- Ничего больше не подтверждайте на подозрительном сайте и закройте его.
- Сохраните URL, скриншоты, адрес кошелька, хэши операций и время события до очистки истории.
- Уточните блокчейн USDT: Ethereum, BNB Smart Chain, Tron, Solana, TON или другой протокол.
- Проверьте approvals в официальном интерфейсе кошелька или обозревателе именно этой сети.
- Отзовите неизвестные разрешения; для on-chain revoke понадобится нативная монета на комиссию.
- При утечке seed-фразы создайте новый кошелёк на чистом устройстве и перенесите остаток.
- Сообщите о хищении в полицию и передайте структурированный набор транзакционных данных.
- Не платите незнакомцам за якобы мгновенную заморозку, возврат или пополнение газа.
Сначала диагноз: approval, подпись или украденный ключ
Одинаковая фраза «кошелёк взломали» может описывать три технически разные ситуации, а безопасные действия для них не совпадают.
Первый вариант — вы подписали on-chain разрешение, которое позволило конкретному адресу-оператору тратить определённый токен. В стандарте ERC-20 это связка owner, spender и allowance: владелец разрешает spender выполнять transferFrom в пределах установленного лимита. Если злоумышленник получил только такое разрешение на USDT в одной EVM-сети, отзыв allowance может закрыть дальнейший доступ именно к этому токену и этому spender. Но уже подтверждённые переводы блокчейн назад не откатывает.
Второй вариант — вы подписали не обычный approval, а другое сообщение или пакет действий: permit, Permit2, транзакцию перевода, вызов вредоносного контракта либо разрешение на все NFT. В интерфейсе всё могло выглядеть как «проверка кошелька» или «получить бонус». Поэтому ориентироваться только на название кнопки нельзя. Нужно смотреть фактические операции и активные полномочия по адресу, сети и типу актива.
Третий вариант — раскрыта seed-фраза или приватный ключ, установлен вредоносный файл, открыт удалённый доступ к устройству либо скомпрометирована учётная запись кастодиального сервиса. Тогда злоумышленник может подписывать новые операции как владелец. Отзыв одного approval не отбирает у него ключ. Здесь приоритет — новый кошелёк с новой seed-фразой, чистое устройство, смена связанных паролей и перенос уцелевших активов без повторного взаимодействия с фишинговым сайтом.
Есть простой практический признак, но он не заменяет проверку: если списывается один ERC-20 токен после конкретного approval, вероятна проблема с allowance; если уходят разные токены, нативная монета и активы из нескольких сетей, подозрение на компрометацию ключа значительно выше. Не пытайтесь доказать себе удобную версию. В первые минуты безопаснее действовать по более строгому сценарию, пока не проверены факты.
| Что наблюдается | Что это может означать |
|---|---|
| Исходящие transferFrom по одному токену | Активный allowance или подписанное разрешение для конкретного spender |
| Уходят разные активы без новых действий | Возможна утечка seed-фразы, приватного ключа или заражение устройства |
| Списание внутри биржи, а не из self-custody | Компрометация аккаунта, API-ключа, почты или второго фактора |
| Только Disconnect на сайте | Соединение закрыто, но on-chain approval мог сохраниться |
Как работает wallet drainer без магии и страшилок
Drainer — не отдельный тип блокчейна и не обязательно вирус. Это набор приёмов, который превращает доверие пользователя в пригодную для списания авторизацию.
Типичная цепочка начинается не в кошельке, а в рекламе, поисковой выдаче, чате проекта, поддельном аккаунте поддержки или сообщении об airdrop. Ссылка ведёт на копию знакомого сервиса. Домен отличается одной буквой, содержит лишний дефис либо открывается через рекламный редирект. Дальше сайт создаёт ощущение срочности: лимит заканчивается, кошелёк якобы нужно синхронизировать, компенсацию можно получить только сегодня.
Само подключение кошелька обычно показывает сайту публичный адрес и не равно передаче права тратить токены. Опасный момент наступает, когда пользователь подтверждает транзакцию или подпись с конкретным содержанием. MetaMask отдельно подчёркивает: disconnect и revoke — разные действия. Отключение dApp прекращает сеанс и часть разрешений интерфейса, но не обнуляет уже записанный в блокчейне token approval.
