TL;DR
- токены ERC-20 позволяют владельцу предоставить контракту-пользователю квоту с помощью функции approve(); после этого пользователь может в любой момент вызывать transferFrom() в пределах этой квоты, пока она не будет изменена. Коллекции NFT используют setApprovalForAll(), что предоставляет оператору контроль над каждым токеном в коллекции.
- разрешения EIP-2612 и Permit2 от Uniswap создают или авторизуют лимиты с помощью внецепочечной подписи вместо внутрицепочечной транзакции. Жертва не платит за газ, не видит транзакции, а подписанное сообщение может оставаться неиспользованным до тех пор, пока злоумышленник не отправит его.
- с момента запуска Pectra в мае 2025 года обычный аккаунт может делегировать свои полномочия контракту, подписав кортеж авторизации EIP-7702, который затем передаётся в транзакции set-code типа 0x04. Злоумышленники используют это как для установки «свиперов» на кошельки, ключи от которых уже утекли, так и для фишинга неповреждённых кошельков с целью заставить их подписать вредоносные делегации, замаскированные под обновления.
- приманка направляет трафик на клонированный сайт; сайт определяет отпечаток подключенного кошелька и генерирует запрос на максимально возможную сумму; жертва подписывает его; автоматизированная инфраструктура извлекает и отмывает средства. Набор инструментов арендуется, и оператор выплачивает разработчику комиссию от добычи.
В одном блоке
«Опустошитель кошельков» — это преступная инфраструктура, обычно арендуемая как услуга, которая осуществляет кражу через используемые полномочия: новое разрешение, которое владелец под обманом подписывает; подпись, сделанная с помощью уже украденного ключа; или разрешение, предоставленное давно расходователю, который впоследствии становится враждебным.
Как на самом деле работают разрешения на расходование токенов?
Быстрый ответ
токены ERC-20 позволяют владельцу предоставить контракту-пользователю квоту с помощью функции approve(); после этого пользователь может в любой момент вызывать transferFrom() в пределах этой квоты, пока она не будет изменена. Коллекции NFT используют setApprovalForAll(), что предоставляет оператору контроль над каждым токеном в коллекции.
Лимиты существуют потому, что децентрализованные биржи, рынки кредитования и торговые площадки нуждаются в разрешении на перемещение ваших токенов в рамках инициируемой вами сделки. Механизм надежен; риск заключается в двух свойствах, которые пользователи постоянно недооценивают. Во-первых, лимит сохраняется. Он не истекает, когда вы покидаете сайт, закрываете браузер или забываете о существовании приложения. Во-вторых, лимит может быть неограниченным. Исторически многие приложения запрашивали максимально возможное значение для удобства, поэтому одно разрешение, выданное в 2023 году, может по-прежнему авторизовывать перевод в 2026 году.
Злонамеренный сайт использует именно этот механизм. Кнопка «Запросить», «Подтвердить» или «Перенести» запускает вызов approve() с контрактом злоумышленника в качестве расходующего, либо setApprovalForAll() с злоумышленником в качестве оператора. В этот момент ничего не происходит, что и является частью обмана: кошелек может отображать безобидный на вид запрос на разрешение, а не перевод, а опустошающий вызов transferFrom() поступает через несколько минут или месяцев, когда баланс оправдывает затраты на газ.
Что меняют подписи permit и Permit2?
Быстрый ответ
разрешения EIP-2612 и Permit2 от Uniswap создают или авторизуют лимиты с помощью внецепочечной подписи вместо внутрицепочечной транзакции. Жертва не платит за газ, не видит транзакции, а подписанное сообщение может оставаться неиспользованным до тех пор, пока злоумышленник не отправит его.
Подписанные разрешения были разработаны для улучшения пользовательского опыта: одна подпись заменяет двухэтапный процесс «сначала одобрить, потом действовать», и приложение может отправить её от вашего имени. Для злоумышленников эти свойства ещё более выгодны. Запрос на разрешение во многих интерфейсах кошельков выглядит как подпись на инертное сообщение, исторически отображаемое в виде шестнадцатеричного кода или структурированного блоба, который мало кто из пользователей может прочитать. При подписании в цепочке блоков ничего не отображается, поэтому вас ничто не предупреждает. Злоумышленник отправляет разрешение, когда ему удобно, а затем вызывает transferFrom().
