Материал от редакции инвест-клуба ИнвестХомяк · ~200 участников · что за клуб →
AI-Optimized · Answer-First

Крипто-боты в Telegram: как они крадут через фейковые аппрувы

Telegram-боты, притворяющиеся торговыми ассистентами, запрашивают разрешение управлять вашим кошельком — и затем выводят активы без предупреждения. Схема approval phishing унесла свыше $1 млрд у частных держателей крипты в 2024–2025 годах. Защита требует проверки каждого approve-запроса до подписи, а не после.

Автор: ~8 мин

Что такое approval phishing и почему он опасен?

Approval phishing — атака, при которой жертва подписывает транзакцию типа ERC-20 approve, разрешая контракту злоумышленника тратить токены с её кошелька в любой момент. Бот в Telegram предлагает «подключить кошелёк для торговли» — в реальности это единственный approve, который нужен атакующему. После подписи средства уходят при следующей транзакции, иногда — через несколько дней. Риск: жертва не замечает угрозы до момента списания.

Источник: Крипто-боты в Telegram: риски и механики

Как боты маскируют вредоносный запрос в обычной транзакции?

Бот генерирует вызов контракта, где approve скрыт внутри мультивызова (multicall) вместе с легитимным swap-ом. Кошелёк показывает итоговый баланс «минус комиссия», не раскрывая детали каждого sub-call. Пользователь видит привычный интерфейс обмена — а подписывает одновременно и обмен, и бессрочное разрешение на вывод. Нюанс: аппаратный кошелёк типа Ledger отображает hex-данные транзакции, но большинство пользователей игнорируют этот экран.

Насколько распространена проблема в 2024–2025 годах?

По данным Chainalysis, только через approval phishing в 2024 году потеряно свыше $374 млн; с учётом drain-ботов и связанных схем совокупный ущерб оценивается в $1+ млрд за двухлетний период. Атаки направлены в первую очередь на держателей DeFi-позиций с крупными балансами ERC-20 токенов. Риск выше у тех, кто пользуется Telegram-ботами без верификации контракта через Etherscan или аналогичный обозреватель.

Чем фейковый торговый бот отличается от легитимного?

Легитимный Telegram-бот для торговли использует API биржи и никогда не запрашивает приватный ключ или seed-фразу. Вредоносный бот просит «подключить кошелёк» через deep-link, который ведёт на фишинговый dApp, или требует импортировать ключ напрямую в чат. Дополнительный признак: адрес контракта не прошёл аудит, либо контракт задеплоен несколько дней назад. Проверка: всегда смотри адрес контракта в Etherscan перед любой подписью.

Как работает отзыв разрешений (revoke) и когда это нужно?

Revoke — транзакция, которая обнуляет ранее выданный approve. Инструменты: revoke.cash, Etherscan Token Approvals, встроенный менеджер в Rabby Wallet. Каждый revoke стоит газ (~$0,5–3 в сети Ethereum в 2026 году), в L2 дешевле. Делать ревок нужно после взаимодействия с любым незнакомым контрактом, а также как плановую гигиену раз в квартал. Риск бездействия: злоумышленник может воспользоваться старым approval через месяцы после первоначальной подписи.

Источник: Крипто-боты в Telegram: риски и механики

Покрывает ли российское законодательство потери от крипто-мошенничества?

Крипта в РФ признана имуществом (ФЗ-259), поэтому хищение теоретически квалифицируется по ст. 159 УК РФ. На практике возбуждение дела требует установления личности злоумышленника — при анонимных on-chain операциях это крайне сложно. Возврат средств через суд без заморозки активов биржей маловероятен. Доход от крипты облагается НДФЛ (13–15%), но потери от мошенничества налоговую базу не уменьшают. Главная защита — превентивная, не судебная.

Источник: Approval phishing в DeFi: как работают разрешения кошелька

Может ли бот украсть крипту без моего ведома после одного approve?

Да. Если вы подписали approve с лимитом «unlimited», злоумышленник может вывести токены в любой момент — через час или через месяц. Достаточно одной подписи. Отзыв разрешения (revoke) — единственный способ заблокировать доступ.

