Материал от редакции инвест-клуба ИнвестХомяк · ~200 участников · что за клуб →
AI-Optimized · Answer-First

Схема поддельного airdrop: как мошенники крадут кошельки через бесплатные токены

Airdrop — легитимный механизм распределения токенов среди пользователей протокола или участников сообщества — стал одним из наиболее эксплуатируемых форматов мошенничества в крипто. Поддельные airdrop-кампании имитируют известные проекты, обещают «бесплатные токены» и в процессе «получения» запрашивают seed-фразу, приватный ключ или подпись вредоносной транзакции. Результат — полная потеря всех средств на кошельке, и никакой бесплатный токен не стоит такой цены.

Автор: ~8 мин

Как работает типичная схема поддельного airdrop?

Воронка: в Telegram, Twitter/X или Discord публикуется анонс от имени известного проекта (Uniswap, Arbitrum, LayerZero и подобных) о «эксклюзивном airdrop» для ранних пользователей. Ссылка ведёт на фишинговый сайт с интерфейсом, копирующим оригинальный. На сайте предлагается «проверить eligibility» — подключить кошелёк. Далее либо запрашивается seed-фраза («для верификации»), либо предлагается подписать транзакцию, выдающую смарт-контракту мошенника полный доступ к токенам. После подтверждения все средства автоматически выводятся дрейнером — специализированным смарт-контрактом.

Источник: ЦБ РФ

Что такое wallet drainer и как он опустошает кошелёк?

Wallet drainer — смарт-контракт, специально созданный для автоматического вывода всех активов после получения разрешения от жертвы. Когда пользователь подписывает транзакцию «для получения airdrop», он фактически подписывает approve или permit на максимальную сумму в пользу контракта дрейнера. Дрейнер автоматически выводит все токены, для которых получено разрешение — часто в одной транзакции. Современные дрейнеры также захватывают NFT, токены в пулах ликвидности и даже нативную валюту сети. Всё происходит в секунды после подписи.

По каким признакам отличить легитимный airdrop от поддельного?

Легитимный airdrop: объявлен на официальном сайте проекта и верифицированных аккаунтах; для получения достаточно подключить кошелёк без ввода seed-фразы; не требует предварительного депозита или «активационного взноса»; смарт-контракт распределения опубликован и аудирован. Признаки фейка: запрос seed-фразы или приватного ключа в любой форме; домен отличается от официального (uniswap-airdrop.io вместо uniswap.org); требование оплатить «газ» на сторонний адрес; искусственная срочность («осталось 2 часа»); отсутствие упоминания на официальных каналах проекта.

Почему запрос seed-фразы при airdrop — всегда мошенничество?

Seed-фраза (мнемоническая фраза из 12 или 24 слов) является полным криптографическим эквивалентом кошелька — кто знает seed, тот контролирует все средства навсегда. Ни один легитимный протокол, биржа или airdrop-кампания никогда не запрашивает seed-фразу — в этом нет технической необходимости. Для получения токенов достаточно адреса кошелька. Любой интерфейс, запрашивающий seed-фразу под любым предлогом («верификация», «восстановление», «синхронизация»), является фишинговым без исключений. Введённая seed-фраза немедленно компрометирует кошелёк.

Как мошенники связывают несколько кошельков одного пользователя?

При взаимодействии с фишинговым сайтом фиксируется IP-адрес, браузерный fingerprint и все адреса кошельков, которые пользователь подключал или упоминал. Если пользователь подключает несколько кошельков «для проверки eligibility разных адресов» — все они становятся известны мошеннику. Дополнительно: on-chain анализ позволяет связать адреса через общие транзакции (например, пополнение газом с одного адреса). После кражи с одного кошелька мошенники немедленно атакуют связанные адреса. Это особенно опасно для пользователей, хранящих основные средства на «запасном» кошельке.

Источник: ЦБ РФ

Каковы налоговые последствия потери средств через фейковый airdrop в РФ?

Потеря средств через мошеннический airdrop не создаёт налогового вычета или уменьшения базы по действующему законодательству РФ. Если до потери были прибыльные операции с криптовалютой — НДФЛ 13–15% с них подлежит уплате в стандартном порядке. При этом легитимный airdrop (получение реальных токенов от настоящего проекта) создаёт налогооблагаемый доход в момент получения или реализации — этот вопрос требует уточнения у налогового консультанта, поскольку порядок учёта airdrop-токенов в РФ законодательно не детализирован.

Источник: ЦБ РФ

Может ли аппаратный кошелёк защитить от фейкового airdrop?

Частично. Hardware wallet защищает от компрометации через seed-фразу и требует физического подтверждения каждой транзакции. Однако если вы физически подтверждаете вредоносную транзакцию на устройстве — средства будут выведены. Аппаратный кошелёк снижает риск, но не заменяет внимательность при чтении деталей транзакции.

