную биржу, пакет TXID ускоряет запрос на заморозку и работу с биржами — но сначала закройте дыру на своём кошельке.
TXID — основной якорь для аналитики и обращений. Без него сложно показать цепочку оттока, адреса назначения и момент вывода. Добавьте к пакету: список сетей, скрин фишинговой страницы или письма (если были), список контрактов с правом тратить токены, время обнаружения. Это нужно и для блокчейн-аналитики, и для обращений, если украденная криптовалюта осела на депозитном адресе биржи.
Цель
Реалистично в первые часы
Стоп дальнейшего оттока
Новый кошелёк + отзыв разрешений при необходимости
Пакет следов
TXID, адреса, сети, время обнаружения
Заморозка на бирже
Только пока средства ещё на счёте биржи
Полный возврат
Не гарантирован — зависит от цепочки и биржи
Заморозка на бирже возможна только пока средства ещё на счёте биржи и площадка готова реагировать на обоснованный запрос. Успех не гарантирован: после миксеров, мостов и быстрых OTC-сбросов окно сужается. Не обещайте себе «возврат по проценту» — реалистичная цель первых часов: стоп дальнейших потерь + полный пакет следов.
- Не пополняйте скомпрометированный адрес «чуть-чуть», чтобы «дотянуть газ» или «проверить».
- Не ставьте расширения и «боты возврата» из рекламы.
- Не отправляйте seed в форму сайта или чат.
- Не переиспользуйте тот же адрес для новых поступлений — даже «временно».
Не тратьте первые часы на споры в комментариях и поиск виноватых. Пока остаток ещё на адресе или средства ещё на пути к бирже, скорость важнее идеальной теории атаки. Когда отток остановлен и TXID собраны — можно спокойно разбирать механизм и следующий шаг.