Фальшивая раздача токенов вычисляется до подключения кошелька. Проверьте три вещи: анонсирована ли раздача в официальном аккаунте проекта, ведёт ли ссылка на домен из этого анонса, и что именно просит подписать интерфейс. Настоящий клейм не требует seed-фразы и не запрашивает безлимитное разрешение на распоряжение вашими токенами, а просьба «активировать кошелёк» встречным переводом означает обман без единого исключения.
Ниже — анатомия схемы, шесть маркеров подделки и порядок действий, если подпись уже поставлена.
Как выглядит схема со стороны жертвы
Жертва не видит взлома. Она видит подарок.
Сценарий начинается с уведомления: в кошельке появился неизвестный токен с названием вроде «Claim 5000 USDT», в личные сообщения пришло приглашение от «менеджера проекта», а в ленте попался пост со знакомым логотипом и обратным отсчётом до конца раздачи. Дальше человек переходит по ссылке, видит копию официального сайта — иногда пиксель в пиксель, с рабочей навигацией и живым чатом поддержки, — нажимает Connect Wallet и подтверждает то, что интерфейс называет «верификацией права на получение».
Подписи хватает. Средства уходят через минуту, иногда через неделю.
Approval phishing — это кража, при которой жертва сама подписывает разрешение на списание своих токенов сторонним контрактом. Кошелёк не взламывают и приватный ключ не крадут: подпись даёт мошеннику законное с точки зрения блокчейна право распоряжаться балансом, и отменить её можно только отдельной транзакцией отзыва.
Вторая ветка схемы — «активация». Никакого разрешения не просят, зато просят перевести небольшую сумму: за газ, за верификацию адреса, за разблокировку награды. Деньги уходят напрямую.
Третья ветка самая грубая и самая массовая. У пользователя просят seed-фразу под предлогом «восстановления доступа к раздаче». Работает она до сих пор. Расчёт идёт не на технически подкованных, а на тех, кто в криптовалюте первый месяц и ещё не выучил единственное правило про двенадцать слов.
Признаки, по которым распознаётся подделка
Шесть маркеров. Каждый проверяется без специальных знаний.
| Маркер | Как проявляется | Почему это подделка |
|---|---|---|
| Токен пришёл сам | В кошельке появился незнакомый актив с призывом забрать награду | Отправить токен на любой адрес может кто угодно. Это реклама ловушки, а не подарок |
| Ссылка не из официального аккаунта | Домен похож на настоящий: лишний дефис, другая зона, подмена буквы | Единственный допустимый маршрут — переход с проверенного профиля проекта |
| Запрос на безлимитное разрешение | В окне подписи видно approve или permit с неограниченной суммой | Клейм награды не требует доступа к вашим существующим активам |
| Просьба о предоплате | «Отправьте 0,01 ETH для активации адреса» | Настоящая раздача не берёт денег за право её получить |
| Запрос seed-фразы | Форма ввода двенадцати слов «для восстановления» | Фраза вводится один раз — при восстановлении кошелька в самом кошельке |
| Обратный отсчёт | Таймер, «осталось 40 мест», «раздача закроется через час» | Искусственная срочность выключает проверку. Это ядро схемы |
Отдельно про подпись. Многие пользователи считают, что опасна только транзакция с переводом средств, а подпись сообщения безобидна — и это заблуждение стоит рынку миллиарды, потому что стандарт permit позволяет выдать разрешение на списание именно подписью, без единой транзакции и без списания газа в момент атаки.
Ставя подпись, читайте, что подписываете. Всегда.
Есть и четвёртая ветка, менее заметная. Пользователю предлагают не клейм, а «проверку права на участие»: сайт просит подписать сообщение, чтобы подтвердить владение адресом. Выглядит невинно.
Под видом такой проверки подсовывают permit-подпись, которая и выдаёт разрешение на списание. Отличить одно от другого можно единственным способом — прочитав содержимое окна подтверждения, где кошелёк показывает тип операции и адрес получателя разрешения.
Проверка за 60 секунд: что открыть и на что смотреть
Минута работы. Отсекает почти всё.
- Найдите анонс сами. Откройте официальный сайт проекта из закладок или из поиска по названию, а оттуда перейдите в его социальные сети. Если раздачи там нет, её нет вообще.
- Сверьте домен посимвольно. Мошенники берут визуально близкие написания и другие доменные зоны. Скопируйте адрес из строки браузера и сравните с адресом из анонса.
- Прочитайте окно подписи. Кошелёк показывает тип операции и контракт. Слова approve, permit, setApprovalForAll в связке с неограниченной суммой — стоп.
- Проверьте контракт в обозревателе. Возраст адреса, число транзакций, наличие верифицированного кода. Контракт, созданный два часа назад, говорит сам за себя.
- Оцените давление. Таймер, ограниченное число мест, «только сегодня» — признаки конструкции, а не события.
По данным отчёта Chainalysis Crypto Crime Report 2026 от января 2026 года, в 2025 году на криптовалютном мошенничестве похищено около 17 млрд долларов. Схемы с выдачей себя за другое лицо или организацию выросли на 1400% за год, средний платёж жертвы поднялся на 253% до 2 764 долларов, а схемы с применением генеративных моделей оказались в 4,5 раза прибыльнее обычных.
Последняя цифра объясняет качество подделок. Раньше фальшивую раздачу выдавала кривая вёрстка, машинный перевод и ошибки в названии проекта. Теперь генеративные инструменты собирают копию сайта за вечер, пишут грамотные анонсы на любом языке и озвучивают дипфейк основателя проекта, поэтому старый совет «смотрите на опечатки» перестал работать полностью и опираться нужно на домен и на содержание подписи.
Пошаговые действия, если подпись уже поставлена
Счёт идёт на минуты. Порядок такой.