Permit2 обобщает эту идею для токенов, которые никогда не реализовывали EIP-2612, направляя разрешения через общий контракт. Такая опосредованность означает, что подпись Permit2 может управлять множеством токенов через один интерфейс, и набор инструментов для слива средств активно использует эту возможность. Данные ScamSniffer за 2025 год показывают, что подписи семейства «permit» оставались доминирующим методом при крупных кражах, включая крупнейшую кражу года на сумму 6,5 миллиона долларов в заложенном ETH и обернутом BTC, совершенную в результате одной подписи в сентябре.
Реагирование на инциденты отличается от случая с approve() одним важным моментом. Отзыв разрешения в цепочке не влияет на подписанное, но неотправленное разрешение: эта подпись остается активной до тех пор, пока не будет израсходован её нонс или не истечет срок её действия. Если вы, возможно, подписали вредоносное разрешение, одного только спешного отзыва будет недостаточно; надежным конечным результатом является израсходование нонса или перемещение активов в новый кошелек, и Permit2 предоставляет явную функцию аннулирования нонса именно по этой причине.
Как EIP-7702 изменяет поверхность атаки?
Быстрый ответ
с момента запуска Pectra в мае 2025 года обычный аккаунт может делегировать свои полномочия контракту, подписав кортеж авторизации EIP-7702, который затем передаётся в транзакции set-code типа 0x04. Злоумышленники используют это как для установки «свиперов» на кошельки, ключи от которых уже утекли, так и для фишинга неповреждённых кошельков с целью заставить их подписать вредоносные делегации, замаскированные под обновления.
EIP-7702 позволяет учетной записи, принадлежащей внешнему владельцу, вести себя как смарт-контракт: группировать операции, оплачивать газ, добавлять программируемую логику. В течение четырёх недель после запуска Pectra исследователи Wintermute сообщили, что более 97 процентов делегаций в основной сети указывали на несколько практически идентичных контрактов-свиперов, установленных на кошельках, чьи приватные ключи уже были украдены. Поскольку «свиперы» использовали идентичный байт-код, Wintermute удалось провести обратную разработку этого кода в удобочитаемый Solidity, встроить предупреждение на понятном языке о том, что контракт предназначен для кражи любого поступающего ETH, и публично проверить его, чтобы блок-эксплореры помечали его; компания назвала эту защитную меру CrimeEnjoyor, и её предупреждение теперь появляется внутри большинства таких вредоносных контрактов. Сам «свипер» автоматизирует то, что всегда мог бы сделать злоумышленник, владеющий вашим ключом, — мгновенно пересылая всё, что поступает. Эта первая схема представляет собой проблему компрометации ключа в новом обличье: делегирование является симптомом, и никакое количество отзывов не исправит утечку ключа.
Второй паттерн является действительно новым. Кампании по «опустошению» (drainer), включая операцию Inferno Drainer, инструментарий которой оставался активным даже после того, как её операторы заявили об уходе, представляют вредоносное делегирование как обновление безопасности кошелька или подключение новой функции. Ключ жертвы никогда не крадут. В случае, выявленном ScamSniffer в мае 2025 года, кошелек потерял примерно 146 000 долларов в результате пакетной авторизации, выполненной через делегированный контракт; к концу того лета одна жертва потеряла 1,54 миллиона долларов в результате фишинговой атаки с пакетной транзакцией 7702. Поскольку делегирование сохраняется до тех пор, пока его не изменят, контролируемый злоумышленником делегат незаметно продолжает действовать даже после завершения фишинговой сессии, в ходе которой он был создан.
Поэтому при защите необходимо различать эти два сценария. «Очистка после утечки» означает, что ключ утрачен: необходимо перенести все средства в только что сгенерированный кошелек и отказаться от старого адреса. Фишинг с использованием делегирования при сохранности ключа означает проверку того, кому делегированы полномочия вашего аккаунта, удаление или замену всего, что вы не можете объяснить, а также рассмотрение любого незапрошенного запроса на обновление как враждебного. Кошельки все чаще отображают объекты делегирования; читайте их так же, как вы читаете адрес получателя.

Как выглядит кампания по опустошению кошелька от начала до конца?