Официальное предупреждение FBI/IC3 от 4 августа 2023 года описывает похожую механику на примере поддельных NFT-анонсов: жертву направляют на клонированный сайт, она подключает кошелёк к drainer-контракту, после чего криптоактивы переводятся на адреса преступников. В отдельном уведомлении о фальшивом liquidity mining IC3 объясняло, что интерфейс может маскировать неограниченное разрешение на списание под сертификат, voucher или узел.
Скам часто продолжается после первой операции. В поддельном чате поддержки объясняют пропажу технической ошибкой и предлагают внести ещё USDT для «разблокировки». Это не ремонт кошелька, а новая стадия хищения. Законный кошелёк, обозреватель или правоохранительный орган не просит перевести криптовалюту на личный адрес сотрудника ради расследования.
Connect, sign, approve и transfer — четыре разных действия
Большинство ошибок начинается с того, что все окна кошелька называют одним словом «подключение».
Connect сообщает dApp публичный адрес и позволяет предложить вам дальнейшие операции. Это вопрос приватности и удобства, но сам по себе он обычно не создаёт ERC-20 allowance. Sign — более широкое понятие: подпись может лишь подтверждать вход, а может авторизовать действие, пригодное для перемещения активов. Смысл зависит от подписываемых данных, домена, срока действия и контракта.
Approve — on-chain вызов токена, которым задаётся лимит для spender. В спецификации EIP-20 функция approve позволяет оператору затем выполнять списания через transferFrom в пределах allowance. Интерфейсы нередко предлагают максимальное значение, чтобы не спрашивать разрешение перед каждой будущей операцией. Это удобно для доверенного протокола, но опасно при поддельном или скомпрометированном контракте.
Transfer или transferFrom — уже движение токенов. Обычный transfer подписывает сам владелец. TransferFrom может инициировать одобренный spender. В истории обозревателя важно посмотреть не только строку Token Transfer, но и вызывающий адрес, method, контракт токена, сеть и предшествующую операцию Approval. Так вы отделите последствия старого разрешения от прямой подписи перевода.
Permit-подписи и агрегаторы разрешений усложняют картину: часть авторизаций может создаваться подписью сообщения, а не отдельной первой on-chain транзакцией пользователя. Поэтому безопасная проверка включает историю подписей в используемом сервисе, активные allowances токенов и известные разрешительные контракты. Если интерфейс показывает непонятный spender, не угадывайте его назначение по красивому имени — сравните адрес с официальной документацией протокола.
| Действие | Практический смысл |
|---|---|
| Connect | Сайт видит публичный адрес и может предлагать запросы; это не автоматический revoke или перевод |
| Sign | Подписывается сообщение; последствия зависят от структуры данных и контекста |
| Approve | Spender получает лимит на конкретный токен в конкретной сети |
| Transfer / transferFrom | Токены фактически перемещаются между адресами |
Почему сначала нужно определить сеть USDT
Надпись USDT в кошельке не сообщает, в каком блокчейне находится актив и какой механизм разрешений применим.
Tether публикует список поддерживаемых протоколов: среди них ERC-20 в нескольких EVM-сетях, TRC-20 в Tron, токен Solana, Jetton в TON и другие реализации. Адрес кошелька, формат хэша, нативная комиссия и инструменты проверки у них различаются. Отзыв approval в Ethereum не меняет разрешение в BNB Smart Chain, даже если в обоих интерфейсах актив называется USDT.
Для EVM-сетей — Ethereum, BNB Smart Chain, Polygon, Arbitrum, Optimism, Base и некоторых других — логика ERC-20 allowance часто применима. Но контракт USDT должен быть проверен по официальному источнику сети или Tether: мошенники выпускают токены с тем же тикером и логотипом. Никогда не копируйте контракт из рекламы, комментария или первого результата поиска.
В Tron разрешения TRC-20 проверяются через инструменты экосистемы Tron; в Solana используются иные модели токен-аккаунтов и делегирования; в TON — собственные контракты Jetton. Универсальная кнопка, обещающая «отозвать всё во всех сетях», требует особой осторожности. Начните с записи: название сети, публичный адрес, контракт токена, хэш подозрительной операции и адрес получателя.
Проверьте, где именно вы видите уменьшение баланса: в self-custody кошельке, на бирже или в поддельном кабинете. Цифра на мошенническом сайте не является on-chain балансом. Откройте адрес в официальном обозревателе сети через закладку или сайт проекта, а не через ссылку из чата. Если обозреватель не показывает заявленный депозит или списание, возможно, вас обманывает только нарисованный интерфейс.
