Дренери гаманця
Ілля Зав'ялов про те, як approval-дренер спустошує гаманець і чому дозвіл небезпечніший за пароль
Версія українською мовою для України.
Гаманець підключений до сайту, спливає вікно з проханням підтвердити дію, і власник тисне «підписати», не дочитавши, що саме дозволяє цей підпис. Через кілька хвилин баланс токенів обнуляється, хоча пароль ніхто не вводив і сід-фразу нікому не показував. У цій статті розбираємо механіку дозволу: які функції смартконтракту стоять за підписом, чому підключення гаманця до незнайомого сайту вже підвищує ризик, і що робити з дозволами, які вже видані раніше. Питання, яке варто поставити ще до кліку «підписати», просте: що саме отримує інша сторона і як забрати це право назад?
01Чому дренер гаманця обходиться без пароля і сід-фрази
Класична крадіжка криптовалюти трималася на одному сценарії: зловмисник добував сід-фразу або приватний ключ, і гаманець ставав його. Захист будувався навколо цього вузла: не показувати сід-фразу, зберігати її офлайн, нікому не диктувати вголос. Approval-фішинг обходить цю логіку і не потребує жодного з цих секретів.
Гаманець підписує повідомлення чи транзакцію сам, ключем, який не покидає пристрій власника. Зловмисник отримує лише право, закодоване у смартконтракті: можливість перевести токени чи NFT на свою адресу окремим викликом пізніше. Саме тому опис того, як approval-дренер спустошує гаманець, починається з рядка дозволу в інтерфейсі гаманця.
Chainalysis, який відстежує цю категорію шахрайства, описує механізм коротко: approval-фішинг отримує від смартконтракту дозвіл розпоряджатися токенами через підпис approve, setApprovalForAll, Permit або Permit2. Ключі лишаються там само, де були до кліку. Змінюється лише право ними скористатися.
02Що саме підписує власник: approve, setApprovalForAll і Permit
У стандарті ERC-20 функція approve дозволяє вказати адресу, якій дозволено списувати задану кількість токенів. Це звичайний елемент роботи додатків: біржа чи протокол кредитування потребує такого дозволу для обміну чи застави. Проблема виникає, коли запит приходить від підробленого сайту, а ліміт виставлений на максимум замість конкретної суми.
Для NFT за стандартами ERC-721 і ERC-1155 є функція setApprovalForAll: одним підписом вона відкриває доступ до всієї колекції на адресі. Легітимні маркетплейси використовують її, щоб не запитувати дозвіл під кожен виставлений лот. У фішинговій версії той самий підпис передає зловмиснику право забрати будь-яку NFT колекції в будь-який момент.
Стандарт Permit, EIP-2612, дозволяє підписати дозвіл офчейн, повідомленням, без мережевої транзакції і без комісії за газ у момент підпису. Для власника це виглядає простим підтвердженням без наслідків, тому пильність падає саме тут. Комісію за виведення токенів зловмисник платить сам і пізніше, коли власника вже ніхто не попереджає.
| Тип дозволу | Що підписує власник гаманця | Що отримує інша сторона |
|---|---|---|
| approve (ERC-20) | дозвіл конкретній адресі списувати задану кількість токена | право перевести токени в межах цього ліміту одним викликом |
| setApprovalForAll (ERC-721, ERC-1155) | дозвіл розпоряджатися всіма NFT однієї колекції на цій адресі | право забрати будь-яку NFT колекції без нового запиту на підпис |
| Permit (EIP-2612) | офчейн-підпис, що замінює окрему транзакцію approve | те саме право списання без окремої мережевої транзакції в момент підпису |
| Permit2 | єдиний дозвіл-маршрутизатор для кількох токенів одразу | доступ до кількох активів гаманця через один підписаний запит |
| Особистий підпис (eth_sign чи довільне повідомлення) | підпис даних, зміст яких гаманець показує не завжди зрозуміло | будь-яка дія, закодована в підписаних даних, включно з переказом |
| Необмежений ліміт списання (unlimited allowance) | ліміт списання, виставлений на максимальне значення замість конкретної суми | можливість вивести весь баланс токена одним викликом у будь-який момент |
03Чому підключення гаманця до незнайомого сайту вже є ризиком
Кнопка «підключити гаманець» сама собою не переводить кошти: вона лише повідомляє сайту адресу і дозволяє читати баланс та історію операцій. Саме на цьому кроці сайт дізнається, які токени й NFT лежать у гаманці, і чи варто показувати цій адресі фішинговий запит. Це перший крок у механіці того, як approval-дренер спустошує гаманець: зловмисник обирає ціль ще до підпису.
