Если вирус получил seed-фразу криптокошелька, главная задача — не найти кнопку «очистить устройство», а как можно быстрее вывести активы из-под старого ключа. Seed-фраза позволяет восстановить те же ключи на другом устройстве, поэтому удаление вредоносной программы, смена PIN-кода приложения или переустановка расширения не делает уже раскрытый seed снова секретным.
При подозрении на infostealer инцидент нужно считать шире одного кошелька. Современные стилеры могут собирать сохранённые пароли, cookies и активные браузерные сессии, локальные файлы, данные расширений, сведения о криптокошельках и мессенджерах. Поэтому злоумышленник потенциально получает и on-chain доступ, и точки восстановления почты, биржи, облака и других аккаунтов.
Критическое правило: новый кошелёк нельзя создавать на том же устройстве, которому вы уже не доверяете. Если вредоносная программа всё ещё работает, новый seed может быть похищен во время генерации, показа резервной фразы или первой подписи. Аварийный перенос выполняют с заведомо чистого устройства, через официальное приложение и на совершенно новый seed.
Не всякое заражение означает доказанную кражу seed. Иногда атакующий получает только сессии, пароли или данные браузера. Но если recovery phrase хранилась в файле, заметке, скриншоте, облаке, вводилась или отображалась на заражённом компьютере, безопаснее исходить из возможности утечки. Для крупной суммы цена ложного спокойствия выше стоимости плановой миграции.
Главный принцип: скомпрометированный seed не «лечат». Активы переводят на новый кошелёк, созданный в чистой среде, а заражённое устройство рассматривают как отдельную задачу восстановления безопасности.
| Ситуация | Что считать под угрозой | Первое действие | Чего не делать |
|---|---|---|---|
| Seed был на заражённом устройстве | Старую seed-фразу и все производные ключи | Подготовить новый кошелёк на чистом устройстве | Не создавать новый seed на заражённой системе |
| Украдены cookies/пароли, seed был только офлайн | Онлайн-аккаунты, сессии и почту | Закрыть сессии с чистого устройства | Не считать seed украденным автоматически без признаков доступа |
| Неизвестно, что собрал стилер | Все секреты, доступные заражённому профилю | Действовать по худшему разумному сценарию | Не тратить часы на диагностику перед защитой активов |
| Есть неизвестные транзакции | Ключи, разрешения и связанные аккаунты | Срочно мигрировать остаток и сохранить TxID | Не платить «спасателю» за гарантированный возврат |
Первые 15 минут: аварийный порядок действий
В первые минуты важна последовательность. Сначала разделяют заражённую и чистую среду, затем защищают ключи, активы и учётные записи по приоритету. Попытка одновременно сканировать компьютер, менять пароли и перемещать деньги с заражённого браузера создаёт новые точки отказа.
| Приоритет | Действие | Где выполнять | Цель |
|---|---|---|---|
| 1 | Изолировать подозрительную систему | Заражённое устройство | Не раскрывать новые секреты |
| 2 | Создать новый seed | Чистое устройство | Получить независимый ключ |
| 3 | Перенести ликвидные активы | Чистая среда + минимально старый кошелёк | Снизить on-chain риск |
| 4 | Закрыть сессии и сменить доступы | Чистое устройство | Остановить account takeover |
| 5 | Очистить или переустановить | Заражённое устройство | Вернуть доверие к среде |
Прекратите использовать заражённое устройство для криптоопераций
Если есть основания подозревать infostealer, фальшивый установщик, вредоносное расширение или неизвестный удалённый доступ, устройство больше не является доверенной точкой подписи. Даже правильный баланс в интерфейсе не показывает, какие данные уже скопированы в фоне. Продолжая работать на той же системе, пользователь может показать новый seed, пароль, одноразовый код или адрес назначения той же программе, от которой пытается защититься. В такой ситуации важно отделить подтверждённый факт от предположения: наличие заражения, факт показа секрета, on-chain событие и активная сессия проверяются разными способами. Паническое действие без этой границы иногда само создаёт новую утечку.
Практический порядок. Зафиксируйте время обнаружения, источник подозрительной программы и последние действия. После этого выполняйте новый кошелёк и смену критичных паролей только с отдельного чистого устройства. После каждого критического шага зафиксируйте результат: новый адрес, завершённую сессию, TxID, состояние баланса или изменение настройки. Не используйте старую недоверенную среду для подтверждения того, что новая среда безопасна.
Определите активы, которые можно потерять быстрее всего
Приоритет задаётся не количеством строк в портфеле, а тем, что атакующий способен вывести без ожидания. Нативные монеты, ликвидные токены, NFT с рынком и доступные DeFi-позиции обычно требуют более срочного внимания, чем активы с долгим unlock. Составьте быстрый реестр: сеть, адрес, актив, приблизительная стоимость, gas, staking и approvals. Сначала подготовьте новый адрес и комиссионный резерв, затем переносите наиболее ценные доступные позиции. Решение должно исходить из того, какое полномочие потенциально получил злоумышленник: знание seed, действующая web-session, allowance контракта или доступ к устройству — это разные уровни, и для каждого нужен собственный способ закрытия.
Почему это важно. Хаотичный перенос способен израсходовать весь gas, оставить токен без комиссии или забыть другую сеть, производную от той же фразы. Если нельзя доказать, что секрет оставался изолированным, для крупной суммы лучше выбрать консервативную стратегию. Она может потребовать больше транзакций и проверок, зато устраняет зависимость от предположения «вроде бы ничего не украли».
Создайте новый кошелёк только в чистой среде
Новый кошелёк должен иметь новый seed, который никогда не появлялся на скомпрометированном устройстве. Импорт старой фразы в другое приложение меняет интерфейс, но не меняет ключи. В инциденте с криптовалютой время важно, но скорость не должна означать работу вслепую. Сначала определите безопасное устройство и конечный новый адрес, а затем выполняйте только те действия, смысл которых вы можете объяснить до подписи или ввода пароля.
Самая частая ошибка — нажать Create New Wallet на том же заражённом компьютере и сразу раскрыть стилеру новый секрет. Безопасное действие: Используйте официальное приложение на чистом устройстве. При необходимости сверяйтесь с инструкцией по проверке приложения криптокошелька. Запишите новую фразу офлайн, без фото, облачной заметки и пересылки в чат. Если интерфейс неожиданно просит seed, приватный ключ, удалённый доступ или перевод на «служебный» адрес, остановитесь: эти требования не являются нормальной частью миграции кошелька или закрытия сессий.
Не удаляйте старый кошелёк до проверки всех сетей
Удаление приложения не закрывает доступ атакующего, зато может лишить владельца удобного списка адресов, токенов и сетей. Один seed нередко производит несколько аккаунтов и адресов в разных блокчейнах. Если стереть всё сразу, легко забыть редкий токен, NFT, второй аккаунт или позицию в DeFi. При компрометации важно не смешивать восстановление доступа и восстановление доверия. Устройство может снова запускаться, кошелёк — открываться, а пароль — работать, но это ещё не означает, что атакующий потерял уже скопированные данные.
Рабочее правило. С чистого устройства через публичные обозреватели составьте список активов. Старый кошелёк используйте только настолько, насколько необходимо для миграции, а затем оставьте адрес лишь для наблюдения. После завершения действия проверьте независимый признак успеха: on-chain баланс на новом адресе, отсутствие неизвестной сессии, новый метод MFA или чистую установку. Только проверяемый результат позволяет перейти к следующему этапу.
Сохраните исходное состояние до очистки
Журнал инцидента помогает отличить собственные аварийные переводы от действий злоумышленника. Нужны время, адреса, TxID, домены, имена файлов, расширений и предупреждения средств защиты. После нескольких часов пользователь часто уже не помнит, какой перевод делал сам и когда впервые появилась неизвестная активность. В такой ситуации важно отделить подтверждённый факт от предположения: наличие заражения, факт показа секрета, on-chain событие и активная сессия проверяются разными способами. Паническое действие без этой границы иногда само создаёт новую утечку.
Практический порядок. Сохраните скриншоты и текстовые данные без seed и приватных ключей. Для on-chain части используйте чек-лист доказательств криптоперевода. Не форматируйте устройство до фиксации, если доказательства важны. После каждого критического шага зафиксируйте результат: новый адрес, завершённую сессию, TxID, состояние баланса или изменение настройки. Не используйте старую недоверенную среду для подтверждения того, что новая среда безопасна.
Как понять, что мог получить infostealer
Infostealer — это класс программ, ориентированных на сбор ценных данных. Для владельца криптовалюты важнее не название семейства вируса, а поверхность доступа: браузеры, локальные файлы, расширения, облачные каталоги, кошельки и аккаунты, доступные заражённому профилю.
| Что мог получить стилер | Пример | Риск | Реакция |
|---|---|---|---|
| Seed/ключ | Файл, screenshot, wallet data | Полный контроль кошелька | Новый seed и миграция |
| Cookies | Активная сессия почты или биржи | Обход обычного входа | Завершить sessions |
| Пароли | Browser/password store | Захват аккаунтов | Ротация с чистого устройства |
| Файлы | Документы, backup codes | Повторный захват и социнженерия | Инвентаризация и замена секретов |
Seed-фраза в файле, заметке или скриншоте
Самый прямой риск возникает, если 12 или 24 слова существовали в цифровом виде: текстовый файл, заметка, PDF, фотография, screenshot, архив или экспорт менеджера паролей. Не открывайте секрет повторно ради проверки. Если он был доступен заражённой среде, старый seed разумно считать раскрытым. Для базового понимания механики используйте материал о seed-фразе криптокошелька и переносите активы на новый ключ. Решение должно исходить из того, какое полномочие потенциально получил злоумышленник: знание seed, действующая web-session, allowance контракта или доступ к устройству — это разные уровни, и для каждого нужен собственный способ закрытия.