- Записать точное название сети, а не только тикер USDT.
- Сверить контракт токена с официальной страницей Tether или документацией сети.
- Открыть публичный адрес в проверенном обозревателе и найти хэш операции.
- Определить нативную монету комиссии: ETH, BNB, TRX, SOL, TON или другую.
- Повторить проверку для каждой сети, которой пользовался этот же кошелёк.
Первые 15 минут: порядок без суеты
Срочность важна, но хаотичные подписи опаснее медленной и проверяемой последовательности.
Сначала прекратите контакт с источником атаки: закройте вкладку, не отвечайте «поддержке», не устанавливайте присланные программы. Если вы запускали файл или давали удалённый доступ, отключите скомпрометированное устройство от сети и используйте другое, которому доверяете. Не удаляйте переписку и браузерную историю до фиксации доказательств.
Сделайте скриншоты домена, окна подписи, адреса отправителя сообщения, рекламного объявления и истории кошелька. Одновременно скопируйте текстом URL, адреса и transaction hash. Скриншот полезен для контекста, но длинный адрес с картинки легко прочитать неверно. Текстовые значения позволяют проверить цепочку без ошибок распознавания.
Затем определите тип риска. Если seed-фраза вводилась на сайте, отправлялась в чат, хранилась в файле, доступном злоумышленнику, либо непонятные операции продолжаются по разным токенам, готовьте новый кошелёк. Если seed не раскрывалась и виден конкретный approval, переходите к отзыву через официальный кошелёк или обозреватель сети.
Не переводите газ на адрес, который дал незнакомец. Для revoke действительно нужна нативная комиссия, потому что отзыв — отдельная on-chain транзакция. Но пополнять нужно только свой адрес, минимальной разумной суммой, из источника, который вы контролируете. При активном похитителе нативная монета может быть перехвачена; в сложном случае лучше остановиться и получить проверенную техническую помощь без передачи ключей.
- Стоп: не подписывать новые запросы.
- Фиксация: URL, хэши, адреса, время и скриншоты.
- Сеть: подтвердить блокчейн и настоящий контракт USDT.
- Диагноз: allowance или компрометация ключа.
- Действие: revoke либо миграция на новый кошелёк.
- Уведомление: биржа, через которую шёл ввод или вывод, и полиция.
Как безопасно отозвать approval на USDT
Задача revoke — записать в блокчейн новый лимит, обычно нулевой, для точной пары token–spender.
Откройте функцию управления spending caps в официальном приложении кошелька либо approval checker официального обозревателя вашей сети. MetaMask указывает, что её Portfolio позволяет смотреть и отзывать allowances в поддерживаемых EVM-сетях; Uniswap рекомендует approval checker обозревателя конкретной сети. Переходите туда с официального сайта, сохранённой закладки или проверенной документации, а не из поисковой рекламы.
Сверьте подключённый адрес и сеть. В списке найдите USDT по адресу контракта, затем spender, который вы не узнаёте либо которому больше не хотите давать доступ. Не оценивайте строку только по имени: названия могут быть подменены. Сохраните адрес spender и текущий лимит для доказательств, затем отправьте транзакцию revoke и внимательно прочитайте запрос кошелька.
Дождитесь подтверждения и повторно проверьте allowance в независимом обозревателе. Статус Submitted в интерфейсе ещё не означает, что операция включена в блок. Если транзакция зависла, не создавайте десятки новых запросов с разных сайтов. Проверьте nonce, комиссию и статус через официальный кошелёк. Некоторые токены или интерфейсы сначала обнуляют старый лимит, а затем создают новый; в аварийной ситуации новый лимит вам не нужен.
После revoke просмотрите остальные токены, spender и сети этого адреса. Drainer может запросить несколько разрешений за одну сессию, а интерфейс показать пользователю только короткое резюме. Отзывайте то, что можете уверенно идентифицировать как ненужное. Массовая подпись неизвестного «очистителя разрешений» снова создаёт риск; безопаснее несколько понятных операций, чем один непрозрачный пакет.
Если раскрыта seed-фраза: revoke уже недостаточно
Seed-фраза — корень полномочий. Тот, у кого она есть, может восстановить кошелёк в другом приложении и подписывать операции без вашего телефона.
