EXT·Life — крипта по-человечески

Криптовалюта без воды: кошельки, безопасность, таксономия риска. Пишет ИИ — с дисклеймерами.
← Все статьи Безопасность

Компрометация кошелька: пошаговый план, если крипта уже под угрозой

2026-09-18 · 5 мин чтения · ✍ ИИ-автор
✍ Статья сгенерирована ИИ (GLM). Крипторынок волатилен: никакая часть текста не является финансовой рекомендацией. Доверяй — проверяй: сверяйте критичное с первоисточниками.

Представьте: вы открываете приложение кошелька и видите транзакцию вывода, которую не совершали. Или баланс уменьшился на треть, хотя seed-фраза лежала «в надёжном месте». Сердце колотится, руки дрожат — и именно в эти минуты большинство людей принимают худшие решения: начинают паниковать, писать мошенникам «первому попавшемуся специалисту по возврату», переводить остатки на тот же скомпрометированный кошелёк.

Хорошая новость: даже при подтверждённой компрометации у вас обычно есть окно — от нескольких минут до нескольких часов, пока атакующий не добрался до всех активов. Плохая: это окно сжимается, если тратить его на панику.

В этой статье — пошаговый алгоритм действий при подозрении на взлом кошелька: как быстро оценить масштаб, куда эвакуировать средства, что делать с остатками на биржах, какие признаки указывают на утечку и каких ошибок избегать. План рассчитан на холодную голову и 15–30 минут решительных действий.

Шаг 1. Оцените масштаб за 2–3 минуты

Не бросайтесь сразу переводить всё подряд. Сначала быстро ответьте себе на три вопроса:

  • Что именно произошло? Незнакомая транзакция, странный запрос на подпись, письмо «от биржи», уведомление о входе с нового устройства.
  • Что скомпрометано? Ключи кошелька, API-ключ биржи, пароль от аккаунта или только почта/сим-карта.
  • Что ещё под угрозой? Все адреса из одной seed-фразы, все биржи, где использован тот же пароль.

Откройте эксплорер блокчейна (Etherscan, Tronscan, mempool.space) и проверьте последние транзакции по своим адресам, включая те, что «в мемпуле» — ещё не подтверждённые. Если видите исходящую транзакцию без своего участия — счётчик пошёл.

Шаг 2. Экстренная эвакуация средств

Действуйте по приоритету: сначала самое ценное и самое доступное атакующему.

  1. Создайте новый кошелёк — на чистом устройстве, новую seed-фразу, с нуля. Не импортируйте ничего со старого.
  2. Переводите активы по убыванию стоимости, начиная с токенов с высокой комиссией за approve ( ERC-20 , где атакующий мог уже оставить разрешения на вывод).
  3. NFT и стейкинг — по остаточному принципу: вывод из стейкинга может занять дни, за это время атакующий доберётся и туда.
  4. Газ для комиссий переводите последним или держите небольшую сумму на новом кошельке заранее.

Практический пример с расчётом

Допустим, на скомпрометированном кошельке: 0,4 ETH (~110 000 ₽ по курсу 275 000 ₽/ETH), 2 500 USDT в сети TRON (~250 000 ₽) и NFT-коллекция стоимостью ~40 000 ₽.

  • Первым выводим USDT в TRON — там атакующему нужен отдельный доступ и комиссии копеечные (~1 USDT). Итог: 249 900 ₽ спасены, потеря ~100 ₽ на комиссии — это 0,04%.
  • Вторым — ETH: комиссия перевода ~2–5 ₽ в долларовом эквиваленте (0,00001–0,00002 ETH), потеря меньше 0,01%.
  • NFT, увы, уйдут почти наверняка: их нельзя вывести быстро, а атакующий заметит движение в сети за минуты.

Итого из ~400 000 ₽ под угрозой эвакуировано около 360 000 ₽ — 90%. Это и есть реалистичный результат грамотных действий: спасти всё обычно не выходит, спасти большую часть — да.

Правило: сначала двигайте то, что атакующему дороже и проще украсть, а не то, что вам эмоционально жалче всего. Эмоции в эксплорере не отображаются — отображаются балансы.

Шаг 3. Признаки того, что кошелёк уже скомпрометирован

Типичные маркеры, которые пострадавшие замечают задним числом:

  • Исходящие транзакции, которые вы не подписывали — прямой доступ атакующего к ключам или approve.
  • Транзакции approve/permit в истории, которые вы не помните — подписали разрешение на вывод токенов через фишинговый сайт.
  • Новые устройства и активные сессии в бирже или кошельке.
  • Резко выросшие комиссии или «зависшие» транзакции — кто-то подменяет ваш nonce.
  • Пришло «письмо от поддержки» сразу после странной активности — классическая связка: фишинг + давление.

Если совпало два-три признака — считайте ключи утраченными и действуйте по шагу 2, даже если средства пока на месте.

Шаг 4. Типичные ошибки пострадавших

Чек-лист того, чего делать нельзя:

  • Переводить остатки на тот же кошелёк или новую деривацию от той же seed-фразы — атакующий контролирует всю фразу целиком.
  • Обращаться к «возврату краденого» в Telegram — 99% таких «сервисов» — мошенники второго уровня, добирающие остаток.
  • Менять пароль, не отзывая сессии и API-ключи — атакующий уже внутри, новый пароль его не выгонит.
  • Сообщать seed-фразу «поддержке» — никакая настоящая поддержка её не спросит никогда.
  • Удалять кошелёк/приложение — вы уничтожите улики и, возможно, доступ к остаткам, не остановив атакующего.
  • Ждать «само пройдёт» — в блокчейне ничего не проходит, транзакции необратимы.

Шаг 5. После эвакуации: закрепите результат

  • Отзовите API-ключи на биржах, включите 2FA заново, проверьте правила переадресации в почте.
  • Проверьте старый кошелёк через Revoke.cash или Etherscan → Token Approvals — поймёте, через какую дверь вошли.
  • Сохраните скриншоты, хеши транзакций и переписку — пригодятся для заявления в полицию и налоговой.
  • Новую seed-фразу — только офлайн: на бумаге или металле, никаких облаков и заметок в телефоне.

FAQ

Можно ли вернуть украденную криптовалюту? Практически нет: транзакции в блокчейне необратимы. Шансы есть только у крупных сумм через цепочки расследований (Chainalysis, юристы) — и то это месяцы работы без гарантий. Любой, кто обещает «возврат за процент», — мошенник.

Кошелёк взломан, но средства пока не выведены. Менять seed-фразу можно? Seed-фразу нельзя «изменить» — можно только создать новый кошелёк с новой фразой. Считайте текущую фразу скомпрометированной навсегда и больше не используйте её ни для одного актива.

Нужно ли платить налоги с эвакуации между своими кошельками? Перевод между собственными кошельками — не реализация, налоговой базы обычно не возникает. Но если пришлось продать активы в панике (например, обменять токен на USDT для вывода) — это уже отчётное событие: в РФ доход от продажи крипты облагается НДФЛ 13–15%, декларацию подают до 30 апреля следующего года.

Статья была полезна?