Кража

Украли крипту через расширение: что делать в первый час

Ноутбук с панелью расширений браузера и аппаратный кошелёк на тёмном столе — изоляция после кражи через расширение
Краткий ответ

Если украли крипту через расширение браузера, в первый час изолируйте профиль, сохраните ID расширения и исходящие TXID, затем уведите остаток на новый кошелёк с чистого устройства — не из того же Chrome. Подмена адреса в буфере и инъекция скрипта — не то же самое, что фишинг seed. Спокойный маршрут — в срочном реагировании.

Это не фишинг seed — другой механизм

Вредоносное расширение живёт внутри браузера и видит страницы, буфер обмена и иногда нажатия клавиш. Типичные удары: подмена адреса получателя при вставке, скрытая подмена суммы или получателя на экране подтверждения, добавление опасного approve к вашей подписи. Вы можете честно нажать «отправить» — в блокчейн уходит не то, что вы скопировали из своего блокнота.

Это не сценарий, где вы сами ввели seed на поддельном сайте. Но если seed когда-либо набирали в том же браузере с чужими расширениями, считайте ключи скомпрометированными и не возвращайтесь к старому адресу. Общий разбор компрометации доступа — в что делать, если взломали криптокошелёк. Если параллельно идут списания по разрешению контракта — смотрите первый час после вредоносного approve.

Прямой признак подмены буфера: в эксплорере адрес получателя не совпадает с тем, что вы копировали из надёжного источника, хотя «с первого взгляда» начало и конец строки похожи. Несанкционированные исходящие без вашего клика ближе к краже ключа, чем к одному вредоносному расширению — тогда чеклист украли криптовалюту с кошелька.

Первый час: чеклист

  1. Откройте менеджер расширений браузера и не удаляйте их сразу: сделайте скрины списка, дат установки, прав («чтение данных на всех сайтах») и ID каждого расширения.
  2. Отключите все расширения в этом профиле и закройте браузер. Не создавайте новый кошелёк и не вводите seed в том же профиле.
  3. С другого устройства или чистого профиля без сторонних расширений создайте новый кошелёк; фразу запишите офлайн.
  4. Зафиксируйте исходящие TXID, сети, адреса назначения и время блоков — скрин эксплорера плюс текстовый список.
  5. Уведите оставшиеся активы на новый адрес, начиная с ликвидных. Не досылайте газ на уже опустошаемый адрес, если входящее сразу уходит.
  6. Смените пароли почты и бирж с чистого устройства; включите 2FA, если его не было.

Изоляция профиля — чтобы расширение не продолжало подменять вставку и не перехватило seed нового кошелька. Удаление до скринов стирает ID, который потом нужен для заявления и разбора. Если остаток ещё на адресе, окно короче, чем кажется — сначала закройте дыру, затем отдайте пакет TXID в блокчейн-аналитику.

Что сохранить: ID расширения и следы

Пакет для аналитики и площадок: исходящие TXID, адрес, с которого ушло, адреса получателей, сети, скрин менеджера расширений с видимым ID, название и дата установки, URL страницы, с которой ставили расширение, история браузера на время перевода. Сверьте полный адрес получателя с тем, что хранился вне браузера — не только первые и последние символы.

ЦельРеалистично в первый час
Стоп дальнейших подменДругое устройство / чистый профиль
Пакет следовTXID, ID расширения, скрины прав
Заморозка на биржеТолько пока средства ещё на счёте площадки
Вернуть уже ушедшееНе гарантирован

Если часть средств уже на депозитном адресе биржи, имеет смысл параллельно смотреть разборы кейсов и маршрут работы с площадкой — но не из заражённого профиля. Возврат уже ушедшего не обещают: зависит от маршрута и того, успела ли биржа увидеть депозит.

Чего не делать в том же браузере

  • Не вводите seed и пароль кошелька в профиле, где стояло подозрительное расширение.
  • Не ставьте «очистители», «антиворы» и «боты возврата» из рекламы по запросу про расширения.
  • Не переиспользуйте старый адрес для новых депозитов, пока не ясно, утекла ли seed.
  • Не проверяйте буфер обмена, вставляя адреса крупных переводов в том же окне — для теста возьмите черновик на другом устройстве.

Не тратьте первый час на спор в комментариях Chrome Web Store. Сначала изолируйте профиль, сохраните ID, уберите остаток. Оценка без обещания чуда — через срочное реагирование.

Ограничения

Риски и границы

  • Если seed набирали в заражённом браузере, отзыв расширений не закрывает доступ атакующего к старому адресу.
  • Удаление расширений до скринов лишает расследование идентификатора и списка прав.
  • Новый кошелёк, созданный в том же профиле, может быть перехвачен тем же расширением.
  • Средства, уже ушедшие с адреса, могут быть выведены дальше — возврат не гарантирован.
  • Поддельные «помощники» и расширения «восстановления» добирают остаток баланса.
Источники

На что опираемся

Далее

Связанные материалы

СервисСрочное реагированиеК блогу
Следующий шаг

Нужна оценка по вашей ситуации?

Коротко опишите, что произошло — без сид-фраз и приватных ключей. Ответ по маршруту и реалистичности.

Получить бесплатную оценку
Бесплатная первичная оценка

Опишите ситуацию

Ответьте на несколько вопросов — мы оценим ситуацию и подскажем, что делать дальше.

Не отправляйте seed-фразы, приватные ключи, пароли и коды 2FA. Они не нужны для первичной оценки.

Не отправляйте сид-фразы, приватные ключи, пароли или коды 2FA.