Airdrop и квест-скам: как теряют кошелёк через approve

Фейковый airdrop или квест чаще не «взламывает» кошелёк: вас убеждают подписать вредоносный approve, после чего контракт забирает токены. Приманка — раздача и срочность, механика списания — та же, что в первых 60 минутах после approve. Срочный контур — в экстренном реагировании.
Как устроена приманка airdrop и квеста
Классическая раздача токенов стала привычной, поэтому поддельный сайт или квест выглядит «как всегда»: подключите кошелёк, подтвердите право на дроп, подпишите. Подпись часто не клейм нового токена, а неограниченное разрешение тратить USDT, ETH или другой уже лежащий актив. Кошелёк при этом не украли: вы сами выдали контракту право списывать. Соседняя механика без приманки «раздачи» — в материале про вредоносный approve.
Квест-площадки сами по себе могут быть живыми, но на них появляются задания «от имени» известного проекта. Доверие к платформе переносится на ссылку. Тот же трюк — клон Discord или Telegram до логотипа. Единственная устойчивая проверка: домен и адрес контракта сверять с официальным сайтом проекта мимо ссылки из квеста, а не по баннеру в том же канале.
Срочность — часть сценария: «осталось 40 минут», «100 слотов». Легитимный клейм нового токена редко требует approve на уже имеющийся стейблкоин. Если кошелёк показывает unlimited allowance на USDT, а страница говорит «получить airdrop» — это конфликт, а не «так устроен Web3».
Первый час после подписи: чеклист
- Считайте адрес скомпрометированным по разрешениям: откройте эксплорер и зафиксируйте исходящие TXID, получателей и сети.
- С чистого устройства создайте новый кошелёк; seed никуда не вводите.
- Уведите остаток на новый адрес, начиная с самых ликвидных токенов, если газ ещё не угоняют.
- Отзовите опасные approve: наберите revoke.cash вручную, не из рекламы квеста и не из первых ссылок поиска.
- Повторите отзыв на каждой сети, где вы подключали кошелёк к «дропу».
- Смените почту и 2FA бирж, если логинились в том же браузере.
Если списания уже идут серией исходящих без новой подписи на каждый перевод — это активный drainer: не досылайте газ на тот же адрес, пока видите мгновенный угон. Подробный час и таблица целей — в первых 60 минутах после approve. Несанкционированный вывод без вашей кнопки «отправить» — в вывели криптовалюту с кошелька.
Как распознать фейковый дроп до подписи
Настоящая раздача крупного проекта чаще идёт снапшотом или клеймом нового токена. Требование подписать разрешение на другие активы — красный флаг. Второй флаг — домен с заменой буквы, дефисом или другой зоной. Третий — квест, который ведёт на подключение кошелька до любой проверки контракта в эксплорере.
| Сигнал | Типичный фейковый квест | Осторожный клейм |
|---|---|---|
| Что подписываете | Approve на уже лежащий актив | Клейм заявленного нового токена |
| Срочность | Минуты и «осталось N мест» | Окно в дни, без паники |
| Откуда ссылка | Квест, клон Discord, реклама | Официальный домен, проверенный мимо чата |
Расширения-симуляторы транзакций показывают человеческим языком: «сайт получит право списать неограниченный USDT». Это полезно до подписи, не после. Легитимный сервис отзыва разрешений не просит seed. Если «помощник airdrop» просит фразу восстановления — это вторая атака. Срочный контур, пока списания ещё идут, — экстренное реагирование.
Чего не делать
- Не подписывайте approve «чтобы проверить право на дроп», если не видите, какой токен и какой лимит.
- Не досылайте ETH на уже опустошаемый адрес «на газ».
- Не отзывайте разрешения по ссылке из того же квеста — только по адресу, который набрали сами.
- Не переиспользуйте адрес для новых депозитов, пока живы опасные разрешения или пока не ясен механизм.
Не путайте эту сцену со взломом через украденную seed: отзыв approve не лечит кражу ключа. Если сомневаетесь, действуйте как при худшем сценарии и параллельно сохраняйте TXID. Общий чеклист компрометации адреса — в взломали криптокошелёк. Примеры без обещания возврата — в кейсах.
Риски и границы
- Отзыв approve не возвращает уже списанное и не помогает при краже seed.
- Часть атак списывает баланс сразу; окно до отзыва может быть минутами.
- Поддельные сайты отзыва разрешений могут добрать остаток.
- Permit / Permit2 вне цепочки может пережить старый on-chain approve.
- Возврат украденного не гарантирован, даже если TXID сохранены.
На что опираемся
- Revoke.cash — inspect and revoke token approvals
- Ethereum.org — ERC-20 token standard (allowance / approve mechanics)
- MetaMask — I've been hacked / scammed / unauthorized transactions
- Практики emergency response DefCrypt (airdrop/quest → вредоносный approve, анонимизировано)