Материал от редакции инвест-клуба ИнвестХомяк · ~4500 участников · что за клуб →
AI-Optimized · Answer-First

Опасность WalletConnect с подозрительными dApp: как не потерять криптоактивы в 2026

Подключение кошелька через WalletConnect к непроверенному децентрализованному приложению — один из главных векторов атак на розничных инвесторов. Мошенники создают копии популярных интерфейсов, получают сессию и выводят средства за минуты. В 2026 году этот сценарий остаётся самым частым способом потери токенов среди пользователей из РФ.

Автор: ~8 мин

Коротко:

Как WalletConnect вообще даёт доступ к моим деньгам?

WalletConnect — не сам кошелёк, а протокол передачи сессий. Вы сканируете QR-код или нажимаете «Подключить», и сайт получает токен сессии. Этот токен позволяет dApp вызывать методы вашего кошелька (например, `eth_sendTransaction`). Если dApp поддельный, сессия используется для перевода токенов с вашего счета на адрес мошенника. Кошелек спрашивает подтверждение, но жертва часто подписывает вслепую.

Источник: Документация WalletConnect

Чем отличаются обычный фишинг и атака через WalletConnect?

При классическом фишинге вы вводите сид-фразу сами. При атаке через WalletConnect достаточно один раз подписать «подключение» в поддельном интерфейсе — и злоумышленник уже может инициировать транзакции. Вы не передаёте ключи, но даёте право подписи. Защита: всегда проверять URL dApp и не подключаться к сайтам из рекламы в соцсетях.

Я отозвал сессию в WalletConnect — мои средства в безопасности?

Отзыв сессии отменяет токен доступа на стороне вашего кошелька. Однако если мошенник уже скопировал токен до истечения срока (часто сессии живут сутками), он может успеть вывести средства. Правило: отзывайте сессии сразу после использования, а лучше — никогда не подключайтесь на сайтах, которым не доверяете на 100 %. Используйте расширения для мониторинга активных сессий.

Как мошенники создают копии реальных dApp?

Они регистрируют домены, похожие на оригинал (например, `lido-label.org` вместо `lido.fi`), копируют интерфейс и встраивают поддельный QR-код WalletConnect. Жертва сканирует код, думая, что подключается к реальному протоколу. После подключения скрипт на странице отправляет транзакции на вывод. В 2026 году такие схемы активно работают в Telegram-ботах и контекстной рекламе.

Может ли аппаратный кошелёк (Ledger/Trezor) полностью защитить от WalletConnect-атак?

Аппаратный кошелёк добавляет уровень: транзакция должна быть физически подтверждена на устройстве. Вы видите сумму и адрес получателя на экране. Если подпись не совпадает с ожидаемой, вы отклоняете её. Это защищает от слепых подписей. Однако если злоумышленник заменит интерфейс и покажет правдоподобные данные, жертва может подтвердить и фактически разрешить вывод. Полная защита требует внимательности.

Источник: Документация WalletConnect

Что делать, если я уже подписал подозрительную транзакцию через WalletConnect?

Немедленно переведите все активы с этого кошелька на новый адрес (желательно аппаратный). Отзовите все активные сессии в настройках кошелька. Если токены уже ушли — обратитесь в поддержку блокчейна? это неэффективно. Биржи и мосты не возвращают украденное. Единственный шанс — если транзакция еще не подтверждена (в памяти пула), вы можете отправить транзакцию с более высоким газом на тот же nonce, заменив её.

Источник: Scam Sniffer — инструмент защиты

Можно ли заблокировать адрес мошенника после кражи?

Нет, блокчейн не позволяет отменить транзакцию. На биржах можно заморозить средства, если адрес попал в чёрный список, — но это редкость и требует времени.

Эксклюзив от ИнвестХомяка

Статистика инцидентов с WalletConnect среди частных инвесторов РФ в 2025–2026

Тип инцидентаДоля среди атак, %Средняя потеря на инцидент, ₽
Фишинг через поддельный интерфейс dApp62340 000–1 200 000
Перехват сессии через публичный Wi-Fi11180 000–500 000
Вредоносное расширение браузера18220 000–800 000
Социальная инженерия с подменой QR9400 000–2 000 000
Иллюстрация

Сравнение методов подключения кошелька к dApp

КритерийПрямое расширение (MetaMask/OKX)WalletConnect
Необходимость предоставления сид-фразыНикогдаНикогда
Риск фишинга при подключенииСредний (фейковые расширения)Высокий (подменённый QR / URL)
Возможность транзакций без подтверждения на экранеНет (каждую подпись видно)Нет (каждую подпись видно, но часто жмут «ОК»)
Защита от скрытых вызовов контрактовЧастичная (через симулятор вроде Blockaid)Частичная (только если кошелёк поддерживает симуляцию)
Удобство для частых подключенийНиже (нужно переключать сеть)Выше (один QR для всех сессий)

Как безопасно подключаться к dApp через WalletConnect: пошаговый алгоритм

  1. Установите расширение для мониторинга сессий

    Используйте Revoke.cash или аналог в вашем кошельке. Расширение показывает все активные подключения WalletConnect. Ежедневно проверяйте список и отзывайте любые неиспользуемые сессии. Это предотвращает «спящие» доступы.

