Взломали криптокошелёк — с чего начать

Если взломали криптокошелёк, сначала поймите сценарий: утекла seed, сработал фишинг или malware, либо вы подписали вредоносный approve. В первых шагах важнее остановить дальнейший отток — новый чистый кошелёк на безопасном устройстве, фиксация TXID и отказ от депозитов на старый адрес — чем обещания «вернуть всё». Срочный маршрут — в экстренном реагировании.
Как понять сценарий взлома
«Взломали» почти никогда не значит, что кто-то «вскрыл» блокчейн. Обычно это компрометация доступа: вы ввели seed на поддельной странице, отдали фразу «поддержке», хранили её в облаке или заметках на заражённом устройстве, либо поставили вредоносное расширение / приложение. Тогда атакующий может подписывать исходящие переводы без вашего участия — адрес нужно считать потерянным для новых депозитов.
Отдельный сценарий — вредоносный approve / разрешение на трату токенов: ключ у вас, но контракт получил право списывать токены. Здесь помогают отзыв разрешений и эвакуация остатка; подробный чеклист первого часа — в статье про drainer через approve, без дублирования механики здесь. Если сомневаетесь между seed и approve — действуйте как при худшем: новый кошелёк, чистое устройство, никаких пополнений старого адреса.
Сигналы компрометации доступа: исходящие TXID, которых вы не подписывали; баланс обнулился после ввода seed или «проверки безопасности»; газ, который вы досылаете, мгновенно уходит; в истории браузера — фишинговый домен; на устройстве ставили «помощника» или удалённый доступ. Фиксируйте факты, а не только ощущение «меня взломали».
Первые шаги: чеклист
- Откройте блокчейн-эксплорер и сохраните все исходящие TXID, сети, суммы, адреса получателей и время блоков — скрин + текстовый список.
- С чистого устройства или нового профиля браузера создайте новый кошелёк; seed запишите офлайн и никуда не вводите.
- Переведите оставшиеся активы на новый адрес, начиная с самых ликвидных.
- Не досылайте газ на старый адрес, если входящий газ сразу угоняют.
- Если подозреваете approve, а не полную утечку seed — отзовите разрешения (URL revoke-сервиса набирайте вручную) и смотрите первые 60 минут после drain.
- Смените пароли и 2FA почты и бирж, связанных с тем же устройством или фишингом.
Параллельно не ставьте «боты возврата» и не отдавайте seed в чат. Легитимная помощь не просит фразу восстановления. Если часть средств уже ушла на биржу, пакет TXID ускоряет запрос на заморозку и работу с биржами — но сначала закройте доступ на своём кошельке.
Новый чистый кошелёк и устройство
Новый чистый кошелёк — это новый адрес с новой seed, созданный вне заражённой среды. Не восстанавливайте старую фразу на том же телефоне или в том же браузере с сомнительными расширениями: malware и стилеры снова снимут ключ. Не подключайте к новому кошельку тот же Google/Apple-аккаунт, если он мог участвовать в компрометации.
После эвакуации остатка старый адрес и все счета от той же seed считайте скомпрометированными навсегда. Смена пароля расширения не лечит утечку seed. Аппаратный кошелёк имеет смысл уже для новых активов — но только если seed никогда не светилась на заражённом ПК. Если фраза уже была в фишинге, «переезд на Ledger с той же seed» не спасает.
Устройство: обновите ОС, удалите подозрительные расширения и программы удалённого доступа, проверьте, не хранится ли seed в облачных заметках, скриншотах или менеджере паролей. Для разбора цепочки оттока параллельно подключают блокчейн-аналитику — но аналитика не заменяет эвакуацию остатка.
Чего не делать после компрометации
- Не вводите seed на сайтах «проверки взлома», в формах «возврата» и в чатах «специалистов».
- Не пополняйте скомпрометированный адрес «на проверку» или «на газ».
- Не переиспользуйте тот же адрес для зарплаты, P2P и новых депозитов.
- Не тратьте первый час на споры в комментариях вместо фиксации TXID и переноса остатка.
- Не ждите, что биржа или поддержка кошелька «откатит» самокастодиальный перевод — транзакции необратимы.
Реалистичная цель первых шагов, когда взломали криптокошелёк: стоп дальнейших потерь, чистый контур хранения и полный пакет следов для заморозки и расследования — не гарантия возврата. Когда доступ закрыт и TXID собраны, можно спокойнее разбирать механизм атаки.
Риски и границы
- Уже отправленные транзакции необратимы — возврат средств не гарантирован.
- Утечка seed делает старый адрес непригодным для новых депозитов навсегда.
- Работа с фразой на заражённом устройстве или в облаке усугубляет потерю.
- Поддельные «сервисы возврата» и revoke-клоны могут забрать остаток.
- Путаница approve и полной компрометации ключа приводит к ложным шагам и повторному списанию.
На что опираемся
- MetaMask Help Center — I've been hacked or scammed (unauthorized transactions)
- MetaMask Help Center — Basic security tips (SRP / seed never share)
- CISA — AppleJeus: Analysis of North Korea’s Cryptocurrency Malware
- Практики emergency response DefCrypt (компрометация доступа к кошельку, анонимизировано)