Почему это важно. Удалённый файл мог остаться в корзине, резервной копии или облачной синхронизации, а стилер мог скопировать его до удаления. Если нельзя доказать, что секрет оставался изолированным, для крупной суммы лучше выбрать консервативную стратегию. Она может потребовать больше транзакций и проверок, зато устраняет зависимость от предположения «вроде бы ничего не украли».
Seed вводился на заражённом компьютере
Даже без сохранённого файла recovery phrase могла вводиться вручную при восстановлении расширения или приложения. Вредоносная программа может получить ввод, изображение экрана или данные процесса. В инциденте с криптовалютой время важно, но скорость не должна означать работу вслепую. Сначала определите безопасное устройство и конечный новый адрес, а затем выполняйте только те действия, смысл которых вы можете объяснить до подписи или ввода пароля.
Фраза «я ничего не копировал» не доказывает безопасность, если секрет отображался в недоверенной программной среде. Безопасное действие: Сопоставьте время заражения и последнее восстановление кошелька. Если периоды пересекаются, безопаснее создать новый seed в чистой среде, чем пытаться доказать, что конкретный стилер не видел каждое слово. Если интерфейс неожиданно просит seed, приватный ключ, удалённый доступ или перевод на «служебный» адрес, остановитесь: эти требования не являются нормальной частью миграции кошелька или закрытия сессий.
Украдены cookies и активные браузерные сессии
Session tokens иногда позволяют действовать в уже авторизованной почте, облаке или сервисе без повторного ввода пароля. Простая смена пароля не всегда автоматически закрывает все ранее выданные сессии, поэтому атакующий может сохранить окно доступа. При компрометации важно не смешивать восстановление доступа и восстановление доверия. Устройство может снова запускаться, кошелёк — открываться, а пароль — работать, но это ещё не означает, что атакующий потерял уже скопированные данные.
Рабочее правило. С чистого устройства завершите неизвестные sessions, удалите незнакомые устройства и приложения, затем смените пароль и проверьте recovery methods. Для бирж отдельно проверьте API keys и историю выводов. После завершения действия проверьте независимый признак успеха: on-chain баланс на новом адресе, отсутствие неизвестной сессии, новый метод MFA или чистую установку. Только проверяемый результат позволяет перейти к следующему этапу.
Скомпрометировано расширение кошелька
Вредоносное расширение может не красть seed напрямую, а менять отображаемый адрес, формировать опасный вызов или собирать token approvals и подписи. В таком сценарии опасны не только ключи, но и allowances, Permit-подписи, delegated permissions и уже созданные транзакции. В такой ситуации важно отделить подтверждённый факт от предположения: наличие заражения, факт показа секрета, on-chain событие и активная сессия проверяются разными способами. Паническое действие без этой границы иногда само создаёт новую утечку.
Практический порядок. Проверьте историю операций и разрешений. Если кошелёк подключался к неизвестному сайту, используйте разбор разрешений после подозрительной подписи. Если приватный ключ мог быть раскрыт, revoke не заменяет миграцию. После каждого критического шага зафиксируйте результат: новый адрес, завершённую сессию, TxID, состояние баланса или изменение настройки. Не используйте старую недоверенную среду для подтверждения того, что новая среда безопасна.
Заражённая система имела доступ к менеджеру паролей и облаку
Если password manager был разблокирован, а cloud client синхронизировал документы, утечка может затронуть backup codes, документы KYC, recovery emails и другие секреты. С чистого устройства смените главный пароль, завершите sessions, пересмотрите устройства и shared links, ротируйте критичные секреты. Если seed когда-либо лежал в облаке, считайте его раскрытым независимо от того, видел ли антивирус конкретный файл. Решение должно исходить из того, какое полномочие потенциально получил злоумышленник: знание seed, действующая web-session, allowance контракта или доступ к устройству — это разные уровни, и для каждого нужен собственный способ закрытия.
Почему это важно. Монеты могут быть спасены, но атакующий способен использовать украденные аккаунты позже. Если нельзя доказать, что секрет оставался изолированным, для крупной суммы лучше выбрать консервативную стратегию. Она может потребовать больше транзакций и проверок, зато устраняет зависимость от предположения «вроде бы ничего не украли».
Как безопасно создать новый кошелёк после заражения
Миграция считается успешной только тогда, когда новый ключ не связан с прежней заражённой средой. Новое устройство должно быть обновлено, приложение получено из официального источника, а резервная фраза создана заново и сохранена способом, который не повторяет исходную ошибку.
| Проверка нового кошелька | Безопасный вариант | Опасный вариант |
|---|---|---|
| Seed | Сгенерирован заново на чистом устройстве | Account 2 старой фразы |
| Копия | Офлайн | Фото, облако, чат |
| Приложение | Официальный источник | Ссылка из рекламы или DM |
| Тест | Сеть и адрес проверены малой суммой | Сразу отправлена вся сумма |
Новый seed, а не новый адрес старого кошелька
Одна recovery phrase может порождать много адресов. Создание Account 2 или дополнительного адреса внутри старого seed не изолирует средства от человека, который знает исходную фразу. В инциденте с криптовалютой время важно, но скорость не должна означать работу вслепую. Сначала определите безопасное устройство и конечный новый адрес, а затем выполняйте только те действия, смысл которых вы можете объяснить до подписи или ввода пароля.
Атакующий способен вычислить те же производные ключи, даже если новый адрес выглядит незнакомым. Безопасное действие: Убедитесь, что создаётся именно новый wallet с новой recovery phrase. Для миграции используйте только адреса, производные от нового seed; старый адрес после переноса оставьте как watch-only, если это нужно для наблюдения. Если интерфейс неожиданно просит seed, приватный ключ, удалённый доступ или перевод на «служебный» адрес, остановитесь: эти требования не являются нормальной частью миграции кошелька или закрытия сессий.
Чистое устройство — не просто другой браузер
Если заражена операционная система, новый профиль Chrome, приватное окно или другое расширение остаются частью той же недоверенной среды. Создание нового seed в новой вкладке на том же компьютере уничтожает смысл миграции. При компрометации важно не смешивать восстановление доступа и восстановление доверия. Устройство может снова запускаться, кошелёк — открываться, а пароль — работать, но это ещё не означает, что атакующий потерял уже скопированные данные.
Рабочее правило. Используйте отдельное обновлённое устройство без неизвестных профилей и удалённого доступа. Для крупной суммы можно рассмотреть аппаратный кошелёк, но его initial setup проводят по официальной процедуре и без ввода seed в компьютер. После завершения действия проверьте независимый признак успеха: on-chain баланс на новом адресе, отсутствие неизвестной сессии, новый метод MFA или чистую установку. Только проверяемый результат позволяет перейти к следующему этапу.
Резервная фраза без цифровой копии
После инцидента особенно опасна идея сфотографировать новый seed «на пару минут». Временные копии остаются в фотоархиве, recently deleted, backup и облаке. Цифровая копия возвращает новый кошелёк к тому же классу риска, который уже привёл к проблеме. В такой ситуации важно отделить подтверждённый факт от предположения: наличие заражения, факт показа секрета, on-chain событие и активная сессия проверяются разными способами. Паническое действие без этой границы иногда само создаёт новую утечку.
Практический порядок. Запишите фразу на физическом носителе, проверьте порядок слов и храните отдельно от устройства. Не используйте сайты для проверки recovery phrase; тест восстановления выполняют только в официальном кошельке и чистой среде. После каждого критического шага зафиксируйте результат: новый адрес, завершённую сессию, TxID, состояние баланса или изменение настройки. Не используйте старую недоверенную среду для подтверждения того, что новая среда безопасна.
Проверьте адрес до основного переноса
Чистый кошелёк не защищает от ошибки сети или адреса. Для EVM-сетей одинаковый формат 0x не означает, что конечный сервис поддерживает нужный chain и токен. Получите адрес непосредственно из нового кошелька, проверьте сеть и первые/последние символы после вставки. Выполните небольшой тест и подтвердите, что новым кошельком можно распоряжаться поступившим активом. Решение должно исходить из того, какое полномочие потенциально получил злоумышленник: знание seed, действующая web-session, allowance контракта или доступ к устройству — это разные уровни, и для каждого нужен собственный способ закрытия.
Почему это важно. В стрессе человек чаще копирует старый адрес из истории или отправляет актив не в ту сеть. Если нельзя доказать, что секрет оставался изолированным, для крупной суммы лучше выбрать консервативную стратегию. Она может потребовать больше транзакций и проверок, зато устраняет зависимость от предположения «вроде бы ничего не украли».
Не импортируйте новый seed обратно в старую среду
После спасения активов возникает соблазн вернуть новый кошелёк на прежний ноутбук до окончательной очистки. В инциденте с криптовалютой время важно, но скорость не должна означать работу вслепую. Сначала определите безопасное устройство и конечный новый адрес, а затем выполняйте только те действия, смысл которых вы можете объяснить до подписи или ввода пароля.
