Взломали аккаунт или увели крипту: план на первые часы | IceAI

Взломали аккаунт или увели крипту: план на первые часы

Пошаговый план, если увели крипту или взломали биржу: закрыть доступ, отозвать approvals, собрать доказательства и вернуть шанс на деньги.

В феврале я помогала знакомой разбирать ночной взлом. С биржи увели 2 400 USDT и 0,4 ETH — по курсу того дня это около 3 600 долларов. Пароль она не давала никому, 2FA стояла. Оказалось, она ввела код подтверждения на сайте, который был копией биржи до последней запятой. Пока мы решали, кому звонить, монеты уже дважды прошли через децентрализованный обмен. Дальше — план, который я держу под рукой: что делать в первые минуты, в первые часы и в первые сутки, чтобы не потерять остальное.

Взломали аккаунт или увели крипту: план на первые часы 0–15 минут Сменить пароль Отозвать сессии 0–60 минут Удалить API-ключи Запретить вывод 1–6 часов Отозвать approvals Увести остатки 6–72 часа Поддержка биржи Заявление в полицию Первые 15 минут решают больше, чем следующие 15 дней.

С чего начать

Порядок действий важнее скорости. Пока взломщик внутри аккаунта, письмо в поддержку бесполезно: он прочитает ответ раньше тебя и успеет спрятать следы. Сначала закрываешь доступ, потом уводишь остатки — и только после этого начинаешь переписку с биржей и сбор доказательств. И всё это делай с чистого устройства: с телефона или ноутбука, где точно нет ничего подозрительного.

Шаг 1. Отрезать вошедшего (первые 15 минут)

Меняй пароль с чистого устройства на новый и уникальный — придуманный в менеджере паролей, а не «вариант прежнего плюс цифра». Сразу жми «Выйти со всех устройств»: без этого старая сессия продолжает жить, и смена пароля ничего не даёт. Дальше перевыпусти 2FA: удали старый TOTP-ключ и привяжи новый. SMS-код на этом этапе — дыра, потому что номер можно перехватить через SIM-своп.

Отдельно займись почтой. Смени пароль, включи двухфакторку и проверь правила пересылки и фильтры. Взломщики часто оставляют правило, которое автоматически удаляет письма от биржи — тогда ты не увидишь уведомлений о входе и выводе.

Шаг 2. Выключить API-ключи и вывод

Ключи API — любимая лазейка: они торгуют и выводят средства без пароля и без кода из приложения. Удали все ключи, особенно с правами Trade и Withdraw, и проверь белый список адресов вывода: если в нём появился чужой адрес, значит вывод уже готовили. Заодно включи запрет на вывод или, если биржа даёт такую кнопку, полную заморозку аккаунта до разбора.

Шаг 3. Кошелёк: отозвать approvals (1–6 часов)

Если доступ увели через кошелёк, а не через биржу, проблема не только в украденном. Смарт-контракты, которым ты когда-то давала разрешение (approval), сохраняют право списывать твои токены и после взлома — этим и пользуются. Я в такой ситуации открываю revoke.cash или раздел Token Approvals в обозревателе (etherscan.io, bscscan.com) и отзываю все разрешения на токены, которые не узнаю. Это спасло моей знакомой остаток на 700 долларов: у неё висело разрешение на неизвестный контракт от старого «дропа».

Отзыв — это отдельная транзакция, за неё платишь газ: около 50 000 газа. При 20 gwei это 1 000 000 gwei, то есть 0,001 ETH — примерно 3 доллара. Дорого не бывает: дешевле отозвать, чем потерять весь баланс.

Шаг 4. Увести остатки на чистый адрес

Создавай новый кошелёк на чистом устройстве, с новой сид-фразой, и записывай её от руки на бумагу — не в заметки и не в облако. Переводи остатки туда, пока идёт разбор: перевод ERC-20 на Ethereum стоит 2–5 долларов, в сети TRC20 — около доллара. Если утекла именно сид-фраза, старый кошелёк сжигается: любой, кто видел её, может восстановить доступ в любой момент. Заведи для долгого хранения холодный кошелёк и держи на бирже только сумму сделки.

Шаг 5. Собрать доказательства и написать

Возьми с биржи и кошелька всё, что доказывает чужое вмешательство: хеши транзакций (TXID), время с часовым поясом, суммы по курсу на момент вывода, адреса получателей, скриншоты уведомлений о входе. С этим пиши в поддержку: ID аккаунта, факт несанкционированного входа, список TXID. Обычный срок первого ответа — 24–72 часа.

Второе письмо — в комплаенс-службу биржи, куда пришли монеты: укажи адреса и попроси пометить их как связанные с кражей. Шанс небольшой, процентов 5–10, и работает он только если ты успела за несколько часов. Третье — заявление в полицию по статье 159 УК РФ (мошенничество) с распечатками. При SIM-свопе запроси детализацию у оператора: она подтверждает перевыпуск номера. Подробнее о том, как биржи проверяют такие переводы, — в материале про AML-проверку.

Шаг 6. Понять, как вошли

Пока не поймёшь точку входа, не заноси новые деньги: те же грабли сработают второй раз. Проверь четыре сценария. Домен из фишинга — копия биржи с одной подменённой буквой, куда ты вводила логин. Инфостилер — программа, которая собирает пароли из браузера: посмотри автозапуск и расширения, смени все сохранённые пароли. SIM-своп — перехват SMS-кода, его выдают странные уведомления о перевыпуске номера. И утечка сид-фразы — скриншот в облаке или «поддержка» из Telegram, которая попросила её «для проверки».

Частые ошибки

  • Сначала написать в поддержку, а пароль поменять потом: за это время вывод обычно уже сделан.
  • Отправить «поддержке» в Telegram пароль, код 2FA или сид-фразу. Настоящая поддержка так не спрашивает никогда.
  • Сменить пароль на бирже и не тронуть почту: через письмо-правило пароль меняют обратно.
  • Оставить старые API-ключи: ими выводят даже с идеальным паролем.
  • Решить, что раз украли на бирже, кошелёк в порядке. И наоборот: approvals живут отдельно от баланса.
  • Писать «хакерам-возвращателям» из объявлений: это второй способ забрать у тебя деньги.
  • Переводить остатки на тот же кошелёк, где утекли ключи.

Коротко

  • Меняю пароль с чистого устройства, жму «Выйти со всех устройств», перевыпускаю 2FA на приложение.
  • Закрываю почту: пароль, двухфакторка, проверка правил пересылки.
  • Удаляю все API-ключи, проверяю белый список адресов вывода.
  • Отзываю approvals на revoke.cash, переношу остатки на новый кошелёк с новой сид-фразой.
  • Собираю TXID, время, суммы, адреса и пишу в поддержку биржи и в комплаенс получающей стороны.
  • Заявление в полицию — в первые сутки, пока свежая детализация от оператора.
  • Нахожу точку входа: фишинг, инфостилер, SIM-своп или утечка сид-фразы.
  • Не заношу новые деньги, пока не закрыла дыру.