Быстрый ответ
приманка направляет трафик на клонированный сайт; сайт определяет отпечаток подключенного кошелька и генерирует запрос на максимально возможную сумму; жертва подписывает его; автоматизированная инфраструктура извлекает и отмывает средства. Набор инструментов арендуется, и оператор выплачивает разработчику комиссию от добычи.
Многие злоумышленники, которые крадут с помощью «дрейнера», не писали его самостоятельно. Поставщики «дрейнеров как услуги» предоставляют подписывающие модули, клонированные интерфейсы, средства идентификации кошельков и автоматизацию извлечения средств — как правило, в обмен на долю похищенных активов. Задача арендатора — обеспечить трафик: поисковая реклама, выдающая себя за реальные проекты; взломанные аккаунты проектов и инфлюенсеров; ответы под подлинными сообщениями в службе поддержки; объявления об аирдропах и чеканке токенов; а также все чаще — генерируемые ИИ тексты на сайтах, размещенных на тысячах одноразовых доменов, чтобы обойти блокировки.
Конструктор запросов — это самая «умная» часть. После того как при подключении становится известен адрес, набор инструментов проводит инвентаризацию токенов, NFT и остатков по всем цепочкам, а затем выбирает полезную нагрузку с наилучшим ожидаемым значением: неограниченное разрешение на самый дорогой токен, пакет Permit2, заказ на торговой площадке, позволяющий продать ценные NFT за бесценок, или делегацию 7702. Кошельки с большими суммами могут привлечь внимание оператора, который будет действовать вручную. Извлечение средств происходит по скрипту и быстро: выручка в течение нескольких минут проходит через миксеры, межцепочечные мосты и адреса «мулов».
Цифры за 2025 год свидетельствуют скорее о зрелой гонке вооружений, чем о победе. Согласно отслеживаемому ScamSniffer набору данных о фишинговых атаках на EVM, убытки сократились на 83 процента по сравнению с предыдущим годом до 83,85 миллиона долларов, число жертв уменьшилось на 68 процентов до 106 106, а количество краж на сумму в миллион долларов снизилось с 30 до 11. Частично этому снижению способствовали предупреждения кошельков, более понятные подсказки при подписании и списки заблокированных адресов. Частично это связано с переориентацией: преступные усилия переместились в сторону вредоносного ПО для кражи данных, социальной инженерии и атак на цепочку поставок, которые никогда не отражаются в статистике по кражам средств. Кража на бирже Bybit в феврале 2025 года, составившая примерно 1,5 миллиарда долларов, в семнадцать раз превзошла годовой объем фишинга с использованием поддельных подписей, и она началась с взлома интерфейса подписи, которому доверяла команда — это та же самая схема, только направленная на организацию, а не на отдельного человека.
Почему симуляции и предупреждения кошельков не работают?
Быстрый ответ
симуляция показывает, как транзакция будет вести себя в момент проверки, а злоумышленники используют разрыв между проверкой и выполнением, применяют логику, которая ведет себя иначе после подписания, или направляют кражу через механизмы, которые симуляция не моделирует, такие как внецепочечные разрешения и ордера на торговых площадках.
Моделирование транзакций действительно полезно, но и действительно неполно. Разрыв между моментом проверки и моментом использования позволяет контракту демонстрировать безобидное поведение в предварительном просмотре и вредоносное поведение в цепочке, что зависит от состояния, контролируемого злоумышленником. Запутывающие полезные нагрузки обходят не цепочку, а парсер. А целые категории подписей вообще не попадают в симуляцию: разрешение — это просто сообщение, пока злоумышленник его не отправит, а подписанное объявление на торговой площадке выглядит как коммерческая сделка, потому что таковой и является — по цене, равной нулю. Современные наборы инструментов поставляются с функцией обхода симуляции, и их разработчики проводят A/B-тестирование своих подсказок на популярных кошельках так же, как маркетологи тестируют рекламные объявления.
Технический вывод заключается в том, что предварительный просмотр и предупреждения — это лишь один из уровней защиты, но ни в коем случае не единственный. Предупреждение, срабатывающее при девяти попытках слива средств и остающееся бездейственным при десятой, всё равно приведёт к полной потере средств при десятой попытке, если это ваш единственный механизм контроля.
