TL;DR
- посмотрите, где происходит ущерб: движение баланса на бирже означает взлом учетной записи, неожиданные переводы из кошелька после того, как вы что-то подписали, означают злонамеренное одобрение, а перемещение средств из кошелька без какого-либо вашего участия означает утечку ключа или фразы. Для каждого случая требуется свое решение, поэтому эта диагностика определяет все последующие действия.
- остановите утечку по стоимости: с чистого устройства перенесите оставшиеся средства в новый кошелек, заблокируйте счет на бирже, заблокируйте номер телефона, если он был подменен, и обеспечьте безопасность электронной почты, которая лежит в основе всего, прежде чем начинать расследование, писать в Твиттере или скорбеть. Минуты — это валюта; тратьте их сначала на самые крупные остатки.
- разрешения отзываются, утечки ключей игнорируются, а взломанные учетные записи восстанавливаются через платформу: отзыв не исправит утечку ключа, а миграция — это излишняя мера в случае неправомерного разрешения, поэтому подбирайте «лечение» в соответствии с «диагнозом». Этот раздел определяет разницу между исправлением ситуации и обманом.
- немедленно сообщите на платформу, всегда обращайтесь в правоохранительные органы — в IC3 в США, в службу Report Fraud в Англии, Уэльсе и Северной Ирландии, в полицию Шотландии по номеру 101 — и честно определите свои ожидания: замораживание средств иногда позволяет спасти то, что ещё не было перемещено, отслеживание иногда приводит к изъятию, а большинство подтверждённых краж в блокчейне так и остаются невосстановленными. Но сообщать всё равно стоит, в том числе и ради вас самих.
В одном блоке
Реагирование на криптоинциденты — это последовательность действий, ограничивающих ущерб после компрометации активов или доступа: диагностика типа взлома, эвакуация оставшихся средств с незараженного устройства, отзыв или замораживание того, чем злоумышленник ещё может воспользоваться, защита связанных счётов, подача заявлений на платформы и в правоохранительные органы, а также восстановление в более безопасной структуре.
Как определить, с каким типом взлома вы столкнулись?
Быстрый ответ
посмотрите, где происходит ущерб: движение баланса на бирже означает взлом учетной записи, неожиданные переводы из кошелька после того, как вы что-то подписали, означают злонамеренное одобрение, а перемещение средств из кошелька без какого-либо вашего участия означает утечку ключа или фразы. Для каждого случая требуется свое решение, поэтому эта диагностика определяет все последующие действия.
Уделите этому три минуты, даже если вы в панике, потому что неправильная реакция приведет к потере целого часа.
Признаки взлома учетной записи на бирже: оповещения о входе в систему или письма о сбросе пароля, которые вы не запрашивали; блокировка доступа к учетной записи; подтверждения вывода средств, приходящие по электронной почте; и, зачастую в первую очередь, потеря связи на вашем телефоне, если взлом произошел через подмену SIM-карты — подробности этой атаки описаны в статье об безопасности учетных записей в этой академии. Полем битвы являются учетные записи и логины; ваш кошелек, находящийся под вашим собственным управлением, остается нетронутым.
Признаки злонамеренного одобрения или подписи: отток активов из кошелька, который вы по-прежнему контролируете, обычно после того, как вы взаимодействовали с сайтом, выпустили что-то, получили что-то или «подтвердили» что-то. Вы подписали больше, чем думали: одобрение, разрешение, делегирование — и статья об «опустошителях» в этой академии объясняет механизм. Сам ключ может по-прежнему оставаться конфиденциальным; у злоумышленника находится разрешение, которое вы ему предоставили.
Признаки утечки ключа или семенной фразы: переводы из вашего кошелька без взаимодействия с сайтом, иногда счищающие всё за считанные минуты, иногда постепенно опустошающие кошелёк в течение нескольких дней; либо вы знаете причину, потому что ввели фразу на странице, прочитали её звонившему или обнаружили, что резервная копия пропала. С криптографической точки зрения злоумышленник — это вы, и все активы, которыми управляет ключ, подвергаются риску.
В смешанных и неясных случаях по умолчанию принимается самое строгое из возможных предположений, которое вы не можете исключить. И одно правило распространяется на все три случая: с этого момента скомпрометированная среда — кошелек, аккаунт и, возможно, устройство, на котором он находился, — рассматривается как вражеская территория. Реагировать следует с чистого устройства, где это возможно, поскольку реагирование через вредоносное ПО злоумышленника предоставляет ему информацию о ваших контрмерах.