Создайте новый кошелёк с новой seed-фразой на чистом устройстве. Новым считается не другой аккаунт внутри той же скомпрометированной seed, а совершенно новый набор ключей. Запишите фразу офлайн и не фотографируйте её. Если есть основания подозревать вредоносное ПО, простого удаления расширения может быть недостаточно: проверьте устройство и не вводите новую фразу, пока не уверены в его состоянии.
Переносите уцелевшие активы по приоритету и сети, учитывая комиссию. Начните с ликвидных и наиболее ценных токенов, но не забывайте NFT, позиции DeFi, стейкинг и активы в других сетях. Технически сложные позиции нельзя всегда переместить обычным transfer; сначала оцените, не потребует ли выход новой подписи через скомпрометированный интерфейс.
Смените пароли почты, бирж и облачных хранилищ с чистого устройства, завершите активные сессии, пересоздайте API-ключи и настройте устойчивый второй фактор. Если одинаковый пароль применялся в нескольких местах, считайте его раскрытым везде. Проверьте, не добавлены ли правила пересылки почты, резервный номер или неизвестное устройство.
Не отправляйте новую seed-фразу консультанту для «безопасного переноса». Добросовестному специалисту достаточно публичного адреса и хэшей для анализа блокчейна. Любая операция, требующая вашей подписи, должна оставаться под вашим контролем. Если кто-то просит импортировать кошелёк в неизвестное приложение, это отдельный красный флаг.
- Новая seed-фраза, а не новый аккаунт старой фразы.
- Чистое устройство и официальный источник приложения.
- Перенос активов с учётом комиссий и нескольких сетей.
- Смена паролей, завершение сессий, отзыв API-ключей.
- Никаких ключей, seed-фраз и кодов поддержки третьим лицам.
Пакет доказательств: что сохранить до того, как следы потеряются
Публичный блокчейн хранит транзакции, но не хранит весь контекст обмана: рекламу, переписку и то, что было написано на экране подписи.
Сделайте хронологию в одном документе: когда увидели ссылку, откуда она пришла, какой домен открыли, что обещал сайт, какие запросы подтвердили, когда заметили списание. Используйте точное время с часовым поясом. Отделяйте факты от предположений: «подтвердил запрос в 14:07» полезнее, чем «они взломали блокчейн».
Для каждой операции укажите сеть, transaction hash, адрес вашего кошелька, контракт токена, адрес spender или получателя, сумму и статус. Если средства прошли через несколько адресов, не рисуйте цепочку вручную без уверенности — приложите ссылки на обозреватель и отметьте первый известный перевод. Исследователь или правоохранитель сможет продолжить трассировку.
Сохраните исходные письма с заголовками, экспорт переписки, username и ID аккаунтов, номер телефона, домен, рекламный кабинет, QR-коды, чеки покупки криптовалюты и выписки фиатного платежа. Не публикуйте паспорт, банковские реквизиты и полную переписку в открытом комментарии: доказательства можно передать адресно, а публикация создаёт новый риск повторной виктимизации.
IC3 просит включать в жалобу ссылки, аккаунты, криптоадреса и домены; в рекомендациях для криптожертв отдельно подчёркиваются адреса, суммы, даты, время и хэши. Для обращения в России добавьте заявление о хищении в полицию и сведения о банковском платеже, если USDT покупались непосредственно перед атакой. Банк России рекомендует по несанкционированным карточным операциям немедленно связаться с банком и подать заявление о несогласии, но это отдельный контур от необратимого on-chain перевода.
| Доказательство | Зачем оно нужно |
|---|---|
| Хэш, сеть, адреса, контракт токена | Позволяет однозначно найти операцию и продолжить трассировку |
| URL, домен, скрин и источник ссылки | Связывает on-chain событие с фишинговой инфраструктурой |
| Переписка и идентификаторы аккаунтов | Показывает способ введения в заблуждение и контактные точки |
| Выписка и чек покупки криптовалюты | Подтверждает происхождение средств и фиатную часть маршрута |
Два композитных сценария: где решения расходятся
Ниже не истории клиентов и не заявления о выигранных делах. Это учебные композиции из типовых технических признаков, описанных в официальных предупреждениях.
