Украли крипту через расширение: что делать в первый час

Если украли крипту через расширение браузера, в первый час изолируйте профиль, сохраните ID расширения и исходящие TXID, затем уведите остаток на новый кошелёк с чистого устройства — не из того же Chrome. Подмена адреса в буфере и инъекция скрипта — не то же самое, что фишинг seed. Спокойный маршрут — в срочном реагировании.
Это не фишинг seed — другой механизм
Вредоносное расширение живёт внутри браузера и видит страницы, буфер обмена и иногда нажатия клавиш. Типичные удары: подмена адреса получателя при вставке, скрытая подмена суммы или получателя на экране подтверждения, добавление опасного approve к вашей подписи. Вы можете честно нажать «отправить» — в блокчейн уходит не то, что вы скопировали из своего блокнота.
Это не сценарий, где вы сами ввели seed на поддельном сайте. Но если seed когда-либо набирали в том же браузере с чужими расширениями, считайте ключи скомпрометированными и не возвращайтесь к старому адресу. Общий разбор компрометации доступа — в что делать, если взломали криптокошелёк. Если параллельно идут списания по разрешению контракта — смотрите первый час после вредоносного approve.
Прямой признак подмены буфера: в эксплорере адрес получателя не совпадает с тем, что вы копировали из надёжного источника, хотя «с первого взгляда» начало и конец строки похожи. Несанкционированные исходящие без вашего клика ближе к краже ключа, чем к одному вредоносному расширению — тогда чеклист украли криптовалюту с кошелька.
Первый час: чеклист
- Откройте менеджер расширений браузера и не удаляйте их сразу: сделайте скрины списка, дат установки, прав («чтение данных на всех сайтах») и ID каждого расширения.
- Отключите все расширения в этом профиле и закройте браузер. Не создавайте новый кошелёк и не вводите seed в том же профиле.
- С другого устройства или чистого профиля без сторонних расширений создайте новый кошелёк; фразу запишите офлайн.
- Зафиксируйте исходящие TXID, сети, адреса назначения и время блоков — скрин эксплорера плюс текстовый список.
- Уведите оставшиеся активы на новый адрес, начиная с ликвидных. Не досылайте газ на уже опустошаемый адрес, если входящее сразу уходит.
- Смените пароли почты и бирж с чистого устройства; включите 2FA, если его не было.
Изоляция профиля — чтобы расширение не продолжало подменять вставку и не перехватило seed нового кошелька. Удаление до скринов стирает ID, который потом нужен для заявления и разбора. Если остаток ещё на адресе, окно короче, чем кажется — сначала закройте дыру, затем отдайте пакет TXID в блокчейн-аналитику.
Что сохранить: ID расширения и следы
Пакет для аналитики и площадок: исходящие TXID, адрес, с которого ушло, адреса получателей, сети, скрин менеджера расширений с видимым ID, название и дата установки, URL страницы, с которой ставили расширение, история браузера на время перевода. Сверьте полный адрес получателя с тем, что хранился вне браузера — не только первые и последние символы.
| Цель | Реалистично в первый час |
|---|---|
| Стоп дальнейших подмен | Другое устройство / чистый профиль |
| Пакет следов | TXID, ID расширения, скрины прав |
| Заморозка на бирже | Только пока средства ещё на счёте площадки |
| Вернуть уже ушедшее | Не гарантирован |
Если часть средств уже на депозитном адресе биржи, имеет смысл параллельно смотреть разборы кейсов и маршрут работы с площадкой — но не из заражённого профиля. Возврат уже ушедшего не обещают: зависит от маршрута и того, успела ли биржа увидеть депозит.
Чего не делать в том же браузере
- Не вводите seed и пароль кошелька в профиле, где стояло подозрительное расширение.
- Не ставьте «очистители», «антиворы» и «боты возврата» из рекламы по запросу про расширения.
- Не переиспользуйте старый адрес для новых депозитов, пока не ясно, утекла ли seed.
- Не проверяйте буфер обмена, вставляя адреса крупных переводов в том же окне — для теста возьмите черновик на другом устройстве.
Не тратьте первый час на спор в комментариях Chrome Web Store. Сначала изолируйте профиль, сохраните ID, уберите остаток. Оценка без обещания чуда — через срочное реагирование.
Риски и границы
- Если seed набирали в заражённом браузере, отзыв расширений не закрывает доступ атакующего к старому адресу.
- Удаление расширений до скринов лишает расследование идентификатора и списка прав.
- Новый кошелёк, созданный в том же профиле, может быть перехвачен тем же расширением.
- Средства, уже ушедшие с адреса, могут быть выведены дальше — возврат не гарантирован.
- Поддельные «помощники» и расширения «восстановления» добирают остаток баланса.
На что опираемся
- Google Chrome Help — Manage your extensions
- MetaMask Help Center — How to install the MetaMask extension
- FBI IC3 — Cryptocurrency: what to report after scam or theft
- Практики emergency response DefCrypt (компрометация через расширение браузера, анонимизировано)