Миллион восемьсот тысяч долларов в биткоине ушли через приложение, которое выглядело как настоящее. Подделка под Sparrow Wallet распространялась под видом официальной сборки и забрала средства у тех, кто установил её и ввёл сид-фразу. История всплыла в августе 2026 года, на фоне и без того рекордного по потерям сезона.

Код кошелька никто не ломал. Ломали канал распространения.

Почему это работает даже с опытными

Sparrow — инструмент для тех, кто разбирается: десктопный кошелёк с поддержкой своей ноды и аппаратных подписантов. Его выбирают люди, которые сознательно ушли от биржевого хранения к самостоятельному, то есть заведомо не новички. И эта категория чаще прочих пропускает проверку подписи: раз умею настраивать ноду Bitcoin Core, значит с установкой справлюсь.

Дальше срабатывает арифметика внимания: человек ставит софт вечером, торопится, сверяет название и иконку — а не хеш файла и не подпись разработчика, потому что на это нужно открыть документацию и вспомнить, как импортировать ключ PGP.

Контекст года, чтобы понимать масштаб. За 2025 год из отрасли вынесли $2,87 млрд в 147 инцидентах — по данным TRM Labs, число атак стало наименьшим за четыре года, а средний размер вырос до $19,5 млн. К середине апреля 2026-го суммарные потери превысили $750 млн. Атаки на людей и процессы растут быстрее атак на код: апрель 2026-го стал худшим месяцем в истории DeFi, и крупнейший эпизод — операция против Drift более чем на $200 млн — был социальной инженерией, а не багом.

Что проверять перед установкой кошелька

Первое: откуда пришла ссылка.

Поисковая выдача и реклама источником не являются. Домен покупается, объявление откручивается, сайт копируется за час.

Второе: подпись сборки. У Sparrow, Electrum, BlueWallet и других серьёзных проектов публикуются хеши файлов и PGP-подпись разработчика, инструкция лежит в документации. Процедура занимает 5 минут и один раз в жизни требует разобраться с импортом ключа.

Третье: поведение приложения при первом запуске. Настоящий кошелёк не просит сид-фразу для «активации» или «проверки баланса». Он предлагает создать новый кошелёк либо восстановить существующий — 2 сценария с разными формулировками.

Что делать, если уже установили

Считать сид-фразу скомпрометированной. Немедленно.

Не «проверить баланс и подумать», а исходить из того, что доступ уже у чужого человека: в подобных случаях средства уводят в течение минут после ввода, а не дней.

Дальше: новый кошелёк на чистом устройстве, перевод остатков, отзыв разрешений со старых адресов. Порядок именно такой — сначала вывод, потом разбирательство.

И скучный совет, который я повторяю годами: аппаратный кошелёк от Ledger или Trezor снимает большую часть этого класса атак, потому что сид-фраза не попадает в компьютер вовсе. Стоит он $80–200, то есть дешевле одной ошибки на порядки.

Почему контроль над ключами я ставлю выше удобства, объясняла в тексте Почему Self-Custody важнее, чем когда-либо.