Skip to main content
Руководство по безопасности Последнее обновление: 24 сентября 2026 г. 9 мин чтения

Дрейнеры кошельков Solana: как они работают и как их избежать

Написано командой CreateMyCoin

Краткий ответ: Дрейнер ничего не взламывает. Он создает транзакцию, которая отправляет ваши активы злоумышленнику, и показывает ее вам, пока вы думаете, что запрашиваете аирдроп или минтите NFT — вы ее подписываете. Защита поведенческая: читайте симуляцию транзакции перед подписанием, используйте одноразовый кошелек для всего незнакомого, никогда не вводите сид-фразу никуда и никогда не взаимодействуйте с токенами, которые появляются неожиданно.

Дрейнеры кошельков являются основной причиной индивидуальных потерь на Solana, и практически ни один из них не связан со взломом шифрования. Они используют разрыв между тем, что транзакция, как утверждается, делает, и тем, что пользователь предполагает, что она делает. Как только вы увидите этот разрыв, вся эта категория станет избегаемой.

Что такое дрейнер на самом деле

Дрейнер — это скрипт, встроенный в веб-сайт. Когда ваш кошелек подключается, он считывает ваши активы, конструирует транзакцию, которая перемещает ценные части к злоумышленнику, и запрашивает подпись — под видом того, что сайт якобы делает.

Ничего не взломано. Криптография работает точно так, как задумано. Транзакция действительна, авторизована и окончательна, потому что ваш ключ ее подписал.

Дрейнеры продаются как услуга людям, которые управляют фишинговыми сайтами, при этом операторы берут процент от украденного. Вот почему страницы выглядят профессионально: один и тот же отполированный набор инструментов развернут на тысячах поддельных сайтов.

Переосмысление, которое вас защищает: задача вашего кошелька — подписывать, и он подпишет все, что вы ему скажете. Вопрос безопасности никогда не звучит как "безопасно ли подключаться к этому сайту" — он звучит как "понимаю ли я, что эта конкретная транзакция делает с моими балансами". Каждый современный кошелек Solana отвечает на этот вопрос в предварительном просмотре симуляции. Ошибка заключается в том, что вы его не читаете.

Атака 1: Вредоносная подпись

Главное событие. Вы попадаете на сайт — запрос аирдропа, минт NFT, "миграция токенов", портал для стейкинга. Вы подключаетесь. Он немедленно просит вас подписать.

Как это до вас доходит: ответ на популярный твит, реклама Google над реальным сайтом, объявление в Discord от скомпрометированной учетной записи модератора, личное сообщение об эксклюзивном распределении, QR-код на конференции.

Что на самом деле делает транзакция: выводит ваши токены SOL и SPL, или устанавливает злоумышленника в качестве делегата для ваших токен-аккаунтов, чтобы они могли перемещать токены позже.

Как это остановить:

  • Читайте симуляцию. Phantom и Solflare оба показывают предварительный просмотр изменений баланса перед подписанием. "Запрос", который показывает, что ваш SOL уходит, не является запросом.
  • Подозрительно относитесь к немедленным запросам подписи. Легитимные сайты обычно позволяют вам сначала осмотреться. Подключение → мгновенный запрос подписи — это шаблон, которому стоит не доверять.
  • Используйте одноразовый кошелек. Все незнакомое подключается к кошельку, в котором ничего нет.
  • Вводите домены самостоятельно. Никогда не переходите на страницу запроса по ссылке в ответе, рекламе или личном сообщении.

Атака 2: Фишинг сид-фразы

Менее изощренная, но все еще чрезвычайно эффективная. Вас просят ввести ваши 12 или 24 слова для "валидации", "синхронизации", "восстановления" или "разрешения ошибки". Иногда это поддельный агент поддержки, который появляется в течение нескольких минут после того, как вы опубликовали проблему в публичном канале.

Отдайте фразу, и злоумышленнику вы больше не нужны — он восстановит ваш кошелек на своей машине и опустошит его, когда захочет.

Нет законных причин вводить сид-фразу куда-либо, кроме вашего собственного приложения кошелька во время настройки или восстановления. Не на веб-сайт, не в форму, не в чат поддержки, не в "проверку кошелька", не на страницу верификации аппаратного кошелька. Каждый запрос — это кража, без исключений. Любой, кто первым пишет вам в личные сообщения с предложением помощи, осуществляет эту атаку.

