Неизвестный предмет коллекции в кошельке — это реклама ловушки, а не подарок. Само его появление безопасно: отправить актив на любой публичный адрес может кто угодно, и приватный ключ при этом не страдает. Опасность начинается при взаимодействии — попытке продать, обменять, перевести или перейти по ссылке из описания. Правильная реакция одна: скрыть актив в интерфейсе и не трогать.
Ниже — четыре типа непрошеных активов, признаки подделки, порядок безопасной проверки и что делать, если взаимодействие уже произошло.
Что именно приходит в кошелёк
| Тип | Как выглядит | В чём ловушка |
|---|---|---|
| Предмет коллекции с призывом | Картинка с текстом «заберите награду» и адресом сайта | Сайт из описания собирает подпись на списание |
| Токен с чужим именем | Актив называется USDT или именем известной монеты | Развёрнутый мошенником контракт, ценности нет |
| Пылевая рассылка | Микроскопические суммы настоящей монеты | Деанонимизация: отслеживание связей ваших адресов |
| Актив без возможности продажи | Токен виден в балансе, но обмен не проходит | Код контракта блокирует передачу от вашего адреса |
Второй тип встречается чаще остальных. Кошелёк не проверяет подлинность токена — он показывает всё, что формально подходит под стандарт сети, поэтому цифры и логотип на экране не означают ничего.
Формально пылевая атака — это рассылка микроскопических сумм или бесполезных токенов на множество адресов с целью спровоцировать взаимодействие либо связать адреса между собой при последующем движении средств. Кошелёк при этом не взламывается, а сид-фраза остаётся в безопасности.
Четвёртый тип встречается реже, но обиднее прочих. Человек покупает актив на площадке, видит рост цены и обнаруживает, что продать его невозможно: в код контракта заложен запрет на передачу от адресов, не принадлежащих создателю.
Купить дают. Продать — нет.
Почему опасно взаимодействие, а не получение
Разберу механику. Получение актива — это запись в блокчейне, к которой вы не прикладывали руки.
Опасность появляется на следующем шаге. Чтобы продать или обменять непрошеный токен, кошелёк должен обратиться к контракту, а контракт запрашивает разрешение на распоряжение вашими активами — и подпись под этим запросом выдаёт мошеннику право списывать не только этот бесполезный токен, но и всё остальное, что лежит на адресе.
Кража при этом может произойти не сразу. Злоумышленник ждёт, пока баланс вырастет.
Ориентиры на 28 августа 2026 года: по данным Chainalysis, в 2025 году на криптовалютном мошенничестве похищено около 17 млрд долларов, а схемы с выдачей себя за другое лицо выросли на 1400% за год. Разрешение вида setApprovalForAll даёт контракту право распоряжаться всей коллекцией на адресе, а безлимитный approve — всем объёмом конкретного токена. Отозвать выданное разрешение можно только отдельной транзакцией с оплатой газа.
Про предметы коллекций с изображением. Картинка сама по себе безвредна, но описание и название часто содержат домен, а некоторые площадки отображают активные ссылки прямо в интерфейсе — и один случайный клик уводит на страницу, ради которой всё и затевалось.
Смотреть можно. Нажимать нельзя.
Пылевая рассылка стоит особняком. Она не пытается заставить вас что-то подписать: её задача — увидеть, куда пойдут монеты дальше, и связать между собой адреса, которые вы считали независимыми, а результат такой аналитики продают тем, кто готовит адресную атаку.
Здесь крадут не деньги. Здесь крадут связи.
Для обычного держателя последствия скромные, для человека с несколькими кошельками и желанием разделять активы — вполне ощутимые: одна неаккуратная трата пыли сводит воедино всю конструкцию, которую вы выстраивали месяцами.
Как проверить безопасно
- Не нажимайте ничего в интерфейсе кошелька. Ни «продать», ни «отправить», ни ссылку из описания актива.
- Откройте свой адрес в обозревателе блоков в браузере, а не в приложении. Найдите входящую транзакцию с этим активом.
- Посмотрите контракт отправителя: возраст, число держателей, верифицирован ли исходный код. Контракт, созданный вчера и разосланный на тысячи адресов, говорит сам за себя.
- Проверьте официальный адрес контракта настоящего проекта, если актив маскируется под известный. Совпадение имени ничего не значит, совпадение адреса значит всё.
- Скройте актив в кошельке. Большинство интерфейсов позволяет убрать токен из списка без каких-либо транзакций.
Четвёртый пункт разбирает массовую подделку. Токен с именем известного стейблкоина проверяется за минуту: сравните адрес контракта в обозревателе с тем, что опубликован на официальном сайте эмитента, и различие будет видно с первого символа.
⚠ Не переходите по ссылкам из описания актива. Это их единственная функция: привести вас на страницу, которая выглядит как площадка проекта и запрашивает подпись на разрешение.
Стоит понимать и экономику рассылки. Отправка тысячи бесполезных токенов стоит мошеннику копейки, а окупается одним человеком, который решил разобраться и нажал кнопку продажи, — поэтому объём мусора в кошельке не говорит о том, что вас выбрали целенаправленно.
Это не про вас лично. Это массовая рассылка.
Полезно знать и про подделку истории. Отдельный приём — отправка микроскопической суммы с адреса, у которого совпадают первые и последние символы с адресом вашего реального контрагента: расчёт на то, что в следующий раз вы скопируете реквизиты из истории, а не из проверенного источника.
История транзакций — не адресная книга. Не копируйте оттуда.