Даже если сканер больше не показывает угрозу, неизвестно, удалены ли все persistence-механизмы или вредоносные профили. Безопасное действие: Считайте старую систему недоверенной до завершённой очистки или переустановки. Новый seed туда не вводите; для повседневных операций используйте чистую среду либо отдельный рабочий кошелёк с ограниченным балансом. Если интерфейс неожиданно просит seed, приватный ключ, удалённый доступ или перевод на «служебный» адрес, остановитесь: эти требования не являются нормальной частью миграции кошелька или закрытия сессий.
Как переносить криптовалюту, если старый seed под угрозой
Перенос — это не одна кнопка Send All. У каждой сети свой gas, токены и NFT могут требовать контрактных действий, а DeFi-позиции — нескольких транзакций. Нужно вывести ценность на новый ключ, не оставить активы без комиссии и не подписать лишнее на заражённом интерфейсе.
| Сеть | Что оставить для комиссии | Что переносить раньше | Типичная ошибка |
|---|---|---|---|
| EVM | ETH/BNB/MATIC и др. | Токены, NFT, DeFi | Вывести весь gas первым |
| TRON | TRX или ресурсы | USDT TRC20 и другие токены | Остаться без Energy/TRX |
| TON | TON | Jetton/NFT | Забыть comment при бирже |
| Solana | SOL | SPL/NFT | Взаимодействовать со spam |
| Bitcoin | Fee учитывается в транзакции | UTXO на новый адрес | Неверный адрес или заниженный fee |
EVM-сети: ETH, токены и несколько chain ID
В Ethereum, BNB Smart Chain, Polygon, Base, Arbitrum, Optimism и других EVM-сетях один адрес может иметь активы на нескольких chain ID, которые учитываются независимо. Можно перенести USDT в одной сети и забыть ETH, USDC, NFT или баланс в другой, либо вывести весь gas раньше токенов. При компрометации важно не смешивать восстановление доступа и восстановление доверия. Устройство может снова запускаться, кошелёк — открываться, а пароль — работать, но это ещё не означает, что атакующий потерял уже скопированные данные.
Рабочее правило. Составьте список сетей, где адрес имеет историю и баланс. В каждой сначала оцените gas на токены и контракты, затем перенесите ценные токены/NFT, а остаток нативной монеты — ближе к концу. После завершения действия проверьте независимый признак успеха: on-chain баланс на новом адресе, отсутствие неизвестной сессии, новый метод MFA или чистую установку. Только проверяемый результат позволяет перейти к следующему этапу.
TRON и USDT TRC20
Перевод TRC20 расходует Bandwidth и Energy, а при дефиците ресурсов может потребоваться TRX. Наличие USDT само по себе не гарантирует возможность отправки. Если вывести весь TRX первым, оставшиеся токены могут застрять до нового пополнения, увеличивая окно риска. В такой ситуации важно отделить подтверждённый факт от предположения: наличие заражения, факт показа секрета, on-chain событие и активная сессия проверяются разными способами. Паническое действие без этой границы иногда само создаёт новую утечку.
Практический порядок. Сначала оцените ресурс/комиссию, обеспечьте необходимый TRX или ресурсы безопасным способом, затем отправьте ценные TRC20-токены. Нативный TRX выводите после завершения контрактных операций. После каждого критического шага зафиксируйте результат: новый адрес, завершённую сессию, TxID, состояние баланса или изменение настройки. Не используйте старую недоверенную среду для подтверждения того, что новая среда безопасна.
TON и Jetton
В TON нужно различать нативный TON и jetton-балансы, а при переводе на кастодиальную площадку учитывать comment, если он требуется. Для миграции на личный новый адрес оставляйте резерв TON на необходимые сообщения. Если конечная точка — биржа, заново получите депозитные реквизиты и проверьте comment перед отправкой. Решение должно исходить из того, какое полномочие потенциально получил злоумышленник: знание seed, действующая web-session, allowance контракта или доступ к устройству — это разные уровни, и для каждого нужен собственный способ закрытия.
Почему это важно. Паническая отправка всего TON может оставить jetton без комиссии; неверный comment на бирже способен осложнить зачисление. Если нельзя доказать, что секрет оставался изолированным, для крупной суммы лучше выбрать консервативную стратегию. Она может потребовать больше транзакций и проверок, зато устраняет зависимость от предположения «вроде бы ничего не украли».
Solana и SPL-токены
На Solana портфель может включать множество token accounts, а для операций требуется SOL. Спам-токены и NFT не требуют перехода по их ссылкам. В инциденте с криптовалютой время важно, но скорость не должна означать работу вслепую. Сначала определите безопасное устройство и конечный новый адрес, а затем выполняйте только те действия, смысл которых вы можете объяснить до подписи или ввода пароля.
Вывод SOL до токенов способен затруднить дальнейшие транзакции, а неизвестный claim — создать вторую атаку. Безопасное действие: Сначала идентифицируйте реальные SPL-активы, перенесите ценные токены и NFT, оставив SOL с запасом до завершения операций. Проверяйте signatures и нового владельца в обозревателе. Если интерфейс неожиданно просит seed, приватный ключ, удалённый доступ или перевод на «служебный» адрес, остановитесь: эти требования не являются нормальной частью миграции кошелька или закрытия сессий.
Bitcoin и UTXO
В Bitcoin новый seed создаёт новый набор адресов, а перенос обычно сводится к транзакции на новый проверенный адрес с учётом fee. Слишком низкая комиссия может задержать транзакцию, а сторонние «ускорители» и recovery-сайты создают дополнительные риски. При компрометации важно не смешивать восстановление доступа и восстановление доверия. Устройство может снова запускаться, кошелёк — открываться, а пароль — работать, но это ещё не означает, что атакующий потерял уже скопированные данные.
Рабочее правило. Получите новый Bitcoin-адрес на чистом кошельке, проверьте формат и сумму, отправьте с разумной комиссией и отслеживайте TxID. Не раскрывайте seed или приватные ключи сервисам наблюдения. После завершения действия проверьте независимый признак успеха: on-chain баланс на новом адресе, отсутствие неизвестной сессии, новый метод MFA или чистую установку. Только проверяемый результат позволяет перейти к следующему этапу.
DeFi, NFT, staking и approvals: что делать кроме обычного перевода
Часть стоимости может не лежать свободным балансом. LP-токены, lending, staking, locked assets, NFT и права smart account требуют отдельной инвентаризации. При компрометированном seed отсутствие свободных токенов не означает отсутствие риска.
| Объект | Что делать | Дополнительная проверка |
|---|---|---|
| Свободные токены | Перенести | Gas и сеть |
| NFT | Перенести ценные | Contract и token ID |
| Lending/LP | Вывести по правилам протокола | Debt/health factor |
| Staking | Мигрировать при доступности | Unlock/beneficiary |
| Approvals | Отозвать как доп. меру | Не заменяет новый seed |
Approvals не заменяют компрометацию приватного ключа
Approve даёт конкретному spender право расходовать токен в пределах allowance. Отзыв полезен при вредоносном dApp, но не ограничивает человека, владеющего приватным ключом. Если seed украден, атакующий может подписать обычный transfer независимо от старых approvals. Поэтому «я всё revoked» не завершает инцидент. В такой ситуации важно отделить подтверждённый факт от предположения: наличие заражения, факт показа секрета, on-chain событие и активная сессия проверяются разными способами. Паническое действие без этой границы иногда само создаёт новую утечку.
Практический порядок. Используйте revoke как дополнительную меру, особенно если неизвестно, что подписывалось, но основной целью остаётся перенос активов на новый seed. На новом адресе выдавайте минимальные allowances. После каждого критического шага зафиксируйте результат: новый адрес, завершённую сессию, TxID, состояние баланса или изменение настройки. Не используйте старую недоверенную среду для подтверждения того, что новая среда безопасна.
Lending и liquidity positions
Средства в lending-протоколе или пуле ликвидности могут быть представлены receipt-токеном, NFT-позицией или записью в контракте. Определите долг, collateral, unlock conditions и fees. Выполняйте только официальные действия протокола, фиксируя TxID каждого шага. Для крупной сложной позиции допустима профессиональная помощь без передачи seed. Решение должно исходить из того, какое полномочие потенциально получил злоумышленник: знание seed, действующая web-session, allowance контракта или доступ к устройству — это разные уровни, и для каждого нужен собственный способ закрытия.
Почему это важно. Поспешный withdrawal способен изменить health factor, вызвать ликвидацию займа или зафиксировать нежелательное проскальзывание; оставлять позицию на старом ключе тоже рискованно. Если нельзя доказать, что секрет оставался изолированным, для крупной суммы лучше выбрать консервативную стратегию. Она может потребовать больше транзакций и проверок, зато устраняет зависимость от предположения «вроде бы ничего не украли».
Staking и период разблокировки
Некоторые staking-системы не позволяют мгновенно вывести актив. Тогда компрометация seed создаёт соревнование за момент unlock. В инциденте с криптовалютой время важно, но скорость не должна означать работу вслепую. Сначала определите безопасное устройство и конечный новый адрес, а затем выполняйте только те действия, смысл которых вы можете объяснить до подписи или ввода пароля.
Если владелец просто ждёт дату, атакующий может наблюдать адрес и вывести средства первым. Иногда можно сменить beneficiary или withdrawal credentials, иногда нет. Безопасное действие: Изучите официальные правила конкретного протокола, подготовьте новый адрес и gas заранее, настройте наблюдение за unlock. Не доверяйте человеку, обещающему «перехватить вывод» за предоплату. Если интерфейс неожиданно просит seed, приватный ключ, удалённый доступ или перевод на «служебный» адрес, остановитесь: эти требования не являются нормальной частью миграции кошелька или закрытия сессий.