Атака 3: Поддельные расширения кошельков

Клонированное расширение кошелька, пиксель в пиксель идентичное настоящему, распространяемое через поисковую рекламу или домен-двойник. Вы устанавливаете его, создаете кошелек или импортируете существующий, и расширение отправляет ваш ключ прямо злоумышленнику.

Версия, которая ловит осторожных людей: поддельное расширение, которое генерирует кошелек из сид-фразы, которую злоумышленник уже знает. Все работает нормально — до тех пор, пока в кошельке не окажется достаточно средств, чтобы его стоило забрать.

Как это остановить: введите phantom.com или solflare.com напрямую. Проверьте издателя и количество установок в магазине расширений. Скептически относитесь к любым запросам на "обновление кошелька", которые приходят извне самого кошелька. Правильная настройка описана в статье как создать кошелек Solana.

Атака 4: Отравленные аирдропы

Отправка токена SPL на любой кошелек стоит долю цента, поэтому злоумышленники рассылают токены на сотни тысяч адресов. Имя, символ или метаданные токена содержат URL: "Получите 5000 USDC на [сайт]". Или токен просто выглядит ценным, поэтому вы пытаетесь его продать — и интерфейс обмена, который вы находите, ведет через их сайт.

В любом случае, конечная точка — тот же дрейнер, что и в Атаке 1.

Как это остановить: относитесь к неожиданным токенам как к инертному мусору. Не продавайте их, не обменивайте их, ничего не запрашивайте, не посещайте никакие URL-адреса, которые они содержат. Скройте их и двигайтесь дальше. Если вам нужно проверить, является ли токен настоящим, найдите его по адресу минта на Solscan или DexScreener, а не переходите по его ссылкам. Скрытие токенов описано в управлении списком токенов Phantom.

Атака 5: Отравление адреса

Злоумышленник генерирует адрес, первые и последние символы которого совпадают с тем, на который вы регулярно отправляете, затем отправляет вам пылевую транзакцию, чтобы он появился в вашей истории. Позже вы копируете адрес из истории транзакций вместо своих записей — и поскольку вы проверяете первые четыре и последние четыре символа, он выглядит правильно.

Как это остановить: никогда не копируйте адреса из истории транзакций. Используйте сохраненные контакты в своем кошельке или вставляйте из своих собственных записей. Проверяйте весь адрес, а не только его концы. Если вы используете Ledger, подтвердите адрес на экране устройства — вредоносное ПО может изменить то, что показывает ваш браузер, но не то, что показывает устройство.

Стек защиты

Многоуровневый, начиная с самого дешевого:

  1. Разделяйте кошельки по риску. Одноразовый для всего нового, ежедневный кошелек со скромными средствами и холодное хранилище для остального. Эта единственная привычка ограничивает ущерб от каждой вышеупомянутой атаки.
  2. Читайте симуляции транзакций. Каждый раз. Если предварительный просмотр не соответствует тому, что вы, по вашему мнению, делаете, отклоните его. Три секунды, которые это занимает, — это самая ценная привычка безопасности в криптографии.
  3. Вводите домены. Добавляйте реальные в закладки. Никогда не переходите по рекламе, ответам или личным сообщениям.
  4. Аппаратное обеспечение для чего-либо серьезного. Ledger делает удаленную кражу ключа практически невозможной — хотя он не может помешать вам самостоятельно одобрить что-либо.
  5. Периодически проверяйте делегирования. Solana использует делегированные разрешения для каждого токена, а не общие разрешения, поэтому риск уже, чем на Ethereum — но устаревший делегат все еще представляет собой реальный риск. Solflare отображает и отзывает их.
  6. Предполагайте, что нежелательный контакт враждебен. Любой, кто первым пишет вам в личные сообщения о возможности, проблеме или исправлении, осуществляет атаку. Эта эвристика практически не имеет ложных отрицаний.

Дополнительный риск для основателей токенов

Управление токеном делает вас гораздо более ценной целью, и злоумышленники адаптируют подход:

  • Поддельные предложения листинга и партнерства. "Ваш токен подходит для листинга на CEX — подключите свой казначейский кошелек для верификации." Реальные листинги никогда не требуют подписи кошелька для подачи заявки. См. как на самом деле работают листинги на CEX.
  • Поддельные аналитические и буст-сервисы, просящие вас подключить кошелек, содержащий ваш LP.
  • Скомпрометированные учетные записи команды. Ссылка на дрейнер, опубликованная с вашей собственной подтвержденной учетной записи, наносит огромный ущерб. Включите аппаратный ключ 2FA для каждой учетной записи проекта.
  • Целевой фишинг. Ваш кошелек развертывания публичен, поэтому злоумышленники точно знают, что у вас есть, и могут адаптировать приманку.