Каковы действия в течение первого часа, в порядке их выполнения?
Быстрый ответ
остановите утечку по стоимости: с чистого устройства перенесите оставшиеся средства в новый кошелек, заблокируйте счет на бирже, заблокируйте номер телефона, если он был подменен, и обеспечьте безопасность электронной почты, которая лежит в основе всего, прежде чем начинать расследование, писать в Твиттере или скорбеть. Минуты — это валюта; тратьте их сначала на самые крупные остатки.
Приведенный ниже порядок подходит для всех трех типов взломов; в следующем разделе описаны меры, специфичные для каждого типа.
Во-первых, обеспечьте себе «чистую площадку». Используйте устройство, которому вы доверяете, другой компьютер, телефон члена семьи, и если скомпрометированное устройство может содержать вредоносное ПО, немедленно прекратите использовать его для любых финансовых операций.
Во-вторых, эвакуируйте средства по стоимости. Все, что злоумышленник ещё не забрал, — это добыча, которая всё ещё на столе. В случае взлома кошельков, находящихся в личном хранении, создайте на «чистом» устройстве совершенно новый кошелёк с новыми ключами (ни в коем случае не восстанавливайте старую копию) и переведите оставшиеся активы, начиная с самых крупных. Будьте готовы к неприятностям: кошельки с утечкой ключей часто отслеживаются автоматизированными ботами-сборщиками, которые мгновенно забирают всё, что поступает или остаётся, поэтому скорость важнее аккуратности, и если вам не удалось спасти часть активов, это не означает, что нужно бросать остальные. В случае взлома биржевого кошелька эвакуация означает заморозку средств: свяжитесь с платформой через официальный канал экстренной связи, сообщите о взломе и попросите немедленно заблокировать вывод средств; в рамках системы хранения оператор действительно может остановить средства, которые ещё не были выведены — это единственная возможность отката, которую предлагает криптовалюта.
В-третьих, закройте открывшиеся лазейки. Если на вашем телефоне пропал сигнал, позвоните оператору с другого номера и верните себе номер — это часть алгоритма действий при подмене SIM-карты, описанного в статье о безопасности учетных записей. Смените пароль электронной почты, начав с чистого листа, и проверьте наличие правил переадресации и новых методов восстановления, установленных злоумышленником; учетная запись электронной почты — это главный вход ко всему остальному.
В-четвертых, по ходу дела сохраняйте доказательства: скриншоты транзакций и адресов, временные метки, URL фишингового сайта, поддельный аккаунт службы поддержки. Тридцать секунд на фиксацию каждого элемента, параллельно с вышеуказанными действиями, обеспечивают основу для всех последующих шагов — от блокировки платформы до подачи заявления в полицию — и не отнимают значительного времени.
Чего не следует делать в течение первого часа: покупать «программное обеспечение для восстановления», отвечать тем, кто связывается с вами с предложением помощи, публиковать полную историю с указанием ваших адресов или переустанавливать и восстанавливать старый кошелек по его семенной фразе, что приводит к воскрешению скомпрометированного ключа и дает злоумышленнику возможность нанести второй удар.
Какое решение подходит для какого вида взлома?
Быстрый ответ
разрешения отзываются, утечки ключей игнорируются, а взломанные учетные записи восстанавливаются через платформу: отзыв не исправит утечку ключа, а миграция — это излишняя мера в случае неправомерного разрешения, поэтому подбирайте «лечение» в соответствии с «диагнозом». Этот раздел определяет разницу между исправлением ситуации и обманом.
В случае злонамеренного разрешения или подписи злоумышленник обладает правами на ваши активы, а эти права можно отменить. Воспользуйтесь надежным инструментом для отзыва разрешений, чтобы проверить все разрешения, предоставленные вашим адресом, и отозвать вредоносные и устаревшие, обращая внимание на конкретный кошелек и цепочку, о которых идет речь. Два предостережения из более глубокого анализа статьи о «дрейнерах»: подпись разрешения вне цепочки не отменяется путем отзыва старых одобрений в цепочке; вместо этого может потребоваться перемещение актива, на который оно распространяется; и если вы подписали делегирование учетной записи (новый шаблон EIP-7702), само делегирование должно быть аннулировано. Если у вас есть сомнения относительно того, что вы подписали, рассматривайте затронутые активы как требующие эвакуации — это устранит все последствия, которые могло бы вызвать разрешение.