NFT и доменные имена
NFT может иметь рыночную стоимость, права доступа или governance-роль. Его легко забыть, если кошелёк скрывает коллекцию или считает её spam. Атакующий способен вывести NFT отдельно от токенов, а неизвестный NFT может вести на фишинговый claim. При компрометации важно не смешивать восстановление доступа и восстановление доверия. Устройство может снова запускаться, кошелёк — открываться, а пароль — работать, но это ещё не означает, что атакующий потерял уже скопированные данные.
Рабочее правило. Переносите только известные активы, сверяйте collection contract и token ID и проверяйте owner on-chain. Не переходите по URL из metadata неизвестных NFT. После завершения действия проверьте независимый признак успеха: on-chain баланс на новом адресе, отсутствие неизвестной сессии, новый метод MFA или чистую установку. Только проверяемый результат позволяет перейти к следующему этапу.
Smart accounts, delegates и session keys
Современный кошелёк может использовать smart account, delegates, guardians, session keys или другие полномочия, поэтому контроль не всегда сводится к одному EOA. Простой перевод токенов снижает финансовый риск, но дополнительные authorizations могут продолжать действовать для старого smart account. В такой ситуации важно отделить подтверждённый факт от предположения: наличие заражения, факт показа секрета, on-chain событие и активная сессия проверяются разными способами. Паническое действие без этой границы иногда само создаёт новую утечку.
Практический порядок. После переноса проверьте owners, delegates, session keys и recovery methods. Удалите неизвестные полномочия или разверните новый smart account по официальной процедуре. После каждого критического шага зафиксируйте результат: новый адрес, завершённую сессию, TxID, состояние баланса или изменение настройки. Не используйте старую недоверенную среду для подтверждения того, что новая среда безопасна.
Биржи, почта и мессенджеры после кражи данных
Infostealer часто атакует не только кошелёк. После on-chain миграции злоумышленник может использовать украденную почтовую сессию, пароль биржи, API-key или доступ к облаку. Защита учётных записей выполняется с чистого устройства и включает отзыв сессий, а не только замену пароля.
| Аккаунт | Что закрыть | Что заменить | Что проверить |
|---|---|---|---|
| Sessions/app passwords | Пароль и MFA | Forwarding/recovery | |
| Биржа | Sessions/API | Пароль/2FA codes | Whitelist/history |
| Telegram | Active sessions | 2-step password | Неизвестные сообщения |
| Cloud | Sessions/shared links | Пароль и MFA | Фото/backup codes |
Электронная почта — корень восстановления аккаунтов
Почта содержит уведомления о входах, ссылки сброса паролей, историю регистраций и иногда документы. Если атакующий сохраняет mailbox, он способен повторно захватить уже изменённые сервисы. С чистого устройства смените пароль, завершите чужие sessions, проверьте forwarding rules, recovery email/phone, app passwords и подключённые приложения. Включите сильную MFA и проверьте правила фильтрации. Решение должно исходить из того, какое полномочие потенциально получил злоумышленник: знание seed, действующая web-session, allowance контракта или доступ к устройству — это разные уровни, и для каждого нужен собственный способ закрытия.
Почему это важно. Смена пароля на бирже без защиты почты создаёт ложное ощущение завершённости. Если нельзя доказать, что секрет оставался изолированным, для крупной суммы лучше выбрать консервативную стратегию. Она может потребовать больше транзакций и проверок, зато устраняет зависимость от предположения «вроде бы ничего не украли».
Биржа: пароль, сессии, API и вывод
Биржевой аккаунт имеет несколько путей доступа: пароль, session cookie, passkey/2FA, API keys, whitelist и привязанные устройства. В инциденте с криптовалютой время важно, но скорость не должна означать работу вслепую. Сначала определите безопасное устройство и конечный новый адрес, а затем выполняйте только те действия, смысл которых вы можете объяснить до подписи или ввода пароля.
Удаление одного устройства без отзыва API-key не закрывает алгоритмический доступ; смена пароля без завершения сессий может оставить активный cookie. Безопасное действие: Завершите sessions, смените пароль, пересоздайте 2FA/backup codes при подозрении на утечку, проверьте API keys, whitelist, историю входов и выводов. При проблеме с аутентификатором используйте официальный сценарий восстановления. Если интерфейс неожиданно просит seed, приватный ключ, удалённый доступ или перевод на «служебный» адрес, остановитесь: эти требования не являются нормальной частью миграции кошелька или закрытия сессий.
Мессенджеры и Telegram-сессии
Мессенджер содержит контакты, P2P-переписку, адреса и историю сделок. Украденная сессия позволяет атакующему выдавать себя за владельца. Даже без seed мошенник может заменить реквизиты в текущей сделке или запросить перевод у знакомого. При компрометации важно не смешивать восстановление доступа и восстановление доверия. Устройство может снова запускаться, кошелёк — открываться, а пароль — работать, но это ещё не означает, что атакующий потерял уже скопированные данные.
Рабочее правило. Завершите незнакомые devices/sessions, включите двухэтапную защиту и предупредите важных контрагентов по независимому каналу, если от вашего имени могли отправляться сообщения. После завершения действия проверьте независимый признак успеха: on-chain баланс на новом адресе, отсутствие неизвестной сессии, новый метод MFA или чистую установку. Только проверяемый результат позволяет перейти к следующему этапу.
Менеджер паролей и сохранённые браузером пароли
Если стилер получил браузерный профиль или разблокированный password manager, считать украденным только один пароль слишком оптимистично. Массовая смена паролей на заражённом компьютере создаёт свежий набор секретов для повторного похищения. В такой ситуации важно отделить подтверждённый факт от предположения: наличие заражения, факт показа секрета, on-chain событие и активная сессия проверяются разными способами. Паническое действие без этой границы иногда само создаёт новую утечку.
Практический порядок. С чистого устройства начните с почты, финансовых сервисов, облака и доменов. Используйте уникальные новые пароли, завершите sessions и при необходимости измените master password менеджера. После каждого критического шага зафиксируйте результат: новый адрес, завершённую сессию, TxID, состояние баланса или изменение настройки. Не используйте старую недоверенную среду для подтверждения того, что новая среда безопасна.
Облачные хранилища и резервные копии
Cloud storage часто содержит фотографии, документы, резервные коды и автоматические копии рабочего стола. Локальное удаление screenshot seed не гарантирует исчезновение копии из облака. Закройте sessions, смените пароль и MFA, проверьте shared links, корзину и устройства. Удаляйте цифровые копии старого seed после миграции, а новый seed вообще не загружайте в облако. Решение должно исходить из того, какое полномочие потенциально получил злоумышленник: знание seed, действующая web-session, allowance контракта или доступ к устройству — это разные уровни, и для каждого нужен собственный способ закрытия.
Почему это важно. Атакующий с украденной cloud-session может скачать старый файл позже, даже после очистки компьютера. Если нельзя доказать, что секрет оставался изолированным, для крупной суммы лучше выбрать консервативную стратегию. Она может потребовать больше транзакций и проверок, зато устраняет зависимость от предположения «вроде бы ничего не украли».
Как заражают владельцев криптокошельков
Понимание вектора заражения нужно, чтобы после восстановления не повторить ту же ошибку. В 2026 году стилеры активно распространяются через фальшивые установщики и сайты, вредоносные расширения и сценарии fake CAPTCHA/ClickFix, где пользователя убеждают самому выполнить опасное действие.
| Вектор | Приманка | Красный флаг | Профилактика |
|---|---|---|---|
| Fake installer | VPN, утилита, кошелёк | Неофициальный домен | Официальный источник |
| Extension | Кошелёк, airdrop | Другой publisher/ID | Проверка через официальный сайт |
| ClickFix | Captcha/error | Просит терминал или команду | Не выполнять системные команды |
| Remote support | Возврат/AML | Просит экран или seed | Официальные каналы без секретов |
Фальшивый установщик популярной программы
Злоумышленник копирует сайт VPN, системной утилиты, кошелька, игры или другого инструмента и предлагает привычный installer. Вредоносный компонент запускается вместе с ожидаемым приложением. В инциденте с криптовалютой время важно, но скорость не должна означать работу вслепую. Сначала определите безопасное устройство и конечный новый адрес, а затем выполняйте только те действия, смысл которых вы можете объяснить до подписи или ввода пароля.
Опасность выше, если файл пришёл из рекламы, зеркала, Telegram-архива или «премиум-версии» с неизвестного домена. Безопасное действие: Сохраните URL и имя файла как доказательство, но не запускайте его повторно. В дальнейшем загружайте программы через официальный сайт разработчика или проверенный магазин и не переносите старый installer на чистое устройство. Если интерфейс неожиданно просит seed, приватный ключ, удалённый доступ или перевод на «служебный» адрес, остановитесь: эти требования не являются нормальной частью миграции кошелька или закрытия сессий.
Вредоносное расширение браузера
Расширение может читать страницы, менять содержимое и иметь доступ к данным браузера в пределах разрешений. Поддельное wallet-extension особенно опасно, потому что пользователь сам вводит в него seed. Похожий логотип и рейтинг не доказывают подлинность, если ссылка получена из рекламы или поискового объявления. При компрометации важно не смешивать восстановление доступа и восстановление доверия. Устройство может снова запускаться, кошелёк — открываться, а пароль — работать, но это ещё не означает, что атакующий потерял уже скопированные данные.