В первом сценарии человек переходит по рекламе «проверки airdrop», подключает EVM-кошелёк и подтверждает лимит USDT. Через несколько минут в обозревателе виден transferFrom по USDT, но ETH и другие токены остаются на месте. Seed-фраза нигде не вводилась, файлов человек не устанавливал. Рациональная последовательность: сохранить домен и хэши, проверить настоящий контракт USDT, найти неизвестный spender, выполнить revoke через официальный инструмент сети, проверить другие approvals и сообщить о хищении.
Во втором сценарии «поддержка» просит установить программу для синхронизации и ввести двенадцать слов. После этого уходят USDT, нативная монета и токены из другой сети. Здесь спор о конкретном allowance отвлекает от главного: ключ доступен третьему лицу. Нужны новое чистое устройство или проверенная среда, новая seed-фраза, быстрый перенос остатка, закрытие связанных сессий и фиксация всей цепочки контакта.
В обоих сценариях через час пишет «аналитик», который уже знает адрес и сумму и обещает вернуть всё за комиссию в USDT. Публичность блокчейна позволяет увидеть потерю, а контакты жертвы могли остаться в комментарии или базе мошенников. Предложение не доказывает доступ к средствам. До проверки личности, договора, юрисдикции и реальных полномочий платить нельзя; передача seed-фразы недопустима при любых обещаниях.
Главный смысл примеров — не угадать название атаки, а выбрать действие по наблюдаемому полномочию. Allowance закрывают on-chain отзывом. Украденный ключ заменяют новым ключом и адресом. Аккаунт биржи защищают через официальную поддержку, пароли и второй фактор. Эти меры могут применяться одновременно, если картина смешанная.
Ошибки, которые превращают один ущерб в два
После кражи человек хочет немедленного ответа. Этим пользуются те же группы и отдельные recovery-мошенники.
Не ищите «службу возврата» по комментариям под роликом и не пишите первому аккаунту, который показывает скрин кошелька с большой суммой. Публичный адрес не доказывает владение активами, а изображение лицензии не доказывает регистрацию. Проверка должна идти через независимый официальный реестр и контакт, найденный не в присланном сообщении.
Не платите налог, gas unlock, AML-депозит, зеркальную транзакцию или страховой взнос на частный криптоадрес. Настоящая комиссия сети показывается вашим кошельком и оплачивается в транзакции; она не переводится «оператору блокчейна» в Telegram. Tether не обещает гарантированный возврат похищенных токенов за перевод посреднику.
Не отправляйте тестовые десять долларов на адрес злоумышленника, чтобы «пометить кошелёк». Метка не создаёт юридической заморозки. Не взаимодействуйте с подозрительными токенами, которые неожиданно появились в кошельке: их название или memo могут вести на новый фишинговый сайт. Для просмотра баланса не требуется активировать подарок.
Не удаляйте кошелёк, историю и переписку до создания резервной копии доказательств. Удаление приложения не аннулирует ключ и allowance в блокчейне. И наоборот, наличие приложения на телефоне не означает, что активы физически находятся внутри него: кошелёк управляет ключами, а состояние хранится в сети.
- Не вводить seed-фразу ни на одном сайте.
- Не путать Disconnect с отзывом on-chain разрешений.
- Не платить за гарантированную заморозку или возврат.
- Не доверять контракту и домену по одному названию.
- Не публиковать персональные документы вместе с адресом кошелька.
Кому сообщать и что реально могут сделать сервисы
Ни один частный аналитик не может самостоятельно отменить блокчейн-транзакцию или приказать бирже заморозить счёт.
Если трассировка показывает перевод на адрес централизованной биржи, обратитесь в её официальную службу безопасности через сайт или приложение. Передайте хэш, адреса, время, заявление в правоохранительные органы и номер обращения, если он уже есть. Биржа действует по своим процедурам и применимому праву; сам факт обращения не гарантирует блокировку или возврат.
Для USDT важно не путать кражу с ошибочным переводом. Публичная страница Tether Token Recoveries описывает дискреционную помощь для некоторых ошибочных отправок и прямо говорит, что успех не гарантирован. Вопросы о кражах, взломах и запросах правоохранителей Tether направляет по отдельному информационному процессу. Посредник не может обещать решение от имени эмитента.
