Фальшивая раздача токенов вычисляется до подключения кошелька. Проверьте три вещи: анонсирована ли раздача в официальном аккаунте проекта, ведёт ли ссылка на домен из этого анонса, и что именно просит подписать интерфейс. Настоящий клейм не требует seed-фразы и не запрашивает безлимитное разрешение на распоряжение вашими токенами, а просьба «активировать кошелёк» встречным переводом означает обман без единого исключения.

Ниже — анатомия схемы, шесть маркеров подделки и порядок действий, если подпись уже поставлена.

Как выглядит схема со стороны жертвы

Жертва не видит взлома. Она видит подарок.

Сценарий начинается с уведомления: в кошельке появился неизвестный токен с названием вроде «Claim 5000 USDT», в личные сообщения пришло приглашение от «менеджера проекта», а в ленте попался пост со знакомым логотипом и обратным отсчётом до конца раздачи. Дальше человек переходит по ссылке, видит копию официального сайта — иногда пиксель в пиксель, с рабочей навигацией и живым чатом поддержки, — нажимает Connect Wallet и подтверждает то, что интерфейс называет «верификацией права на получение».

Подписи хватает. Средства уходят через минуту, иногда через неделю.

Approval phishing — это кража, при которой жертва сама подписывает разрешение на списание своих токенов сторонним контрактом. Кошелёк не взламывают и приватный ключ не крадут: подпись даёт мошеннику законное с точки зрения блокчейна право распоряжаться балансом, и отменить её можно только отдельной транзакцией отзыва.

Вторая ветка схемы — «активация». Никакого разрешения не просят, зато просят перевести небольшую сумму: за газ, за верификацию адреса, за разблокировку награды. Деньги уходят напрямую.

Третья ветка самая грубая и самая массовая. У пользователя просят seed-фразу под предлогом «восстановления доступа к раздаче». Работает она до сих пор. Расчёт идёт не на технически подкованных, а на тех, кто в криптовалюте первый месяц и ещё не выучил единственное правило про двенадцать слов.

Признаки, по которым распознаётся подделка

Шесть маркеров. Каждый проверяется без специальных знаний.

Маркер Как проявляется Почему это подделка
Токен пришёл сам В кошельке появился незнакомый актив с призывом забрать награду Отправить токен на любой адрес может кто угодно. Это реклама ловушки, а не подарок
Ссылка не из официального аккаунта Домен похож на настоящий: лишний дефис, другая зона, подмена буквы Единственный допустимый маршрут — переход с проверенного профиля проекта
Запрос на безлимитное разрешение В окне подписи видно approve или permit с неограниченной суммой Клейм награды не требует доступа к вашим существующим активам
Просьба о предоплате «Отправьте 0,01 ETH для активации адреса» Настоящая раздача не берёт денег за право её получить
Запрос seed-фразы Форма ввода двенадцати слов «для восстановления» Фраза вводится один раз — при восстановлении кошелька в самом кошельке
Обратный отсчёт Таймер, «осталось 40 мест», «раздача закроется через час» Искусственная срочность выключает проверку. Это ядро схемы

Отдельно про подпись. Многие пользователи считают, что опасна только транзакция с переводом средств, а подпись сообщения безобидна — и это заблуждение стоит рынку миллиарды, потому что стандарт permit позволяет выдать разрешение на списание именно подписью, без единой транзакции и без списания газа в момент атаки.

Ставя подпись, читайте, что подписываете. Всегда.

Есть и четвёртая ветка, менее заметная. Пользователю предлагают не клейм, а «проверку права на участие»: сайт просит подписать сообщение, чтобы подтвердить владение адресом. Выглядит невинно.

Под видом такой проверки подсовывают permit-подпись, которая и выдаёт разрешение на списание. Отличить одно от другого можно единственным способом — прочитав содержимое окна подтверждения, где кошелёк показывает тип операции и адрес получателя разрешения.

Проверка за 60 секунд: что открыть и на что смотреть

Минута работы. Отсекает почти всё.

  1. Найдите анонс сами. Откройте официальный сайт проекта из закладок или из поиска по названию, а оттуда перейдите в его социальные сети. Если раздачи там нет, её нет вообще.
  2. Сверьте домен посимвольно. Мошенники берут визуально близкие написания и другие доменные зоны. Скопируйте адрес из строки браузера и сравните с адресом из анонса.
  3. Прочитайте окно подписи. Кошелёк показывает тип операции и контракт. Слова approve, permit, setApprovalForAll в связке с неограниченной суммой — стоп.
  4. Проверьте контракт в обозревателе. Возраст адреса, число транзакций, наличие верифицированного кода. Контракт, созданный два часа назад, говорит сам за себя.
  5. Оцените давление. Таймер, ограниченное число мест, «только сегодня» — признаки конструкции, а не события.

По данным отчёта Chainalysis Crypto Crime Report 2026 от января 2026 года, в 2025 году на криптовалютном мошенничестве похищено около 17 млрд долларов. Схемы с выдачей себя за другое лицо или организацию выросли на 1400% за год, средний платёж жертвы поднялся на 253% до 2 764 долларов, а схемы с применением генеративных моделей оказались в 4,5 раза прибыльнее обычных.

Последняя цифра объясняет качество подделок. Раньше фальшивую раздачу выдавала кривая вёрстка, машинный перевод и ошибки в названии проекта. Теперь генеративные инструменты собирают копию сайта за вечер, пишут грамотные анонсы на любом языке и озвучивают дипфейк основателя проекта, поэтому старый совет «смотрите на опечатки» перестал работать полностью и опираться нужно на домен и на содержание подписи.

Пошаговые действия, если подпись уже поставлена

Счёт идёт на минуты. Порядок такой.

