Мы используем такие технологии, как файлы «куки», для хранения и/или доступа к информации об устройстве. Мы делаем это, чтобы улучшить удобство просмотра и показывать (не-)персонализированную рекламу. Согласие на использование этих технологий позволит нам обрабатывать такие данные, как поведение при просмотре или уникальные идентификаторы на этом сайте. Несогласие или отзыв согласия может отрицательно повлиять на определенные функции и возможности.
Техническое хранение или доступ строго необходимы для законной цели предоставления возможности использования конкретной услуги, явно запрошенной подписчиком или пользователем, или с единственной целью осуществления передачи сообщения по сети электронных коммуникаций.
Техническое хранение или доступ необходимы для законной цели хранения предпочтений, которые не запрошены подписчиком или пользователем.
Техническое хранилище или доступ, используемый исключительно для статистических целей.
Техническое хранилище или доступ, который используется исключительно для анонимных статистических целей. Без повестки в суд, добровольного согласия со стороны вашего интернет-провайдера или дополнительных записей от третьей стороны информация, хранящаяся или полученная только для этой цели, обычно не может быть использована для вашей идентификации.
Техническое хранилище или доступ необходимы для создания профилей пользователей для отправки рекламы или отслеживания пользователя на веб-сайте или на нескольких веб-сайтах в аналогичных маркетинговых целях.
#Туториал. В кошелёк пришёл неизвестный токен или NFT: что делать
В кошельке появился неизвестный токен или NFT с обещанием вознаграждения и ссылкой на сайт? Само получение такого актива обычно не означает взлом: входящий перевод не требует вашей подписи и не даёт отправителю права распоряжаться другими средствами на адресе.
Коротко: не взаимодействуйте с активом → проверьте его в обозревателе → скройте или отметьте как спам → проверяйте разрешения только в том случае, если уже подключали кошелёк к подозрительному сайту или что-то подписывали.
1. Не взаимодействуйте с неизвестным токеном или NFT
Не открывайте ссылки из названия, описания или изображения актива, не запускайте claim и не пытайтесь продать или обменять его через сайт, указанный в самом токене или NFT.
Спам-токен или NFT часто нужен лишь для того, чтобы привести вас на фишинговую страницу и получить подпись, разрешение на использование токенов или seed-фразу. Пока вы ничего не подтверждали, сам факт получения не создаёт approve, Permit или Permit2-разрешение.
2. Проверьте неизвестный токен или NFT в обозревателе
Откройте транзакцию в обозревателе нужной сети и проверьте адрес отправителя, контракт токена или mint NFT, время перевода и имеющиеся отметки о спаме. Для этого не нужно подключать кошелёк к сторонним сайтам или подписывать транзакции.
Если актив якобы относится к известному проекту или связан с аирдропом, не используйте ссылку из самого токена. Самостоятельно откройте официальный сайт или документацию проекта и сверьте адрес контракта или mint. Подробнее о том, как работают раздачи и какие риски возникают при claim, читайте в нашем гайде про Perp DEX и airdrop.
3. Скройте актив или отметьте его как спам
Большинство популярных кошельков позволяют скрыть нежелательный токен или NFT либо отметить его как спам. Название функции зависит от приложения и его версии.
Скрытие меняет только то, что вы видите в интерфейсе. Актив остаётся в блокчейне и может снова отображаться в другом кошельке, обозревателе или портфельном трекере. Удалять его из блокчейна для этого не нужно.
4. Что делать, если вы уже открыли сайт или что-то подписали
Вы только открыли сайт
Если вы ничего не подписывали, не вводили секретные данные, не загружали файлы и не устанавливали расширения, сам просмотр страницы не создаёт разрешение на расходование средств. Закройте вкладку и не продолжайте взаимодействие.
Вы подключили кошелёк, но ничего не подписывали
Отключите сайт в списке подключённых приложений. Подключение позволяет странице видеть выбранный адрес и отправлять запросы на транзакции или подписи, но само по себе не создаёт token approval.
Вы подписали транзакцию или сообщение, смысл которого не понимаете
В такой ситуации не стоит тратить время на долгое выяснение деталей перед защитой активов. Самые ценные средства лучше как можно быстрее перевести на другой кошелёк, который не взаимодействовал с подозрительным сайтом, а уже выданные approvals или ордера — отозвать или отменить через проверенный инструмент.
Не ориентируйтесь только на историю в обозревателе. Permit, Permit2 и некоторые другие off-chain подписи могут не оставлять on-chain записи до момента их использования. Поэтому отсутствие новой транзакции ещё не означает, что подпись была безопасной.
Вы ввели seed-фразу или приватный ключ
Старый кошелёк нужно считать скомпрометированным. Создайте новый кошелёк с новой seed-фразой на доверенном устройстве и перенесите активы, которые ещё можно спасти.