В случае утечки ключа или семенной фразы отзыв невозможен, поскольку злоумышленник не владеет разрешением — он владеет вами. Ключ невозможно исправить, навсегда: ни сменой паролей кошелька, ни переносом на новое устройство, ни отзывом разрешений. Единственное средство защиты — миграция: всё, что контролирует ключ, во всех цепочках, где он использовался, должно быть перенесено в новый кошелёк, а старый адрес следует рассматривать как «радиоактивный». Затем, прежде чем доверять чему-либо, найдите источник утечки: если фраза была где-то введена, это и есть ответ; если резервная копия была физической, подумайте, кто к ней получил доступ; если ничего не объясняет ситуацию, предположите, что старое устройство заражено, и восстановите его, прежде чем оно коснется нового кошелька.
В случае взлома учетной записи на бирже следуйте процедуре платформы: повторная верификация личности, сброс пароля и двухфакторной аутентификации с «чистого листа», удаление устройств злоумышленников и API-ключей из учетной записи, а также проверка связанных адресов для вывода средств — злоумышленники добавляют свои адреса в списки разрешенных. После восстановления укрепите безопасность сверх прежнего уровня: используйте аппаратный ключ или пароль-ключ, нигде не используйте SMS, как указано в статье о безопасности учетных записей, поскольку жертвы взломов становятся мишенями повторных атак.
Независимо от типа атаки, завершайте операцию одной и той же заключительной проверкой: смените пароли на финансовых счетах с «чистой» платформы, проверьте списки сеансов и подключенные приложения, а также продолжайте пополнять папку с доказательствами.

Как об этом сообщить и на что реально можно рассчитывать?
Быстрый ответ
немедленно сообщите на платформу, всегда обращайтесь в правоохранительные органы — в IC3 в США, в службу Report Fraud в Англии, Уэльсе и Северной Ирландии, в полицию Шотландии по номеру 101 — и честно определите свои ожидания: замораживание средств иногда позволяет спасти то, что ещё не было перемещено, отслеживание иногда приводит к изъятию, а большинство подтверждённых краж в блокчейне так и остаются невосстановленными. Но сообщать всё равно стоит, в том числе и ради вас самих.
Начнем с того, зачем вообще этим заниматься, ведь жертвы часто пропускают этот шаг. Сообщения на биржи могут привести к заморозке похищенных средств на выходе из системы, поскольку отмыватели в конечном итоге вынуждены взаимодействовать с платформами, которые реагируют на запросы подразделений по борьбе с мошенничеством и судебные приказы; в этой гонке решающую роль играет скорость, именно поэтому правило «первого часа» включает подачу заявления. Заявления в правоохранительные органы формируют материалы дел, лежащие в основе тех задержаний и конфискаций, которые действительно происходят, и на их основе ведется публичная статистика: Центр по борьбе с интернет-преступлениями ФБР зарегистрировал 181 565 жалоб, связанных с криптовалютами, и 11,4 миллиарда долларов заявленных убытков за 2025 год — цифры, которые определяют бюджеты правоохранительных органов. Кроме того, полицейский протокол часто является обязательным документом для бирж, страховщиков и, во многих юрисдикциях, для налогового учета убытка.
На момент написания данной статьи доступны следующие каналы: в США подайте заявление на сайте ic3.gov, указав все адреса, идентификаторы транзакций и сохраненные скриншоты. В Англии, Уэльсе и Северной Ирландии воспользуйтесь сервисом «Report Fraud», который в декабре 2025 года заменил «Action Fraud»; в Шотландии позвоните в полицию Шотландии по номеру 101. Если в инциденте участвовала платформа, предоставляющая услуги хранения, параллельно запускается её собственная процедура расследования мошенничества, а если кража затронула регулируемый сервис в другой стране, заявления может принимать и местный регулятор этого сервиса.
Теперь о реалистичных ожиданиях. Переводы на базовом уровне, как правило, становятся окончательными после подтверждения: обычные механизмы не позволяют их отменить. Реальные исключения существуют на периферии, и они поощряют оперативность: эмитенты централизованно управляемых стейблкоинов могут заморозить токены, платформы могут заморозить средства в пределах своей системы, некоторые протоколы и смарт-контракты обладают административными полномочиями, а суды могут вынести постановление об аресте и возврате средств. Наряду с этим существует отслеживание — анализ цепочки блоков, описанный в статье этой академии о конфиденциальности, — который позволяет проследить средства до бирж, где в рамках судебного процесса их иногда можно заморозить и в конечном итоге вернуть; возмещения такого рода происходят, в том числе и крупные, но на них уходят от нескольких месяцев до нескольких лет, и приоритет отдается крупным делам, о которых сообщают быстро. Планируйте свои финансы исходя из того, что ничего не удастся вернуть, и пусть всё, что вернётся, станет для вас хорошей новостью.
