Определите механизм дрейнера: approval, подпись или раскрытый ключ
Криптодрейнером называют не один конкретный вирус, а сценарий, в котором интерфейс убеждает владельца подключить кошелёк и подтвердить действие, позволяющее вывести активы. Иногда пользователь отправляет обычную транзакцию. Иногда даёт смарт-контракту allowance — разрешение расходовать определённый токен. Иногда подписывает сообщение стандарта Permit или Permit2, которое злоумышленник использует позднее. В самой тяжёлой версии фальшивый сайт просит импортировать seed-фразу или приватный ключ. На экране все варианты могут выглядеть как «верификация», «получение airdrop» или «подтверждение владения», но меры после них различаются.
Выдано разрешение контракту
Проверьте allowances по конкретной сети и токену. Отзыв разрешения может остановить будущие списания по нему, но является отдельной on-chain транзакцией и требует комиссии.
Подписано off-chain сообщение
Подпись могла не оставить немедленной записи в блокчейне. Её смысл нужно декодировать; некоторые разрешения можно использовать позднее. До проверки рисковые активы переносят и отзывают доступы.
Раскрыта seed-фраза
Старый кошелёк считается полностью скомпрометированным. Отзыв одного approval недостаточен: злоумышленник может подписывать любые операции от имени адреса.
Подписан прямой перевод
Токены уже переданы указанному адресу. Revoke не отменит этот перевод; нужны фиксация, уведомление сервисов и правовой маршрут.
Официальное руководство Ethereum подчёркивает: отключение dApp от кошелька не равно отзыву доступа к токенам, а разрешения обычно не истекают автоматически. Поэтому кнопка Disconnect в интерфейсе снижает связь сайта с текущей сессией, но не удаляет уже записанный allowance. И наоборот, наличие старого approval не доказывает, что именно он использован в конкретном списании: нужно открыть транзакцию и посмотреть вызванную функцию, токен-контракт и адрес расходующего контракта.
Начните с хаба по криптовалютным потерям и сравните события с соседними сценариями. Если неизвестный вывод произошёл из биржевого аккаунта или кошелька без связи с подписью, используйте инструкцию после кражи USDT. Если при вставке адреса он менялся, откройте разбор вирусной подмены криптоадреса. Неверная классификация опасна: человек отзывает один контракт, хотя злоумышленник уже знает seed, и оставляет все остальные активы под контролем атакующего.
Таймлайн: что делать в первые два часа, сутки и во время проверки заявления
Ни один закон не устанавливает универсальный двухчасовой срок возврата токенов после дрейнера. Интервалы 0–2 и 2–24 часа — редакционные рекомендации по снижению технического ущерба и сохранению следов. Процессуальные 3, 10 и 30 суток относятся к решению по сообщению о преступлении по статье 144 УПК РФ. Смешивать эти сроки нельзя: быстрый revoke не заменяет заявление, а зарегистрированное заявление не останавливает контракт автоматически.
Остановить новые подписи
Закройте сайт, отключите подозрительное устройство от сети, не принимайте предложения «антидота» в личных сообщениях. С чистого устройства проверьте публичный адрес, перенесите активы, если раскрыт ключ, и отзовите конкретные разрешения, если подтверждён allowance. Защитите почту и аккаунты, через которые можно восстановить доступ.
Собрать исходники
Запишите домен, время подключения, сеть, адрес кошелька, адрес контракта, текст и тип подписи, TxID списаний и revoke. Сохраните историю браузера, сообщения, рекламное объявление и исходные файлы. Уведомите сервис, куда поступили токены, и подайте заявление в полицию.
Контролировать решение
Статья 144 УПК РФ предусматривает первоначальный срок три дня и возможность продления до десяти либо тридцати суток в установленных случаях. Это проверка сообщения, а не срок поиска, ареста или возврата токенов.
Разделить дальнейшие ветви
Поддержка платформы, экспертиза устройства, процессуальные запросы, судебная мера и гражданский спор движутся по разным правилам. Контролируйте документы и входящие номера, а не обещанный посредником календарный день выплаты.
Если опасная подпись ещё не использована, отсутствие исходящей транзакции не означает безопасность. MetaMask описывает signature phishing, при котором off-chain подпись, включая Permit2-сценарий, может быть применена позже. Разумная мера зависит от содержимого подписи: перенести затронутые токены, проверить и отозвать связанные разрешения, а при подозрении на полный доступ — мигрировать весь кошелёк.