Далі сайт формує запит на підпис і показує його через інтерфейс гаманця. Підроблені сторінки копіюють дизайн відомих протоколів, реєструють схожий домен і розсилають привід на кшталт термінового аірдропу чи закінчення терміну клейму. Саме поспіх від такого приводу змушує підписувати швидше, ніж людина встигає прочитати запит.
Ризик не залежить від досвіду власника гаманця. Адреса контракту без перевірки в блокчейн-провіднику рідко щось каже більшості людей. Гаманець показує тільки технічні дані запиту мовою смартконтракту. Тому обережність варто проявляти ще до підключення: перевіряти домен, канали проекту і не переходити за посиланнями з реклами чи особистих повідомлень.
04Як виглядає атака зсередини: від фейкового сайту до порожнього гаманця
Типовий сценарій починається з приводу, що виправдовує терміновість: обмежена кількість місць в аірдропі, знижений курс мінту на кілька годин, попередження про закінчення терміну підтвердження гаманця. Посилання приходить у соцмережі, месенджері чи коментарі під публікацією зламаного проекту. Мета одна: змусити людину діяти швидше, ніж вона встигає перевірити джерело.
На сайті власника просять підключити гаманець, і з'являється запит на підпис під виглядом «підтвердження» чи «клейму нагороди». За формулюванням стоїть один із розглянутих механізмів: approve на токен, setApprovalForAll на колекцію NFT або підпис Permit чи Permit2. Гаманець виконує підпис миттєво, адже технічно це коректна операція справжнього власника.
Далі зловмисник викликає функцію переказу від виданого дозволу і переводить токени чи NFT на свою адресу. Саме тут відповідь на питання, як approval-дренер спустошує гаманець, стає відчутною: баланс падає до нуля за транзакцію, яку власник не підписував, хоча дозвіл на неї видав заздалегідь. Мережа фіксує звичайний переказ за раніше виданим правом, і захист гаманця цю дію зазвичай не блокує.
05Що показує статистика Chainalysis про масштаб дренерів гаманців
За даними Chainalysis, ончейн-шахрайство принесло щонайменше 14 мільярдів доларів за 2025 рік, а середній платіж на шахрайську адресу зріс на 253 відсотки рік до року. Це показує зсув у бік менш масових, але точніше націлених схем, де дренер гаманця опиняється серед основних інструментів. Той самий звіт фіксує 158 тисяч випадків крадіжки з особистих криптогаманців за 2025 рік проти 80 тисяч унікальних постраждалих.
Кожен такий випадок є конкретною відповіддю на питання, як approval-дренер спустошує гаманець на практиці: один підписаний дозвіл проти конкретної людини і її гаманця. Ті самі дані показують і протилежний рух: втрати від класичних дренерів упали з 494 мільйонів доларів у 2024 році до 83,85 мільйона у 2025, на 83 відсотки, а середня втрата на гаманець знизилася з 1488 до 790 доларів. Зниження не свідчить про спрощення техніки дренерів. Воно показує, що масові схеми стали менш прибутковими.
Падіння сукупних втрат не означає зникнення загрози. Кількість постраждалих гаманців лишається великою, а зниження середньої втрати радше показує, що зловмисники частіше забирають менші суми замість рідкісного великого улову. Для окремого власника це означає одне: розмір втрати важко передбачити, і покладатися на загальну статистику як на особистий захист не варто.
06Як перевірити й відкликати видані дозволи
Список виданих дозволів не зберігається в гаманці як окремий реєстр, зате відкритий у блокчейні і читається через розділ перевірки дозволів у блокчейн-провіднику. Достатньо вказати адресу гаманця, щоб побачити контракти, яким видано право розпоряджатися токенами чи NFT. Перегляд не вимагає знань програмування: потрібні лише адреса і кілька кліків у інтерфейсі провідника.
У списку варто дивитися на три речі: коли дозвіл видано, на яку суму він поширюється і чи використовувався взагалі. Дозвіл з необмеженим лімітом, виданий давно й непотрібний, лишається дійсним, скільки б часу не минуло: смартконтракт сам дозволи не забуває. Особливо це стосується дозволів під одноразову дію на кшталт мінту чи аірдропу, про яку власник давно забув.