И одно предупреждение, заслуживающее отдельного абзаца: после кражи наступает вторая волна. «Службы по возврату средств» и «крипто-юристы», которые связываются с жертвами, гарантируют возвращение средств за авансовую плату или просят предоставить оставшиеся ключи для «отслеживания хакеров», — это мошенники, нацеленные на тех, кто только что впал в отчаяние; эта схема описана в руководствах по мошенничеству данной академии. Легитимные следователи не звонят жертвам без предварительной договоренности, не гарантируют результатов и никогда не нуждаются в ваших ключах. Каждый, кто обращается к вам без вашей просьбы по поводу кражи, пытается продать вам «второй раунд».
Как восстановить систему, чтобы это не повторилось?
Быстрый ответ
проведите краткий и честный анализ произошедшего, а затем перестройте всю систему, а не просто усилите бдительность: распределенное хранение без единого секрета, защищенные аккаунты с факторами аутентификации, устойчивыми к фишингу, многоуровневые балансы и заранее отрепетированный план восстановления. Лучшее время для внедрения этих решений было раньше; второе по значимости время — сейчас.
Сначала — анализ: три вопроса на бумаге. Что именно пошло не так: набранная фраза, подписанное одобрение, перенесённый номер? Что сделало это возможным: секрет, который хранился там, где его можно было похитить, аккаунт, защищенный только SMS, или хранение всего в одном кошельке? И что могло бы ограничить ущерб: задержка, второе утверждение или меньший «горячий» баланс? Отвечайте без самобичевания: эти атаки носят промышленный характер, их ежедневно проводят профессионалы против тысяч целей, а статьи об угрозах в этой академии существуют потому, что в ловушку попадают умные и осторожные люди. Стыд — это угроза безопасности; он задерживает реакцию и мешает сообщать об инцидентах.
Затем перестройте систему структурно, используя схему, представленную в этом кластере. Если вас подвела одна секретная информация, выберите способ хранения, при котором не существует единого секрета: кошельки на основе долей MPC или кворум с мультиподписью, как подробно описано в статьях о спектре хранения и мультиподписях, чтобы следующее похищенное предложение или взломанный ящик были математически недостаточными для взлома. Если вас подвела учетная запись, перестройте вход в систему на основе парольных ключей или аппаратных ключей, повсеместно снизив приоритет номера телефона, в соответствии со статьей о безопасности учетных записей. В любом случае распределите балансы по уровням: небольшой «горячий» резерв, потеря которого вызовет неудобства, основная часть — за кворумами и задержками, и отрепетируйте новый сценарий восстановления на незначительной сумме, ведь инцидент только что продемонстрировал, во что обходятся непроверенные допущения.
Наконец, закройте круг: предупредите сообщество о том, где находится приманка, сообщите о фишинговом домене и расскажите близким о случившемся — как потому, что они могут стать мишенью через вас, так и потому, что каждая молчаливая жертва искажает статистику. Инцидент заканчивается, когда извлеченные уроки становятся частью вашей практики, а кто-то другой избежал той же ловушки благодаря тому, что вы об этом рассказали.
Часто задаваемые вопросы
Можно ли отменить криптовалютную транзакцию, если я сообщу о ней достаточно быстро?
Подтвержденная транзакция на базовом уровне, как правило, является окончательной; такая схема расчетов лежит в основе работы системы, как объясняется в статьях об транзакциях этой академии. Скорость дает преимущество на периферии, и эти преимущества реальны: биржи, замораживающие поступившие туда похищенные средства; эмитенты стейблкоинов, замораживающие централизованно управляемые токены; аресты по решению суда; а также ваша собственная эвакуация, опережающая следующий ход злоумышленника. Именно поэтому первый час имеет такое большое значение.
Кошелек мошенника виден в блокчейн-браузере, и в нём находятся мои деньги. Почему никто не может просто вернуть их?
