Похититель из кошельков (wallet drainer) — готовый набор кода, который вытягивает активы после того, как жертва подписала операцию на поддельном сайте. Продаётся как услуга: организатор берёт долю от украденного.

Как проходит кража

Жертву приводят на страницу, оформленную под известный сервис, и просят подключить кошелёк. Дальше предлагается подписать что-то безобидное на вид — «вход», «проверка права на участие», «получение награды». На деле подписывается разрешение распоряжаться токенами или прямой перевод. Похититель сразу сортирует содержимое кошелька и выводит сначала самое дорогое.

Что именно подписывают

Чаще всего — неограниченное разрешение на конкретный токен: оно не переводит средства сразу, поэтому в кошельке выглядит безобидно, а забрать всё позволяет в любой момент потом. Вторая частая форма — подпись без комиссии, которая не отображается как транзакция и потому не вызывает подозрений.

Что защищает

Читать содержание операции, а не оформление страницы: запрос неограниченного разрешения — стоп-сигнал. Держать крупные суммы на отдельном кошельке, который никуда не подключается. Периодически отзывать выданные разрешения. И аппаратный кошелёк, который показывает суть операции на своём экране. Типовые входные точки описаны в статьях про поддельный эйрдроп и мошенничество с WalletConnect.