Відкликання виконується окремою транзакцією, яка обнуляє дозвіл чи зменшує ліміт до нуля, і коштує невеликої комісії за газ. Перевірка після кожної взаємодії з новим сайтом чи аірдропом коштує кількох хвилин, тоді як залишений без нагляду дозвіл може коштувати всього балансу гаманця. У гаманця з довгою історією взаємодій таких дозволів часто знаходиться кілька десятків.
07Що робити, якщо дозвіл уже підписано і гаманець спустошили
Перший крок після пропажі полягає в тому, щоб зафіксувати факт: зберегти хеш транзакції, адресу отримувача і час події. Ці дані знадобляться, якщо доведеться повідомляти біржу чи спільноту, що відстежує адреси відомих дренерів. Скріншот сторінки провідника з деталями транзакції зберігає їх, навіть якщо сторінка згодом стане недоступною.
Решту активів варто перевести на новий гаманець з новою сід-фразою на чистому пристрої, навіть якщо постраждав лише один токен. Стара адреса лишається пов'язаною з дозволом, який уже показав себе небезпечним, і повторне використання тієї самої адреси відтворює той самий ризик. Новий гаманець варто одразу занести до власного списку перевірених контактів.
Повернення виведених коштів у більшості випадків неможливе: переказ у блокчейні остаточний і не має механізму примусового скасування. Найреалістичніша мета після інциденту полягає в тому, щоб зупинити подальший відтік і захистити решту портфеля. Саме тому корисно розібратися, як approval-дренер спустошує гаманець, ще до підключення до незнайомого сайту, поки баланс цілий.
08Питання і відповіді
У чому суть того, як approval-дренер спустошує гаманець, якщо пароль ніхто не викрадав?
Дренер не потребує пароля чи сід-фрази, тому що гаманець сам підписує дозвіл смартконтракту на розпорядження токенами. Зловмисник використовує цей дозвіл пізніше, викликаючи переказ з адреси власника на власну адресу без будь-якої додаткової взаємодії з жертвою.
Чи можна повернути гроші після дренера гаманця?
Переказ у блокчейні є остаточним, і механізму примусового скасування з боку постраждалого не існує. Практична мета після інциденту полягає в тому, щоб зупинити подальший відтік і перенести решту активів на новий гаманець.
Як дізнатися, які дозволи вже видані з мого гаманця?
Список виданих дозволів відкритий у блокчейні і читається через розділ перевірки дозволів у публічному блокчейн-провіднику за адресою гаманця. Варто звертати увагу на дозволи з необмеженим лімітом списання і на контракти, з якими гаманець давно не взаємодіяв.
Чи безпечно просто підключити гаманець до сайту без підпису?
Саме підключення передає сайту публічну адресу і дозвіл читати баланс, але не дає технічної можливості перевести кошти без окремого підпису. Ризик у тому, що підозрілий сайт після підключення одразу пропонує підписати запит, і саме цей наступний крок вирішує, чи залишиться гаманець у безпеці.
Як часто потрібно перевіряти дозволи гаманця?
Практичний орієнтир такий: переглядати дозволи після кожної взаємодії з новим сайтом, мінтом чи аірдропом. Дозволи, видані давно і забуті власником, варто перевіряти окремим циклом, бо саме вони найчастіше залишаються непоміченими.
Що робити одразу після підозрілого підпису в гаманці?
Перший крок полягає в тому, щоб відкликати саме той дозвіл через розділ перевірки дозволів у блокчейн-провіднику, поки його не використав зловмисник. Другим кроком варто перенести залишок активів на новий гаманець із новою сід-фразою і припинити будь-яку взаємодію з сайтом, який надіслав запит на підпис.
09Читати далі
- Ілля Зав'ялов пояснює, як насправді працює переказ криптовалюти Як працює крипта
- Ілля Зав'ялов розбирає види крипто-шахрайства і механізм, на якому тримається кожен Види скаму
- Ілля Зав'ялов пояснює, як захистити криптогаманець від крадіжки Захист
- Ілля Зав'ялов пояснює, що реально допомагає в перші години після крадіжки криптовалюти Інцидент
- Ілля Зав'ялов: куди насправді йдуть гроші шахраїв за цифрами 2025 року У цифрах
- Ілля Зав'ялов про сервіси, що обіцяють повернути втрачену криптовалюту Повернення крипти
- Сід-фраза і підроблена підтримка гаманця: розбір, який робить Ілля Зав'ялов Сід-фрази
- Ілля Зав'ялов: як робиться перевірка адреси гаманця перед переказом Перевірка гаманця