Не пытайтесь «опередить бота» десятками транзакций с заражённого устройства. Каждая новая подпись может раскрыть дополнительную информацию или дать новый доступ. Если на адресе работает автоматическое списание нативной монеты, самостоятельный перенос становится отдельной технической задачей. Оцените риск и не запускайте непроверенный rescue-скрипт. В заявлении укажите, что угроза продолжалась после первого списания, и приложите последовательность попыток.
Когда достаточно revoke approvals, а когда нужен новый кошелёк
Отзыв разрешения — это изменение состояния блокчейна, которое запрещает определённому spender-контракту расходовать конкретный токен сверх нового лимита. Для него нужно выбрать правильную сеть, адрес владельца, токен-контракт и расходующий адрес. Ошибка сети создаёт ложное чувство безопасности: approval в Ethereum и approval для похожего токена в BNB Chain — разные записи. Проверяйте результат в обозревателе, а не только по зелёной галочке сайта.
Руководство MetaMask по отзыву разрешений объясняет различие между подключением кошелька и token approval. Используйте инструменты, на которые ведут официальные документы кошелька или экосистемы, и вручную проверяйте домен. Мошенники покупают рекламу по запросам «revoke» и копируют интерфейс популярных сервисов. Для просмотра часто достаточно публичного адреса; сайт, который сразу просит seed, нужно закрыть.
Revoke уместен, если вы установили конкретное действующее разрешение, а приватный ключ остаётся секретным. После отзыва проверьте другие токены, NFT approvals, permit-подписи и сети, которыми пользовались с тем же адресом. Перенос активов в новый кошелёк предпочтительнее, если seed вводили на сайте, хранили в доступной злоумышленнику фотографии, импортировали в поддельное расширение либо если неизвестные транзакции подписываются без вашего участия. Новый кошелёк означает новую случайно созданную seed-фразу, а не повторный импорт старой.
| Наблюдение | Базовая мера | Почему |
|---|---|---|
| Один известный token approval | отозвать его и проверить остальные | ограничен конкретный spender и актив |
| Подписан Permit2 неизвестного содержания | декодировать, перенести рисковые токены, revoke | подпись может быть использована позднее |
| Seed введена на сайте | новый кошелёк на чистом устройстве | атакующий может подписать любую операцию |
| Подозрение на malware | изолировать устройство и работать с другого | новый кошелёк на заражённой системе снова окажется под угрозой |
| Токены уже ушли | фиксировать TxID и маршрут | revoke не отменяет завершённый перевод |
При переносе учитывайте нативную монету для комиссии. Сначала убедитесь, что адрес назначения скопирован правильно; лучше проверить начало, середину и конец, а затем сделать тест. Не оставляйте seed нового кошелька в том же облаке или фотогалерее. Аппаратный кошелёк снижает некоторые риски, но не спасает от осознанной подписи непонятной операции: экран и понятное описание действия остаются критичными.
Контроль после revoke
- транзакция отзыва подтверждена в правильной сети;
- allowance уменьшен до ожидаемого значения;
- проверены другие токены, NFT и сети;
- сохранён TxID отзыва для хронологии;
- кошелёк отключён от фишингового сайта;
- браузер и расширения проверены с безопасного устройства;
- при любой утечке seed активы мигрированы, а старый адрес выведен из использования.
Не отправляйте revoke-транзакцию, не понимая, какой контракт указан. Злоумышленник может предложить «безопасный revoke», который фактически выдаёт новое unlimited approval. Читайте смысл операции на аппаратном устройстве или в кошельке и сравнивайте spender с записью, которую хотите удалить. Если интерфейс показывает нечитаемый hex, остановитесь и получите независимое объяснение.
Как читать approvals, permit-подписи и транзакции без ложной технической уверенности
Подключение кошелька обычно раскрывает сайту публичный адрес и позволяет предлагать действия, но само по себе не даёт права переводить токены. Approval записывает разрешение в блокчейне. Обычная транзакция непосредственно меняет состояние или переводит актив. Off-chain подпись создаётся вне блокчейна, однако может быть предъявлена контракту позднее. Эти четыре действия визуально часто сводятся к одной кнопке «Подписать», поэтому исследовать нужно данные, а не воспоминание о названии кнопки.