Это структурный аргумент в пользу разделения ваших кошельков: скомпрометированный операционный кошелек стоит вам маркетингового бюджета, в то время как скомпрометированный кошелек со всем стоит вам проекта. См. настройку кошелька для основателей токенов и мультисиг-казначейства Squads, где одного скомпрометированного ключа недостаточно для перемещения чего-либо.

Если ваш кошелек уже был опустошен

Действуйте в следующем порядке:

  1. Немедленно переместите все, что осталось, на совершенно новый кошелек, созданный на устройстве, которому вы доверяете. Злоумышленники часто запускают ботов, которые в течение нескольких секунд выметают входящие SOL со скомпрометированных адресов.
  2. Откажитесь от скомпрометированного кошелька навсегда. Если сид-фраза утекла, этот кошелек никогда больше не будет безопасным — никакое количество отзыва не исправит это.
  3. Выясните, какая это была атака. Если вы подписали на фишинговом сайте, другие кошельки в порядке. Если вы ввели сид-фразу, каждый кошелек, полученный из нее, потерян. Если это было поддельное расширение, предположите, что устройство скомпрометировано, и относитесь к каждому ключу на нем как к сожженному.
  4. Сообщите адрес в Solscan, Phantom и Solflare, чтобы он был заблокирован для других.
  5. Не связывайтесь с "сервисами восстановления". Каждый из них — это вторая афера, нацеленная на людей, которые только что потеряли деньги. Никто не может отменить транзакцию Solana.

Транзакции Solana необратимы. Нет линии поддержки, нет возврата платежа и нет органа, который мог бы отменить перевод. Любой, кто утверждает, что может восстановить опустошенные средства — за плату, за подпись, за что угодно — лжет.

Часто задаваемые вопросы

Что такое дрейнер кошелька?

Вредоносный код на веб-сайте, который создает транзакцию, отправляющую ваши активы злоумышленнику, а затем предлагает вам ее подписать. Он не нарушает криптографию — он полагается на то, что вы одобрите ее, полагая, что вы запрашиваете, минтите или подключаетесь обычным образом.

Как мой кошелек Solana был опустошен?

Почти всегда одна из трех причин: вы подписали вредоносную транзакцию на фишинговом сайте, вы ввели свою сид-фразу где-то, или вы установили поддельное расширение кошелька. Solana не была скомпрометирована — транзакция была авторизована вашим ключом.

Могу ли я восстановить средства из опустошенного кошелька?

Нет. Транзакции Solana окончательны, и никакой орган не может их отменить. Немедленно переместите все оставшиеся активы на новый кошелек и навсегда прекратите использование старого.

Опасно ли подключать мой кошелек к веб-сайту?

Само по себе подключение имеет низкий риск — оно только передает ваш публичный адрес. Опасность начинается, когда вы подписываете. Подключение, за которым немедленно следует запрос подписи, который вы не инициировали, является предупреждающим знаком.

Что делать, если в моем кошельке появился токен, который я никогда не покупал?

Игнорируйте и скрывайте его. Не продавайте, не обменивайте и не запрашивайте его, и никогда не посещайте URL-адрес, указанный в его названии или метаданных. Токен безвреден, пока он там находится — атака работает только в том случае, если вы взаимодействуете с ним.

Как отозвать разрешения токенов на Solana?

Solana использует делегированные разрешения для каждого токена, а не общие разрешения. Solflare может отображать и отзывать делегированные полномочия для ваших токен-аккаунтов, и специализированные инструменты отзыва делают то же самое. Периодически проверяйте их, особенно после использования чего-либо незнакомого.

Делает ли аппаратный кошелек меня неуязвимым для дрейнеров?

Нет. Он защищает ваш приватный ключ от удаленной кражи, что значительно. Он не предотвращает одобрение вами вредоносной транзакции — если вы подтвердите транзакцию дрейнера на устройстве, средства уйдут.

Проверяйте любой токен, прежде чем прикасаться к нему

Вставьте адрес минта в наш бесплатный инструмент для проверки на скам, чтобы за считанные секунды увидеть полномочия минта, полномочия заморозки и статус ликвидности.

Открыть проверку на скам →