Как создать настоящую защиту?
Быстрый ответ
считайте, что каждая подпись — это решение в режиме реального времени. Устанавливайте точные лимиты, подписывайте на устройстве, которому доверяете, разделяйте кошельки по назначению, чтобы одна подпись не могла охватить всё, пересматривайте разрешения и делегирования с учётом рисков, и отрепетируйте реакцию, прежде чем она понадобится.
- Определяйте объем каждого разрешения. Там, где приложение это позволяет, утверждайте точную сумму для конкретного действия. Неограниченные разрешения — это удобство, в котором блокчейн никогда не нуждался, и каждое из них представляет собой постоянное приглашение.
- Сделайте надежный дисплей точкой принятия решения. Экран аппаратного устройства или кошелька, отображающий плательщика, оператора, уполномоченного или распоряжение в удобочитаемом виде, ценен больше, чем любой плагин для браузера. Если устройство не может сообщить вам, что будет переведено, кому и на основании каких полномочий, отклоните запрос.
- Разделяйте хранение средств по зонам риска. Долгосрочный кошелек никогда не подписывает ничего нового. Ежедневный кошелек хранит рабочие остатки. Одноразовый кошелек взаимодействует с монетными дворами, аирдропами и неаудированными контрактами. Конструктор запросов «дрейнера» может тратить только то, к чему имеет доступ подключенный кошелек.
- Проводите проверки с учетом рисков, а не по графику. Проверяйте ассигнования, одобрения операторов и делегации 7702 после каждого нового приложения, после любого инцидента безопасности и перед перемещением кошелька в холодное хранилище. Привычка следить за календарем помогает активным пользователям, но поводом для проверок должны служить события.
- Контролируйте путь входа. Используйте только закладки и введенные вручную домены; по умолчанию рассматривайте рекламные объявления в поиске, личные сообщения, QR-коды и ответы под сообщениями в службе поддержки как потенциально опасные. Приманка — единственный этап цепочки атак, который требует вашего участия дважды.
- Подготовьте ответные меры. Изучите свой инструмент отзыва ключей, держите под рукой «чистое» устройство и заранее сгенерируйте аварийный кошелек назначения, сед которого никогда не попадал на компьютер, используемый для просмотра веб-страниц.
Что делать после подписания чего-то вредоносного?
Быстрый ответ
определите, какие полномочия вы предоставили, поскольку для каждого случая требуется свой способ исправления: отозвать разрешения в цепочке, аннулировать или обойти действующие разрешения, очистить вредоносные делегации и перенести все данные, если сам ключ мог быть скомпрометирован. Важна скорость, а также необходимо действовать с чистого устройства.
| Что вы подписали | Правильные действия | Распространенная ошибка |
|---|---|---|
| approve() или setApprovalForAll() | Немедленно отозвите это разрешение или оператора; переместите уязвимый актив, если злоумышленник действует быстрее вас | Отменить всё, кроме того, что действительно важно |
| EIP-2612 или разрешение Permit2 | Используйте или аннулируйте нонс там, где это разрешено стандартом; в противном случае переместите активы до отправки разрешения | Предполагая, что отзыв в цепочке аннулирует подпись вне цепочки |
| Делегирование EIP-7702 | Очистить или заменить делегацию; если установлен «свипер», считать ключ скомпрометированным и перенести его | Отправка новых средств на адрес, прямо в «свипер» |
| Заказ или листинг на торговой площадке | Отменить заказ на торговой площадке и отозвать одобрение оператора | Наблюдение за сбором средств вместо отмены листинга |
| Любые действия с устройства, которому вы не доверяете | Прежде чем нажимать клавиши, перейдите на «чистое» устройство; взломанный буфер обмена может перенаправить ваш спасательный перевод | Проведение спасательной операции на зараженном компьютере |
Сохраните доказательства, пока они доступны: хеши транзакций, фишинговый домен, запрос на подпись, временные метки. Блокчейн-криминалистика стала действительно эффективной, а оперативные отчеты дают биржам возможность заморозить средства в процессе перевода. И будьте готовы к появлению мошенников, предлагающих «вернуть средства»: свежая жертва «дрейнера» — самая ценная зацепка в расследовании мошенничества, и человек, который свяжется с вами с предложением вернуть средства, почти наверняка является участником второго этапа аферы.