Для каждой подписи зафиксируйте домен, дату и локальное время, подключённую сеть, адрес кошелька, отображавшийся текст, скриншот окна кошелька и результат. Если кошелёк показывает hash сообщения или typed data, сохраните их в исходном виде. Не публикуйте персональные данные и не подписывайте повторно «для проверки». Попросите специалиста декодировать уже имеющийся объект, указать стандарт и перечислить активы, на которые он мог повлиять.
Permit и Permit2 предназначены для удобной авторизации расходования токенов, но фишинговый интерфейс может скрывать экономический смысл. Материал MetaMask о signature phishing отмечает, что такая подпись может не появиться как транзакция сразу. Ethereum Foundation в объявлении о clear signing связывает риск с непрозрачным последним шагом подтверждения. Это технические источники, а не доказательство того, что любое использование Permit преступно.
- Сессия: URL, referrer, рекламное объявление, кошелёк и сеть.
- Запрос: тип действия, контракт, spender, лимит, nonce, срок подписи.
- Результат: TxID approval, transferFrom, NFT transfer или отсутствие on-chain записи на момент проверки.
- Связь: какая подпись предшествовала какому списанию и на сколько минут.
- Остаточный риск: активные allowances, неподтверждённые permit, другие сети и адреса.
- Проверяемость: ссылки на обозреватель, экспорт кошелька без секретов, исходные файлы переписки.
Не каждое transferFrom автоматически доказывает дрейнер: легитимные DEX, маркетплейсы и подписки используют тот же механизм. Значение имеет отсутствие ожидаемой услуги, поддельный домен, вводящий в заблуждение интерфейс, связь с подозрительным контрактом и поведение после подписи. В заявлении лучше написать: «после подключения к домену X я подписал объект Y, затем транзакцией Z контракт A перевёл токены B на адрес C», чем ограничиться ярлыком «меня взломали».
Если средства ещё на адресе злоумышленника, не отправляйте ему NFT, dust-токен или сообщение через перевод ради контакта: это раскрывает активность и не создаёт правового требования. Для платформ и полиции подготовьте нейтральную техническую таблицу, а эмоциональное описание оставьте в кратком контексте. Проверяемая последовательность повышает шанс, что адресат правильно поймёт механизм.
Доказательства и трассировка после дрейнера: что можно установить публично
Сохраните исходный адрес кошелька, все связанные списания, approval и revoke, адрес drainer-контракта, конечные адреса и токен-контракты. Если атака затронула несколько активов, не объединяйте их в одну строку. NFT идентифицируется контрактом и token ID; взаимозаменяемый токен — контрактом и количеством; нативная монета — отдельной транзакцией сети. Время приводите к UTC, сохраняя локальное время для связи с перепиской и историей браузера.
Трассировка публично показывает последовательность переводов. Она может выявить прямое поступление на известный сервис, обмен в DEX, мост в другую сеть или разделение суммы. Но публичная метка не всегда подтверждена оператором. Кластеризация основана на методике и вероятностях. Поэтому в отчёте различайте факт «адрес получил токены» и вывод «адрес, вероятно, связан с сервисом». Идентификация владельца аккаунта обычно требует KYC и журналов, доступных оператору и уполномоченным органам.
Дальнейшие ступени нельзя склеивать. Трассировка — карта. Идентификация — установление контролирующего лица. Заморозка — ограничение операций платформой или эмитентом по правилам и законному основанию. Арест либо конфискация — процессуальная мера. Возврат — фактическая передача актива законному владельцу. Частный аналитик может подготовить карту и запрос, но не выдать судебное решение. Даже подтверждённая заморозка ещё не означает, что токены принадлежат заявителю и будут перечислены ему.
| Этап | Проверяемый результат | Граница вывода |
|---|---|---|
| Трассировка | TxID и последовательность адресов | нет автоматического имени владельца |
| Атрибуция | метка и методика аналитики | может быть вероятностной |
| Идентификация | ответ сервиса или материалы дела | не всегда раскрывается заявителю сразу |
| Заморозка | официальное подтверждение оператора | не равна конфискации |
| Возврат | зачисление и документ об основании | только финальный материальный итог |
Если среди списанного был USDT, используйте общий USDT-гайд для фиксации сети и точек входа в сервис. Не переносите банковские правила возврата на блокчейн: перевод рублей для покупки токена и последующее списание токена — две операции. Для каждой нужны отдельные документы, адресаты и правовые основания.
