Один клік — і гроші зникли: як захистити криптоактиви від фішингу, дрейнерів і зламів

Один клік — і гроші зникли: як захистити криптоактиви від фішингу, дрейнерів і зламів

Некастодіальні гаманці дають користувачеві повний контроль над активами, але разом із ним — і відповідальність за їхню безпеку. Цим користуються й зловмисники, які замість пошуку вразливості в коді дедалі частіше намагаються отримати доступ до коштів через самого власника. Для цього може бути достатньо фішингового посилання, шкідливого дозволу або переконливої шахрайської легенди.

На стрімі Incrypted про безпеку в криптоіндустрії представники правоохоронних органів, фахівці з кібербезпеки та блокчейн-аналітики, а також експерт з апаратних гаманців розібрали основні ризики для власників. Ми розглянули, як змінюються схеми атак, яку роль у них відіграє штучний інтелект і який слід у блокчейні залишають викрадені кошти.

Редакція Incrypted зібрала ключові тези та практичні висновки з цього обговорення.

Головна вразливість — користувач

У багатьох схемах зловмисникам не потрібно зламувати блокчейн, біржу чи сам гаманець. Набагато простіше вплинути на власника активів, щоб переконати його самостійно виконати потрібну дію. Саме на цьому ґрунтуються і соціальна інженерія, і значна частина атак із використанням криптодрейнерів.

На практиці перший контакт часто виглядає нешкідливо — реклама «швидкого заробітку», повідомлення від знайомого або посилання на сервіс, який здається звичним.

Перший заступник начальника Департаменту міжнародного поліцейського співробітництва Національної поліції України Євген Панченко серед основних чинників ризику виокремив FOMO, довіру до одного джерела інформації та прагнення заробити «тут і зараз». У такому стані користувач легко замикається на одному проєкті, каналі чи людині й перестає перевіряти отримані відомості.

На наступному етапі від власника гаманця вже потрібна конкретна дія.

Начальник управління протидії злочинам, пов’язаним із віртуальними активами, Департаменту кіберполіції Олександр Плахотнюк зазначив, що криптодрейнери не зламують криптографію блокчейна. Їхня мета — змусити власника гаманця підписати транзакцію, надати дозвіл або переказати кошти.

Приманки поширюють через:

  • зламані акаунти в X (раніше Twitter), Discord, TikTok, Instagram та інших соцмережах;
  • платну рекламу, що веде на сайти-клони;
  • фейкові аірдропи, NFT, компенсації та інші «роздачі»;
  • канали та інвестиційні спільноти в Telegram, через які жертву поступово підводять до переказу великої суми.

Одна з поширених схем — Pig Butchering. Спочатку жертві пропонують внести невелику суму й показують нібито успішний результат, щоб зміцнити довіру. Потім людину підводять до значно більшого переказу — наприклад, обіцяють інсайд або десятки відсотків прибутковості на одній угоді.

Штучний інтелект спростив масштабування подібних атак. За словами Дмитра Будоріна, CEO Hacken Group, інструменти ШІ допомагають швидше створювати фішингові сайти, готувати дипфейки та персоналізувати повідомлення. У хід ідуть і дані з LinkedIn або GitHub — наприклад, під час фейкових пропозицій роботи чи інвестицій.

Нові інструменти змінюють форму атаки, але не її мету — людину потрібно переконати перейти за посиланням, відкрити файл, під’єднати гаманець або схвалити дію. Сам по собі фішинговий сайт гроші не виводить. Зловмиснику потрібні права на активи, і часто власник видає їх сам, схвалюючи неперевірений запит.

Одне підтвердження — і активи можуть зникнути

Підпис у гаманці — це не просто технічна формальність. Залежно від запиту користувач може надати сторонній адресі або смартконтракту права на операції з активами, і саме на цьому будується робота криптодрейнерів.

За словами Олександра Плахотнюка, зловмисники можуть застосовувати кілька типів дозволів — наприклад, Increase Allowance, Set Approval for All або делегування виконання транзакцій. В інтерфейсі гаманця такий запит може виглядати як чергове технічне підтвердження, особливо якщо користувач поспішає або вже впевнений, що перебуває на легітимному сайті.

Дозвіл можна підписати навіть на порожньому гаманці. Якщо він залишається чинним, зловмисник може дочекатися, поки на адресі з’явиться достатня сума, і лише після цього ініціювати виведення активів.

З позамережевими підписами ситуація складніша. Вони не потребують оплати комісії й не одразу з’являються в блокчейні як звичайні транзакції. Після крадіжки користувач може вирішити, що хтось отримав його seed-фразу або зламав гаманець, хоча причиною був дозвіл, підписаний раніше.

Самі схеми теж стають складнішими. Серед варіантів, які розібрав Плахотнюк:

  • проксі смартконтракти, що приховують реальну логіку операції;
  • дозволи на зміну окремих параметрів транзакції;
  • шкідливі мультипідписні сценарії;
  • атака Address Poisoning — підміна адреси схожим набором символів.

Остання схема не потребує навіть складного фішингового інтерфейсу. Зловмисник генерує адресу, у якої перші й останні символи збігаються із символами знайомої користувачеві адреси, і надсилає з неї невелику транзакцію. Якщо згодом людина копіює реквізити з історії операцій, вона може випадково вибрати вже підмінені реквізити.

Схожа механіка використовується й на сайтах-клонах. Під час стріму Плахотнюк розібрав фішингову копію Hyperliquid із доменом, що імітує адресу оригінального сайту. Користувач заходив туди для звичайного обміну токенів, підключав гаманець і отримував запит на дозвіл доступу до активів.

