ru

Могут ли взломать криптокошелёк и как на самом деле воруют крипту

Опубликовано
08.09.2026
Обновлено
09.09.2026
Человек в фиолетовом худи за столом держит телефон, из экрана тянется чужая серая рука и забирает у него бумажку с пустыми строчками, монеты биткоина и USDT уплывают следом, рядом стоит открытый пустой сейф и небольшой аппаратный кошелёк.
Contents

    Деньги с кошельков действительно уводят, и часто за одну ночь. Но слово «взлом» здесь обманывает: почти никогда никто не ломает ни блокчейн, ни само приложение кошелька. В подавляющем большинстве краж владелец сам, не понимая этого, отдаёт мошеннику ключ или подписывает разрешение забрать деньги.

    Это плохая и хорошая новость сразу. Плохая: защитить вас никто, кроме вас, не может — ни банк, ни служба поддержки, ни «отмена операции». Хорошая: почти все способы кражи упираются в несколько ваших действий, и эти действия можно просто не совершать.

    Что на самом деле хранится в кошельке

    Приложение на телефоне не хранит монеты. Монеты — это записи в блокчейне, общей базе, которую никто не может подправить задним числом. Кошелёк хранит только ключ, которым эти записи разрешено двигать. У ключа есть человеческая форма — сид-фраза, 12 или 24 слова, которые вам показали при создании кошелька.

    Отсюда главное правило: у кого ключ, у того и деньги. Адрес кошелька — это как номер счёта: его можно печатать на визитке, по нему видно баланс, но забрать по нему ничего нельзя. А сид-фраза — это сам ключ. Кто ввёл её в любой кошелёк на любом устройстве, тот распоряжается всем, что лежит на адресе. Подробнее об этом — в статье о том, что такое сид-фраза и почему она важнее любого пароля.

    Визитка с QR-кодом и монетами биткоина и USDT лежит открыто на столе, рядом сейф с распахнутой дверцей, внутри которого лист с пустыми строчками под зелёным щитом.

    Как воруют крипту с кошельков

    Способов много, но почти все они — варианты нескольких сценариев:

    • Выманивают сид-фразу. Пишет «поддержка кошелька», приходит письмо «подтвердите кошелёк», сайт просит «синхронизировать» или «восстановить» — и везде нужно ввести 12 слов. Настоящему кошельку ваша сид-фраза не нужна никогда: он её и так знает. Любая просьба ввести её где-то, кроме восстановления кошелька на своём устройстве, — это кража.
    • Подсовывают подпись: так работает дрейнер. Вы заходите на сайт с розыгрышем или «бесплатными токенами», подключаете кошелёк и нажимаете «подписать». Кошелёк показывает окно с непонятным текстом, а за этим текстом стоит разрешение чужой программе распоряжаться вашими токенами. Дрейнер — это как раз такая программа: после подписи она выводит всё, до чего дотянулась. Сид-фразу никто не крал, вы сами дали доступ. Какие разрешения ваш кошелёк уже раздал сайтам и как их забрать назад — в отдельном разборе.
    • Поддельные приложения и расширения. Клон известного кошелька в магазине приложений или расширение «для удобного обмена». Выглядит как настоящее и работает как настоящее, только сид-фразу при создании отправляет ещё и мошеннику. Ставить кошелёк стоит только по ссылке с официального сайта, а не первым результатом поиска по названию.
    • Подмена адреса в истории. Мошенник создаёт адрес, у которого первые и последние символы совпадают с адресом вашего знакомого или биржи, и делает на вас перевод в ноль, чтобы этот адрес попал в вашу историю. В следующий раз вы копируете «знакомый» адрес из истории и отправляете деньги мошеннику. Как это выглядит на экране и как не попасться — в статье про подмену адреса.
    • Вирус на устройстве. Программа, которая подменяет адрес в буфере обмена, когда вы его копируете, или читает файлы и снимки экрана — включая фото сид-фразы в галерее. Расширение браузера с доступом ко всем страницам — из той же компании.

    Общее у всех сценариев одно: блокчейн работает так, как задуман. Перевод подписан вашим ключом, для сети он ничем не отличается от вашего собственного, и отменить его некому.

    Что из советов действительно спасает

    Советов вокруг много, и не все они про ваш случай. Вот те, что закрывают сценарии выше:

