Короткий ответ: не ждите первой кражи
Seed-фраза, или Secret Recovery Phrase, — мастер-ключ ко всем аккаунтам, созданным из неё. Тот, кто получил слова в правильном порядке, может восстановить кошелёк у себя и подписывать переводы без вашего телефона, пароля приложения и подтверждения по электронной почте. Отсутствие неизвестных операций означает лишь, что злоумышленник ещё не вывел активы; оно не возвращает секретность фразе.
Отключите взаимодействие с подозрительным сайтом и не вводите туда больше ничего. На другом, заведомо чистом устройстве либо в чистом профиле браузера установите кошелёк только из официального источника, создайте новую seed-фразу и сохраните её офлайн. Не импортируйте старую фразу в новый кошелёк: это восстановит тот же скомпрометированный набор адресов, а не создаст защиту.
После переноса сохраните адреса, TXID и время операций. Если неизвестный перевод уже появился, действуйте по плану первых 24 часов: зафиксируйте след в блокчейне, уведомите площадки по маршруту средств и подайте заявление по правилам своей юрисдикции. Блокчейн-перевод обычно необратим, поэтому обещание «откатить транзакцию за комиссию» — новый красный флаг.
Seed-фраза и token approval — две разные угрозы
Утечка seed-фразы даёт контроль над закрытыми ключами всех производных аккаунтов. Здесь правильная конечная мера — новый кошелёк с новой фразой и прекращение использования старого. Token approval устроен иначе: владелец подписывает разрешение конкретному смарт-контракту списывать определённый токен в пределах заданного лимита. Такое разрешение можно отозвать отдельной on-chain транзакцией.
Если вы только подключили кошелёк к dApp, сайт обычно увидел публичный адрес и баланс, но не получил право забрать токены. Если подписали approval, риск относится к указанному токену, сети, контракту и лимиту. Если раскрыли seed-фразу или private key, под угрозой весь соответствующий кошелёк; отзыв разрешений полезен как дополнительная проверка, но не заменяет миграцию.
- Подключение к сайту: отмените сессию, но проверьте, что именно подписывали.
- Подписанный approval: отзовите разрешение в правильной сети и проверьте остальные токены.
- Введённая seed-фраза или private key: создайте новый кошелёк и больше не используйте старый.
- Неизвестный вывод: одновременно сохраняйте доказательства и уведомляйте сервисы по маршруту.
Выберите действие по самой серьёзной утечке. Если были и approval, и раскрытие seed-фразы, ориентируйтесь на сценарий полной компрометации.
- 01Только Connect
Отключите dApp, проверьте историю подписей и разрешений.
- 02Подписан Approval
Отзовите allowance on-chain; одного Disconnect недостаточно.
- 03Раскрыта Seed-фраза
Новый SRP, новый кошелёк, перенос активов, отказ от старых адресов.
Что сделать в первые 30 минут
Начните с безопасной среды. Если фразу вводили на компьютере после установки расширения, файла или «проверки кошелька», не создавайте новый кошелёк там же. Обновите другое устройство, скачайте приложение по ссылке из официальной документации производителя и вручную проверьте домен. Пароль от старого приложения не защищает от человека, который уже восстановил кошелёк по словам.
Создайте новую фразу, запишите её без скриншота и облачной заметки. Сначала перенесите ликвидные активы и нативную монету, затем проверьте токены, NFT, позиции DeFi и активы в других совместимых сетях. Каждый адрес и сеть сверяйте полностью. Подмена адреса USDT часто становится второй атакой на человека, который действует в спешке.
- Прекратить общение с фишинговым сайтом и никому не сообщать новые секреты.
- На чистом устройстве создать новый кошелёк с новой фразой восстановления.
- Проверить старые адреса во всех использовавшихся сетях и составить список активов.
- Перенести доступные активы на проверенные новые адреса, фиксируя каждый TXID.
- Завершить сессии, сменить связанные пароли и включить двухфакторную защиту без SMS, где возможно.
Почему нельзя бездумно пополнять старый адрес на gas
На скомпрометированном адресе может работать sweeper: автоматический скрипт отслеживает поступление нативной монеты и быстро выводит её или использует для кражи токенов. Поэтому совет «докиньте ETH, BNB или TRX и попробуйте ещё раз» иногда увеличивает убыток. MetaMask отдельно предупреждает не отправлять дополнительный gas, если вы подозреваете такой сценарий.
Самостоятельная гонка транзакций требует точного понимания сети, nonce, контрактов и риска фронт-рана. Не используйте найденные в чатах «rescue bots» и не передавайте им private key: это может быть продолжением атаки. Если на адресе осталась существенная сумма или заблокированная DeFi-позиция, зафиксируйте состояние и обратитесь к проверенному специалисту по инцидентам; результат спасения не может быть гарантирован.
Какие доказательства сохранить
Не удаляйте переписку и историю браузера до фиксации. Сохраните точный URL фишинговой страницы, время посещения, снимки экранов, рекламное объявление или сообщение, которое привело на сайт, адрес своего кошелька и адреса получателей. Для каждой операции нужен TXID — уникальный идентификатор, который позволяет независимо проверить время, сумму, сеть и маршрут. Если не знаете, где он находится, используйте инструкцию как найти хеш транзакции.
Сделайте отдельную хронологию: что открыли, что ввели, что подписали и когда заметили вывод. Экспортируйте историю операций из кошелька или биржи, но не публикуйте seed-фразу, private key, резервные коды и полный пакет персональных документов. Материалы передавайте полиции, бирже, банку или консультанту через подтверждённые официальные каналы.
Защитите связанные аккаунты и не попадитесь повторно
Фишинговая форма могла собирать не только слова, но и пароль, email, IP-адрес или данные устройства. С чистого устройства смените пароли почты, бирж и облачных хранилищ, завершите незнакомые сессии и проверьте правила пересылки писем. Если скачивали файл или расширение, выполните проверку средствами производителя операционной системы или лицензированным защитным продуктом; при сомнении обратитесь в сервис, не вводя новые секреты на заражённом устройстве.
После кражи появляются «следователи», «хакеры по возврату» и фальшивые сотрудники биржи. Они знают адрес и сумму из публичного блокчейна, поэтому их осведомлённость не доказывает полномочий. Не платите «налог», «страховку», «gas для разблокировки» или аванс за возврат. Перед консультацией проверьте домен и условия, а подозрительную компанию можно проверить по открытым признакам.
Как избежать повторной утечки
Легитимный сайт обменника, поддержки или airdrop не должен просить seed-фразу. По разъяснению MetaMask, фразу вводят для восстановления кошелька в официальном приложении или при предусмотренных самим кошельком операциях настройки, а не для «синхронизации», «верификации» или получения выплаты. Закладки на официальные сервисы безопаснее ссылок из рекламы и личных сообщений.
Для повседневных dApp используйте отдельный кошелёк с ограниченной суммой, а основное хранение отделите. Задавайте ограниченный allowance вместо безлимитного, регулярно просматривайте разрешения, тестируйте процесс восстановления без раскрытия секретов и проверяйте весь адрес получателя. Эти меры не отменяют внимательность, но уменьшают радиус ущерба, если один сайт окажется вредоносным.