  1. Переведите активы на чистый адрес. Не отзывайте разрешение первым действием — сначала спасайте то, что ещё не списано, потому что отзыв стоит газа и требует времени на подтверждение.
  2. Отзовите разрешения. Откройте инструмент проверки одобрений, подключите кошелёк и обнулите все подозрительные записи. Делать это надо в каждой сети, где кошелёк работал.
  3. Проверьте остальные адреса. Если seed-фраза одна на несколько адресов, скомпрометирован весь набор. Такой кошелёк выводится из обращения целиком.
  4. Зафиксируйте следы. Хеши транзакций, адрес контракта, домен фишингового сайта, время. Это понадобится при обращении в полицию и при жалобе площадке.
  5. Сообщите проекту. Настоящие команды блокируют фишинговые домены и предупреждают сообщество, иногда в течение часа.

⚠ Если вы вводили seed-фразу на стороннем сайте, отзыв разрешений не поможет. Приватный ключ у злоумышленника, и любой перевод на этот кошелёк будет списан автоматически. Решение одно. Создайте новый кошелёк на чистом устройстве, переносите активы туда, а старый считайте потерянным навсегда.

Как закрыть дыру, чтобы не повторилось

Разовая бдительность не работает. Работает архитектура.

Я держу отдельный кошелёк под активности и раздачи, и в нём никогда не лежит сумма, потерю которой я не готов пережить в тот же день. Основные активы находятся на другом адресе, который вообще не подключался ни к одному приложению за всё время существования, и именно эта развязка спасала меня дважды за последние три года — оба раза я подписывал то, что подписывать не следовало.

Второе правило — ежеквартальная ревизия. Раз в три месяца открываю проверку одобрений и обнуляю всё, чем не пользуюсь. Занимает пятнадцать минут.

Третье касается источника информации. Каналы с «инсайдами про раздачи» и чаты с приглашениями от незнакомых людей — основной канал доставки этих схем; проекты анонсируют распределение токенов в собственных официальных аккаунтах, и другого достоверного источника не существует, каким бы убедительным ни выглядел пересыл.

Чек-лист перед подключением кошелька

  • ✓ Анонс найден в официальном аккаунте проекта, а не в пересылке
  • ✓ Домен сверен посимвольно с адресом из анонса
  • ✓ Подключается отдельный кошелёк для активностей, не основной
  • ✓ Содержание окна подписи прочитано целиком
  • ✓ Контракт проверен в обозревателе: возраст, транзакции, верификация кода
  • ✗ Никаких безлимитных разрешений
  • ✗ Никаких переводов «за активацию» и «за газ»
  • ✗ Seed-фраза не вводится нигде, кроме самого кошелька
  • ✗ Никаких решений под таймером

Пункт про отдельный кошелёк снимает большую часть риска сам по себе. Остальное — гигиена. О том, как жадность и страх упустить выгоду ломают дисциплину даже у опытных участников, есть отдельные материалы в разделе психологии.

Частые вопросы

Опасно ли хранить в кошельке неизвестный токен

Само по себе хранение безопасно. Опасность начинается при взаимодействии: попытка продать, обменять или отправить такой токен ведёт на контракт злоумышленника и требует подписи. Незнакомый актив лучше скрыть в интерфейсе кошелька и не трогать вообще.

Может ли подключение кошелька к сайту само по себе украсть средства

Нет. Подключение даёт сайту право видеть адрес и предлагать операции, но не право распоряжаться балансом. Кража происходит на следующем шаге — когда пользователь подтверждает подпись или транзакцию. Решающий момент — окно подтверждения.

Как отозвать выданные разрешения

Через сервис проверки одобрений вроде revoke.cash или через раздел Token Approvals в обозревателе сети. Кошелёк подключается, сервис показывает список контрактов с доступом к вашим токенам, и каждое лишнее разрешение обнуляется отдельной транзакцией с оплатой газа в той сети, где оно было выдано.

Бывают ли настоящие раздачи, за участие в которых просят перевод

Газ за транзакцию клейма проект потребовать может. Эти средства уходят сети, а не проекту. Но перевод на чужой адрес «для верификации», «для разблокировки» или «для активации» настоящие команды не запрашивают никогда, и различие здесь однозначное: газ платится внутри кошелька, а не по реквизитам, продиктованным сайтом.

Можно ли вернуть средства после approval phishing

Транзакция в блокчейне необратима. Шанс появляется, только если средства пришли на централизованную площадку и та успела их заморозить по заявлению правоохранителей. Платные «сервисы возврата» с предоплатой — второй обман подряд, связываться с ними не стоит.

Куда идти дальше

Тема шире одной статьи. Как разделять активы между адресами и вести их учёт — в материалах по криптопортфелю, чем отличаются каналы вывода средств по комиссиям и рискам — в разделе про биржи, а расчёты реальной доходности участия в активностях с поправкой на газ — в разделе об инвестициях.

Источники, на которые я опирался: отчёт Chainalysis Crypto Crime Report 2026 в части объёмов и динамики мошенничества и сервис проверки выданных разрешений revoke.cash.

Вердикт

Бесплатная раздача — самый дешёвый способ заставить человека подписать то, что он не читал. Технически защититься нечем. Подпись ставит сам пользователь, и ни один кошелёк не вправе ему запретить.

Моя позиция такая. Отдельный кошелёк под активности плюс привычка читать окно подписи закрывают девяносто процентов риска, а обходится эта пара мер в пятнадцать минут разовой настройки и ноль рублей. Пропущенная раздача не стоит ничего, подписанное разрешение стоит баланса.

Новые схемы разбираем по мере появления, а предупреждения о фишинговых волнах и поддельных доменах публикуем сразу в Telegram-канале Cryptium.