Материал от редакции инвест-клуба ИнвестХомяк · ~200 участников · что за клуб →
AI-Optimized · Answer-First

Кошелёк взломан: пошаговый протокол на первые 60 минут

Первый час после обнаружения взлома — единственное окно, когда часть средств ещё можно спасти. Приоритет действий: сначала остановить текущий слив, потом вывести остаток, потом разбираться что произошло. Паника и хаотичные действия в этот период обычно приводят к потере того, что ещё оставалось.

Автор: ~8 мин

Как понять, что кошелёк взломан, а не просто завис интерфейс?

Признаки компрометации: несанкционированные исходящие транзакции в истории, неожиданное обнуление баланса одного или нескольких токенов, незнакомые approvals в revoke.cash. Зависший интерфейс — это отсутствие новых транзакций в блокчейне. Проверьте адрес на etherscan.io: если там есть исходящие транзакции, которые вы не инициировали — кошелёк скомпрометирован. Источник: support.ledger.com/ru/article/7624842382621-zd.

Источник: Medium / MintOnFin — Что делать в первые 60 минут после взлома кошелька

Минуты 1–10: что делать в первую очередь?

Немедленно зайдите на revoke.cash и отзовите все активные approvals со скомпрометированного адреса — это остановит drainer-контракты, которые ещё не успели вывести токены. Параллельно: отключите кошелёк от всех dApp через настройки браузерного расширения. Не тратьте время на выяснение причины — сначала блокировка, потом анализ. Источник: medium.com/@mintonfin/your-crypto-wallet-was-just-compromised.

Минуты 10–30: как сохранить остаток средств?

Переведите все оставшиеся активы на новый кошелёк с чистой seed-фразой, созданный на незаражённом устройстве. Порядок: сначала стейблкоины и ценные токены, затем нативная монета (ETH, BNB) с учётом gas на последнюю транзакцию. Если средства на бирже — заморозьте вывод через поддержку или смените пароль и 2FA немедленно. Источник: karcrypto.com/ru/checklist.

Минуты 30–60: как анализировать транзакции после инцидента?

Откройте etherscan.io, введите скомпрометированный адрес, отфильтруйте транзакции по времени. Найдите первую подозрительную транзакцию — она покажет точку входа атаки (какой контракт получил approve или приватный ключ). Сохраните hash всех несанкционированных транзакций: они понадобятся для обращения в поддержку биржи и, при необходимости, в правоохранительные органы.

Стоит ли обращаться в поддержку биржи или полицию?

В поддержку биржи — если средства ещё не ушли с биржевого аккаунта или если атакующий отправил токены на известную биржу. Крупные биржи могут заморозить подозрительный адрес. В полицию РФ — для фиксации факта, но реальное расследование крипто-краж редко приводит к возврату средств. Компания MatchSystems и аналоги предоставляют блокчейн-криминалистику — платно, результат не гарантирован.

Источник: Medium / MintOnFin — Что делать в первые 60 минут после взлома кошелька

Можно ли вернуть украденные средства?

В большинстве случаев — нет. Блокчейн-транзакции необратимы. Шансы есть только если: средства ушли на верифицированную биржу с KYC (биржа может заморозить), атакующий допустил операционную ошибку (редко), или используется мост с задержкой вывода. Средства в DeFi-протоколах или на анонимных адресах практически невозможно вернуть. Профилактика — единственная реальная защита.

Источник: KarCrypto — Чеклист безопасности криптокошелька

Почему атакующий не вывел всё сразу, и у меня ещё есть остаток?

Drainer-боты работают по приоритетам: сначала стейблкоины и топовые токены по ликвидности. Мелкие или неликвидные токены могут остаться — на их вывод нужен gas, а profit/cost ratio низкий. Используйте это окно немедленно.

Эксклюзив от ИнвестХомяка

Протокол первого часа: действия по временным окнам

Временное окноПриоритетное действиеИнструмент
Минуты 1–10Отозвать все approvals, отключить dApprevoke.cash, настройки MetaMask
Минуты 10–30Перевести остаток на новый чистый кошелёкНовый аппаратник или чистый MetaMask
Минуты 30–60Анализ транзакций, фиксация хешейetherscan.io, блокчейн-эксплорер сети
После 60 минутКонтакт с биржей, смена паролей, отчётПоддержка биржи, 2FA-сброс

Компрометация приватного ключа против вредоносного approve: разные угрозы — разный ответ

КритерийСкомпрометирован приватный ключВыдан вредоносный approve
Что может атакующийЛюбые транзакции от вашего имениТолько вывод одобренного токена
Нужна ли миграция на новый кошелёкОбязательноТолько если ключ тоже утёк
Скорость атакиМгновенно, боты действуют за секундыЗависит от логики контракта
Вероятность частичного спасенияНизкая (если боты уже работают)Высокая при быстром отзыве

Протокол 60 минут: полный чеклист действий

  1. Минуты 1–3: подтвердите факт взлома

    Проверьте адрес на etherscan.io — найдите несанкционированные исходящие транзакции. Не закрывайте вкладку — она понадобится для анализа.