Если на старом адресе остались токены, но нет ETH, SOL или другой нативной монеты для комиссии, не пополняйте его наугад: на скомпрометированном адресе может работать sweeper-бот, который автоматически забирает входящие средства. Если речь идёт о значительной сумме, в такой ситуации лучше обратиться за профессиональной помощью, не передавая никому seed-фразу.
Средства уже ушли
Сохраните TxID, адреса, время, домен мошеннического сайта и скриншоты. Если активы попали на централизованную биржу, как можно быстрее обратитесь в её поддержку — в некоторых случаях это даёт шанс остановить средства до дальнейшего вывода.
В Украине также можно подать обращение через официальный портал Киберполиции. Рассчитывать на быстрое возвращение украденной криптовалюты через полицию не стоит, но зафиксировать инцидент и передать TxID, адреса и другие собранные данные всё же имеет смысл.
5. Если в истории появился нулевой или странный перевод
Нулевой или очень маленький перевод с похожего адреса может быть частью address poisoning. Мошенник добавляет в историю адрес, похожий на тот, которым вы уже пользовались, и рассчитывает, что при следующей отправке вы скопируете именно его.
Такая запись сама по себе не означает, что средства были украдены. Проверьте фактическое изменение баланса и TxID в обозревателе.
Адрес получателя не стоит копировать из истории транзакций. Для важных переводов берите его из проверенного источника или сохранённого контакта и сверяйте полностью. Даже успешный тестовый перевод не защищает от ошибки, если перед основной транзакцией снова скопировать адрес из уже загрязнённой истории.
6. Нужно ли удалять или сжигать неизвестный токен
Обычно нет. Удалить прошлую запись из блокчейна невозможно, а для обычного спам-токена достаточно скрыть его в приложении.
Пересылка или сжигание уже требуют on-chain транзакции и комиссии. Само по себе это не даёт токену доступа к другим вашим активам, но ради «чистого» интерфейса такое действие обычно не имеет практического смысла. Особенно не стоит искать сторонний «сервис очистки», который может подменить ожидаемую операцию на approval или другую опасную подпись.
FAQ
Может ли неизвестный токен или NFT сам украсть средства?
Сам факт получения актива не даёт отправителю права распоряжаться другими средствами на вашем адресе. Опасность возникает, если вы подтверждаете вредоносную транзакцию или подпись либо передаёте seed-фразу или приватный ключ.
Нужно ли сразу отзывать все approvals?
Нет. Получение спам-токена само по себе не создаёт approval. Проверять разрешения стоит после подозрительного взаимодействия с dApp или периодически, если вы активно пользуетесь DeFi.
Если скрыть токен, он исчезнет навсегда?
Нет. Скрытие действует только в конкретном приложении или профиле. В блокчейне актив остаётся и может отображаться в других интерфейсах.
Может ли аппаратный кошелёк «заразиться» от спам-NFT?
Нет, само получение NFT не устанавливает код на аппаратный кошелёк и не раскрывает приватные ключи. Риск возникает при подтверждении опасной операции или раскрытии секретных данных.
Как защититься от таких схем
Похожие записи
#Туториал. Не получается отправить USDT из кошелька: что делать
Не получается отправить USDT из кошелька, хотя токен есть на балансе? Чаще всего проблема связана с комиссией сети, адресом, с которого Вы отправляете токен, или предыдущей незавершённой транзакцией. Начните с проверки блокчейна — это быстрее и надёжнее, чем менять настройки наугад. Коротко: сеть и адрес → комиссия → Pending-транзакции → приложение или аппаратный кошелёк → …
#Туториал. Потеряли seed-фразу, но кошелёк всё ещё работает: что делать
Потеряли seed-фразу, но кошелёк всё ещё работает? Аппаратный кошелёк на месте, PIN Вы помните, баланс виден, а листок с seed-фразой исчез. Переезд, ремонт, выбросили вместе со старыми бумагами. Как именно — уже неважно. Главное понять сразу: пока кошелёк работает, доступ к средствам у Вас есть. Проблема начнётся позже. Если устройство сломается, потеряется или сотрётся после …
#Safepal туториал. Как подключить SafePal к новому телефону: S1, S1 Pro и X1
Как подключить SafePal к новому телефону, если после установки SafePal App привычного кошелька и балансов нет? Для SafePal S1, S1 Pro и X1 повторное подключение выполняется по-разному, но вводить сид-фразу в приложение для этого не нужно. В этом гайде покажем, как повторно подключить SafePal S1 и S1 Pro через QR-коды, как подключить SafePal X1 через …
#Ledger туториал. Ledger Nano X battery conditioning
Ledger Nano X battery conditioning — это процедура, которая помогает разбудить аккумулятор после долгого простоя. Вы достали Nano X, который несколько недель или месяцев лежал без дела, а он не включается, не заряжается или показывает предупреждение об аккумуляторе. Для литий-ионной батареи после долгого хранения это нормально и чаще всего не поломка. У Ledger для этого …