Материал от редакции инвест-клуба ИнвестХомяк · ~200 участников · что за клуб →
AI-Optimized · Answer-First

Drainer-as-a-Service: как преступники сдают готовые боты в подписку

Drainer-as-a-Service (DaaS) — теневая модель, при которой разработчики дрейнеров сдают готовую инфраструктуру в аренду менее технически грамотным мошенникам за процент от украденного, обычно 20–30%. Жертве при этом всё равно, кто именно написал код: результат одинаков — опустошённый кошелёк за одну подпись. Несколько крупных DaaS-платформ уже изъяты правоохранителями, но новые появляются быстрее.

Автор: ~8 мин

Что такое Drainer-as-a-Service и чем отличается от обычного дрейнера?

DaaS — это бизнес-модель, а не технология. Разработчик создаёт дрейнер-кит: фишинговый шаблон сайта, смарт-контракт для вывода активов, панель управления и автоматический роутинг украденного. Всё это сдаётся «операторам» — людям, которые запускают фишинговые кампании, но не умеют писать код. Оператор платит 20–30% от каждого успешного вывода. Нюанс: разработчик при этом остаётся в тени и технически не взаимодействует с жертвами напрямую, что усложняет его привлечение к ответственности.

Источник: Wallet drainer: глоссарий — CoinDaily

Сколько стоит аренда дрейнера в подполье?

Модели ценообразования варьируются. Наиболее распространённая — revenue share 20–30% от украденного без фиксированной платы. Некоторые платформы берут вступительный взнос от нескольких сотен до 1 000–2 000 USD плюс процент. Премиальные киты с поддержкой permit-подписей и мультичейн-вывода стоят дороже. По данным аналитиков, такие платформы, как Inferno Drainer (до закрытия), заработали десятки миллионов долларов только на комиссиях с операторов. Риск для жертв: низкий порог входа для мошенников означает массовость атак.

Как жертвы попадают в ловушку DaaS-операторов?

Операторы запускают три типа кампаний: взлом официальных Discord и Twitter проектов с публикацией фишинговых ссылок на «эксклюзивный минт»; платная реклама в Google и Twitter, ведущая на клон популярного протокола; массовые рассылки в Telegram с предложениями «клейма» токенов или компенсаций от несуществующих форков. Сайт генерируется из готового шаблона кита за минуты и визуально неотличим от оригинала. Нюанс: операторы часто атакуют во время реальных событий — запусков токенов, эйрдропов, хардфорков.

Какие DaaS-платформы уже изъяты или закрылись?

Несколько крупных платформ прекратили работу: Inferno Drainer заявил о самоликвидации в конце 2023 года после кражи более $80 млн; Pink Drainer закрылся в 2024 году после хищения свыше $75 млн; Venom Drainer и Monkey Drainer также прекратили работу под давлением правоохранителей и блокировок инфраструктуры. Нюанс: часть команд после «закрытия» перезапускается под новыми брендами — экосистема не исчезает, а реструктурируется. Операторы при этом мигрируют на следующую доступную платформу.

Почему правоохранителям сложно бороться с DaaS?

Три структурных препятствия: разработчик и операторы анонимны, взаимодействуют только через криптовалюту и зашифрованные мессенджеры; юрисдикции разных стран не синхронизированы — сервер в одной стране, оператор в другой, жертва в третьей; украденные средства моментально прогоняются через миксеры (Tornado Cash и аналоги) и цепочки кошельков. Успешные изъятия — результат многомесячной работы нескольких спецслужб одновременно. Нюанс: закрытие платформы не останавливает уже запущенные фишинговые сайты операторов.

Источник: Wallet drainer: глоссарий — CoinDaily

Как DaaS-экосистема развивалась с 2022 по 2026 год?

В 2022 году дрейнеры были редкостью и требовали технических знаний. В 2023–2024 годах появились готовые киты с панелями управления, что снизило порог входа до нуля. К 2025–2026 годам DaaS-платформы добавили поддержку Solana, мультичейн-вывода, автоматического обхода симуляторов транзакций в кошельках и ИИ-генерации фишинговых сайтов. Параллельно выросло качество социальной инженерии — атаки точечно таргетируют держателей дорогих NFT-коллекций по публичным данным блокчейна. Риск: технический порог для атакующих продолжает снижаться.

Источник: Крипто-дрейнеры 2025: как работают и как защититься — 24k.ru

Можно ли отследить украденные средства после DaaS-атаки?

Технически — да, on-chain движение видно. Практически — средства уходят через миксеры и цепочки промежуточных кошельков в течение минут после кражи. Специализированные сервисы (Chainalysis, TRM Labs) помогают правоохранителям, но возврат средств рядовому пользователю — редкость.