Показательный иностранный пример Министерства юстиции США демонстрирует последовательность: tracing части актива, действие эмитента и судебный ордер. Он не является российским прецедентом и не позволяет обещать такое же решение. Его можно использовать лишь для объяснения, почему своевременная карта движения и выход на идентифицируемый сервис имеют практическое значение.
Как описать криптодрейнер в заявлении и какие нормы действительно действуют в России
В заявлении не нужно доказывать техническую экспертизу языком разработчика. Опишите понятную цепочку: где увидели ссылку; какой домен открыли; какой кошелёк подключили; что показывал интерфейс; какое действие подтвердили; когда и какие активы ушли; что сделали после обнаружения. Затем приложите таблицу с сетью, контрактами, TxID и адресами. Если подпись не сохранилась, так и напишите, не реконструируя её по памяти как точную строку.
Укажите, какие операции вы подписывали осознанно и какие не совершали. Подписанное под обманом действие и транзакция, созданная после кражи ключа, различаются фактически, хотя оба эпизода могут содержать признаки преступления. Не назначайте окончательную квалификацию. В зависимости от механизма могут исследоваться признаки хищения, неправомерного доступа по статье 272 УК РФ или использования вредоносной программы по статье 273 УК РФ; решение принимает компетентный орган после проверки.
С 3 марта 2026 года цифровая валюта признаётся имуществом для целей УК и УПК по Федеральному закону № 38-ФЗ. Пленум Верховного Суда РФ от 16 июня 2026 года № 19 включил цифровую валюту в объекты хищения. Для процессуальной меры важны статья 115 УПК РФ об аресте цифровой валюты и статья 164.2 УПК РФ об особенностях её изъятия. Частное письмо не заменяет предусмотренное ими решение.
Приложения к сообщению
- хронология с локальным временем и UTC;
- скриншоты и полный URL фишинговой страницы;
- публичный адрес потерпевшего без приватных ключей;
- таблица approval, списаний и revoke;
- документы приобретения и стоимости активов;
- номера тикетов бирж и ответы сервисов;
- исходные письма, экспорт переписки и сведения об устройстве;
- опись носителей и файлов.
После подачи получите номер КУСП и копию либо талон-уведомление. Порядок регистрации закреплён Приказом МВД России № 736. Используйте структуру заявления о финансовом мошенничестве, но не вставляйте готовые фразы, которые не соответствуют вашему событию. КУСП подтверждает приём, а не возбуждение дела или арест.
Если сайт ещё доступен и может исчезнуть, электронные материалы допустимы при возможности проверить достоверность; это следует из статьи 71 ГПК РФ. В подходящей ситуации обсудите нотариальный осмотр. Не продолжайте взаимодействовать с опасным контрактом только ради фиксации: безопасность остатка важнее получения ещё одного скриншота.
Работа по регионам России: дистанционная аналитика и действия на месте
Криптодрейнер действует в сети, поэтому адреса и транзакции не принадлежат одному российскому региону. Федеральные нормы УК, УПК и закона о цифровой валюте применяются одинаково. Региональная часть начинается там, где находятся заявитель, устройство, свидетели, место первичного обращения и возможное процессуальное действие. Для первичной фиксации не нужно ехать в Москву: важнее быстро зарегистрировать сообщение и сохранить доказательства.
В заявлении укажите фактическое место, где вы подключили кошелёк и обнаружили списание, а также все известные цифровые точки. Если материал передадут по территориальности или подследственности, сохраните уведомление, новый номер и дату. Не создавайте несколько противоречащих версий для разных подразделений. Дополнение с новым TxID направляется как дополнение к единой хронологии, а не как новое несвязанное происшествие.
Техническую карту можно готовить дистанционно: публичные транзакции доступны независимо от региона. Очный специалист полезен для осмотра устройства, передачи оригинального носителя, ознакомления с материалом, участия в следственном действии или заседании. Подключение партнёра должно согласовываться с клиентом, а его статус и полномочия — проверяться. Фраза «есть связи в регионе» не является профессиональным преимуществом и может означать недобросовестное обещание.