- Переведите активы на чистый адрес. Не отзывайте разрешение первым действием — сначала спасайте то, что ещё не списано, потому что отзыв стоит газа и требует времени на подтверждение.
- Отзовите разрешения. Откройте инструмент проверки одобрений, подключите кошелёк и обнулите все подозрительные записи. Делать это надо в каждой сети, где кошелёк работал.
- Проверьте остальные адреса. Если seed-фраза одна на несколько адресов, скомпрометирован весь набор. Такой кошелёк выводится из обращения целиком.
- Зафиксируйте следы. Хеши транзакций, адрес контракта, домен фишингового сайта, время. Это понадобится при обращении в полицию и при жалобе площадке.
- Сообщите проекту. Настоящие команды блокируют фишинговые домены и предупреждают сообщество, иногда в течение часа.
⚠ Если вы вводили seed-фразу на стороннем сайте, отзыв разрешений не поможет. Приватный ключ у злоумышленника, и любой перевод на этот кошелёк будет списан автоматически. Решение одно. Создайте новый кошелёк на чистом устройстве, переносите активы туда, а старый считайте потерянным навсегда.
Как закрыть дыру, чтобы не повторилось
Разовая бдительность не работает. Работает архитектура.
Я держу отдельный кошелёк под активности и раздачи, и в нём никогда не лежит сумма, потерю которой я не готов пережить в тот же день. Основные активы находятся на другом адресе, который вообще не подключался ни к одному приложению за всё время существования, и именно эта развязка спасала меня дважды за последние три года — оба раза я подписывал то, что подписывать не следовало.
Второе правило — ежеквартальная ревизия. Раз в три месяца открываю проверку одобрений и обнуляю всё, чем не пользуюсь. Занимает пятнадцать минут.
Третье касается источника информации. Каналы с «инсайдами про раздачи» и чаты с приглашениями от незнакомых людей — основной канал доставки этих схем; проекты анонсируют распределение токенов в собственных официальных аккаунтах, и другого достоверного источника не существует, каким бы убедительным ни выглядел пересыл.
Чек-лист перед подключением кошелька
- ✓ Анонс найден в официальном аккаунте проекта, а не в пересылке
- ✓ Домен сверен посимвольно с адресом из анонса
- ✓ Подключается отдельный кошелёк для активностей, не основной
- ✓ Содержание окна подписи прочитано целиком
- ✓ Контракт проверен в обозревателе: возраст, транзакции, верификация кода
- ✗ Никаких безлимитных разрешений
- ✗ Никаких переводов «за активацию» и «за газ»
- ✗ Seed-фраза не вводится нигде, кроме самого кошелька
- ✗ Никаких решений под таймером
Пункт про отдельный кошелёк снимает большую часть риска сам по себе. Остальное — гигиена. О том, как жадность и страх упустить выгоду ломают дисциплину даже у опытных участников, есть отдельные материалы в разделе психологии.
Частые вопросы
Опасно ли хранить в кошельке неизвестный токен
Само по себе хранение безопасно. Опасность начинается при взаимодействии: попытка продать, обменять или отправить такой токен ведёт на контракт злоумышленника и требует подписи. Незнакомый актив лучше скрыть в интерфейсе кошелька и не трогать вообще.
Может ли подключение кошелька к сайту само по себе украсть средства
Нет. Подключение даёт сайту право видеть адрес и предлагать операции, но не право распоряжаться балансом. Кража происходит на следующем шаге — когда пользователь подтверждает подпись или транзакцию. Решающий момент — окно подтверждения.
Как отозвать выданные разрешения
Через сервис проверки одобрений вроде revoke.cash или через раздел Token Approvals в обозревателе сети. Кошелёк подключается, сервис показывает список контрактов с доступом к вашим токенам, и каждое лишнее разрешение обнуляется отдельной транзакцией с оплатой газа в той сети, где оно было выдано.
Бывают ли настоящие раздачи, за участие в которых просят перевод
Газ за транзакцию клейма проект потребовать может. Эти средства уходят сети, а не проекту. Но перевод на чужой адрес «для верификации», «для разблокировки» или «для активации» настоящие команды не запрашивают никогда, и различие здесь однозначное: газ платится внутри кошелька, а не по реквизитам, продиктованным сайтом.
Можно ли вернуть средства после approval phishing
Транзакция в блокчейне необратима. Шанс появляется, только если средства пришли на централизованную площадку и та успела их заморозить по заявлению правоохранителей. Платные «сервисы возврата» с предоплатой — второй обман подряд, связываться с ними не стоит.
Куда идти дальше
Тема шире одной статьи. Как разделять активы между адресами и вести их учёт — в материалах по криптопортфелю, чем отличаются каналы вывода средств по комиссиям и рискам — в разделе про биржи, а расчёты реальной доходности участия в активностях с поправкой на газ — в разделе об инвестициях.
Источники, на которые я опирался: отчёт Chainalysis Crypto Crime Report 2026 в части объёмов и динамики мошенничества и сервис проверки выданных разрешений revoke.cash.
Вердикт
Бесплатная раздача — самый дешёвый способ заставить человека подписать то, что он не читал. Технически защититься нечем. Подпись ставит сам пользователь, и ни один кошелёк не вправе ему запретить.
Моя позиция такая. Отдельный кошелёк под активности плюс привычка читать окно подписи закрывают девяносто процентов риска, а обходится эта пара мер в пятнадцать минут разовой настройки и ноль рублей. Пропущенная раздача не стоит ничего, подписанное разрешение стоит баланса.
Новые схемы разбираем по мере появления, а предупреждения о фишинговых волнах и поддельных доменах публикуем сразу в Telegram-канале Cryptium.
Обсуждение
Добавить комментарий