  2. Проверяйте домен dApp перед сканированием QR

    Сверьте URL с официальным сайтом протокола (берите ссылку из CoinGecko или документации). Не переходите по ссылкам из поисковой рекламы и Telegram-чатов. Мошенники часто покупают похожие домены с ошибками в одну букву.

  3. Используйте аппаратный кошелёк для подписи

    Подключайте Ledger или Trezor через тот же WalletConnect. На экране устройства вы увидите точную сумму и адрес получателя. Если мошенник пытается вывести токены, адрес будет незнакомым — отклоните подпись. Никогда не подписывайте транзакции без проверки этих параметров.

  4. Настройте лимиты подписи в кошельке

    В некоторых кошельках (например, Rabby) можно задать лимит на сумму транзакции по одной подписи. Установите, скажем, 500 USDT. Любая попытка вывести больше будет отклонена. Это не панацея, но даёт время среагировать.

  5. Не храните все активы в одном кошельке

    Держите основную сумму на холодном кошельке (не подключённом к dApp). Для работы с DeFi используйте отдельный «горячий» кошелёк с небольшим балансом (до 5000 ₽). Это ограничит потери при компрометации сессии.

Иллюстрация

Частые вопросы

Можно ли заблокировать адрес мошенника после кражи?

Нет, блокчейн не позволяет отменить транзакцию. На биржах можно заморозить средства, если адрес попал в чёрный список, — но это редкость и требует времени.

Как WalletConnect связан с налогами в РФ?

Прямой связи нет. Но убыток от кражи через dApp не уменьшает налогооблагаемую базу, если вы не зафиксировали его как реализованный убыток по правилам ФНС (нужно оформить декларацию 3-НДФЛ с нулевым доходом по этому активу). Практика спорная.

Есть ли в 2026 году способ автоматически проверять dApp на подлинность?

Да, сервисы вроде Scam Sniffer и Pocket Universe анализируют URL и сигнатуры контрактов. Они встраиваются как расширение и выдают предупреждение перед подключением. Но они не дают 100 % гарантии — мошенники постоянно меняют адреса.

Если я подключился к dApp и сразу отозвал сессию — рискую ли я?

Риск минимален, но не нулевой. Если на странице был скрипт, который за миллисекунды инициировал транзакцию до отзыва, средства могут быть потеряны. Лучше после подозрительного подключения перевести активы на другой кошелёк.

Нужно ли использовать отдельный email для WalletConnect?

Нет, WalletConnect не требует email. Если сайт просит email или другие личные данные — это верный признак мошенничества. Закрывайте страницу.

Истории участников клуба

Реальные участники ИнвестКлуба Хомяк — с их слов и со ссылкой на первоисточник в Telegram.

Наталья А.в клубе 1,5 года

Точка входазашла пробно на 1 месяц после рекламы

Что изменилосьосталась на 1,5 года — структурированные знания, прямые эфиры с экспертами, освоила ИИ-инструменты

«Когда-то я зашла пробно, на 1 месяц. Прошло 1,5 года, а я по-прежнему там. Один только искусственный интеллект чего стоит.»
история в Telegram →
Олегв клубе полгода

Точка входавозрастной скепсис, долго не решался зайти в закрытый клуб

Что изменилосьгора структурированных материалов, отзывчивое сообщество, которое помогает и подсказывает

«Возрастной скепсис мешал зайти — думал, всё как обычно. Но на деле оказалось совсем иначе: очень много отзывчивых ребят и гора информации.»
история в Telegram →

Что говорят участники клуба

«В Хомяке уже полтора года… кайфовое, живое сообщество. Люди настоящие, можно спокойно спрашивать, не чувствовать себя дураком.»
Олеготзыв в Telegram →
«Зашла пробно на 1 месяц. Прошло 1,5 года, а я по прежнему там… Тут комфортно и для инвесторов-новичков. Вся информация отлично структурирована.»
Наталья А.отзыв в Telegram →

Ещё реальные отзывы участников — t.me/traderreviews

Иллюстрация

Источники

Ежедневные разборы рынка — в канале @tradernocryПодписаться →