Карта и документы
Проверка TxID, approvals, домена, описи файлов, проектов обращений и ответов платформ.
Носитель и процесс
Осмотр устройства, передача оригиналов, ознакомление, участие представителя и контроль доставки.
Сервис и юрисдикция
Условия платформы, сохранение данных и ответ на официальный запрос оцениваются отдельно от российского обращения.
Принципы организации партнёрской работы описаны в разделе Право.Контур по регионам. Мы не заявляем наличие офиса или сотрудника в конкретном городе без подтверждения. Если локальное участие действительно нужно, клиенту заранее объясняют задачу, цену, исполнителя и то, почему дистанционной работы недостаточно.
Для возможного гражданского требования важно установить ответчика и его адрес. Публичный контракт или кошелёк не обладает процессуальной правосубъектностью сам по себе. До иска проверяются оператор интерфейса, разработчик, получатель, договорные условия, применимое право и причинная связь. Региональная посадочная страница не должна обещать местный суд, пока эти факты неизвестны.
Составной учебный пример: Permit2-подпись и отложенное списание USDT
Алексей видит в социальной сети рекламу «компенсационного airdrop» известного протокола. Домен визуально похож на официальный. Он подключает кошелёк и подписывает сообщение, которое интерфейс называет проверкой права. Транзакции в истории сразу нет, поэтому Алексей считает, что ничего не произошло. Через шесть часов с адреса списываются 12 000 USDT и ещё два токена. Нативная монета остаётся, а NFT не затронуты.
Первичная гипотеза — не кража seed, а разрешение на конкретные токены. С чистого устройства Алексей открывает публичный адрес, фиксирует transferFrom, spender и контракт USDT, проверяет allowances и обнаруживает активное разрешение. Он переносит оставшиеся рисковые токены на новый адрес, отзывает разрешение и сохраняет TxID revoke. Одновременно он проверяет другие сети и NFT approvals. Seed он нигде не вводил, но до проверки не исключает malware и не создаёт новый кошелёк на прежнем компьютере.
Алексей сохраняет URL рекламы, веб-архив доступной страницы, скриншот окна подписи, историю браузера, адрес контракта и транзакции. В отчёте он не пишет «Permit2 точно украл всё», а связывает события: подпись в 11:14, списание через определённый spender в 17:26, последующее перемещение на два адреса. Один адрес отмечен как депозитный адрес биржи. Метка становится основанием направить уведомление, но не доказательством личности клиента биржи.
В полицию Алексей подаёт хронологию, документы покупки USDT, таблицу токенов и номера тикетов. Он получает КУСП. Поддержка биржи отвечает, что данные сохраняются и раскрываются по официальной процедуре. На этом этапе подтверждены регистрация и возможная точка сервиса, но не заморозка. Дальнейший запрос и мера зависят от проверки. Никто не вправе объявить возврат состоявшимся, пока нет фактического зачисления и документа об основании.
| Факт | Правильный вывод | Недопустимый скачок |
|---|---|---|
| После подписи был transferFrom | исследовать разрешение и связь по времени | любая Permit2-подпись преступна |
| Revoke подтверждён | конкретное разрешение изменено | украденные USDT вернулись |
| Есть метка биржи | уведомить сервис и указать источник метки | личность получателя уже установлена |
| Получен КУСП | сообщение зарегистрировано | дело возбуждено и актив арестован |
Если позже анализ устройства покажет стилер и утечку seed, стратегия меняется: старый кошелёк полностью выводится из использования, а перечень потенциально затронутых операций расширяется. Если окажется, что адрес биржи атрибутирован ошибочно, уведомление корректируется. Учебный сценарий показывает, зачем фиксировать степень уверенности и пересматривать выводы при новых доказательствах.
Как снизить риск следующего дрейнера без иллюзии абсолютной защиты
Разделите кошельки по назначению. На «холодном» адресе храните основной объём и не подключайте его к новым сайтам. Для экспериментальных dApp используйте отдельный кошелёк с ограниченной суммой. Получение airdrop, mint и тесты не должны давать неизвестному интерфейсу доступ к накоплениям. Такая архитектура не отменяет внимательность, но уменьшает максимальный ущерб одной ошибочной подписи.
