DefCrypt — Взломали криптокошелёк — с чего начать

1 words

defcrypt.com

«Взломали» почти никогда не значит, что кто-то «вскрыл» блокчейн. Обычно это компрометация доступа: вы ввели seed на поддельной странице, отдали фразу «поддержке», хранили её в облаке или заметках на заражённом устройстве, либо поставили вредоносное расширение / приложение. Тогда атакующий может подписывать исходящие переводы без вашего участия — адрес нужно считать потерянным для новых депозитов.

Отдельный сценарий — вредоносный approve / разрешение на трату токенов: ключ у вас, но контракт получил право списывать токены. Здесь помогают отзыв разрешений и эвакуация остатка; подробный чеклист первого часа — в статье про drainer через approve, без дублирования механики здесь. Если сомневаетесь между seed и approve — действуйте как при худшем: новый кошелёк, чистое устройство, никаких пополнений старого адреса.

Сигналы компрометации доступа: исходящие TXID, которых вы не подписывали; баланс обнулился после ввода seed или «проверки безопасности»; газ, который вы досылаете, мгновенно уходит; в истории браузера — фишинговый домен; на устройстве ставили «помощника» или удалённый доступ. Фиксируйте факты, а не только ощущение «меня взломали».

  1. Откройте блокчейн-эксплорер и сохраните все исходящие TXID, сети, суммы, адреса получателей и время блоков — скрин + текстовый список.
  2. С чистого устройства или нового профиля браузера создайте новый кошелёк; seed запишите офлайн и никуда не вводите.
  3. Переведите оставшиеся активы на новый адрес, начиная с самых ликвидных.
  4. Не досылайте газ на старый адрес, если входящий газ сразу угоняют.
  5. Если подозреваете approve, а не полную утечку seed — отзовите разрешения (URL revoke-сервиса набирайте вручную) и смотрите первые 60 минут после drain.
  6. Смените пароли и 2FA почты и бирж, связанных с тем же устройством или фишингом.

Параллельно не ставьте «боты возврата» и не отдавайте seed в чат. Легитимная помощь не просит фразу восстановления. Если часть средств уже ушла на биржу, пакет TXID ускоряет запрос на заморозку и работу с биржами — но сначала закройте доступ на своём кошельке.

Новый чистый кошелёк — это новый адрес с новой seed, созданный вне заражённой среды. Не восстанавливайте старую фразу на том же телефоне или в том же браузере с сомнительными расширениями: malware и стилеры снова снимут ключ. Не подключайте к новому кошельку тот же Google/Apple-аккаунт, если он мог участвовать в компрометации.

После эвакуации остатка старый адрес и все счета от той же seed считайте скомпрометированными навсегда. Смена пароля расширения не лечит утечку seed. Аппаратный кошелёк имеет смысл уже для новых активов — но только если seed никогда не светилась на заражённом ПК. Если фраза уже была в фишинге, «переезд на Ledger с той же seed» не спасает.

Устройство: обновите ОС, удалите подозрительные расширения и программы удалённого доступа, проверьте, не хранится ли seed в облачных заметках, скриншотах или менеджере паролей. Для разбора цепочки оттока параллельно подключают блокчейн-аналитику — но аналитика не заменяет эвакуацию остатка.

Реалистичная цель первых шагов, когда взломали криптокошелёк: стоп дальнейших потерь, чистый контур хранения и полный пакет следов для заморозки и расследования — не гарантия возврата. Когда доступ закрыт и TXID собраны, можно спокойнее разбирать механизм атаки.

DefCrypt — Взломали криптокошелёк — с чего начать | Readon News