Главная / База знаний / Ввёл seed-фразу на сайте: что делать прямо сейчас
Безопасность кошелька · 10 минут

Ввёл seed-фразу на сайте: срочный план защиты кошелька

Если вы ввели seed-фразу на сайте, считайте весь связанный с ней кошелёк скомпрометированным — даже когда баланс пока не изменился. Прекратите контакт с сайтом, с чистого устройства создайте кошелёк с совершенно новой seed-фразой и перенесите туда доступные активы. Старую фразу нельзя «сменить», а отзыв разрешений сам по себе её не спасает.

Фокус материалаБезопасность кошелька
Объём1 200 слов
СтандартФакты · источники · ограничения

Короткий ответ: не ждите первой кражи

Seed-фраза, или Secret Recovery Phrase, — мастер-ключ ко всем аккаунтам, созданным из неё. Тот, кто получил слова в правильном порядке, может восстановить кошелёк у себя и подписывать переводы без вашего телефона, пароля приложения и подтверждения по электронной почте. Отсутствие неизвестных операций означает лишь, что злоумышленник ещё не вывел активы; оно не возвращает секретность фразе.

Отключите взаимодействие с подозрительным сайтом и не вводите туда больше ничего. На другом, заведомо чистом устройстве либо в чистом профиле браузера установите кошелёк только из официального источника, создайте новую seed-фразу и сохраните её офлайн. Не импортируйте старую фразу в новый кошелёк: это восстановит тот же скомпрометированный набор адресов, а не создаст защиту.

После переноса сохраните адреса, TXID и время операций. Если неизвестный перевод уже появился, действуйте по плану первых 24 часов: зафиксируйте след в блокчейне, уведомите площадки по маршруту средств и подайте заявление по правилам своей юрисдикции. Блокчейн-перевод обычно необратим, поэтому обещание «откатить транзакцию за комиссию» — новый красный флаг.

Seed-фраза и token approval — две разные угрозы

Утечка seed-фразы даёт контроль над закрытыми ключами всех производных аккаунтов. Здесь правильная конечная мера — новый кошелёк с новой фразой и прекращение использования старого. Token approval устроен иначе: владелец подписывает разрешение конкретному смарт-контракту списывать определённый токен в пределах заданного лимита. Такое разрешение можно отозвать отдельной on-chain транзакцией.

Если вы только подключили кошелёк к dApp, сайт обычно увидел публичный адрес и баланс, но не получил право забрать токены. Если подписали approval, риск относится к указанному токену, сети, контракту и лимиту. Если раскрыли seed-фразу или private key, под угрозой весь соответствующий кошелёк; отзыв разрешений полезен как дополнительная проверка, но не заменяет миграцию.

  • Подключение к сайту: отмените сессию, но проверьте, что именно подписывали.
  • Подписанный approval: отзовите разрешение в правильной сети и проверьте остальные токены.
  • Введённая seed-фраза или private key: создайте новый кошелёк и больше не используйте старый.
  • Неизвестный вывод: одновременно сохраняйте доказательства и уведомляйте сервисы по маршруту.
Диагностика за минутуЧто именно попало к мошеннику

Выберите действие по самой серьёзной утечке. Если были и approval, и раскрытие seed-фразы, ориентируйтесь на сценарий полной компрометации.

  1. 01
    Только Connect

    Отключите dApp, проверьте историю подписей и разрешений.

  2. 02
    Подписан Approval

    Отзовите allowance on-chain; одного Disconnect недостаточно.

  3. 03
    Раскрыта Seed-фраза

    Новый SRP, новый кошелёк, перенос активов, отказ от старых адресов.

Что сделать в первые 30 минут

Начните с безопасной среды. Если фразу вводили на компьютере после установки расширения, файла или «проверки кошелька», не создавайте новый кошелёк там же. Обновите другое устройство, скачайте приложение по ссылке из официальной документации производителя и вручную проверьте домен. Пароль от старого приложения не защищает от человека, который уже восстановил кошелёк по словам.

Создайте новую фразу, запишите её без скриншота и облачной заметки. Сначала перенесите ликвидные активы и нативную монету, затем проверьте токены, NFT, позиции DeFi и активы в других совместимых сетях. Каждый адрес и сеть сверяйте полностью. Подмена адреса USDT часто становится второй атакой на человека, который действует в спешке.

  1. Прекратить общение с фишинговым сайтом и никому не сообщать новые секреты.
  2. На чистом устройстве создать новый кошелёк с новой фразой восстановления.
  3. Проверить старые адреса во всех использовавшихся сетях и составить список активов.
  4. Перенести доступные активы на проверенные новые адреса, фиксируя каждый TXID.
  5. Завершить сессии, сменить связанные пароли и включить двухфакторную защиту без SMS, где возможно.

Почему нельзя бездумно пополнять старый адрес на gas

На скомпрометированном адресе может работать sweeper: автоматический скрипт отслеживает поступление нативной монеты и быстро выводит её или использует для кражи токенов. Поэтому совет «докиньте ETH, BNB или TRX и попробуйте ещё раз» иногда увеличивает убыток. MetaMask отдельно предупреждает не отправлять дополнительный gas, если вы подозреваете такой сценарий.