Рабочее правило. Сверяйте издателя и extension ID через официальный сайт, удаляйте неизвестные расширения после сохранения доказательств и не синхронизируйте весь старый набор автоматически в новый финансовый профиль. После завершения действия проверьте независимый признак успеха: on-chain баланс на новом адресе, отсутствие неизвестной сессии, новый метод MFA или чистую установку. Только проверяемый результат позволяет перейти к следующему этапу.
Fake CAPTCHA и ClickFix
Атака показывает CAPTCHA или ошибку и просит выполнить необычную последовательность действий в системе, чтобы пользователь сам запустил команду или файл. Человек считает действие частью проверки «я не робот» и не замечает, что фактически запускает код. В такой ситуации важно отделить подтверждённый факт от предположения: наличие заражения, факт показа секрета, on-chain событие и активная сессия проверяются разными способами. Паническое действие без этой границы иногда само создаёт новую утечку.
Практический порядок. Настоящая CAPTCHA не требует открывать терминал, PowerShell, Run dialog или вставлять системную команду. Если такое уже было сделано, считайте систему потенциально заражённой и переходите к аварийному плану. После каждого критического шага зафиксируйте результат: новый адрес, завершённую сессию, TxID, состояние баланса или изменение настройки. Не используйте старую недоверенную среду для подтверждения того, что новая среда безопасна.
Фальшивый trading, airdrop или claim сайт
Пользователя привлекают обещанием airdrop, компенсации, сигнала, нового токена или срочного обновления. Сайт может одновременно распространять загрузку и предлагать опасную подпись. Если кошелёк уже подключали, дополнительно используйте сценарий подключения к подозрительному сайту. Если скачивали файл, оценивайте ситуацию как возможное заражение, а не только как вредоносный approval. Решение должно исходить из того, какое полномочие потенциально получил злоумышленник: знание seed, действующая web-session, allowance контракта или доступ к устройству — это разные уровни, и для каждого нужен собственный способ закрытия.
Почему это важно. Доверие к бренду переносится на домен, который лишь визуально похож на настоящий. Если нельзя доказать, что секрет оставался изолированным, для крупной суммы лучше выбрать консервативную стратегию. Она может потребовать больше транзакций и проверок, зато устраняет зависимость от предположения «вроде бы ничего не украли».
Удалённый доступ под видом поддержки
Мошенник предлагает удалённо «синхронизировать кошелёк», вернуть токены или пройти AML. При подключении он видит экран и управляет системой. В инциденте с криптовалютой время важно, но скорость не должна означать работу вслепую. Сначала определите безопасное устройство и конечный новый адрес, а затем выполняйте только те действия, смысл которых вы можете объяснить до подписи или ввода пароля.
Даже без устной передачи seed человека могут попросить открыть backup или восстановить кошелёк при включённом screen sharing. Безопасное действие: Прекратите удалённую сессию, смените критические доступы с чистого устройства и считайте seed раскрытым, если он отображался. Официальная поддержка не должна просить recovery phrase или приватный ключ. Если интерфейс неожиданно просит seed, приватный ключ, удалённый доступ или перевод на «служебный» адрес, остановитесь: эти требования не являются нормальной частью миграции кошелька или закрытия сессий.
Очистка Windows, macOS, Android и iPhone
Очистку проводят после спасения активов и критичных аккаунтов, если вредоносная активность не мешает этому процессу. Цель — вернуть доверие к устройству, а не просто получить зелёную галочку одного сканера. При серьёзном финансовом инциденте чистая переустановка часто создаёт более понятную границу доверия.
| Платформа | Основной риск | Надёжная граница восстановления |
|---|---|---|
| Windows | Persistence, browser/profile data | Чистая переустановка при серьёзном инциденте |
| macOS | User-granted access, Keychain, browser | Проверка профилей и чистая установка при необходимости |
| Android | APK, Accessibility, admin | Сброс и настройка как нового устройства |
| iOS | Cloud, session, social engineering | Защита Apple ID и удаление рискованных копий |
Windows: не ограничиваться удалением одного файла
На Windows вредоносная программа может использовать автозапуск, scheduled tasks, расширения браузера, пользовательский профиль и сохранённые credentials. Удаление исходного installer не отменяет уже выполненные изменения. Если система использовалась для seed и значительных средств, трудно доказать чистоту исключительно одним сканированием. При компрометации важно не смешивать восстановление доступа и восстановление доверия. Устройство может снова запускаться, кошелёк — открываться, а пароль — работать, но это ещё не означает, что атакующий потерял уже скопированные данные.
Рабочее правило. Сохраните несекретные документы и доказательства, проверьте неизвестные приложения и расширения, используйте средства защиты; при серьёзном инциденте рассмотрите чистую переустановку из официального образа и обновление до входа в финансовые аккаунты. После завершения действия проверьте независимый признак успеха: on-chain баланс на новом адресе, отсутствие неизвестной сессии, новый метод MFA или чистую установку. Только проверяемый результат позволяет перейти к следующему этапу.
macOS: поддельные утилиты и выданные разрешения
На macOS атака часто опирается на социальную инженерию: пользователь сам запускает пакет, вводит пароль администратора или выдаёт доступ. Вредоносная программа может охотиться за браузером, Keychain, мессенджерами и кошельками, а ручной обход предупреждений снижает пользу встроенных защит. В такой ситуации важно отделить подтверждённый факт от предположения: наличие заражения, факт показа секрета, on-chain событие и активная сессия проверяются разными способами. Паническое действие без этой границы иногда само создаёт новую утечку.
Практический порядок. Проверьте Login Items, Profiles/Device Management, extensions и неизвестные приложения. Для серьёзного инцидента используйте чистую переустановку и не переносите подозрительные .dmg/.pkg. После каждого критического шага зафиксируйте результат: новый адрес, завершённую сессию, TxID, состояние баланса или изменение настройки. Не используйте старую недоверенную среду для подтверждения того, что новая среда безопасна.
Android: APK, Accessibility и неизвестные источники
Риск возрастает при установке APK из чатов и сайтов, выдаче Accessibility, notification access, overlay или device admin неизвестным приложениям. С чистого устройства спасите активы, затем проверьте приложения и опасные разрешения, обновите ОС; при серьёзном инциденте выполните сброс и настройку как нового устройства, не восстанавливая вслепую весь старый набор приложений. Решение должно исходить из того, какое полномочие потенциально получил злоумышленник: знание seed, действующая web-session, allowance контракта или доступ к устройству — это разные уровни, и для каждого нужен собственный способ закрытия.
Почему это важно. Удаление иконки не отвечает на вопрос, какие данные уже были скопированы или какие разрешения остались. Если нельзя доказать, что секрет оставался изолированным, для крупной суммы лучше выбрать консервативную стратегию. Она может потребовать больше транзакций и проверок, зато устраняет зависимость от предположения «вроде бы ничего не украли».
iPhone и iPad: облако тоже входит в модель угроз
На iOS риск для seed часто связан не с классическим вирусом, а с фишингом, профилями, захваченным Apple ID, резервными копиями и screenshots. В инциденте с криптовалютой время важно, но скорость не должна означать работу вслепую. Сначала определите безопасное устройство и конечный новый адрес, а затем выполняйте только те действия, смысл которых вы можете объяснить до подписи или ввода пароля.
Если recovery phrase была в Photos или Notes и cloud-account скомпрометирован, новый PIN телефона не отменяет доступ к уже синхронизированной копии. Безопасное действие: Проверьте устройства Apple ID, sessions, recovery contacts, profiles/VPN и shared content. Смените пароль и сильную защиту аккаунта; новый seed создавайте независимо и не восстанавливайте из облачной фотографии. Если интерфейс неожиданно просит seed, приватный ключ, удалённый доступ или перевод на «служебный» адрес, остановитесь: эти требования не являются нормальной частью миграции кошелька или закрытия сессий.
Когда нужна профессиональная форензика
Для частного пользователя переустановка часто практичнее reverse engineering, но при крупном ущербе, корпоративном инциденте или необходимости доказательств может понадобиться форензика. Самостоятельная очистка меняет timestamps, удаляет логи и способна уничтожить данные, связывающие заражение с конкретным файлом и временем. При компрометации важно не смешивать восстановление доступа и восстановление доверия. Устройство может снова запускаться, кошелёк — открываться, а пароль — работать, но это ещё не означает, что атакующий потерял уже скопированные данные.
Рабочее правило. Если доказательственная ценность важна, минимизируйте изменения и передайте копирование/анализ компетентному специалисту. Seed нового кошелька для форензики не нужен: специалист работает с образом устройства и артефактами. После завершения действия проверьте независимый признак успеха: on-chain баланс на новом адресе, отсутствие неизвестной сессии, новый метод MFA или чистую установку. Только проверяемый результат позволяет перейти к следующему этапу.