Проверяйте домен вручную и сохраняйте официальные закладки. Реклама, личное сообщение модератора и результат поиска не подтверждают подлинность. Сверяйте контракт и сеть по нескольким первичным каналам проекта. Читайте сумму allowance, spender и действие на аппаратном экране. Unlimited approval удобен, но увеличивает будущую поверхность риска; где возможно, ограничивайте сумму и после использования отзывайте ненужный доступ.
Не храните seed в фотографии, облачной заметке, письме или мессенджере. Резервная копия должна быть офлайн и недоступна постороннему. Никогда не импортируйте её ради «синхронизации», «KYC кошелька» или помощи поддержки. Обновляйте браузер и расширения из официальных источников, удаляйте неиспользуемые расширения и не запускайте пиратские программы на устройстве, где работает кошелёк.
Ежемесячная проверка
- список активных approvals в каждой используемой сети;
- неизвестные токены и NFT, с которыми нельзя взаимодействовать вслепую;
- подключённые сайты и разрешения браузера;
- актуальность прошивки аппаратного кошелька из официального источника;
- состояние резервной копии без фотографирования;
- лимит активов на горячем кошельке;
- закладки официальных обозревателей и поддержки.
Ethereum.org в руководстве по мошенничеству рекомендует защищать остаток, отзывать разрешения и сообщать подозрительные адреса, одновременно предупреждая о необратимости операций и recovery-мошенниках. Эти рекомендации не превращают общественный реестр жалоб в доказательство виновности: сообщение помогает предупреждать, но официальный вывод требует проверки.
Clear signing и симуляция транзакции снижают риск, если пользователь видит понятный результат, но ни один интерфейс не гарантирует безопасность неизвестного контракта. Сравнивайте отображаемое действие с целью: получение бесплатного NFT не должно требовать неограниченного права списывать USDT. Если смысл не совпадает, отклоните подпись и перепроверьте источник.
Когда нужен профессиональный разбор и какой результат можно обещать честно
Самостоятельных действий достаточно, чтобы прекратить подключение, сохранить публичные TxID и открыть официальные обращения. Профессиональная помощь полезна, когда подписей и сетей много, неизвестно, раскрыт ли ключ, токены прошли через мосты, сервис требует процессуальный документ, полиция получила несистематизированный пакет или нужно оценить гражданское требование. Работа должна быть разбита на этапы и завершаться проверяемым документом, а не обещанием «достать деньги из блокчейна».
Диагностика
Классификация approval, signature, seed или direct transfer; перечень затронутых сетей и остаточного риска.
Досье
Хронология, таблица транзакций, опись доказательств, документы происхождения и номера обращений.
Маршрут
Официальные каналы сервисов, проект заявления, запросы и календарь контроля по компетенции.
Оценка
Подтверждённые факты, гипотезы, пробелы, цена дальнейших действий и реалистичные ограничения.
Правильный результат первого этапа может быть скромным, но ценным: риск закрыт, действующие approvals отозваны, seed заменена при необходимости, точная сумма ущерба посчитана, документы не утрачены, биржа знает о маршруте, заявление зарегистрировано. Это не возврат, но без этих шагов дальнейшая перспектива обычно хуже. Если сервис подтвердил заморозку, результат формулируют именно так — «ограничение подтверждено» — и не называют конфискацией.
Перед договором изучите модель работы Право.Контур: кто анализирует документы, когда нужен региональный партнёр, что получает клиент и какие решения остаются за органом или сервисом. Мы не публикуем материалы от имени вымышленного адвоката и не присваиваем специалисту квалификацию без проверки. Составной пример на этой странице не включается в портфолио как выполненный кейс.
Для индивидуального аудита подготовьте публичный адрес, TxID, перечень сетей, скриншот или экспорт подписи, домен, документы покупки, номера тикетов и КУСП. Не загружайте seed, приватный ключ, резервные коды или пароль. Отправить обезличенную первичную информацию можно через форму консультации. После изучения материалов можно определить следующий документ и оценить, оправданы ли дальнейшие расходы; гарантировать возврат до такого анализа нельзя.
Банк России предупреждает о повторных схемах под видом компенсации. Откажитесь, если исполнитель требует «налог на возврат», демонстрирует закрытый кабинет без публичных транзакций, обещает решение за несколько часов или просит не обращаться официально. Законная услуга оплачивает работу, а не покупает гарантированное решение третьего лица.