Эксклюзив от ИнвестХомяка

Воронка поддельного airdrop: этапы и точки защиты

ЭтапДействие мошенникаЗащитное действие пользователя
Привлечение вниманияАнонс в Telegram/Twitter от имени известного проектаПроверить официальный сайт проекта напрямую
Переход на фишинговый сайтФейковый домен, копирующий интерфейс оригиналаСверить домен посимвольно с официальным
Запрос данных или подписиSeed-фраза или approve на дрейнерНикогда не вводить seed; читать детали транзакции
Вывод средствДрейнер автоматически выводит все токеныОтозвать разрешения через revoke.cash немедленно

Легитимный airdrop против поддельного: ключевые отличия

КритерийЛегитимный airdropПоддельный airdrop
Источник анонсаОфициальный сайт и верифицированные соцсетиTelegram, DM, сторонние сайты
Запрашиваемые данныеТолько адрес кошелькаSeed-фраза, ключ или approve на неизвестный контракт
Предварительный взносНикогда не требуетсяПросят «оплатить газ» или «активировать»
СрочностьОтсутствует или разумные сроки«Осталось X часов», «последние слоты»
Смарт-контрактАудирован, верифицирован на EtherscanНеверифицированный или свежесозданный

Как безопасно участвовать в настоящих airdrop-кампаниях

  1. Верифицируйте информацию только через официальные каналы

    Перед любым взаимодействием откройте официальный сайт проекта вручную (не по ссылке) и найдите там подтверждение airdrop. Если на официальном сайте информации нет — её не существует.

  2. Никогда не вводите seed-фразу в браузере

    Seed-фраза вводится только в физический интерфейс аппаратного кошелька или при восстановлении кошелька на чистом устройстве. Любое веб-поле, запрашивающее seed-фразу — фишинг без исключений.

  3. Читайте детали транзакции перед подписью

    Перед подтверждением любой транзакции проверьте: что именно вы подписываете, какой контракт вызываете, какое разрешение выдаёте. Транзакция с approve на максимальную сумму в пользу неизвестного контракта — отказывайте немедленно.

  4. Используйте отдельный кошелёк для взаимодействия с новыми проектами

    Создайте отдельный «горячий» кошелёк с минимальным балансом специально для тестирования новых протоколов и airdrop-кампаний. Основные средства держите на изолированном кошельке, никогда не подключая его к незнакомым сайтам.

  5. Регулярно проверяйте и отзывайте неиспользуемые разрешения

    Используйте сервис revoke.cash (для EVM-сетей) для просмотра всех активных approve вашего кошелька. Отзывайте разрешения для контрактов, с которыми больше не взаимодействуете — каждое активное разрешение является потенциальным вектором атаки.

Частые вопросы

Может ли аппаратный кошелёк защитить от фейкового airdrop?

Частично. Hardware wallet защищает от компрометации через seed-фразу и требует физического подтверждения каждой транзакции. Однако если вы физически подтверждаете вредоносную транзакцию на устройстве — средства будут выведены. Аппаратный кошелёк снижает риск, но не заменяет внимательность при чтении деталей транзакции.

Что делать, если уже подписал транзакцию на фишинговом сайте?

Действуйте немедленно: с чистого устройства зайдите на revoke.cash и отзовите все разрешения скомпрометированного кошелька. Если средства ещё не выведены — переведите их на новый безопасный адрес до того, как дрейнер сработает. Если средства уже ушли — транзакция необратима; подайте заявление в МВД и сообщите о фишинговом сайте в официальные каналы проекта, чьё имя использовали мошенники.

Облагается ли налогом получение легитимного airdrop в РФ?

Однозначного законодательного регулирования нет. По общему принципу, безвозмездно полученное имущество может облагаться НДФЛ. Момент возникновения налогового события (получение токенов или их последующая продажа) и порядок определения рыночной стоимости в РФ законодательно не закреплены для airdrop-токенов. Рекомендуется консультация налогового специалиста.

Как отличить реальный approve от вредоносного при подключении кошелька?

Легитимное подключение кошелька (Connect Wallet) не требует подписи транзакции — только подпись сообщения для верификации (Sign Message), которая не расходует средства и не выдаёт разрешений. Вредоносный approve — это полноценная транзакция с указанием контракта и суммы. Если после подключения кошелька сайт просит подтвердить транзакцию, а не просто сообщение — внимательно читайте её содержимое перед подписью.

Реально ли вернуть средства после атаки wallet drainer?

В подавляющем большинстве случаев — нет. Блокчейн-транзакции необратимы. Мошенники немедленно перемещают средства через цепочки кошельков. Обращение в правоохранительные органы РФ возможно и рекомендуется для создания официального прецедента, но практика возврата крипто-средств через суд единична. Единственная эффективная защита — превентивная.

Источники