Что сохранить как доказательства и как следить за старым адресом
После миграции старый адрес остаётся публичным объектом, за которым можно наблюдать. Это помогает понять, когда началась неизвестная активность, куда ушли средства и какие позиции ещё требуют внимания. Доказательства нужны не для «отмены блокчейна», а для поддержки, расследования и взаимодействия с сервисами.
| Доказательство | Зачем | Что не должно содержать |
|---|---|---|
| TxID + адреса | On-chain факт | Seed или приватный ключ |
| Timeline | Окно компрометации | Ненужные личные данные |
| URL/имя файла | Источник заражения | Повторный запуск вредоносного файла |
| Support ticket | Официальный след | Секреты нового кошелька |
TxID всех неизвестных и аварийных транзакций
TxID фиксирует on-chain факт: сеть, время, адреса, сумму, контракт и статус. Это сильнее скриншота из интерфейса кошелька. Без TxID легко перепутать собственный аварийный перевод с хищением, особенно если операций было много. В такой ситуации важно отделить подтверждённый факт от предположения: наличие заражения, факт показа секрета, on-chain событие и активная сессия проверяются разными способами. Паническое действие без этой границы иногда само создаёт новую утечку.
Практический порядок. Сохраните TxID, block number, адреса и краткое пояснение «мой перенос» или «неизвестная операция». Для токена сохраните contract и transfer event; важные значения продублируйте текстом, а не только ссылкой. После каждого критического шага зафиксируйте результат: новый адрес, завершённую сессию, TxID, состояние баланса или изменение настройки. Не используйте старую недоверенную среду для подтверждения того, что новая среда безопасна.
Источник заражения и временная шкала
Полезно знать, когда был скачан подозрительный файл, когда последний раз вводился seed и когда появилась первая неизвестная транзакция. Сохраните имя файла, URL, источник сообщения, время запуска, название расширения и предупреждение защиты. Отдельно отметьте, когда закрывались sessions и менялись пароли. Не запускайте подозрительный файл повторно ради скриншота. Решение должно исходить из того, какое полномочие потенциально получил злоумышленник: знание seed, действующая web-session, allowance контракта или доступ к устройству — это разные уровни, и для каждого нужен собственный способ закрытия.
Почему это важно. Без timeline человек склонен связывать атаку с последним заметным событием, хотя заражение могло произойти раньше. Если нельзя доказать, что секрет оставался изолированным, для крупной суммы лучше выбрать консервативную стратегию. Она может потребовать больше транзакций и проверок, зато устраняет зависимость от предположения «вроде бы ничего не украли».
Адреса назначения похищенных средств
Блокчейн показывает следующий адрес, но не всегда устанавливает личность владельца. Иногда маршрут ведёт к известной бирже, bridge или другому сервису с процедурой обращений. В инциденте с криптовалютой время важно, но скорость не должна означать работу вслепую. Сначала определите безопасное устройство и конечный новый адрес, а затем выполняйте только те действия, смысл которых вы можете объяснить до подписи или ввода пароля.
Самостоятельные переговоры с владельцем адреса часто привлекают recovery scammers и могут ухудшить ситуацию. Безопасное действие: Зафиксируйте адреса и TxID, не отправляя «проверочных» транзакций. Если маршрут ведёт к известной площадке, используйте её официальный support/legal канал и предоставляйте проверяемые факты. Если интерфейс неожиданно просит seed, приватный ключ, удалённый доступ или перевод на «служебный» адрес, остановитесь: эти требования не являются нормальной частью миграции кошелька или закрытия сессий.
Забытые активы и unlock-события
После срочного переноса часть стоимости может остаться в staking, vesting, claimable rewards или редкой сети. Если unlock наступит через месяц, атакующий с seed может вывести актив тогда, когда владелец уже перестал следить за адресом. При компрометации важно не смешивать восстановление доступа и восстановление доверия. Устройство может снова запускаться, кошелёк — открываться, а пароль — работать, но это ещё не означает, что атакующий потерял уже скопированные данные.
Рабочее правило. Запишите протокол, сеть, тип позиции, дату разблокировки и возможный способ смены beneficiary. Подготовьте новый адрес и gas заранее и наблюдайте за старым адресом без использования его seed. После завершения действия проверьте независимый признак успеха: on-chain баланс на новом адресе, отсутствие неизвестной сессии, новый метод MFA или чистую установку. Только проверяемый результат позволяет перейти к следующему этапу.
Обращения в поддержку и заявления
Номер обращения, дата, список приложенных документов и официальный ответ формируют последовательный документальный след. Мошенники могут позже прислать поддельный «ответ службы возврата» и использовать публичные детали истории. В такой ситуации важно отделить подтверждённый факт от предположения: наличие заражения, факт показа секрета, on-chain событие и активная сессия проверяются разными способами. Паническое действие без этой границы иногда само создаёт новую утечку.
Практический порядок. Общайтесь через официальный кабинет или самостоятельно найденный адрес. В пакет включайте TxID и факты, но никогда новый seed, приватный ключ или полный backup code. После каждого критического шага зафиксируйте результат: новый адрес, завершённую сессию, TxID, состояние баланса или изменение настройки. Не используйте старую недоверенную среду для подтверждения того, что новая среда безопасна.
Recovery scam: вторая атака после первой кражи
После публичного сообщения о потере криптовалюты жертве часто пишут люди, обещающие вернуть средства через «хакера», «AML-специалиста», «сотрудника биржи» или «синхронизацию кошелька». Реальная помощь может анализировать маршрут и помогать с обращениями, но не требует seed нового кошелька и не гарантирует невозможное.
| Обещание | Почему опасно | Правильная реакция |
|---|---|---|
| «Верну 100%» | Нет контроля над чужим ключом | Не платить предоплату |
| «Введите seed» | Получит контроль над кошельком | Никогда не вводить |
| «Дайте удалённый доступ» | Увидит экран и секреты | Отказать |
| «Купите AML-сертификат» | Не меняет историю средств | Работать только с официальным запросом сервиса |
Предоплата за возврат криптовалюты
Мошенник обещает вернуть почти всю сумму, но сначала просит оплатить gas, налог, страховку, AML-сертификат или доступ к «узлу». После первого платежа появляются новые сборы. Не переводите деньги человеку, который гарантирует возврат подтверждённой on-chain транзакции без контроля над адресом получателя. При профессиональной помощи проверяйте юридическое лицо, договор и пределы услуги. Решение должно исходить из того, какое полномочие потенциально получил злоумышленник: знание seed, действующая web-session, allowance контракта или доступ к устройству — это разные уровни, и для каждого нужен собственный способ закрытия.
Почему это важно. Жертва находится под стрессом и воспринимает небольшую предоплату как разумную по сравнению с потерянной суммой. Если нельзя доказать, что секрет оставался изолированным, для крупной суммы лучше выбрать консервативную стратегию. Она может потребовать больше транзакций и проверок, зато устраняет зависимость от предположения «вроде бы ничего не украли».
Просьба ввести seed на сайте восстановления
Фальшивый recovery-сервис утверждает, что ему нужен seed для сканирования сетей, синхронизации или доказательства владения. В инциденте с криптовалютой время важно, но скорость не должна означать работу вслепую. Сначала определите безопасное устройство и конечный новый адрес, а затем выполняйте только те действия, смысл которых вы можете объяснить до подписи или ввода пароля.
Особенно опасно, если пользователь уже создал новый кошелёк и вводит туда новый seed: тогда спасённые активы снова оказываются под угрозой. Безопасное действие: Для анализа публичного адреса seed не нужен. Никому не отправляйте 12/24 слова, QR приватного ключа или keystore secret. Если новый seed уже введён на таком сайте, его тоже нужно заменить. Если интерфейс неожиданно просит seed, приватный ключ, удалённый доступ или перевод на «служебный» адрес, остановитесь: эти требования не являются нормальной частью миграции кошелька или закрытия сессий.
Удалённый доступ для «настройки безопасности»
Мошенник предлагает программу удалённого доступа или screen sharing, чтобы «проверить кошелёк». Он получает возможность видеть баланс, менять адреса и наблюдать секреты, а жертва после первой атаки склонна доверять уверенным инструкциям. При компрометации важно не смешивать восстановление доступа и восстановление доверия. Устройство может снова запускаться, кошелёк — открываться, а пароль — работать, но это ещё не означает, что атакующий потерял уже скопированные данные.
Рабочее правило. Не предоставляйте удалённый доступ к устройству с кошельком или биржей. Если нужна реальная техническая помощь, организуйте её так, чтобы секреты оставались у владельца и не отображались на общем экране. После завершения действия проверьте независимый признак успеха: on-chain баланс на новом адресе, отсутствие неизвестной сессии, новый метод MFA или чистую установку. Только проверяемый результат позволяет перейти к следующему этапу.
Фальшивый сотрудник биржи или ведомства
Атакующий показывает ваш TxID и адрес похитителя, утверждая, что средства уже «заморожены» и нужен депозит для разблокировки. Знание публичных блокчейн-данных не доказывает полномочий. В такой ситуации важно отделить подтверждённый факт от предположения: наличие заражения, факт показа секрета, on-chain событие и активная сессия проверяются разными способами. Паническое действие без этой границы иногда само создаёт новую утечку.
Практический порядок. Свяжитесь с организацией по официальным контактам, не используя ссылку из сообщения. Сверьте номер обращения и процедуру. Официальная проверка не должна требовать seed-фразу нового кошелька. После каждого критического шага зафиксируйте результат: новый адрес, завершённую сессию, TxID, состояние баланса или изменение настройки. Не используйте старую недоверенную среду для подтверждения того, что новая среда безопасна.