Часто задаваемые вопросы
Можно ли опустошить кошелек, просто заходя на сайт?
Нет. Подключение раскрывает ваш адрес и позволяет сайту подготовить целевой запрос, но для расходования средств требуется подписанная транзакция, разрешение, приказ или делегирование. В основе каждого опустошения лежит подпись.
Защищает ли отзыв разрешений меня от атак, основанных на разрешениях?
Только частично. Отзыв аннулирует существующие разрешения в цепочке, но подписанное, но неотправленное разрешение остается действительным до тех пор, пока не будет израсходован его нонс или не истечет срок его действия. Если существует вероятность наличия вредоносного разрешения, по возможности сделайте нонс недействительным или переместите активы.
Является ли сам EIP-7702 уязвимостью?
Нет. Инциденты, произошедшие после Pectra, не были связаны с ошибками в предложении; они представляли собой злоупотребление законным механизмом делегирования, либо установленным злоумышленниками, уже владевшими украденными ключами, либо полученным от пользователей путем фишинга под видом поддельных обновлений. Эта функция изменила поверхность атаки, и интерфейсы кошельков, а также привычки пользователей постепенно адаптируются к этим изменениям.
Защищают ли аппаратные кошельки от «дрейнеров»?
Они снижают уязвимость к удалённому извлечению ключей при условии использования безопасного устройства, прошивки и надлежащей проверки, а надёжный дисплей предотвращает подмену полезной нагрузки. Они не могут помешать владельцу утвердить вредоносный запрос, который дисплей точно отображает. Эффективная комбинация — это чёткое подписание и привычка действительно читать отображаемое сообщение.
Почему в 2025 году убытки от «дрейнеров» так резко сократились?
Сочетание более эффективных предупреждений кошельков, черных списков, просвещения пользователей и рыночных условий, за исключением одной оговорки: статистика атак «дрейнеров» учитывает только то, что фиксирует система отслеживания таких атак. Часть преступной активности переместилась в сферу кражи данных, социальной инженерии и атак на цепочку поставок, которые относятся к другим категориям.
Источники и дополнительная литература
Основные источники для этой статьи, актуальные по состоянию на июль 2026 года. Динамичные показатели перепроверяются при каждом ежеквартальном обзоре.
- EIP-2612: Разрешение на расширение для подписанных одобрений по EIP-20. https://eips.ethereum.org/EIPS/eip-2612
- EIP-7702: Установка кода счёта EOA. https://eips.ethereum.org/EIPS/eip-7702
- Документация Uniswap по Permit2. https://docs.uniswap.org/contracts/permit2/overview
- ScamSniffer, отчет о криптофишинге за 2025 год: убытки от «дрейнеров», количество жертв и типы подписей. https://drops.scamsniffer.io/scam-sniffer-2025-crypto-phishing-losses-fall-83-to-84-million/
- Исследование Wintermute: анализ делегирования по EIP-7702 (дашборд Dune и публичная ветка, в которой сообщается о выявленных случаях делегирования «свиперов» в более чем 97 процентах случаев). https://dune.com/wintermute_research/eip7702
- Исследование Zealynx по безопасности кошельков EIP-7702 после инцидента с Pectra, включая анализ делегирования Wintermute и случаи с Inferno Drainer. https://www.zealynx.io/research/smart-contracts/eip-7702-wallet-security
- Chainalysis, Отчет о криптовалютных преступлениях за 2026 год. https://www.chainalysis.com/blog/2026-crypto-crime-report-introduction/
- Подача заявлений: Центр по борьбе с интернет-преступлениями ФБР по адресу https://www.ic3.gov (США) и Report Fraud (заменивший Action Fraud в декабре 2025 года) по адресу https://www.reportfraud.police.uk (Англия, Уэльс и Северная Ирландия; в Шотландии звоните в полицию Шотландии по номеру 101).
Быстрый тест: прилипло ли оно?
Пять вопросов для тех, кто разбирается в технических деталях. Ответы ниже.
Вы прошли тест по теме «Как работают атаки, направленные на опустошение кошелька, и атаки с подделкой подтверждений»! Поделитесь своим достижением в социальных сетях.