В России заявление о хищении подают в полицию; приложите подготовленный пакет доказательств. Если была связанная операция с банковской карты или счёта, немедленно сообщите банку по официальному номеру. Банк России разъясняет отдельный порядок для несанкционированного карточного списания и предупреждает, что добровольный перевод мошеннику не создаёт автоматической обязанности банка вернуть сумму.
Если атака затронула сервис, зарегистрированный за рубежом, могут пригодиться его местный регулятор или киберполиция. IC3 принимает подробные сообщения о криптомошенничестве для американского контура и просит указывать транзакционные данные. Выбирайте орган по связи с юрисдикцией, а не отправляйте паспорт на десятки случайных сайтов «международной прокуратуры».
Как снизить риск следующего drainer без отказа от Web3
Полезная защита строится не на одном расширении, а на разделении денег, экспериментов и полномочий.
Держите основной объём активов на адресе, который не подключается к новым dApp. Для mint, airdrop и тестирования используйте отдельный кошелёк с ограниченным балансом. Даже если экспериментальный адрес подпишет опасное разрешение, размер потенциального ущерба будет ограничен тем, что на нём находится и что доступно через активные полномочия.
Задавайте точный spending cap вместо безлимитного, когда интерфейс это позволяет. После завершения работы регулярно проверяйте allowances и отзывайте ненужные. MetaMask рекомендует периодический аудит разрешений; это обслуживание, похожее на ревизию активных сессий и API-ключей, а не признак того, что любой approval мошеннический.
Сохраняйте официальные сайты кошелька, биржи, обозревателя и протоколов в закладках. Проверяйте домен посимвольно и не входите через рекламный результат. FBI обращает внимание на клоны аккаунтов и доменов, лишние символы и неработающие ссылки. Срочный неожиданный mint, компенсация или раздача требуют паузы и независимой проверки через другой канал.
Аппаратный кошелёк помогает изолировать ключ, но не делает плохую подпись безопасной: устройство может честно подписать то, что подтвердил владелец. Читайте сеть, контракт, spender, лимит и цель операции. Для значимых сумм полезно второе независимое подтверждение человеком или внутреннее правило ожидания перед новым доменом.
- Отдельный адрес для хранения и отдельный — для экспериментов.
- Точные лимиты вместо unlimited approval, где это возможно.
- Ежемесячная ревизия разрешений во всех используемых сетях.
- Закладки на официальные сервисы и запрет входа через рекламу.
- Офлайн-хранение seed-фразы без фото и облачной копии.
- Пауза и независимая проверка любого срочного предложения.
Короткая карта решения для человека, который устал читать
Если сил хватает только на одно решение, выберите ветку по самому серьёзному подтверждённому признаку.
Только подключили сайт, но ничего не подписывали и операций нет: отключите dApp, закройте сайт, проверьте историю и approvals, сохраните домен. Подтвердили approval, списания ещё нет: срочно отзовите разрешение в той же сети и проверьте другие токены. Списание уже есть: revoke может защитить остаток, после чего фиксируйте доказательства и уведомляйте официальные службы.
Вводили seed-фразу, приватный ключ или ставили неизвестную программу: считайте кошелёк скомпрометированным, создайте новый на чистом устройстве и переносите остаток. Уходит несколько типов активов: действуйте по той же строгой ветке, даже если одновременно нашли опасный approval. Аккаунт биржи показывает неизвестный вывод: блокируйте аккаунт через официальный канал, меняйте почту и второй фактор; token approval self-custody здесь может быть не основной проблемой.
Не знаете сеть или не можете отличить approve от transfer: не подписывайте «лечащую» транзакцию наугад. Публичный адрес и хэши можно показать проверенному техническому специалисту без передачи ключей. Попросите письменное объяснение: какая сеть, какой контракт, какой spender, какое действие предлагается и чего оно не может сделать.
После стабилизации вернитесь к доказательствам. Паника часто заставляет человека выполнить правильный revoke, но потерять переписку и источник ссылки. Техническая защита остатка и документирование хищения — параллельные задачи. Ни одна из них не требует переводить USDT неизвестному «куратору».
От клика до безопасного состояния
Disconnect закрывает сеанс сайта, но не заменяет on-chain revoke. При компрометации ключа безопасным становится только новый набор ключей.
Частые вопросы
Достаточно ли нажать Disconnect на мошенническом сайте?+
Нет. Disconnect прекращает подключение интерфейса, но уже записанный в блокчейне token approval может продолжать действовать. Его проверяют и отзывают отдельной on-chain транзакцией в соответствующей сети.
