Пользователь подключил кошелек к сайту, нажал Approve или подписал непонятное сообщение – а уже после этого заподозрил фишинг. В такой ситуации важно действовать быстро, но не хаотично. Подпись, разрешение на расходование токенов и передачи seed-фразы создают разные риски, поэтому универсальный совет «просто отключите сайт» может быть недостаточным.
Отключение dApp от кошелька не отзывает on-chain разрешения. Если смарт-контракт получил право тратить токены, это разрешение может оставаться активным после закрытия вкладки, удаления сайта из списка подключений и даже перезагрузки кошелька. Сначала нужно понять, что именно было подписано, а затем выбрать ответную реакцию.
Что именно вы могли подписать и чем отличаются риски
Словом «подпись» часто называют несколько технически разных действий. Перед любыми операциями откройте историю активности кошелька и транзакцию в соответствующем блокчейн-обозревателе. Обратите внимание на сеть, адрес смартконтракта, функцию, токен, сумму и адрес, которому предоставлено право управления.
- Подключение кошелька к сайту. Обычно сайт видит публичный адрес и может предлагать запросы на подпись. Само подключение не должно давать права списывать активы, но мошеннический сайт может сразу показать опасный запрос.
- Подпись сообщения. Он не всегда создает обычную транзакцию и может не требовать gas. Однако некоторые структурированные подписи используются как разрешение для дальнейших операций, поэтому утверждение «без комиссии — значит безопасно» ошибочно.
- Approve для взаимозаменяемого токена. Владелец позволяет определенному адресу-оператору (spender) тратить токены в пределах установленного лимита. Если лимит не ограничен, риск касается не только одной запланированной операции.
- Разрешение на NFT. Функции типа setApprovalForAll могут предоставить оператору право управлять всеми активами определенной NFT-коллекции в кошельке.
- Обычная on-chain транзакция. Это может быть непосредственный перевод, обмен или вызов смартконтракта. Если транзакция уже подтверждена сетью, просто отменить ее задним числом обычно невозможно.
- Компрометация seed-фразы или приватного ключа. Это самый серьезный сценарий: постороннее лицо может полностью контролировать кошелек. Отзыв одного Approve не устранит этот риск.
Не каждый Approve является мошенническим: децентрализованным биржам и другим протоколам разрешения требуются для работы с токенами. Опасность возникает, когда пользователь не узнает сайт или контракт, не понимает объема разрешения или подписал запрос после перехода из рекламы, частного сообщения или поддельной страницы поддержки. Базовое объяснение token approval - в справке MetaMask;отдельно стоит прочитать материал о signature phishing.
Получить консультацию
Краткая оценка ситуации — без обязательств
Как проверить активные разрешения и правильно их отзывать
Проверка проводится отдельно для каждого адреса и сети. Разрешение Ethereum не отображает автоматически разрешения того же адреса в других EVM-сетях. Также нужно отдельно проверять взаимозаменяемые токены и операторов NFT.
- Зафиксируйте подозрительное действие. Сохраните URL сайта, время, адрес кошелька, сеть, хэш транзакции, скриншот запроса и все сообщения. Не подписывайте новые запросы, которые сайт называет «отменой» или «верификацией».
- Проверьте историю в официальном обозревателе сети. Определите адрес контракта и вызванную функцию. Для Approve найдите токен, адрес spender и размер allowance.
- Откройте проверенный сервис управления разрешениями. Используйте встроенный инструмент производителя кошелька или официально рекомендованный approval checker. Адрес сервиса вводите самостоятельно или переходите из официальной документации, а не рекламного объявления. Инструкция MetaMask: How to revoke smart contract allowances.
- Измените сеть и просмотрите разрешения. Проверьте неизвестные контракты, неограниченные лимиты, старые dApp и разрешения, выданные незадолго до инцидента. То, что токен сейчас имеет малый баланс, не всегда делает неограниченное разрешение безопасным в будущем.
- Отзовите подозрительное разрешение. Revocation обычно является отдельной on-chain транзакцией, устанавливающей allowance на нуль или отменяющей право оператора. Для нее нужно небольшое количество нативной монеты сети для оплаты gas.
- Проверьте результат. После подтверждения транзакции обновите список allowances и убедитесь, что разрешение больше не активно. Повторите проверку в других сетях, которыми пользовался кошелек.
Простое отключение сайта в настройках кошелька только прекращает текущее взаимодействие интерфейса с адресом. Оно не изменяет данные уже выданного разрешения в блокчейне. В то же время, отзыв Approve не может вернуть токены, которые уже были списаны до отмены разрешения.
Будьте осторожны с фальшивыми «revoke-сервисами». Страница для проверки разрешений не должна просить seed-фразу или частный ключ. Перед подтверждением revocation сверяйте сеть, контракт и содержание транзакции в кошельке;по возможности проверяйте данные на экране аппаратного кошелька. Полезные критерии оценки контракта – в материале MetaMask How to tell if a smart contract is safe.
Что делать после подозрительной подписи или списания активов
Если деньги еще на месте, прекратите взаимодействие с подозрительным сайтом, проверьте и отзовите релевантные разрешения. Затем просмотрите все сети, токены и NFT, которыми пользовались по этому адресу. Измените пароли связанных сервисов, включите двухфакторную аутентификацию там, где это возможно, и проверьте устройство на вредоносное программное обеспечение.
Если seed-фразу или частный ключ вводили на стороннем сайте, сочтите кошелек полностью скомпрометированным. Создайте новый кошелек на чистом устройстве и перенесите активы, если это еще безопасно сделать. Не используйте старую seed-фразу для нового кошелька. Если злоумышленник автоматически забирает нативную монету для gas, не пополняйте адрес наугад: это может только увеличить потери, и сценарий требует отдельной технической оценки.
Если токены уже списаны, зафиксируйте хеши всех транзакций, адреса, сети, время, суммы и связь инцидента с фишинговым сайтом. Не отправляйте мошенникам дополнительные платежи за «разблокировку» или «возврат». Публичные данные блокчейна позволяют прослеживать дальнейшее движение средств, а взаимодействие адреса с централизованными сервисами может стать важным для обращений в платформы и правоохранительные органы. См. раздел как вернуть похищенную криптовалюту.
Если в инциденте участвовал аккаунт криптобиржи или после подозрительной операции платформа ограничила вывод, см. также что делать, если заблокировали аккаунт или вывод на бирже. Обращение само по себе не гарантирует возврат активов: результат зависит от маршрута средств, скорости реагирования, правил платформы и юрисдикции.
Подписали непонятный Approve и не знаете, активы ли в безопасности?
ProDefence помогает определить тип подписи, проверить активные разрешения в требуемых сетях, исследовать подозрительные контракты и зафиксировать движение уже списанных активов. Мы формируем техническую картину инцидента и практический план дальнейших действий без доступа к вашей seed-фразе или частному ключу.
Не откладывайте первоначальную проверку: чем раньше установлено, какое разрешение получил сторонний контракт, тем быстрее можно ограничить дальнейший риск. Обратитесь к ProDefence через официальную форму сайта – специалист оценит ситуацию и объяснит реалистические варианты реагирования.
Проверка разрешений
Подписали подозрительный Approve или сообщение?
Опишите сеть, хэш и сайт. ProDefence поможет оценить тип подписи и активные allowances без запроса seed-фразы.
Без гарантий «мгновенной разблокировки» активов.