Коли такий скрипт уже запущено, реагувати може бути запізно. В одному з розібраних прикладів транзакції виконувалися автоматично одна за одною — майже одразу після підтвердження.

Водночас адреса сайту та зовнішній вигляд інтерфейсу — лише частина перевірки. Перед підписанням важливо розуміти, що саме запитує гаманець і які права отримає смартконтракт.

Чи можна відстежити вкрадені кошти?

Вкрадені активи можуть пройти через кілька адрес за лічені секунди. Потерпілому за цей час потрібно помітити крадіжку, зрозуміти, що сталося, звернутися по допомогу, а правоохоронцям — зв’язатися із сервісами або біржами, через які проходять кошти.

Вадим Бурлаков, Business Growth Partner у Crystal Intelligence, звернув увагу саме на цю різницю в темпі — активи переміщуються майже миттєво, тоді як реакція може займати дні або тижні.

Однак швидкість не робить транзакції невидимими. Кожна така операція фіксується в публічному реєстрі, тому аналітичні інструменти дають змогу відстежувати зв’язки між адресами, проміжними гаманцями та біржами.

Серед українських кейсів, які навів Бурлаков, були схеми соціальної інженерії, фейкові інвестиційні платформи та сайти, що маскуються під AML-сервіси. В одному з випадків користувачеві пропонували «перевірити чистоту» гаманця, після чого просили під’єднати його та підписати транзакцію, яка могла виявитися контрактом дрейнера.

Водночас відстежити кошти й повернути їх — не одне й те саме. Що швидше зловмисник переказує активи через нові адреси, сервіси або біржі, то менше часу залишається на реакцію.

Якщо підозрілий дозвіл уже було підписано або кошти почали зникати, Плахотнюк радить діяти послідовно:

  • відкликати надані дозволи;
  • перевести решту активів на новий контрольований гаманець;
  • зберегти адреси, хеші транзакцій, домени та інші докази;
  • якщо кошти потрапили на біржу — повідомити її про інцидент;
  • звернутися до кіберполіції.

Після крадіжки можлива й повторна атака — recovery scam. Користувачеві пропонують платну «допомогу» з поверненням активів, хоча за такою пропозицією може стояти ще одна шахрайська схема.

Одразу після інциденту важливо убезпечити решту активів, зберегти докази й не передавати нові дані тим, хто обіцяє швидке повернення. Навіть успішне відстеження транзакцій не захищає від повторної компрометації.

Самостійне зберігання не гарантує безпеку

Помилка користувача — не єдине джерело ризику. Проблема може виникнути й на рівні самого пристрою або його програмного забезпечення.

На стрімі засновник LOGIC Дмитро Караченцов розібрав кейс Cold Card. За його словами, вразливість зберігалася у прошивці понад п’ять років і була пов’язана з недостатньою випадковістю під час генерації seed-фраз. Це дозволяло зловмисникам підбирати раніше створені комбінації та отримувати доступ до коштів користувачів.

Найбільше, за словами Караченцова, постраждали власники старих моделей MK3, тоді як додаткові механізми захисту допомогли зберегти кошти частини користувачів. Серед них:

  • використання власної парольної фрази доступу;
  • додаткова ентропія під час генерації seed-фрази;
  • імпорт seed-фрази, створеної незалежно від пристрою.

У цьому випадку йдеться вже не про неправильну дію користувача — вразливість виникла на рівні пристрою.

Апаратний гаманець, seed-фразу та додаткову passphrase Караченцов рекомендує зберігати окремо. Резервні копії не варто зберігати в хмарних сервісах або у вигляді фотографій.

Для торгівлі, повсякденних операцій і довгострокового зберігання Караченцов радить використовувати різні інструменти. Біржі, за його словами, підходять насамперед для торгівлі, гарячі гаманці — для операційних сум, а довгострокові позиції краще тримати окремо.

Крім того, зберігання активів варто організувати так, щоб компрометація одного елемента не відкривала доступу до всіх коштів. Для цього пристрій, резервні дані та повсякденні операції краще розділяти.

Як знизити ризики

Рекомендації спікерів щодо зниження ризику крадіжки та зламу можна звести до короткого чекліста:

  • розділяйте основний гаманець і адреси, які використовуєте для аірдропів, нових протоколів та інших експериментів;
  • не переходьте на фінансові сервіси за посиланнями з реклами, особистих повідомлень або невідомих каналів;
  • перед підтвердженням транзакції перевіряйте, що саме запитує застосунок і які дозволи ви надаєте;
  • не копіюйте адресу отримувача з історії транзакцій;
  • періодично перевіряйте надані дозволи та відкликайте ті, які більше не потрібні;
  • не зберігайте seed-фразу в хмарі, фотографіях або месенджерах;
  • для великих сум використовуйте окреме зберігання та додаткові рівні захисту, включно з passphrase;
  • після підозрілої операції якомога швидше ізолюйте решту коштів і збережіть дані про транзакції, адреси та домени;
  • не довіряйте невідомим сервісам, які обіцяють повернути вкрадену криптовалюту за плату.

Це лише частина тем, які обговорили під час стріму. У повному записі — більше реальних кейсів, розбір механіки криптодрейнерів, відстеження вкрадених коштів і безпеки самостійного зберігання активів. Повний ефір дивіться на YouTube-каналі Incrypted.

Источник: incrypted.com