Если взаимодействие уже произошло
- Переведите ценные активы на чистый адрес. Это первое действие, а не отзыв разрешения: отзыв стоит газа и требует времени на подтверждение.
- Отзовите все подозрительные разрешения через сервис проверки одобрений. Отдельно в каждой сети, где кошелёк работал.
- Проверьте остальные адреса, производные от той же сид-фразы. Если ключ скомпрометирован, скомпрометирован весь набор.
- Зафиксируйте следы: хеши транзакций, адрес контракта, домен сайта, время.
- Сообщите проекту, под который маскировался актив. Команды блокируют фишинговые домены и предупреждают сообщество.
Ввели сид-фразу — отзыв не поможет. Ключ у злоумышленника, и любой перевод на этот кошелёк спишется автоматически, так что помогает здесь только новый кошелёк, созданный на чистом устройстве.
Бывает и обратный сценарий. Иногда непрошеный токен оказывается настоящим: проект распределил активы по адресам участников прошлых активностей, и в списке появляется что-то ценное — но проверять это нужно ровно тем же способом, через официальный сайт и адрес контракта.
Процедура одна для мусора и для подарка.
Скажу и про ревизию разрешений подробнее. Сервис проверки одобрений показывает, каким контрактам вы когда-то выдали доступ к своим токенам, и у активного пользователя таких записей набирается несколько десятков — часть из них выдана приложениям, которых давно не существует.
Мёртвый проект не значит мёртвый контракт. Разрешение продолжает действовать.
Обнуляйте всё, чем не пользуетесь прямо сейчас. Заново выдать доступ при следующей операции — вопрос одной транзакции, а висящее годами безлимитное одобрение однажды становится способом опустошить кошелёк без вашего участия.
Как закрыть тему навсегда
Архитектура решает больше, чем бдительность.
Я держу отдельный адрес под активности и подключения к приложениям, а основные активы храню на кошельке, который не подключался ни к одному сайту за всё время существования. Мусор прилетает на первый адрес, где терять нечего; второй адрес мошенникам неизвестен, потому что нигде не светился.
Второе правило — ежеквартальная ревизия выданных разрешений, и занимает она пятнадцать минут раз в три месяца.
Третье касается отображения. Настройте кошелёк так, чтобы новые токены не появлялись в списке автоматически: большинство интерфейсов умеет показывать только те активы, которые вы добавили сами, и это разом убирает весь визуальный шум вместе с соблазном что-то с ним сделать.
Частые вопросы
Можно ли удалить непрошеный актив из кошелька
Из блокчейна — нет, запись останется навсегда. Из интерфейса — да, почти все кошельки позволяют скрыть токен из списка, а вот попытка «сжечь» актив отправкой на нулевой адрес требует транзакции и взаимодействия с контрактом. Именно этого делать не стоит.
Значит ли появление мусора, что мой кошелёк взломан
Нет. Отправить актив на любой публичный адрес может кто угодно без вашего участия — это свойство блокчейна, а не признак компрометации. Сид-фраза и приватный ключ при этом не затрагиваются никак.
Откуда мошенники узнали мой адрес
Из открытых данных блокчейна. Адреса, участвовавшие в популярных активностях, получавшие раздачи или взаимодействовавшие с известными контрактами, собираются автоматически. Персональная информация для этого не нужна, а рассылка стоит копейки за тысячу адресов.
Что делать с пылевой рассылкой настоящей монеты
Не тратить эту сумму. Смысл рассылки — отследить, куда пойдут монеты, и связать ваши адреса между собой, поэтому оставьте пыль нетронутой либо пометьте как неиспользуемую, если кошелёк умеет управлять отдельными выходами.
Бывают ли настоящие раздачи, приходящие без запроса
Изредка бывают. Проекты распределяют токены на адреса участников, но проверять это нужно через официальный сайт, найденный самостоятельно, а не через описание внутри самого актива. Настоящее распределение анонсируется заранее.
Напоследок про психологию. Схема работает не на технике, а на любопытстве: человеку неприятно видеть в кошельке непонятный объект, и рука сама тянется разобраться, продать, проверить — именно на этом рефлексе всё и построено.
Любопытство здесь стоит денег. Скройте актив и забудьте.
Отдельная просьба к тем, у кого в кошельке лежат серьёзные суммы. Не проверяйте подозрительный актив «на всякий случай» с основного адреса — если желание разобраться пересиливает, создайте пустой кошелёк, переведите туда сам токен и экспериментируйте там, где терять нечего.
Любопытство удовлетворяется на пустом адресе.
Куда идти дальше
Тема продолжает соседние разборы. Механику фальшивых клеймов и подписей я описывал в статье о мошеннических раздачах токенов; как сверять домен до подключения — в материале о проверке ссылки. Смежное: разделение активов между адресами — в разделе про криптопортфель, вывод в личное хранение — в статье о выводе на свой кошелёк.
Источники — два. Отчёт Chainalysis Crypto Crime Report 2026 по объёмам и динамике схем и практический разбор пылевых атак и скам-токенов в кошельках.
Вердикт
Правило короткое: пришло само — не трогайте. Появление актива не грозит ничем. Любое действие с ним ставит под удар весь баланс адреса.
Моя позиция такая. Заведите отдельный адрес под активности сегодня и настройте кошелёк так, чтобы новые токены не всплывали в списке сами. Тогда вопрос «что это за монета появилась» перестанет возникать вообще, а вместе с ним исчезнет и соблазн проверить её на практике.
Схемы разбираем регулярно. Предупреждения публикуем в Telegram-канале Cryptium.
Обсуждение
Добавить комментарий