Видимость — одно из настоящих достоинств криптовалюты, а контроль принадлежит тому, кто владеет ключом от этого кошелька; полиция не может подписать транзакцию от имени вора не больше, чем вы. Видимый след позволяет действовать на периферии: отслеживать средства до регулируемых платформ, где в рамках судебного процесса можно заморозить средства, добиваться заморозки эмитентом централизованно управляемых токенов и, в случае успеха, добиваться их конфискации. Именно ваше заявление запускает этот механизм, поэтому важно подать заявление быстро, даже если сам базовый перевод остаётся в силе.
Стоит ли мне продолжать пользоваться кошельком после отмены вредоносного разрешения?
Если взлом действительно ограничился только авторизацией, а ключ так и остался у вас, то отзыва авторизации в сочетании с осторожностью может быть достаточно, и многие пользователи продолжают пользоваться кошельком без опасений. Любые сомнения относительно того, что именно было подписано, или любые признаки того, что устройство или фраза-ключ были скомпрометированы, склоняют ответ в сторону перехода на новый кошелек: создание нового кошелька занимает считанные минуты, а неверный диагноз может стоить вам всего. Если есть сомнения — лучше перейти на новый кошелек.
Ко мне обратилась компания, заявив, что за определенную плату может вернуть мою украденную криптовалюту. Это правда?
Относитесь к незапрошенным предложениям о восстановлении как к второй атаке — это почти наверняка: гарантии, авансовые платежи и просьбы предоставить ваши ключи или оставшиеся средства — это характерные признаки мошенничества. Легитимные каналы, подразделения по борьбе с мошенничеством на платформах, правоохранительные органы и авторитетные детективные агентства, нанятые вами или вашим адвокатом, никогда не звонят жертвам без предупреждения и никогда не гарантируют результат. Недавнее ограбление ставит вас в список главных целей мошенников; действуйте соответственно.
Стоит ли подавать заявление, если сумма была небольшой?
Да, это займет мало времени и не потребует от вас больших затрат. Даже небольшие заявления в совокупности формируют статистику, которая обеспечивает финансирование правоохранительных органов и сбор разведывательной информации, позволяющей ликвидировать инфраструктуру мошенников; данные о вашем адресе и домене могут помочь в расследовании дела другого человека, а само заявление создает документальный след, если убыток имеет значение для налогообложения или страхования. Молчание — это единственный результат, который наверняка окажется напрасным.
Источники и дополнительная литература
Основные источники для данной статьи, актуальные по состоянию на июль 2026 года. Динамичные показатели перепроверяются при каждом квартальном обзоре.
- Центр по приему жалоб на интернет-преступления ФБР, Отчет об интернет-преступлениях за 2025 год: данные о жалобах и убытках, связанных с криптовалютами. https://www.ic3.gov/AnnualReport/Reports/2025_IC3Report.pdf
- IC3 ФБР, подача жалобы. https://www.ic3.gov
- Report Fraud (Англия, Уэльс и Северная Ирландия; с декабря 2025 года заменил Action Fraud). https://www.reportfraud.police.uk
- Полиция Шотландии, сообщение о мошенничестве (101). https://www.scotland.police.uk/advice-and-information/scams-and-frauds/
- IC3 ФБР, общественное объявление о схемах возврата криптовалюты. https://www.ic3.gov/PSA/2023/PSA230811
- Chainalysis, Отчет о криптовалютных преступлениях за 2026 год: кражи, отмывание и возвращение средств. https://www.chainalysis.com/blog/2026-crypto-crime-report-introduction/
- ScamSniffer, отчеты об убытках от фишинга и «дрейнеров». https://drops.scamsniffer.io/
- Revoke.cash, обзор утверждения токенов и документация по их отзыву. https://revoke.cash/learn
- ethereum.org, утверждение токенов и основы безопасности. https://ethereum.org/en/guides/how-to-revoke-token-access/
- EIP-7702, установка кода учетной записи EOA (контекст делегирования). https://eips.ethereum.org/EIPS/eip-7702
- Investopedia, что делать, если у вас украли криптовалюту. https://www.investopedia.com/what-to-do-if-your-crypto-is-stolen-8605382
- FCA ScamSmart (Великобритания, проверка компаний и подача заявлений). https://www.fca.org.uk/scamsmart
Быстрый тест: прилипло ли оно?
а) Страховая компания требует диагностического кода
Вы прошли тест по теме «Что делать, если ваши криптовалюты были взломаны или украдены»! Поделитесь своим достижением в социальных сетях.




