Кража

Взломали криптокошелёк — с чего начать

Тёмный стол с ноутбуком и наушниками — метафора компрометации доступа к криптокошельку
Краткий ответ

Если взломали криптокошелёк, сначала поймите сценарий: утекла seed, сработал фишинг или malware, либо вы подписали вредоносный approve. В первых шагах важнее остановить дальнейший отток — новый чистый кошелёк на безопасном устройстве, фиксация TXID и отказ от депозитов на старый адрес — чем обещания «вернуть всё». Срочный маршрут — в экстренном реагировании.

Как понять сценарий взлома

«Взломали» почти никогда не значит, что кто-то «вскрыл» блокчейн. Обычно это компрометация доступа: вы ввели seed на поддельной странице, отдали фразу «поддержке», хранили её в облаке или заметках на заражённом устройстве, либо поставили вредоносное расширение / приложение. Тогда атакующий может подписывать исходящие переводы без вашего участия — адрес нужно считать потерянным для новых депозитов.

Отдельный сценарий — вредоносный approve / разрешение на трату токенов: ключ у вас, но контракт получил право списывать токены. Здесь помогают отзыв разрешений и эвакуация остатка; подробный чеклист первого часа — в статье про drainer через approve, без дублирования механики здесь. Если сомневаетесь между seed и approve — действуйте как при худшем: новый кошелёк, чистое устройство, никаких пополнений старого адреса.

Сигналы компрометации доступа: исходящие TXID, которых вы не подписывали; баланс обнулился после ввода seed или «проверки безопасности»; газ, который вы досылаете, мгновенно уходит; в истории браузера — фишинговый домен; на устройстве ставили «помощника» или удалённый доступ. Фиксируйте факты, а не только ощущение «меня взломали».

Первые шаги: чеклист

  1. Откройте блокчейн-эксплорер и сохраните все исходящие TXID, сети, суммы, адреса получателей и время блоков — скрин + текстовый список.
  2. С чистого устройства или нового профиля браузера создайте новый кошелёк; seed запишите офлайн и никуда не вводите.
  3. Переведите оставшиеся активы на новый адрес, начиная с самых ликвидных.
  4. Не досылайте газ на старый адрес, если входящий газ сразу угоняют.
  5. Если подозреваете approve, а не полную утечку seed — отзовите разрешения (URL revoke-сервиса набирайте вручную) и смотрите первые 60 минут после drain.
  6. Смените пароли и 2FA почты и бирж, связанных с тем же устройством или фишингом.

Параллельно не ставьте «боты возврата» и не отдавайте seed в чат. Легитимная помощь не просит фразу восстановления. Если часть средств уже ушла на биржу, пакет TXID ускоряет запрос на заморозку и работу с биржами — но сначала закройте доступ на своём кошельке.

Новый чистый кошелёк и устройство

Новый чистый кошелёк — это новый адрес с новой seed, созданный вне заражённой среды. Не восстанавливайте старую фразу на том же телефоне или в том же браузере с сомнительными расширениями: malware и стилеры снова снимут ключ. Не подключайте к новому кошельку тот же Google/Apple-аккаунт, если он мог участвовать в компрометации.

После эвакуации остатка старый адрес и все счета от той же seed считайте скомпрометированными навсегда. Смена пароля расширения не лечит утечку seed. Аппаратный кошелёк имеет смысл уже для новых активов — но только если seed никогда не светилась на заражённом ПК. Если фраза уже была в фишинге, «переезд на Ledger с той же seed» не спасает.

Устройство: обновите ОС, удалите подозрительные расширения и программы удалённого доступа, проверьте, не хранится ли seed в облачных заметках, скриншотах или менеджере паролей. Для разбора цепочки оттока параллельно подключают блокчейн-аналитику — но аналитика не заменяет эвакуацию остатка.

Чего не делать после компрометации

  • Не вводите seed на сайтах «проверки взлома», в формах «возврата» и в чатах «специалистов».
  • Не пополняйте скомпрометированный адрес «на проверку» или «на газ».
  • Не переиспользуйте тот же адрес для зарплаты, P2P и новых депозитов.
  • Не тратьте первый час на споры в комментариях вместо фиксации TXID и переноса остатка.
  • Не ждите, что биржа или поддержка кошелька «откатит» самокастодиальный перевод — транзакции необратимы.

Реалистичная цель первых шагов, когда взломали криптокошелёк: стоп дальнейших потерь, чистый контур хранения и полный пакет следов для заморозки и расследования — не гарантия возврата. Когда доступ закрыт и TXID собраны, можно спокойнее разбирать механизм атаки.

Ограничения

Риски и границы

  • Уже отправленные транзакции необратимы — возврат средств не гарантирован.
  • Утечка seed делает старый адрес непригодным для новых депозитов навсегда.
  • Работа с фразой на заражённом устройстве или в облаке усугубляет потерю.
  • Поддельные «сервисы возврата» и revoke-клоны могут забрать остаток.
  • Путаница approve и полной компрометации ключа приводит к ложным шагам и повторному списанию.
Источники

На что опираемся

Далее

Связанные материалы

СервисСрочное реагированиеК блогу
Следующий шаг

Нужна оценка по вашей ситуации?

Коротко опишите, что произошло — без сид-фраз и приватных ключей. Ответ по маршруту и реалистичности.

Получить бесплатную оценку
Бесплатная первичная оценка

Опишите ситуацию

Ответьте на несколько вопросов — мы оценим ситуацию и подскажем, что делать дальше.

Не отправляйте seed-фразы, приватные ключи, пароли и коды 2FA. Они не нужны для первичной оценки.

Не отправляйте сид-фразы, приватные ключи, пароли или коды 2FA.