Кража

Вредоносный approve: первые 60 минут после списаний

Клавиатура ноутбука в тёмном свете — метафора компрометации кошелька
Краткий ответ

Если идёт активное списание через approve, приоритет — остановить дальнейший вывод и увести остаток на новый чистый кошелёк с безопасного устройства, затем отозвать опасные разрешения и зафиксировать TXID. Отзыв approve не возвращает уже украденное и не помогает, если украдена seed-фраза. Срочный маршрут — в экстренном реагировании.

Сначала определите механизм

Approve (разрешение на трату токенов): вы подписали контракту право тратить токены. Пока разрешение живо, злоумышленник может забирать баланс без новой подписи на каждый перевод. Здесь помогает отзыв разрешений на каждой сети, где вы пользовались кошельком.

Украденная seed или вредоносный бот, который мгновенно забирает поступающий газ: отзыв approve не спасает — ключи уже у атакующего. Единственный устойчивый шаг — считать адрес скомпрометированным и больше на него ничего не заводить. Если сомневаетесь, действуйте как при худшем сценарии и параллельно сохраняйте доказательства для блокчейн-аналитики.

Отдельно бывают подписи permit / Permit2: разрешение живёт вне цепочки, пока его не используют. В таком случае отзыва старого approve недостаточно — нужно убрать остаток токенов с адреса, на который ещё действует подпись.

Первый час: чеклист

  1. Откройте explorer и зафиксируйте исходящие TXID, адреса получателей и сети.
  2. С чистого устройства создайте новый кошелёк; seed никуда не вводите и не фотографируйте.
  3. Переведите оставшиеся активы на новый адрес, начиная с самых ликвидных.
  4. Отзовите опасные approve: наберите адрес revoke.cash вручную в браузере — не из рекламы и не из первых ссылок поиска.
  5. Повторите отзыв на каждой сети, где был баланс.
  6. Смените почту и 2FA бирж, если они были связаны с тем же устройством или фишингом.

Легитимные сервисы отзыва разрешений не просят seed. Если сайт или «помощник» просит фразу восстановления — это атака. Связанная тема безопасного старта без полной фразы — в частичной seed-фразе.

Что сохранить для расследования и заморозки

TXID, адреса, время, скрин фишинговой страницы, список сетей и контрактов, которым вы дали право тратить токены. Это ускоряет аналитику и запросы на заморозку на биржах назначения, если средства ещё не размешаны. Возврат части активов не гарантирован — особенно после миксеров и быстрых OTC-сбросов.

ЦельРеалистично в первый час
Стоп дальнейших списанийНовый кошелёк + отзыв approve
Пакет следовTXID, адреса, сети, скрин фишинга
Заморозка на биржеТолько пока средства ещё на счёте биржи
Вернуть уже ушедшееНе гарантирован

Если часть средств ушла на централизованную биржу, параллельно имеет смысл смотреть разблокировку и взаимодействие с биржами уже с пакетом TXID — но сначала закройте дыру на своём кошельке.

Чего не делать

  • Не досылайте ETH «на газ» на уже опустошаемый адрес, если видите мгновенный угон газа.
  • Не ставьте расширения и «боты восстановления» из поиска.
  • Не переиспользуйте скомпрометированный адрес для новых депозитов.
  • Не отправляйте seed в форму сайта или чат.

Не тратьте первый час на споры в комментариях и поиск «кто виноват». Окно, пока остаток ещё на адресе, короче, чем кажется — особенно на дешёвых сетях.

Ограничения

Риски и границы

  • Часть средств может быть уже выведена — возврат не гарантирован.
  • Работа с seed на заражённом устройстве усугубляет потерю.
  • Отзыв approve не отменяет подписи permit вне цепочки и не лечит кражу seed.
  • Поддельные сайты отзыва разрешений могут добрать остаток баланса.
Источники

На что опираемся

Далее

Связанные материалы

СервисСрочное реагированиеК блогу
Следующий шаг

Нужна оценка по вашей ситуации?

Коротко опишите, что произошло — без сид-фраз и приватных ключей. Ответ по маршруту и реалистичности.

Получить бесплатную оценку
Бесплатная первичная оценка

Опишите ситуацию

Ответьте на несколько вопросов — мы оценим ситуацию и подскажем, что делать дальше.

Не отправляйте seed-фразы, приватные ключи, пароли и коды 2FA. Они не нужны для первичной оценки.

Не отправляйте сид-фразы, приватные ключи, пароли или коды 2FA.