Ми використовуємо технології, такі як файли «кукі», для зберігання та/або доступу до інформації про пристрій. Ми робимо це з метою покращення досвіду користувача під
час перегляду та відображення (не-) персоналізованої реклами. Згода на використання цих технологій дозволить нам обробляти дані, такі як поведінка при перегляді або унікальні ідентифікатори на цьому сайті. Несхвалення або відкликання згоди може негативно вплинути на певні функції та можливості.
Технічне зберігання або доступ суворо необхідні для законної мети надання можливості використання конкретної послуги, явно запитаної абонентом або користувачем, або виключно для здійснення передачі повідомлення через мережу електронного зв’язку.
Техническое хранение или доступ необходимы для законной цели хранения предпочтений, которые не запрошены подписчиком или пользователем.
Технічне зберігання або доступ, який використовується виключно для статистичних цілей.
Техническое хранилище или доступ, который используется исключительно для анонимных статистических целей. Без повестки в суд, добровольного согласия со стороны вашего интернет-провайдера или дополнительных записей от третьей стороны информация, хранящаяся или полученная только для этой цели, обычно не может быть использована для вашей идентификации.
Технічне сховище або доступ потрібні для створення профілів користувачів для надсилання реклами або для відстеження користувача на веб-сайті чи кількох веб-сайтах для аналогічних маркетингових цілей.
#Туторіал. У гаманець прийшов невідомий токен або NFT: що з ним робити
У гаманці з’явився невідомий токен або NFT з обіцянкою винагороди й посиланням на сайт? Саме надходження такого активу зазвичай не означає злам: вхідний переказ не потребує Вашого підпису й не дає відправнику права витрачати інші кошти з адреси.
Коротко: не взаємодійте з активом → перевірте його в експлорері → приховайте або позначте як спам → перевіряйте дозволи лише в тому разі, якщо вже підключали гаманець до сумнівного сайту або щось підписували.
1. Не взаємодійте з невідомим токеном або NFT
Не відкривайте посилання з назви, опису чи зображення активу, не запускайте claim і не намагайтеся продати або обміняти його через сайт, указаний у самому токені чи NFT.
Спам-токен або NFT часто потрібен лише для того, щоб привести Вас на фішингову сторінку й отримати підпис, дозвіл на використання токенів або seed-фразу. Поки Ви нічого не підтверджували, сам факт надходження не створює approve, Permit чи Permit2-дозволу.
2. Перевірте невідомий токен або NFT в експлорері
Відкрийте транзакцію в експлорері потрібної мережі та перевірте адресу відправника, контракт токена або mint NFT, час переказу й наявні позначки спаму. Для цього не потрібно підключати гаманець до сторонніх сайтів або підписувати транзакції.
Якщо актив нібито належить відомому проєкту або пов’язаний з ердропом, не використовуйте посилання з самого токена. Відкрийте офіційний сайт чи документацію проєкту самостійно та звірте адресу контракту або mint. Докладніше про те, як працюють роздачі та які ризики виникають під час claim, читайте в нашому гайді про Perp DEX та airdrop.
3. Приховайте актив або позначте його як спам
Більшість популярних гаманців дозволяють приховати небажаний токен або NFT чи позначити його як спам. Назва функції залежить від застосунку та його версії.
Приховування змінює лише те, що Ви бачите в інтерфейсі. Актив залишається в блокчейні й може знову відображатися в іншому гаманці, експлорері або портфельному трекері. Видаляти його з блокчейну для цього не потрібно.
4. Що робити, якщо Ви вже відкрили сайт або щось підписали
Ви лише відкрили сайт
Якщо Ви нічого не підписували, не вводили секретних даних, не завантажували файлів і не встановлювали розширень, сам перегляд сторінки не створює дозволу на витрату коштів. Закрийте вкладку й не продовжуйте взаємодію.
Ви підключили гаманець, але нічого не підписували
Відключіть сайт у списку підключених застосунків. Підключення дає сторінці змогу бачити вибрану адресу та надсилати запити на транзакції чи підписи, але саме по собі не створює token approval.
Ви підписали транзакцію або повідомлення, зміст якого не розумієте
У такому разі не варто витрачати час на довге з’ясування перед захистом активів. Найцінніші кошти краще якнайшвидше перевести на інший гаманець, який не взаємодіяв із підозрілим сайтом, а вже видані approvals або ордери — відкликати чи скасувати через перевірений інструмент.
Не покладайтеся лише на історію в експлорері. Permit, Permit2 та деякі інші off-chain підписи можуть не залишати on-chain запису, доки їх не використають. Тому відсутність нової транзакції ще не доводить, що підпис був безпечним.
Ви ввели seed-фразу або приватний ключ
Старий гаманець потрібно вважати скомпрометованим. Створіть новий гаманець із новою seed-фразою на довіреному пристрої та перенесіть активи, які ще можна врятувати.