Фальшивый AML-сертификат
После кражи предлагают «очистить» адрес или купить сертификат, который якобы гарантирует приём средств биржей. Если сервис действительно запросил документы, отвечайте через официальный канал и предоставляйте фактическую историю транзакций. Не переводите обеспечительный депозит третьему лицу ради абстрактного статуса «clean». Решение должно исходить из того, какое полномочие потенциально получил злоумышленник: знание seed, действующая web-session, allowance контракта или доступ к устройству — это разные уровни, и для каждого нужен собственный способ закрытия.
Почему это важно. Неизвестный документ после оплаты не меняет on-chain историю и не определяет решение конкретной площадки. Если нельзя доказать, что секрет оставался изолированным, для крупной суммы лучше выбрать консервативную стратегию. Она может потребовать больше транзакций и проверок, зато устраняет зависимость от предположения «вроде бы ничего не украли».
Как оценить срочность, если кражи ещё не видно
Отсутствие неизвестной транзакции не доказывает, что seed не украден. Атакующий может ждать более крупного баланса, удобной комиссии или unlock. Решение о миграции принимают по вероятности доступа к секрету и размеру возможного ущерба, а не только по уже состоявшемуся выводу.
| Сигнал | Вероятность утечки seed | Практическая позиция |
|---|---|---|
| Seed только офлайн | Ниже | Защитить accounts/device и оценить миграцию |
| Seed был цифровым | Высокая | Мигрировать |
| Seed вводился на заражённом ПК | Высокая | Мигрировать |
| Есть неизвестный transfer | Фактический серьёзный риск | Срочный перенос остатка |
Seed был только на бумаге и не вводился после заражения
Это заметно снижает вероятность прямой кражи seed через компьютер. Но устройство всё ещё может похитить sessions, подменить адрес или атаковать биржевые аккаунты. В инциденте с криптовалютой время важно, но скорость не должна означать работу вслепую. Сначала определите безопасное устройство и конечный новый адрес, а затем выполняйте только те действия, смысл которых вы можете объяснить до подписи или ввода пароля.
Ошибка — либо панически считать ключ украденным без оснований, либо полностью игнорировать заражение из-за офлайн-фразы. Безопасное действие: Разделите риски: on-chain key, browser sessions, passwords, email и отображение транзакций. Защитите аккаунты и не используйте заражённое устройство для новых криптоопераций; при крупной сумме консервативная миграция всё равно может быть разумной. Если интерфейс неожиданно просит seed, приватный ключ, удалённый доступ или перевод на «служебный» адрес, остановитесь: эти требования не являются нормальной частью миграции кошелька или закрытия сессий.
Seed хранился в облаке, но нет уведомлений о входе
Отсутствие уведомления не доказывает отсутствие утечки: атакующий мог получить session token или скачать файл локально через синхронизацию. Ожидать неизвестную транзакцию как «подтверждение» означает дать атакующему право выбрать момент. При компрометации важно не смешивать восстановление доступа и восстановление доверия. Устройство может снова запускаться, кошелёк — открываться, а пароль — работать, но это ещё не означает, что атакующий потерял уже скопированные данные.
Рабочее правило. Если цифровая копия seed была доступна заражённой среде, перенос на новый seed надёжнее ожидания. Одновременно завершите cloud sessions, смените пароль и после миграции удалите старые цифровые копии. После завершения действия проверьте независимый признак успеха: on-chain баланс на новом адресе, отсутствие неизвестной сессии, новый метод MFA или чистую установку. Только проверяемый результат позволяет перейти к следующему этапу.
На адресе сейчас маленькая сумма
Маленький текущий баланс не уменьшает ценность seed как будущего ключа. Через месяц пользователь может снова отправить на старый адрес крупный депозит. Опасно оставить старый адрес в address book, invoice, профиле биржи или у постоянных контрагентов. В такой ситуации важно отделить подтверждённый факт от предположения: наличие заражения, факт показа секрета, on-chain событие и активная сессия проверяются разными способами. Паническое действие без этой границы иногда само создаёт новую утечку.
Практический порядок. После миграции пометьте старые адреса как compromised, удалите их из шаблонов получения и замените публичные реквизиты. Новый адрес должен стать единственной активной точкой для будущих поступлений. После каждого критического шага зафиксируйте результат: новый адрес, завершённую сессию, TxID, состояние баланса или изменение настройки. Не используйте старую недоверенную среду для подтверждения того, что новая среда безопасна.
Неизвестная активность пока только в approvals
Странный allowance может означать отдельную dApp-компрометацию без кражи seed, но на заражённом устройстве нельзя уверенно ограничить сценарий. С чистого устройства оцените историю и approvals. Если seed был доступен вредоносной программе, мигрируйте активы; revoke используйте дополнительно. Не подписывайте «revoke» по ссылке из личного сообщения. Решение должно исходить из того, какое полномочие потенциально получил злоумышленник: знание seed, действующая web-session, allowance контракта или доступ к устройству — это разные уровни, и для каждого нужен собственный способ закрытия.
Почему это важно. Отозвать approval на той же заражённой системе и продолжить работу недостаточно, если приватный ключ мог быть похищен. Если нельзя доказать, что секрет оставался изолированным, для крупной суммы лучше выбрать консервативную стратегию. Она может потребовать больше транзакций и проверок, зато устраняет зависимость от предположения «вроде бы ничего не украли».
Атакующий уже вывел часть средств
Это сильнейший сигнал фактической компрометации. Пока остаётся ликвидный баланс, спор о том, был ли причиной вирус, сайт или фальшивое приложение, вторичен. В инциденте с криптовалютой время важно, но скорость не должна означать работу вслепую. Сначала определите безопасное устройство и конечный новый адрес, а затем выполняйте только те действия, смысл которых вы можете объяснить до подписи или ввода пароля.
Каждая минута на заражённом устройстве повышает риск второй операции, а попытка «вернуть» украденное через случайный сервис создаёт новую точку потери. Безопасное действие: С чистого устройства создайте новый seed, перенесите остаток и фиксируйте TxID. Дополнительно используйте инструкцию для неизвестных списаний токенов и только после спасения остатка переходите к расследованию. Если интерфейс неожиданно просит seed, приватный ключ, удалённый доступ или перевод на «служебный» адрес, остановитесь: эти требования не являются нормальной частью миграции кошелька или закрытия сессий.
Пять типовых сценариев и правильная реакция
Практические сценарии показывают, почему одинаковый симптом «кажется, вирус» требует разной оценки. Задача — определить, какие секреты считать раскрытыми и какие действия безопаснее, а не исследовать вредоносный код самостоятельно.
| Сценарий | Seed считать раскрытым? | Ключевое действие |
|---|---|---|
| Файл с seed + stealer | Да | Новый seed и миграция |
| ClickFix + hardware seed офлайн | Не автоматически | Аккаунты и очистка среды |
| Фальшивый wallet + ввод seed | Да | Срочный перенос |
| Cloud screenshot + stolen session | Да или высокая вероятность | Новый seed + cloud reset |
| Recovery scam после кражи | Новый seed не раскрывать | Не платить и не давать доступ |
Фальшивый VPN, а seed лежал в текстовом файле
Через несколько часов средство защиты обнаружило stealer. Recovery phrase была в Documents, неизвестных транзакций пока нет. Ждать первой кражи нерационально: секрет был доступен процессу, а отсутствие движения может означать только задержку атакующего. При компрометации важно не смешивать восстановление доступа и восстановление доверия. Устройство может снова запускаться, кошелёк — открываться, а пароль — работать, но это ещё не означает, что атакующий потерял уже скопированные данные.
Рабочее правило. На чистом устройстве создайте новый seed, перенесите активы по всем сетям, затем защитите почту и облако и только после этого очищайте или переустанавливайте компьютер. Старый seed считайте навсегда скомпрометированным. После завершения действия проверьте независимый признак успеха: on-chain баланс на новом адресе, отсутствие неизвестной сессии, новый метод MFA или чистую установку. Только проверяемый результат позволяет перейти к следующему этапу.
Выполнили fake CAPTCHA-команду, seed только на металле
Пользователь выполнил необычное действие по инструкции сайта, но seed аппаратного кошелька никогда не вводился на компьютере и хранится офлайн. Прямой риск кражи recovery phrase ниже, однако компьютер нельзя считать безопасным для адресов, биржевых паролей и новых транзакций. В такой ситуации важно отделить подтверждённый факт от предположения: наличие заражения, факт показа секрета, on-chain событие и активная сессия проверяются разными способами. Паническое действие без этой границы иногда само создаёт новую утечку.
Практический порядок. Закройте sessions ключевых аккаунтов с чистого устройства, сохраните признаки заражения и восстановите систему. При новых переводах проверяйте destination на дисплее hardware wallet. Не вводите аппаратный seed в компьютер «для проверки». После каждого критического шага зафиксируйте результат: новый адрес, завершённую сессию, TxID, состояние баланса или изменение настройки. Не используйте старую недоверенную среду для подтверждения того, что новая среда безопасна.
Фальшивое расширение кошелька и введённые 12 слов
Это не подозрение, а фактическое раскрытие recovery phrase неизвестному программному коду. Удаление extension не отзывает знание фразы. На другом устройстве создайте новый seed и переносите ликвидные активы по приоритету, проверяя все сети, NFT, staking и DeFi. Сохраните ID расширения, store URL и время установки. Решение должно исходить из того, какое полномочие потенциально получил злоумышленник: знание seed, действующая web-session, allowance контракта или доступ к устройству — это разные уровни, и для каждого нужен собственный способ закрытия.
