Клейм аирдропов без риска: как забрать награду и не потерять кошелёк
Каждый крупный аирдроп рождает волну фишинга. Пока вы ищете, где забрать заслуженные токены, мошенники уже развернули десятки поддельных сайтов — с тем же дизайном, тем же логотипом, той же кнопкой «Claim». Разница одна: после подключения кошелька вы подписываете не клейм, а передачу прав на все ваши активы.
Статистика неутешительная: на пике аирдропов drainer-группировки похищали активы на десятки миллионов долларов в месяц, а средний ущерб жертвы нередко превышал выгоду от самой раздачи. Хуже всего, что жертва часто сама подтверждает транзакцию — защиты браузера и кошелька не срабатывают.
В этой статье — пошаговый протокол безопасного клейма: от расходного кошелька до чтения контракта и распознавания ядовитых подписей. Он не гарантирует абсолютной безопасности, но снижает риск на порядки.
Почему страница клейма — идеальная ловушка
Дрейнер работает на вашей спешке и доверии. Схема стандартная:
- Фейковый сайт покупает рекламу в X (Twitter) и Google по запросам «[название аирдропа] claim» — он может стоять выше официальной ссылки.
- Спам в соцсетях: аккаунты-клоны команды проекта отвечают на ваши же вопросы «пишите в саппорт», а «саппорт» присылает ссылку.
- Поддельные письма с доменом вроде
arb1trum.claim-info.ioвместоarbitrum.foundation. - Финальный удар — подпись, которая выглядит невинно (
permit,setApprovalForAll), но даёт дрейнеру право вывести токены без вашего участия.
Ключевой факт: после подписи permit или апрува злоумышленнику не нужна ваша сид-фраза и не нужен новый визит на сайт. Он просто забирает всё в течение минут.
Шаг 1. Расходный кошелёк — ваша амортизация
Никогда не клеймите с основного кошелька, где лежит портфель на тысячи долларов.
Как настроить
- Создайте новый кошелёк (MetaMask, Rabby) только под аирдропы.
- Выведите на него ровно ту сумму, которая нужна на газ: $20–50 для основной сети Ethereum, $0,5–2 для L2 (Arbitrum, Base, Optimism) и Solana.
- После клейма сразу переведите токены и остаток на основной кошелёк или холодное хранилище.
Практический пример
Аирдроп Arbitrum 2023 года: пользователь с кошельком на 4 200 000 ₽ (стейкинг + старые транзакции) получил 1 800 токенов ARB (~135 000 ₽ по цене раздачи). Вместо расходника он подключил основной кошелёк к сайту из рекламного объявления в Google. Подпись setApprovalForAll для NFT-коллекции — и через 4 минуты дрейнер вывел активы на 3 900 000 ₽. Потеря: 93% портфеля ради клейма на 135 000 ₽. Расходный кошелёк ограничил бы ущерб суммой газа — 700–900 ₽.
Правило: риск одной транзакции никогда не должен превышать стоимость того, что вы клеймите. Подключаете кошелёк с состоянием — вы уже проиграли, даже если на этот раз пронесло.
Шаг 2. Проверка страницы клейма до подключения
Не доверяйте ни рекламе, ни ссылкам из комментариев. Порядок действий:
- Официальный домен берите из проверенных источников: верифицированный аккаунт проекта в X, закреплённый пост, документация, агрегатор airdrops.io с ручной модерацией.
- Сверяйте домен посимвольно:
uniswap.orgпротивuniswap-claim.org,arb1trum.io,clalm-arb.io. Латинская «l» и единица — классика. - Проверяйте возраст домена через whois: официальные сайты раздач живут месяцами, фишинговые регистрируются за 1–3 дня до атаки.
- Вводить адрес для проверки элиджибилити — можно, безопасно. Подключать кошелёк — только когда уверены в сайте на 100%.
Шаг 3. Читаем транзакцию перед подписью
Современные кошельки (Rabby, кошелёк Phantom с симуляцией) показывают расшифровку — читайте её. Красные флаги:
setApprovalForAll— никогда не подписывайте на странице клейма, это отдача всей NFT-коллекции.approveс огромным лимитом (число из 30+ цифр) вместо точной суммы клейма.permit/permit2по токенам, которые вы не клеймите.- Запрос подписи сообщения (не транзакции), если контракт клейма не требует — дрейнеры всё чаще бьют именно через это, транзакцию в блокчейне вы даже не увидите.
- Контракт, созданный вчера, без верифицированного кода.
Проверьте адрес контракта на Etherscan/Basescan: верифицирован ли код, сколько транзакций, когда деплой. Легитимный контракт клейма — открытый, с тысячами взаимодействий.
Чек-лист перед каждой раздачей
- [ ] Ссылка взята из официального закрепа/документации
- [ ] Домен сверен посимвольно, whois-возраст > 30 дней
- [ ] Подключаю расходный кошелёк с суммой только на газ
- [ ] Симуляция транзакции показана кошельком, вызов —
claim, без апрувов - [ ] Контракт верифицирован на эксплорере
- [ ] После клейма остатки сразу выведены
Шесть галочек — две минуты. Цена пропуска — портфель.
Что делать, если подпись уже поставлена
Первые минуты решают всё:
- Отозвать апрувы: revoke.cash — найдите свежий
approve/setApprovalForAllи отзовите. - Аварийно перевести активы на новый кошелёк (созданный на чистом устройстве), пока дрейнер не сработал — автодрейнеры срабатывают в течение 1–10 минут, ручные — когда заметят.
- NFT вынести в первую очередь —
setApprovalForAllбьёт именно по ним. - Проверить другие сети: апрув в Ethereum не затрагивает Base, но мошенники часто просят подписи в нескольких сетях сразу.
Если успели до вывода — считайте, что отделались испугом. Если нет — фиксируйте адрес дрейнера и репортите в Metamask Security / Chainabuse.
FAQ
Можно ли потерять кошелёк, просто проверив элиджибилити на сайте? Ввод адреса в поле проверки безопасен — приватный ключ не передаётся. Риск начинается в момент подключения кошелька и подписи. Поэтому проверяйтесь где угодно, подписывайте — только на проверенном сайте.
Защищает ли аппаратный кошелёк от дрейнеров? Частично: Ledger/Trezor заставит физически подтвердить подпись, но если вы её подтвердите, злоумышленник получит то же, что и с горячего кошелька. Железо защищает от кражи ключа, а не от вашей неосторожности. Расходник нужен даже с аппаратником.
Что делать с токенами аирдропа, которые «прилетели» сами на кошелёк? Не взаимодействовать. Скам-токены часто несут вредоносный код: переход по их странице или попытка продать может привести на фишинговый роутер. Скройте баланс токена или просто игнорируйте. Забрать можно только то, что вы клеймите сами с официального контракта.