Частые вопросы
Что такое криптодрейнер простыми словами?+
Это сценарий, в котором мошеннический сайт или приложение получает возможность вывести активы через подписанный перевод, token approval, permit-подпись либо раскрытый ключ. Термин описывает механизм атаки, но для защиты нужно установить конкретное действие и сеть.
Достаточно отключить кошелёк от мошеннического сайта?+
Нет. Disconnect прекращает текущую связь интерфейса с кошельком, но обычно не удаляет allowance, уже записанный в блокчейне, и не аннулирует off-chain подпись. Проверьте разрешения и при необходимости выполните revoke в правильной сети.
Вернёт ли revoke уже списанные токены?+
Нет. Отзыв ограничивает будущие действия конкретного spender, но не отменяет подтверждённые переводы. Для ушедших активов фиксируют TxID, прослеживают маршрут, уведомляют сервис назначения и используют правовой порядок.
Когда нужно создавать новый кошелёк?+
Если seed-фраза или приватный ключ раскрыты либо могли быть извлечены с заражённого устройства, старый адрес нельзя считать безопасным. Новый кошелёк создают на чистом устройстве с новой seed-фразой и переводят остаток, не импортируя старый секрет.
Почему Permit2-подпись может быть опасна без транзакции?+
Некоторые разрешения подписываются off-chain и предъявляются контракту позднее. Поэтому отсутствие немедленной записи не доказывает отсутствие риска. Нужно сохранить подпись, понять её содержание, проверить approvals и защитить затронутые токены.
Можно ли по адресу контракта установить мошенника?+
Публичный адрес показывает операции, но не раскрывает личность автоматически. Метка аналитического сервиса может быть зацепкой. Для достоверной идентификации часто нужны KYC-данные, журналы платформы и законный запрос.
Как написать заявление о дрейнере?+
Опишите домен, время, подключение кошелька, отображавшееся действие, подписанный объект, последующие TxID и меры защиты. Приложите таблицу сетей и контрактов, документы владения, исходные файлы и тикеты. Не выдумывайте технические данные и не навязывайте окончательную квалификацию.
Сколько длится проверка заявления?+
По статье 144 УПК РФ первоначально три суток, с возможностью продления до десяти или тридцати суток в предусмотренных случаях. Эти сроки не являются сроком расследования, судебной меры или возврата токенов.
Нужен ли юрист именно в моём регионе?+
Первичная карта транзакций и документы могут анализироваться дистанционно. Специалист на месте нужен для конкретной задачи: работы с устройством, передачи оригиналов, ознакомления или участия в процессе. Федеральные правила не меняются от региона.
Источники и актуальные тексты
- Ethereum.org: как отозвать доступ к токенам ↗
- Ethereum.org: действия после криптовалютного мошенничества ↗
- MetaMask: отзыв разрешений смарт-контрактов ↗
- MetaMask: signature phishing и Permit2 ↗
- Ethereum Foundation: инициатива Clear Signing ↗
- Федеральный закон № 38-ФЗ: цифровая валюта как имущество для УК и УПК ↗
- Верховный Суд РФ: Постановление Пленума от 16.06.2026 № 19 ↗
- УК РФ, статья 272: неправомерный доступ к компьютерной информации ↗
- УК РФ, статья 273: вредоносные компьютерные программы ↗
- УПК РФ, статья 115: арест цифровой валюты ↗
- УПК РФ, статья 164.2: особенности изъятия цифровой валюты ↗
- УПК РФ, статья 144: проверка сообщения о преступлении ↗
- МВД России: Приказ № 736 о регистрации сообщений ↗
- ГПК РФ, статья 71: электронные материалы как доказательства ↗
- Банк России: как распознать обещание фиктивной компенсации ↗
- Минюст США: пример трассировки, заморозки и судебной меры ↗
Проверено редакцией 24 июля 2026. Нормативные акты сверяются по официальному опубликованию; ссылки на справочно‑правовые системы используются для удобного чтения консолидированной редакции. При изменении закона или банковских правил ориентируйтесь на актуальную информацию ведомства и условия вашего банка.
НУЖЕН РАЗБОР ДОКУМЕНТОВ?
Переведём факты
в понятный план
На консультации разберём документы, определим применимый маршрут и перечислим недостающие доказательства. Результат зависит от фактов дела; гарантировать возврат до анализа нельзя.
Оставить обращение