Вернёт ли revoke уже украденные USDT?+
Нет. Revoke меняет будущее полномочие spender и может защитить остаток. Подтверждённую транзакцию он не отменяет. Дальнейшие шансы зависят от маршрута средств и действий уполномоченных сервисов и органов, поэтому обещать возврат нельзя.
Нужно ли платить комиссию за отзыв разрешения?+
Для on-chain revoke нужна нативная комиссия сети. Она отображается в вашем кошельке и оплачивается внутри транзакции. Не переводите «комиссию за revoke» на личный адрес консультанта или поддержки.
Почему разрешение USDT не видно в Etherscan?+
Возможно, USDT находится не в Ethereum, используется другой адрес или токен с таким же тикером. Сначала определите сеть и настоящий контракт, затем откройте approval checker соответствующего обозревателя.
Если seed-фразу ввёл на сайте, можно ли оставить кошелёк после смены пароля?+
Нет. Пароль приложения защищает локальный интерфейс, но не меняет приватные ключи, восстановимые из seed-фразы. Нужен новый кошелёк с новой seed-фразой на чистом устройстве и перенос остатка.
Может ли аналитик заморозить адрес злоумышленника?+
Аналитик может подготовить трассировку и доказательства, но не выдаёт обязательное распоряжение блокчейну, бирже или эмитенту. Решения принимают соответствующие организации по своим процедурам и применимому праву.
Стоит ли взаимодействовать с неизвестным токеном, чтобы удалить его?+
Обычно нет. Нежелательный токен можно скрыть в интерфейсе, не открывая ссылку из его названия или memo. Взаимодействие с контрактом подарка может вести к новой подписи или фишингу.
Какие данные можно безопасно показать специалисту?+
Публичный адрес, хэши транзакций, адрес контракта, домен и обезличенную хронологию. Seed-фраза, приватный ключ, пароль, коды второго фактора и удалённый доступ не требуются для анализа публичной цепочки.
Источники и границы вывода
Редакция использует первичные документы регуляторов, правоохранительных органов и техническую документацию. Ссылки проверены Проверено редакцией 28 июля 2026 года. Содержание источника могло измениться после даты проверки.
- 01EIP-20: Token Standard ↗
Первичная спецификация ERC-20: функции approve, allowance и transferFrom, на которых основан механизм разрешения spender тратить токены владельца.
- 02MetaMask: How to revoke smart contract allowances/token approvals ↗
Официальное объяснение различия между disconnect и revoke, способов проверки allowances и необходимости оплатить on-chain комиссию за отзыв.
- 03MetaMask: How to manage spending caps in Portfolio ↗
Официальная инструкция по просмотру и отзыву spending caps в поддерживаемых сетях; подчёркивает, что разрешение записано в блокчейне.
- 04Uniswap Labs: How to revoke a token approval ↗
Инструкция использовать approval checker обозревателя нужной сети; отдельно отмечены комиссия и отличие от отключения dApp.
- 05FBI/IC3: Criminals Pose as NFT Developers ↗
Предупреждение от 4 августа 2023 года о клонированных аккаунтах, фишинговых сайтах и подключении кошелька к drainer-контракту.
- 06FBI/IC3: Liquidity Mining Scam ↗
Официальное описание схемы с dApp и неограниченным разрешением; в уведомлении сообщалось о более чем 70 млн долларов совокупных потерь с января 2019 года по данным IC3 и открытых источников на дату публикации.
- 07Tether: Supported Protocols ↗
Официальный перечень протоколов и контрактов Tether, показывающий, почему тикер USDT без указания сети недостаточен для диагностики.
- 08Tether Token Recoveries ↗
Публичные условия дискреционного восстановления некоторых ошибочных переводов; успех не гарантируется, а кражи и запросы правоохранителей направляются по отдельному процессу.
- 09FBI Guidance for Cryptocurrency Scam Victims ↗
Перечень данных для сообщения о криптомошенничестве: адреса, суммы, даты, время, хэши, сервисы и хронология.
- 10Банк России: если вы стали жертвой финансового мошенничества ↗
Российский официальный контекст: связь с банком при карточной части, заявление о несогласии с операцией и обращение в полицию; добровольный перевод не означает автоматический возврат банком.