Выбрать главу

При попытке продать токен за BNB децентрализованная площадка PancakeSwap выдала предупреждение: «Внимание! Этот обмен окажет значительное влияние на цену актива». Кнопка продажи была деактивирована из-за высокого риска и отсутствия спроса.

Мы убедили Искандара, что никакие 10 процентов переводить не следует, в том числе и на собственный кошелёк, хотя это и выглядит как безопасное действие.

Через месяц Искандар снова написал:

«Как вы советовали, я ничего потом не делал и заблокировал всех, так как заподозрил очередной обман. Сейчас я увидел в своём Trust Wallet, что койны переведены на какой-то другой кошелёк, хотя я никаких транзакций не делал. Как такое вообще возможно? В то время я просто вписал контракт токена, но не передавал сид-фразу из 12 слов. Не понимаю, как они вывели эти койны? Получили ли мошенники доступ к моему кошельку?».

Здесь стало окончательно понятно, что произошло. Мы видели исходящую транзакцию в 413 KPC или 3273 долларов по «курсу». Это означало, что токены действительно были переведены с кошелька на другой адрес с окончанием на 245E9e.

Если вы никому не давали свою 12-словную сид-фразу, то прямого доступа к кошельку мошенники получить не могли.

Под видом «синхронизации» злоумышленники заставили жертву выдать разрешение — approve. Затем поняли, что имеющих ценность токенов там нет и не будет, подождали месяц, и свои токены-пустышки с кошелька забрали. Чтобы обманывать других людей.

Вероятно, и сами токены KPC имели смарт-контракт с вредоносным кодом. Если случайно нажать «approve all», аферист получит право списывать с кошелька любые монеты.

Вредоносные инструменты или программы, которые эксплуатируют уязвимости, называют опустошителями кошельков (wallet drainers). Обычно они действуют через фишинговые атаки или поддельные децентрализованные приложения dApps. Через социальную инженерию и технические уловки они заставляют подключить кошелёк или подписать вредоносную транзакцию.

После этого программа может читать информацию о кошельке, балансах и активах; использовать смарт-контракты и подписи вне блокчейна для обхода проверки; автоматически выводить средства, начиная с самых ценных активов.

«Злоумышленники маскируют атаки под инвестиционные проекты, сайты для минта NFT или аирдропы, играя на эффекте FOMO, — объясняет администрация Trust Wallet, — Разрешения — ключевой инструмент таких атак. Если они неограниченные или остаются активными надолго, это прямой путь к краже средств. Регулярно проверяйте и отзывайте ненужные разрешения. Для этого подойдёт сайт revoke.cash или Token Approval Checker на Etherscan. Trust Wallet поддерживает эти сервисы через WalletConnect».

Также в случае подозрений лучше перестать пользоваться кошельком для хранения средств; создать кошелёк с новой сид-фразой и перенести туда всё, что осталось ценного.

Глава 40. Что не так с книгами

Книги по крипте страдают той же болезнью, что и курсы: подробно расписывают возможности и почти умалчивают о колоссальных рисках.

Часть рисков, конечно, описывают, вроде «не передавайте никому сид-фразу». Но это как «не сообщайте код из SMS» — самое базовое.

В книгах — ловушка. Если скучно прописывать риски — не купят. Людям хочется «окончательного знания», а не авторских сомнений. Бестселлерами становятся произведения, лишённые рефлексии.

Вот вам пример: Сейфедин Аммус и его «Краткая история денег, или Всё, что нужно знать о битко•не». Так название перевели на русский язык. В оригинале оно звучит более одиозно: «The Bitcoin Standard: The Decentralized Alternative to Central Banking» (Saifedean Ammous). То есть «Битко•н-стандарт: децентрализованная альтернатива центральным банкам».

Написано умно, но крайне однобоко: факты подаются так, чтобы первую крипту обожествить.

Основной аргумент: деньги с жёстким ограничением предложения (как золото или битко•н) формируют у людей долгосрочные склонности (низкая склонность к немедленному потреблению), что стимулирует накопление, инновации и рост цивилизации. Автор обосновывает, что битко•н сочетает ключевые качества денег (прочность, делимость, ограниченность), и вместе с тем иллюстрирует механизм защитного кода, который делает его устойчивым к государственному контролю.