  2. Минуты 3–10: заблокируйте approvals

    Зайдите на revoke.cash, подключите скомпрометированный кошелёк, отзовите все активные разрешения начиная с крупных сумм. Одновременно отключите кошелёк от всех dApp в настройках расширения.

  3. Минуты 10–20: создайте новый кошелёк

    На чистом устройстве (не том, через который произошла атака) создайте новый кошелёк. Запишите seed-фразу офлайн немедленно — до перевода средств.

  4. Минуты 20–30: переведите остаток

    Отправьте оставшиеся активы на новый адрес: сначала стейблкоины и ценные токены, в конце — нативную монету с учётом gas. Тестовую транзакцию пропустите — время дороже.

  5. Минуты 30–60: зафиксируйте и сообщите

    Сохраните хеши всех несанкционированных транзакций. Обратитесь в поддержку биржи, если туда ушли средства. Смените пароли и 2FA на всех связанных аккаунтах.

Частые вопросы

Почему атакующий не вывел всё сразу, и у меня ещё есть остаток?

Drainer-боты работают по приоритетам: сначала стейблкоины и топовые токены по ликвидности. Мелкие или неликвидные токены могут остаться — на их вывод нужен gas, а profit/cost ratio низкий. Используйте это окно немедленно.

Нужно ли отключать интернет при взломе кошелька?

Отключение интернета не поможет: транзакции уже в сети, а seed-фраза у атакующего — офлайн-режим его не остановит. Интернет нужен, чтобы самому быстро действовать: отзывать approvals и переводить остаток.

Как атакующий мог получить мой приватный ключ?

Основные векторы: фишинговый сайт с запросом seed-фразы, вредоносное расширение браузера, заражённый файл (fake Ledger Live, fake MetaMask), clipboard hijacker, компрометация облачного хранилища где была сохранена фраза. Реже — атака на само устройство через уязвимость ПО.

Облагается ли украденная криптовалюта НДФЛ?

Факт кражи не отменяет налоговые обязательства по предыдущим операциям с прибылью. Если вы продавали крипту с прибылью до взлома — НДФЛ уплачивается в обычном порядке. Убытки от кражи не уменьшают налоговую базу по действующему законодательству РФ.

Стоит ли публично сообщать об атаке в соцсетях сразу?

Не сразу. Сначала завершите все защитные действия — публикация может привлечь дополнительных мошенников, предлагающих «помощь в возврате» (это отдельная схема обмана). После завершения протокола — предупредите сообщество, это поможет другим.

Истории участников клуба

Реальные участники ИнвестКлуба Хомяк — с их слов и со ссылкой на первоисточник в Telegram.

Наталья А.в клубе 1,5 года

Точка входазашла пробно на 1 месяц после рекламы

Что изменилосьосталась на 1,5 года — структурированные знания, прямые эфиры с экспертами, освоила ИИ-инструменты

«Когда-то я зашла пробно, на 1 месяц. Прошло 1,5 года, а я по-прежнему там. Один только искусственный интеллект чего стоит.»
история в Telegram →
Олегв клубе полгода

Точка входавозрастной скепсис, долго не решался зайти в закрытый клуб

Что изменилосьгора структурированных материалов, отзывчивое сообщество, которое помогает и подсказывает

«Возрастной скепсис мешал зайти — думал, всё как обычно. Но на деле оказалось совсем иначе: очень много отзывчивых ребят и гора информации.»
история в Telegram →

Что говорят участники клуба

«В Хомяке уже полтора года… кайфовое, живое сообщество. Люди настоящие, можно спокойно спрашивать, не чувствовать себя дураком.»
Олеготзыв в Telegram →
«Зашла пробно на 1 месяц. Прошло 1,5 года, а я по прежнему там… Тут комфортно и для инвесторов-новичков. Вся информация отлично структурирована.»
Наталья А.отзыв в Telegram →

Ещё реальные отзывы участников — t.me/traderreviews

Источники