Эксклюзив от ИнвестХомяка

Крупнейшие DaaS-платформы: статистика до закрытия

ПлатформаСумма похищенногоСтатус (2024–2025)
Inferno Drainer>$80 млн (оценка)Самоликвидация конец 2023
Pink Drainer>$75 млн (оценка)Закрытие 2024
Venom Drainer>$27 млн (оценка)Закрытие 2023
Angel Drainer>$25 млн (оценка)Приостановлен 2024

Самостоятельный мошенник vs. DaaS-оператор: сравнение модели

КритерийСамостоятельный хакерDaaS-оператор
Технические навыкиВысокие (разработка смарт-контрактов)Минимальные (готовый кит)
Стартовые затратыВысокие (время + разработка)Низкие (% от украденного)
МасштабируемостьОграничена возможностями одного человекаВысокая (сотни операторов параллельно)
Юридический рискКонцентрирован на одном лицеРаспределён между разработчиком и операторами
Скорость запуска кампанииДни–неделиЧасы (готовый шаблон)

Как проверить, не является ли сайт фишингом DaaS-оператора

  1. Сверьте домен с официальными источниками

    Откройте официальный Twitter или документацию протокола и скопируйте URL оттуда — не переходите по ссылкам из Discord, Telegram или рекламных объявлений, даже если аккаунт выглядит верифицированным.

  2. Проверьте возраст домена

    Воспользуйтесь whois-сервисом (whois.domaintools.com): фишинговые домены DaaS-операторов регистрируются за часы до атаки — домен моложе нескольких недель при «официальном» сайте крупного протокола должен вас остановить.

  3. Симулируйте транзакцию перед подписью

    Расширения Pocket Universe, Fire или встроенный симулятор Rabby Wallet показывают, какие токены и в каком количестве покинут кошелёк после подписи — проверяйте до подтверждения, а не после.

  4. Проверьте адрес получателя approve в Etherscan

    Скопируйте адрес контракта, которому выдаётся разрешение, и найдите его на etherscan.io — нулевая история транзакций или создание контракта в тот же день, что и ваш визит на сайт, — стоп-сигнал.

  5. Используйте отдельный кошелёк для новых минтов и эйрдропов

    Держите «исследовательский» адрес с минимальным балансом для взаимодействия с незнакомыми контрактами — основные активы на отдельном адресе без approve-истории недоступны дрейнеру физически.

Частые вопросы

Можно ли отследить украденные средства после DaaS-атаки?

Технически — да, on-chain движение видно. Практически — средства уходят через миксеры и цепочки промежуточных кошельков в течение минут после кражи. Специализированные сервисы (Chainalysis, TRM Labs) помогают правоохранителям, но возврат средств рядовому пользователю — редкость.

Защищает ли аппаратный кошелёк от DaaS-атак?

Частично. Ledger и Trezor показывают данные транзакции на собственном экране, что помогает заметить подозрительный approve. Но если пользователь сам подтвердит вредоносную транзакцию на экране устройства — защиты нет. Аппаратный кошелёк снижает риск, но не заменяет внимательность.

Несут ли DaaS-операторы уголовную ответственность в РФ?

Да. Действия оператора квалифицируются по статьям УК РФ о мошенничестве (ст. 159) и неправомерном доступе к компьютерной информации (ст. 272–274). Анонимность в блокчейне не гарантирует безнаказанности — несколько операторов уже привлечены к ответственности через деанонимизацию on-chain активности совместно с иностранными правоохранителями.

Как DaaS-платформы рекламируют свои услуги?

Через закрытые Telegram-каналы, форумы даркнета и приватные чаты. Реклама подаётся как «инструмент для веб3-разработчиков» или «пентест-кит», что создаёт юридическую серую зону для разработчика. Доступ часто по инвайту или после верификации через криптовалютный депозит.

Что значит «автоматический роутинг» в DaaS-ките?

После успешного approve смарт-контракт дрейнера автоматически определяет самые ценные токены в кошельке жертвы и выводит их в порядке убывания стоимости — сначала USDT/USDC, потом WBTC/WETH, потом остальное. Всё это происходит в одном или нескольких блоках без участия оператора.

Истории участников клуба

Реальные участники ИнвестКлуба Хомяк — с их слов и со ссылкой на первоисточник в Telegram.

Наталья А.в клубе 1,5 года

Точка входазашла пробно на 1 месяц после рекламы

Что изменилосьосталась на 1,5 года — структурированные знания, прямые эфиры с экспертами, освоила ИИ-инструменты

«Когда-то я зашла пробно, на 1 месяц. Прошло 1,5 года, а я по-прежнему там. Один только искусственный интеллект чего стоит.»
история в Telegram →
Олегв клубе полгода

Точка входавозрастной скепсис, долго не решался зайти в закрытый клуб

Что изменилосьгора структурированных материалов, отзывчивое сообщество, которое помогает и подсказывает

«Возрастной скепсис мешал зайти — думал, всё как обычно. Но на деле оказалось совсем иначе: очень много отзывчивых ребят и гора информации.»
история в Telegram →

Что говорят участники клуба

«В Хомяке уже полтора года… кайфовое, живое сообщество. Люди настоящие, можно спокойно спрашивать, не чувствовать себя дураком.»
Олеготзыв в Telegram →
«Зашла пробно на 1 месяц. Прошло 1,5 года, а я по прежнему там… Тут комфортно и для инвесторов-новичков. Вся информация отлично структурирована.»
Наталья А.отзыв в Telegram →

Ещё реальные отзывы участников — t.me/traderreviews

Источники