    • Сид-фраза на бумаге и нигде больше. Не в заметках, не в облаке, не на фото, не в переписке с самим собой. Бумагу вирус не прочитает. Если фразу вы при создании кошелька не записали, найдите её в настройках и перепишите — где она лежит в популярных кошельках. Цена: бумагу можно потерять, поэтому копий стоит держать две в разных местах.
    • Никогда не вводить сид-фразу по чьей-то просьбе. Ни поддержке, ни сайту, ни «боту верификации». Единственный законный случай — вы сами восстанавливаете свой кошелёк на своём новом устройстве.
    • Отдельный кошелёк для сайтов. Один кошелёк — сейф: с него вы ничего не подписываете и к сайтам не подключаете. Второй — с небольшой суммой для обменов, игр и всего, что просит подпись. Дрейнер заберёт только то, что лежит в подключённом кошельке. Цена: чуть больше возни с переводами между ними.
    • Читать, что подписываете. Если в окне подписи слова вроде approve, permit или setApprovalForAll, а вы всего лишь хотели «забрать приз» — закрывайте окно. Приз, за который надо дать доступ к токенам, не приз.
    • Сверять адрес целиком. Не по первым и последним четырём символам, а полностью, лучше через сохранённую адресную книгу кошелька, а не через историю.
    Экран телефона с окном подписи в кошельке: пустые серые строки и фиолетовая кнопка, над которой завис палец, а из телефона потоком уходят монеты USDT и биткоина.

    Холодный кошелёк: от чего он защищает, а от чего нет

    Аппаратный, или холодный, кошелёк — это отдельное устройство, похожее на флешку. Ключ живёт внутри и никогда его не покидает: перевод подписывается нажатием кнопки на самом устройстве. Вирус на компьютере ключ не прочитает, поддельное расширение — тоже.

    Но от двух вещей он не спасает. Если вы введёте его сид-фразу на сайте, деньги уйдут так же, как из приложения на телефоне. И если вы своей рукой подтвердите на устройстве подпись для дрейнера, устройство честно её выполнит. Холодный кошелёк убирает риск заражённого устройства, но не риск обманутого владельца.

    Поэтому вопрос «горячий или холодный» решается суммой. Деньги, которые жалко потерять, стоит держать в холодном кошельке, а на телефоне — столько, сколько нужно на ближайшие операции. С этого разделения и стоит начинать, если вы только выбираете, какой кошелёк подобрать под свою задачу.

    Что делать, если крипту уже украли

    Первые часы важнее всего, и порядок действий такой:

    1. Спасите остаток. Если утекла сид-фраза, создайте новый кошелёк и переведите туда всё, что ещё лежит: старый кошелёк больше не ваш. Если вы подписали разрешение дрейнеру, отзовите разрешения и тоже переведите остаток — контракт может забрать и то, что придёт позже.
    2. Посмотрите, куда ушли деньги. Каждый перевод виден в обозревателе блокчейна, и мы отдельно рассказывали, как проследить по нему путь перевода. Если след ведёт на адрес биржи, напишите в её поддержку с номером перевода: некоторые биржи замораживают такие средства, хотя гарантий нет.
    3. Не платите «службам возврата». Люди, которые в комментариях и личных сообщениях обещают «вернуть украденное через хакера», — это вторая волна той же кражи.

    Честный ответ про возврат такой: перевод в блокчейне отменить нельзя, и вернуть украденное удаётся редко. Обращаться ли в полицию и что это даст, зависит от законов вашей страны, и это вопрос к юристу, а не к этой статье.

    Что в итоге

    Взлом криптокошелька в кино и взлом в жизни — разные вещи. В жизни ломают не программу, а человека: просят слова, просят подпись, подсовывают адрес. Три правила закрывают почти всё: сид-фраза только на бумаге и никому, к сайтам подключается только кошелёк с мелочью, подпись читается до нажатия. Остальное — хорошая привычка, но не броня.

    Вопросы и ответы

    Помогает ли двухфакторная аутентификация защитить криптокошелёк?

    Двухфакторная аутентификация защищает вход в аккаунт, и на бирже она обязательна. У кошелька на телефоне аккаунта нет: чтобы забрать деньги, мошеннику нужен не ваш логин, а сид-фраза или ваша подпись, и код из аутентификатора этому не мешает. Пароль и биометрия в самом кошельке защищают только от того, кто взял ваш телефон в руки.

    Зачем мошенники присылают мелкие суммы на кошелёк?

    Чаще всего это подготовка к подмене адреса: перевод в ноль или на копейки нужен, чтобы адрес мошенника попал в вашу историю. Второй вариант — незнакомый токен с «сайтом» в названии, который зовёт на страницу «получить приз» с окном подписи. Сам по себе такой перевод не опасен. Опасно отвечать на него: копировать адрес из истории или идти по ссылке.

    Опасно ли подключать кошелёк к сайту?

    Подключение само по себе только показывает сайту ваш адрес, а это и так общедоступно. Опасен следующий шаг — подпись, которую сайт просит после подключения. Поэтому правило не «никогда не подключаться», а «подключать кошелёк с мелочью и читать, что подписываете».

    Если сид-фразу один раз кто-то увидел, кошелёк уже не мой?

    Да, считайте так. Фразу нельзя сменить, как пароль: она и есть кошелёк. Единственный выход — создать новый кошелёк с новой фразой и перевести туда всё, что лежит на старом, пока этого не сделал кто-то другой.

    Начните приём криптовалют сейчас

    Создайте аккаунт и подключите оплату самостоятельно, или свяжитесь с нами и мы поможем всё настроить