Якщо на старій адресі залишилися токени, але немає ETH, SOL чи іншої нативної монети для комісії, не поповнюйте її навмання: на скомпрометованій адресі може працювати sweeper-бот, який автоматично забирає вхідні кошти. Для значних сум у такій ситуації краще звернутися по професійну допомогу, не передаючи нікому seed-фразу.
Кошти вже пішли
Збережіть TxID, адреси, час, домен шахрайського сайту та скриншоти. Якщо активи потрапили на централізовану біржу, якомога швидше зверніться до її підтримки — у деяких випадках це дає шанс зупинити кошти до подальшого виведення.
В Україні також можна подати звернення через офіційний портал Кіберполіції. Розраховувати на швидке повернення викраденої криптовалюти через поліцію не варто, але зафіксувати інцидент і передати TxID, адреси та інші зібрані дані все одно має сенс.
5. Якщо в історії з’явився нульовий або дивний переказ
Нульовий чи дуже малий переказ зі схожої адреси може бути частиною address poisoning. Шахрай додає до історії адресу, схожу на ту, якою Ви вже користувалися, і розраховує, що під час наступної відправки Ви скопіюєте саме її.
Такий запис сам по собі не означає, що кошти були вкрадені. Перевірте фактичну зміну балансу й TxID в експлорері.
Адресу отримувача не варто копіювати з історії транзакцій. Для важливих переказів беріть її з перевіреного джерела або збереженого контакту та звіряйте повністю. Навіть успішний тестовий переказ не захищає від помилки, якщо перед основною транзакцією знову скопіювати адресу з уже забрудненої історії.
6. Чи потрібно видаляти або спалювати невідомий токен
Зазвичай ні. Видалити минулий запис із блокчейну неможливо, а для звичайного спам-токена достатньо приховування в застосунку.
Пересилання або спалювання вже потребує on-chain транзакції та комісії. Саме по собі це не дає токену доступу до інших Ваших активів, але заради «чистого» інтерфейсу така дія зазвичай не має практичного сенсу. Особливо не варто шукати сторонній «сервіс очищення», який може підмінити очікувану операцію на approval або інший небезпечний підпис.
FAQ
Чи може невідомий токен або NFT сам украсти кошти?
Сам факт отримання активу не дає відправнику права витрачати інші кошти з Вашої адреси. Небезпека виникає, якщо Ви підтверджуєте шкідливу транзакцію чи підпис або передаєте seed-фразу чи приватний ключ.
Чи потрібно одразу відкликати всі approvals?
Ні. Надходження спам-токена саме по собі approval не створює. Перевіряти дозволи варто після підозрілої взаємодії з dApp або періодично, якщо Ви активно користуєтеся DeFi.
Якщо приховати токен, він зникне назавжди?
Ні. Приховування стосується лише конкретного застосунку або профілю. У блокчейні актив залишається й може відображатися в інших інтерфейсах.
Апаратний гаманець може «заразитися» від спам-NFT?
Ні, саме отримання NFT не встановлює код на апаратний гаманець і не розкриває приватні ключі. Ризик виникає під час підтвердження небезпечної операції або розкриття секретних даних.
Як захиститися від таких схем
Схожі повідомлення
#Ledger туторіал. Maximize battery life
Як зберегти батарею Ledger: батарея є не в кожному Ledger. З актуальних моделей акумулятор мають чотири: Nano X, Stax, Flex і Nano Gen5. Nano S Plus батареї не має: він працює лише підключеним до кабелю, тож ця інструкція його не стосується. Найчастіше клієнти описують одну ситуацію: пристрій довго лежав без діла, а тепер гірше тримає …
#Туторіал. Recovery phrase is invalid: чому гаманець не приймає seed-фразу
Ви вводите слова для відновлення, доходите до останнього, а пристрій замість успішного відновлення показує помилку на кшталт «Recovery phrase is invalid». Це не означає автоматичну втрату коштів. Помилка означає, що гаманець не може підтвердити введену фразу у форматі, який очікує. Причина може бути простою — описка, неправильний порядок слів або помилково вибрана довжина. Але інколи …
#Safepal туторіал. Як підключити SafePal до нового телефона: S1, S1 Pro та X1
Як підключити SafePal до нового телефона, якщо після встановлення SafePal App звичного гаманця та балансів немає? Для SafePal S1, S1 Pro та X1 повторне підключення виконується по-різному, але вводити сід-фразу в застосунок для цього не потрібно. У цьому гайді покажемо, як повторно під’єднати SafePal S1 і S1 Pro через QR-коди, як підключити SafePal X1 через …
Топ способів виведення крипти з біржі Binance / OKX / Bybit на картку. Чи це безпечно?
Binance / OKX / Bybit – це біржі, якими найчастіше користуються в Україні. Через них проходить основна частина крипто-обороту в нашій країні. У 2026 році способи виведення крипти на картку помітно деградували. Binance у грудні 2025 закрив можливість виводити кошти напряму на картку. OKX ввів це обмеження ще раніше. Але залишилися ще способи, про котрі …