Почему это важно. Новый account внутри того же seed не поможет, а автоматизированный атакующий может вывести активы быстро. Если нельзя доказать, что секрет оставался изолированным, для крупной суммы лучше выбрать консервативную стратегию. Она может потребовать больше транзакций и проверок, зато устраняет зависимость от предположения «вроде бы ничего не украли».
Seed был на скриншоте в облаке, украли browser session
Даже без локального файла атакующий способен получить cloud storage через украденную сессию. В инциденте с криптовалютой время важно, но скорость не должна означать работу вслепую. Сначала определите безопасное устройство и конечный новый адрес, а затем выполняйте только те действия, смысл которых вы можете объяснить до подписи или ввода пароля.
Смена пароля полезна, но нельзя доказать, что screenshot не был скачан до неё. Безопасное действие: Мигрируйте на новый seed, завершите cloud sessions, смените пароль/MFA и после спасения активов удалите старую фотографию из активного хранилища и корзины. Проверьте другие automatic backups. Если интерфейс неожиданно просит seed, приватный ключ, удалённый доступ или перевод на «служебный» адрес, остановитесь: эти требования не являются нормальной частью миграции кошелька или закрытия сессий.
Монеты украдены, а в Telegram пишет «специалист по возврату»
Человек показывает публичный TxID и обещает вернуть средства через «внутренний канал биржи» после депозита. Предоплата создаёт вторую потерю, а просьба о seed нового кошелька ставит под угрозу уже спасённые активы. При компрометации важно не смешивать восстановление доступа и восстановление доверия. Устройство может снова запускаться, кошелёк — открываться, а пароль — работать, но это ещё не означает, что атакующий потерял уже скопированные данные.
Рабочее правило. Не платите и не передавайте секреты. Сохраните переписку, обращайтесь к площадкам по официальным каналам и привлекайте юридическую или форензическую помощь только с понятным договором без гарантии невозможного. После завершения действия проверьте независимый признак успеха: on-chain баланс на новом адресе, отсутствие неизвестной сессии, новый метод MFA или чистую установку. Только проверяемый результат позволяет перейти к следующему этапу.
Как построить защиту после инцидента
После восстановления важно изменить архитектуру. Если основной seed, биржа, почта, документы и ежедневный браузер снова окажутся на одном устройстве, следующий инцидент повторит тот же масштаб ущерба. Хорошая схема не обещает абсолютной безопасности, а ограничивает последствия одной ошибки.
| Слой | До инцидента | После укрепления |
|---|---|---|
| Storage | Один горячий кошелёк | Основной/cold + рабочий wallet |
| Seed | Цифровая копия | Офлайн backup |
| Browser | Много расширений | Минимальный финансовый профиль |
| Accounts | Пароль + слабая MFA | Passkey/security key + session audit |
Разделите хранение и активные Web3-операции
Кошелёк долгосрочного хранения не обязан ежедневно подключаться к dApp, mint и экспериментальным сайтам. Отдельный рабочий кошелёк с ограниченным балансом уменьшает потенциальный ущерб. Один адрес «для всего» связывает cold storage с самой рискованной частью поведения пользователя. В такой ситуации важно отделить подтверждённый факт от предположения: наличие заражения, факт показа секрета, on-chain событие и активная сессия проверяются разными способами. Паническое действие без этой границы иногда само создаёт новую утечку.
Практический порядок. Создайте основной кошелёк для хранения и отдельный operational wallet для Web3. Пополняйте рабочий адрес только на необходимую сумму и не используйте его как постоянное хранилище. После каждого критического шага зафиксируйте результат: новый адрес, завершённую сессию, TxID, состояние баланса или изменение настройки. Не используйте старую недоверенную среду для подтверждения того, что новая среда безопасна.
Минимизируйте цифровое присутствие seed
Чем реже recovery phrase появляется на экране и диске, тем меньше возможностей для стилера. В идеальной схеме seed создаётся и восстанавливается редко. Храните seed офлайн и защищайте физический доступ. Не вводите его в support forms, сайты «проверки» и расширения, установленные по рекламе. Новый seed после инцидента должен иметь более сильную модель хранения. Решение должно исходить из того, какое полномочие потенциально получил злоумышленник: знание seed, действующая web-session, allowance контракта или доступ к устройству — это разные уровни, и для каждого нужен собственный способ закрытия.
Почему это важно. Скриншоты, облачные заметки и пересылка себе превращают один физический секрет в множество копий. Если нельзя доказать, что секрет оставался изолированным, для крупной суммы лучше выбрать консервативную стратегию. Она может потребовать больше транзакций и проверок, зато устраняет зависимость от предположения «вроде бы ничего не украли».
Отдельное устройство или профиль для финансов
Компьютер с играми, модами, пиратским софтом и множеством расширений имеет большую поверхность заражения. В инциденте с криптовалютой время важно, но скорость не должна означать работу вслепую. Сначала определите безопасное устройство и конечный новый адрес, а затем выполняйте только те действия, смысл которых вы можете объяснить до подписи или ввода пароля.
Удобство одного браузера конфликтует с изоляцией финансовых рисков. Безопасное действие: Используйте отдельное чистое устройство или минимальный финансовый профиль для кошельков, бирж и recovery-email. Не синхронизируйте туда весь набор расширений из повседневного браузера. Если интерфейс неожиданно просит seed, приватный ключ, удалённый доступ или перевод на «служебный» адрес, остановитесь: эти требования не являются нормальной частью миграции кошелька или закрытия сессий.
Сильная защита биржи и почты
Seed защищает self-custody, но не биржевые балансы. Для аккаунтов нужны уникальные пароли, сильная MFA/passkey, контроль sessions, anti-phishing функции и whitelist там, где они поддерживаются. Слабая почта остаётся каналом восстановления даже при хорошем пароле биржи. При компрометации важно не смешивать восстановление доступа и восстановление доверия. Устройство может снова запускаться, кошелёк — открываться, а пароль — работать, но это ещё не означает, что атакующий потерял уже скопированные данные.
Рабочее правило. Используйте отдельный непубличный email для финансовых сервисов, passkey/security key при возможности, храните backup codes отдельно и регулярно проверяйте sessions, API keys и recovery methods. После завершения действия проверьте независимый признак успеха: on-chain баланс на новом адресе, отсутствие неизвестной сессии, новый метод MFA или чистую установку. Только проверяемый результат позволяет перейти к следующему этапу.
Регулярный инвентарный аудит кошельков
Пользователь часто узнаёт о забытых адресах только во время инцидента. Реестр сетей, публичных адресов и назначения кошельков ускоряет миграцию. Реестр не должен содержать приватные ключи и seed — иначе он сам становится целью. В такой ситуации важно отделить подтверждённый факт от предположения: наличие заражения, факт показа секрета, on-chain событие и активная сессия проверяются разными способами. Паническое действие без этой границы иногда само создаёт новую утечку.
Практический порядок. Периодически проверяйте balances, staking, approvals, active dApp connections и резерв gas. Удаляйте старые адреса из шаблонов получения и повторно сверяйте приложения при смене устройства. После каждого критического шага зафиксируйте результат: новый адрес, завершённую сессию, TxID, состояние баланса или изменение настройки. Не используйте старую недоверенную среду для подтверждения того, что новая среда безопасна.
Контрольный чек-лист после заражения
Инцидент можно считать локализованным не после удаления подозрительного файла, а после проверки ключей, активов, аккаунтов и среды. Пропущенный пункт способен вернуть риск через старый адрес, активную сессию, забытый API-key или цифровую копию recovery phrase.
| Контроль | Готово, если | Нужна дополнительная работа, если |
|---|---|---|
| Новый кошелёк | Новый seed создан на чистом устройстве и хранится офлайн | Новый seed появлялся на заражённой системе |
| Активы | Проверены все сети, NFT, DeFi и staking | Есть неизвестные или заблокированные позиции |
| Старый seed | Помечен как скомпрометированный и больше не используется | Старый адрес остался в шаблонах получения |
| Почта | Все sessions проверены, пароль и MFA обновлены | Есть неизвестные forwarding rules или app passwords |
| Биржи | Sessions, API, 2FA, whitelist и выводы проверены | Есть неизвестная активность |
| Устройство | Доверие восстановлено очисткой или переустановкой | Остаются сомнения в persistence |
| Доказательства | TxID, timeline и обращения сохранены | Остались только скриншоты без on-chain данных |
| Recovery scam | Никому не передан новый seed и не оплачены «возвраты» | Есть новый подозрительный контакт или предоплата |
Если старый seed мог попасть к злоумышленнику, возвращать на его адрес деньги после недель или месяцев тишины нельзя. Компрометация ключа не имеет срока давности: атакующий способен хранить recovery phrase офлайн и ждать будущих поступлений. Новый адрес должен стать новой точкой получения, а старый — только объектом наблюдения и частью истории инцидента.
После миграции обновите сохранённые адреса на биржах, у постоянных контрагентов, в invoice-шаблонах и других местах, откуда на старый кошелёк могут прийти новые средства. Это особенно важно для публичных реквизитов: человек может технически спасти текущий баланс, но через месяц снова пополнить уже скомпрометированный адрес по старой закладке.
Самая полезная мера после инцидента — уменьшить последствия следующей ошибки. Отдельный кошелёк для хранения, отдельный рабочий адрес, офлайн seed, минимальный набор расширений, сильная защита почты и биржи, регулярный аудит сессий и понятный план миграции превращают единичное заражение из катастрофы в управляемый сценарий реагирования.
