😈Ваш кошелёк не взламывали. Seed-фразу вы никому не давали. И всё равно он пуст — потому что вы сами это подписали.👽
😱Так работают дрейнеры, и это, пожалуй, самый коварный вид крипто-краж. Тут нет взлома в привычном смысле: никто не подбирал пароль и не крал ключи. Вас просто уговорили поставить одну подпись — и этого хватило.
👌Вот в чём фокус. Чтобы пользоваться нормальными приложениями (обменять токены, купить NFT), вы даёте смарт-контракту разрешение распоряжаться вашими токенами — это называется approve. Штука обычная и нужная. Проблема в том, что разрешение можно выдать без лимита: «трать этого токена сколько хочешь и когда хочешь».🔗
🚫Но по-настоящему подлая версия — это gasless-подписи (Permit и Permit2). Тут даже транзакции нет. Вам показывают просто «подпишите сообщение» — без комиссии, выглядит абсолютно безобидно. А на деле этой подписью вы разрешаете увести свои токены.
☠️И это не гаражные одиночки. Дрейнеры продаются как сервис — готовый набор для кражи, который берёт себе процент. Inferno, Pink, Angel — эти «бренды» вынесли сотни миллионов долларов с сотен тысяч кошельков. Одни закрываются, на их место приходят новые: рынок живёт, даже когда конкретного мошенника ловят.
Как не попасть:
🫥Короче: в крипте крадут не всегда взломом. Чаще — вашей же рукой. Дрейнер не ломает замок, он уговаривает отдать ключ «на секундочку».
🤨Проверяли когда-нибудь, каким сайтам вы за годы раздали доступ к кошельку?
😱Так работают дрейнеры, и это, пожалуй, самый коварный вид крипто-краж. Тут нет взлома в привычном смысле: никто не подбирал пароль и не крал ключи. Вас просто уговорили поставить одну подпись — и этого хватило.
👌Вот в чём фокус. Чтобы пользоваться нормальными приложениями (обменять токены, купить NFT), вы даёте смарт-контракту разрешение распоряжаться вашими токенами — это называется approve. Штука обычная и нужная. Проблема в том, что разрешение можно выдать без лимита: «трать этого токена сколько хочешь и когда хочешь».🔗
Мошеннический сайт подсовывает вам ровно такое, замаскированное под «подключить кошелёк» или «забрать airdrop». Жмёте «подтвердить» — и его контракт получает право вынести весь ваш баланс по этому токену. Хоть сейчас, хоть через месяц.
🚫Но по-настоящему подлая версия — это gasless-подписи (Permit и Permit2). Тут даже транзакции нет. Вам показывают просто «подпишите сообщение» — без комиссии, выглядит абсолютно безобидно. А на деле этой подписью вы разрешаете увести свои токены.
Именно поэтому в неё и попадаются: она не похожа на «отправить деньги». В 2024-м на такие «невинные» подписи пришлось больше половины всего украденного через фишинг.
☠️И это не гаражные одиночки. Дрейнеры продаются как сервис — готовый набор для кражи, который берёт себе процент. Inferno, Pink, Angel — эти «бренды» вынесли сотни миллионов долларов с сотен тысяч кошельков. Одни закрываются, на их место приходят новые: рынок живёт, даже когда конкретного мошенника ловят.
Как не попасть:
1️⃣ Держите основные деньги на отдельном кошельке, который вообще не подключаете к незнакомым сайтам. Для минтов и airdrop заведите пустой «расходник».
2️⃣ Настораживайтесь, когда просят «просто подписать сообщение» без комиссии — это может быть permit-ловушка. Не понимаете, что подписываете, — не подписывайте.
3️⃣ Регулярно отзывайте старые разрешения. Выдали доступ год назад — заберите, пока им не воспользовались.
4️⃣ И помните: аппаратный кошелёк спасает ключи, но не спасёт, если вы сами подпишете вредный approve. Железо не думает за вас.
🫥Короче: в крипте крадут не всегда взломом. Чаще — вашей же рукой. Дрейнер не ломает замок, он уговаривает отдать ключ «на секундочку».
Поэтому перед каждой подписью — секунда паузы: что именно я сейчас разрешаю и кому.
🤨Проверяли когда-нибудь, каким сайтам вы за годы раздали доступ к кошельку?