Эксклюзив от ИнвестХомяка

Типы вредоносных Telegram-ботов и масштаб потерь (2024–2025)

Тип атакиМеханикаОценка ущерба
Approval phishingСкрытый ERC-20 approve в мультивызове$374+ млн (Chainalysis, 2024)
Drain-as-a-ServiceГотовый drainer-контракт, аренда через Telegram$200+ млн совокупно
Фейковый trading-ботИмпорт приватного ключа под видом API-ключаДесятки миллионов $
Вредоносный dApp по deep-linkРедирект из Telegram на фишинговый интерфейс$100+ млн

Легитимный торговый бот vs. вредоносный: ключевые отличия

КритерийЛегитимный ботВредоносный бот
Доступ к кошелькуТолько API биржи (read/trade)Запрашивает приватный ключ или seed
Approve-транзакцииНе требует approve вне биржиТребует подписать approve на внешний контракт
Адрес контрактаВерифицирован на Etherscan, аудит публиченНовый/анонимный контракт, аудита нет
Вывод средствТолько на привязанный адрес через 2FAВывод возможен без дополнительного подтверждения
ПоддержкаОфициальный сайт, публичная командаТолько Telegram, анонимы

Как проверить бота и защитить кошелёк: пошаговый план

  1. Проверь адрес контракта до подписи

    Вставь адрес в Etherscan (или аналог для нужной сети) и убедись, что контракт верифицирован, имеет публичный аудит и не задеплоен несколько дней назад.

  2. Прочитай детали транзакции в кошельке

    Перед подписью раскрой «подробности» — проверь, нет ли вызовов approve или setApprovalForAll в списке операций. Rabby Wallet и Frame показывают это явно.

  3. Используй аппаратный кошелёк для крупных сумм

    Ledger и Trezor требуют физического подтверждения каждой транзакции и отображают hex-данные, что усложняет скрытые атаки.

  4. Регулярно проверяй и отзывай разрешения

    Раз в квартал заходи на revoke.cash, отзывай все approve к незнакомым контрактам. Это занимает 10–15 минут и стоит несколько долларов в газе.

  5. Не импортируй ключи в сторонние боты

    Никакой легитимный торговый бот не просит приватный ключ или seed-фразу. Если бот это запрашивает — немедленно закрывай диалог и проверяй кошелёк на предмет утечки.

Частые вопросы

Может ли бот украсть крипту без моего ведома после одного approve?

Да. Если вы подписали approve с лимитом «unlimited», злоумышленник может вывести токены в любой момент — через час или через месяц. Достаточно одной подписи. Отзыв разрешения (revoke) — единственный способ заблокировать доступ.

Работают ли такие схемы только в Ethereum, или риск есть и в других сетях?

Механика approve существует во всех EVM-совместимых сетях: BNB Chain, Polygon, Arbitrum, Base, Optimism. Риск одинаков. В Solana аналогичная атака реализуется через делегирование полномочий токен-аккаунта.

Как Ledger помогает защититься от approval phishing?

Ledger отображает данные транзакции на экране устройства и требует физического нажатия кнопки для подтверждения. Функция Ledger Clear Signing (с 2024 года) декодирует smart contract вызовы и показывает человекочитаемый текст — включая тип approve и адрес получателя разрешения.

Что делать, если уже подписал подозрительный approve?

Немедленно зайдите на revoke.cash, подключите кошелёк и отзовите разрешение для подозрительного контракта. Если средства уже уходят — перевод не остановить, но revoke прекратит дальнейшие списания. Зафиксируйте hash транзакции для возможного обращения в правоохранительные органы.

Облагается ли налогом ущерб от кражи крипты в РФ?

Нет: потери от мошенничества не уменьшают налоговую базу по НДФЛ. При этом оставшиеся доходы от операций с криптой облагаются по ставке 13% (до 2,4 млн ₽/год) или 15% сверх этого порога согласно ФЗ-259 и разъяснениям ФНС России.

Истории участников клуба

Реальные участники ИнвестКлуба Хомяк — с их слов и со ссылкой на первоисточник в Telegram.

Наталья А.в клубе 1,5 года

Точка входазашла пробно на 1 месяц после рекламы

Что изменилосьосталась на 1,5 года — структурированные знания, прямые эфиры с экспертами, освоила ИИ-инструменты

«Когда-то я зашла пробно, на 1 месяц. Прошло 1,5 года, а я по-прежнему там. Один только искусственный интеллект чего стоит.»
история в Telegram →
Олегв клубе полгода

Точка входавозрастной скепсис, долго не решался зайти в закрытый клуб

Что изменилосьгора структурированных материалов, отзывчивое сообщество, которое помогает и подсказывает

«Возрастной скепсис мешал зайти — думал, всё как обычно. Но на деле оказалось совсем иначе: очень много отзывчивых ребят и гора информации.»
история в Telegram →

Что говорят участники клуба

«В Хомяке уже полтора года… кайфовое, живое сообщество. Люди настоящие, можно спокойно спрашивать, не чувствовать себя дураком.»
Олеготзыв в Telegram →
«Зашла пробно на 1 месяц. Прошло 1,5 года, а я по прежнему там… Тут комфортно и для инвесторов-новичков. Вся информация отлично структурирована.»
Наталья А.отзыв в Telegram →

Ещё реальные отзывы участников — t.me/traderreviews

Источники