Кража

Airdrop и квест-скам: как теряют кошелёк через approve

Экран квеста airdrop с запросом approve рядом с предупреждением кошелька
Краткий ответ

Фейковый airdrop или квест чаще не «взламывает» кошелёк: вас убеждают подписать вредоносный approve, после чего контракт забирает токены. Приманка — раздача и срочность, механика списания — та же, что в первых 60 минутах после approve. Срочный контур — в экстренном реагировании.

Как устроена приманка airdrop и квеста

Классическая раздача токенов стала привычной, поэтому поддельный сайт или квест выглядит «как всегда»: подключите кошелёк, подтвердите право на дроп, подпишите. Подпись часто не клейм нового токена, а неограниченное разрешение тратить USDT, ETH или другой уже лежащий актив. Кошелёк при этом не украли: вы сами выдали контракту право списывать. Соседняя механика без приманки «раздачи» — в материале про вредоносный approve.

Квест-площадки сами по себе могут быть живыми, но на них появляются задания «от имени» известного проекта. Доверие к платформе переносится на ссылку. Тот же трюк — клон Discord или Telegram до логотипа. Единственная устойчивая проверка: домен и адрес контракта сверять с официальным сайтом проекта мимо ссылки из квеста, а не по баннеру в том же канале.

Срочность — часть сценария: «осталось 40 минут», «100 слотов». Легитимный клейм нового токена редко требует approve на уже имеющийся стейблкоин. Если кошелёк показывает unlimited allowance на USDT, а страница говорит «получить airdrop» — это конфликт, а не «так устроен Web3».

Первый час после подписи: чеклист

  1. Считайте адрес скомпрометированным по разрешениям: откройте эксплорер и зафиксируйте исходящие TXID, получателей и сети.
  2. С чистого устройства создайте новый кошелёк; seed никуда не вводите.
  3. Уведите остаток на новый адрес, начиная с самых ликвидных токенов, если газ ещё не угоняют.
  4. Отзовите опасные approve: наберите revoke.cash вручную, не из рекламы квеста и не из первых ссылок поиска.
  5. Повторите отзыв на каждой сети, где вы подключали кошелёк к «дропу».
  6. Смените почту и 2FA бирж, если логинились в том же браузере.

Если списания уже идут серией исходящих без новой подписи на каждый перевод — это активный drainer: не досылайте газ на тот же адрес, пока видите мгновенный угон. Подробный час и таблица целей — в первых 60 минутах после approve. Несанкционированный вывод без вашей кнопки «отправить» — в вывели криптовалюту с кошелька.

Как распознать фейковый дроп до подписи

Настоящая раздача крупного проекта чаще идёт снапшотом или клеймом нового токена. Требование подписать разрешение на другие активы — красный флаг. Второй флаг — домен с заменой буквы, дефисом или другой зоной. Третий — квест, который ведёт на подключение кошелька до любой проверки контракта в эксплорере.

СигналТипичный фейковый квестОсторожный клейм
Что подписываетеApprove на уже лежащий активКлейм заявленного нового токена
СрочностьМинуты и «осталось N мест»Окно в дни, без паники
Откуда ссылкаКвест, клон Discord, рекламаОфициальный домен, проверенный мимо чата

Расширения-симуляторы транзакций показывают человеческим языком: «сайт получит право списать неограниченный USDT». Это полезно до подписи, не после. Легитимный сервис отзыва разрешений не просит seed. Если «помощник airdrop» просит фразу восстановления — это вторая атака. Срочный контур, пока списания ещё идут, — экстренное реагирование.

Чего не делать

  • Не подписывайте approve «чтобы проверить право на дроп», если не видите, какой токен и какой лимит.
  • Не досылайте ETH на уже опустошаемый адрес «на газ».
  • Не отзывайте разрешения по ссылке из того же квеста — только по адресу, который набрали сами.
  • Не переиспользуйте адрес для новых депозитов, пока живы опасные разрешения или пока не ясен механизм.

Не путайте эту сцену со взломом через украденную seed: отзыв approve не лечит кражу ключа. Если сомневаетесь, действуйте как при худшем сценарии и параллельно сохраняйте TXID. Общий чеклист компрометации адреса — в взломали криптокошелёк. Примеры без обещания возврата — в кейсах.

Ограничения

Риски и границы

  • Отзыв approve не возвращает уже списанное и не помогает при краже seed.
  • Часть атак списывает баланс сразу; окно до отзыва может быть минутами.
  • Поддельные сайты отзыва разрешений могут добрать остаток.
  • Permit / Permit2 вне цепочки может пережить старый on-chain approve.
  • Возврат украденного не гарантирован, даже если TXID сохранены.
Источники

На что опираемся

Далее

Связанные материалы

СервисСрочное реагированиеК блогу
Следующий шаг

Нужна оценка по вашей ситуации?

Коротко опишите, что произошло — без сид-фраз и приватных ключей. Ответ по маршруту и реалистичности.

Получить бесплатную оценку
Бесплатная первичная оценка

Опишите ситуацию

Ответьте на несколько вопросов — мы оценим ситуацию и подскажем, что делать дальше.

Не отправляйте seed-фразы, приватные ключи, пароли и коды 2FA. Они не нужны для первичной оценки.

Не отправляйте сид-фразы, приватные ключи, пароли или коды 2FA.