Самостоятельная гонка транзакций требует точного понимания сети, nonce, контрактов и риска фронт-рана. Не используйте найденные в чатах «rescue bots» и не передавайте им private key: это может быть продолжением атаки. Если на адресе осталась существенная сумма или заблокированная DeFi-позиция, зафиксируйте состояние и обратитесь к проверенному специалисту по инцидентам; результат спасения не может быть гарантирован.

Какие доказательства сохранить

Не удаляйте переписку и историю браузера до фиксации. Сохраните точный URL фишинговой страницы, время посещения, снимки экранов, рекламное объявление или сообщение, которое привело на сайт, адрес своего кошелька и адреса получателей. Для каждой операции нужен TXID — уникальный идентификатор, который позволяет независимо проверить время, сумму, сеть и маршрут. Если не знаете, где он находится, используйте инструкцию как найти хеш транзакции.

Сделайте отдельную хронологию: что открыли, что ввели, что подписали и когда заметили вывод. Экспортируйте историю операций из кошелька или биржи, но не публикуйте seed-фразу, private key, резервные коды и полный пакет персональных документов. Материалы передавайте полиции, бирже, банку или консультанту через подтверждённые официальные каналы.

Защитите связанные аккаунты и не попадитесь повторно

Фишинговая форма могла собирать не только слова, но и пароль, email, IP-адрес или данные устройства. С чистого устройства смените пароли почты, бирж и облачных хранилищ, завершите незнакомые сессии и проверьте правила пересылки писем. Если скачивали файл или расширение, выполните проверку средствами производителя операционной системы или лицензированным защитным продуктом; при сомнении обратитесь в сервис, не вводя новые секреты на заражённом устройстве.

После кражи появляются «следователи», «хакеры по возврату» и фальшивые сотрудники биржи. Они знают адрес и сумму из публичного блокчейна, поэтому их осведомлённость не доказывает полномочий. Не платите «налог», «страховку», «gas для разблокировки» или аванс за возврат. Перед консультацией проверьте домен и условия, а подозрительную компанию можно проверить по открытым признакам.

Как избежать повторной утечки

Легитимный сайт обменника, поддержки или airdrop не должен просить seed-фразу. По разъяснению MetaMask, фразу вводят для восстановления кошелька в официальном приложении или при предусмотренных самим кошельком операциях настройки, а не для «синхронизации», «верификации» или получения выплаты. Закладки на официальные сервисы безопаснее ссылок из рекламы и личных сообщений.

Для повседневных dApp используйте отдельный кошелёк с ограниченной суммой, а основное хранение отделите. Задавайте ограниченный allowance вместо безлимитного, регулярно просматривайте разрешения, тестируйте процесс восстановления без раскрытия секретов и проверяйте весь адрес получателя. Эти меры не отменяют внимательность, но уменьшают радиус ущерба, если один сайт окажется вредоносным.

Короткие ответы

Частые вопросы по теме

Можно ли просто поменять seed-фразу в старом кошельке?

Нет. Seed-фраза определяет набор закрытых ключей и адресов; отредактировать её так, чтобы старые адреса стали безопасными, нельзя. Создайте отдельный кошелёк с новой фразой и перенесите активы.

Я ввёл seed-фразу, но ничего не подписал. Опасность есть?

Да. Подпись на вашем устройстве злоумышленнику уже не нужна: он может восстановить кошелёк по фразе и подписывать операции самостоятельно. Действуйте как при полной компрометации.

Поможет ли отзыв всех approvals?

Он уберёт права конкретных контрактов, но не лишит владельца seed-фразы контроля над ключами. После раскрытия фразы необходим новый кошелёк; approvals проверяют дополнительно.

Стоит ли отправлять gas на старый кошелёк для вывода токенов?

Не делайте этого автоматически. При sweeper-скрипте пополнение могут мгновенно похитить. Сначала оцените историю и риск; для значимой суммы нужна осторожная техническая помощь без передачи секретов.

Куда сообщить, если USDT уже украли?

Сохраните TXID и маршрут, уведомите биржи или сервисы, на адреса которых пришли средства, обратитесь в правоохранительные органы своей страны и следуйте официальным процедурам. [[Разбор действий после кражи USDT|/blog/ukrali-usdt-chto-delat]] поможет собрать пакет без обещаний возврата.

Первоисточники

Что можно проверить самостоятельно.

  1. 01
    MetaMask: действия при компрометации кошелька

    Официальная инструкция по новому кошельку, переносу активов и риску sweeper.

  2. 02
    MetaMask: Secret Recovery Phrase и безопасность

    Роль seed-фразы как мастер-ключа и правила хранения.

  3. 03
    MetaMask: руководство по миграции аккаунта

    Создание нового SRP и перенос активов со старых адресов.

  4. 04
    MetaMask: отзыв token approvals

    Официальное различие между разрешением контракта и подключением dApp.

Следующий шаг

Продолжить проверку.

СрочноПервые 24 часа после кражиОткрыть ↗ИнструкцияКак отозвать разрешения кошелькаОткрыть ↗МаршрутЕсли деньги уже переведеныОткрыть ↗