Взломали аккаунт или увели крипту: план на первые часы
Пошаговый план, если увели крипту или взломали биржу: закрыть доступ, отозвать approvals, собрать доказательства и вернуть шанс на деньги.
Пошаговый план, если увели крипту или взломали биржу: закрыть доступ, отозвать approvals, собрать доказательства и вернуть шанс на деньги.
В феврале я помогала знакомой разбирать ночной взлом. С биржи увели 2 400 USDT и 0,4 ETH — по курсу того дня это около 3 600 долларов. Пароль она не давала никому, 2FA стояла. Оказалось, она ввела код подтверждения на сайте, который был копией биржи до последней запятой. Пока мы решали, кому звонить, монеты уже дважды прошли через децентрализованный обмен. Дальше — план, который я держу под рукой: что делать в первые минуты, в первые часы и в первые сутки, чтобы не потерять остальное.
Порядок действий важнее скорости. Пока взломщик внутри аккаунта, письмо в поддержку бесполезно: он прочитает ответ раньше тебя и успеет спрятать следы. Сначала закрываешь доступ, потом уводишь остатки — и только после этого начинаешь переписку с биржей и сбор доказательств. И всё это делай с чистого устройства: с телефона или ноутбука, где точно нет ничего подозрительного.
Меняй пароль с чистого устройства на новый и уникальный — придуманный в менеджере паролей, а не «вариант прежнего плюс цифра». Сразу жми «Выйти со всех устройств»: без этого старая сессия продолжает жить, и смена пароля ничего не даёт. Дальше перевыпусти 2FA: удали старый TOTP-ключ и привяжи новый. SMS-код на этом этапе — дыра, потому что номер можно перехватить через SIM-своп.
Отдельно займись почтой. Смени пароль, включи двухфакторку и проверь правила пересылки и фильтры. Взломщики часто оставляют правило, которое автоматически удаляет письма от биржи — тогда ты не увидишь уведомлений о входе и выводе.
Ключи API — любимая лазейка: они торгуют и выводят средства без пароля и без кода из приложения. Удали все ключи, особенно с правами Trade и Withdraw, и проверь белый список адресов вывода: если в нём появился чужой адрес, значит вывод уже готовили. Заодно включи запрет на вывод или, если биржа даёт такую кнопку, полную заморозку аккаунта до разбора.
Если доступ увели через кошелёк, а не через биржу, проблема не только в украденном. Смарт-контракты, которым ты когда-то давала разрешение (approval), сохраняют право списывать твои токены и после взлома — этим и пользуются. Я в такой ситуации открываю revoke.cash или раздел Token Approvals в обозревателе (etherscan.io, bscscan.com) и отзываю все разрешения на токены, которые не узнаю. Это спасло моей знакомой остаток на 700 долларов: у неё висело разрешение на неизвестный контракт от старого «дропа».
Отзыв — это отдельная транзакция, за неё платишь газ: около 50 000 газа. При 20 gwei это 1 000 000 gwei, то есть 0,001 ETH — примерно 3 доллара. Дорого не бывает: дешевле отозвать, чем потерять весь баланс.
Создавай новый кошелёк на чистом устройстве, с новой сид-фразой, и записывай её от руки на бумагу — не в заметки и не в облако. Переводи остатки туда, пока идёт разбор: перевод ERC-20 на Ethereum стоит 2–5 долларов, в сети TRC20 — около доллара. Если утекла именно сид-фраза, старый кошелёк сжигается: любой, кто видел её, может восстановить доступ в любой момент. Заведи для долгого хранения холодный кошелёк и держи на бирже только сумму сделки.
Возьми с биржи и кошелька всё, что доказывает чужое вмешательство: хеши транзакций (TXID), время с часовым поясом, суммы по курсу на момент вывода, адреса получателей, скриншоты уведомлений о входе. С этим пиши в поддержку: ID аккаунта, факт несанкционированного входа, список TXID. Обычный срок первого ответа — 24–72 часа.
Второе письмо — в комплаенс-службу биржи, куда пришли монеты: укажи адреса и попроси пометить их как связанные с кражей. Шанс небольшой, процентов 5–10, и работает он только если ты успела за несколько часов. Третье — заявление в полицию по статье 159 УК РФ (мошенничество) с распечатками. При SIM-свопе запроси детализацию у оператора: она подтверждает перевыпуск номера. Подробнее о том, как биржи проверяют такие переводы, — в материале про AML-проверку.
Пока не поймёшь точку входа, не заноси новые деньги: те же грабли сработают второй раз. Проверь четыре сценария. Домен из фишинга — копия биржи с одной подменённой буквой, куда ты вводила логин. Инфостилер — программа, которая собирает пароли из браузера: посмотри автозапуск и расширения, смени все сохранённые пароли. SIM-своп — перехват SMS-кода, его выдают странные уведомления о перевыпуске номера. И утечка сид-фразы — скриншот в облаке или «поддержка» из Telegram, которая попросила её «для проверки».