BTC$64096₴2.86М+0.5%ETH$1865₴83.3К+0.1%SOL$73.76₴3293+0.1%HYPE$55.84₴2493+3.0%курс ₴44.65 / $1−0.6%
Головна / Гайди / Дрейнер: як за один підпис виносять весь гаманець і що робити, якщо вже підписав
Гайд

Дрейнер: як за один підпис виносять весь гаманець і що робити, якщо вже підписав

Що таке крипто-дрейнер, як влаштована атака через Permit2 і approve, чому це не злам, а твій власний підпис, як перевірити й відкликати дозволи та куди звертатися в Україні, якщо гроші вже зникли.

ОлегОлег·Оновлено 4 серпня 2026 р. · 10 хв
Дрейнер: як за один підпис виносять весь гаманець і що робити, якщо вже підписав

Про дрейнери в українському інтернеті майже нічого немає — а тим часом це найпоширеніший спосіб втратити крипту сьогодні. Не злам біржі, не забутий пароль, не падіння ринку. Один підпис у гаманці.

Ця стаття — щоб ти зрозумів механіку до того, як тобі підсунуть таке вікно. І щоб знав, що робити, якщо вже підсунули.

Що таке дрейнер і чому це не злам

Дрейнер (drainer, від англ. drain — «осушувати») — це готовий набір інструментів для крадіжки крипти через легітимні механізми гаманця.

Складається з двох частин:

  1. Фронтенд — скрипт на сайті-приманці. Він виглядає як звичайний криптосервіс: роздача токенів, мінт NFT, «перевірка гаманця», сторінка відомої біржі чи DEX.
  2. Контракт у блокчейні — адреса, яка отримує право розпоряджатися твоїми токенами й одразу виводить їх.

Ключове, що треба зрозуміти: твій гаманець працює правильно. Приватний ключ не витік, шифрування не зламали, вразливості в MetaMask не використали. Ти власноруч підписав операцію, яка дозволила чужому контракту забрати твої токени.

Саме тому це так добре працює. Захист від зламу існує, а захисту від «власник сам натиснув підтвердити» — ні.

Три способи, якими в тебе забирають гроші

Дрейнери використовують три різні механізми, і вони по-різному виглядають у гаманці.

1. Permit2 — найнебезпечніший

Permit2 — це система дозволів, у якій право розпоряджатися твоїми токенами передається підписом, а не транзакцією. Створювалась вона з добрих намірів: щоб не платити газ за кожне схвалення.

Для атаки це ідеально:

  • Підпис не коштує газу — тож у тебе не спрацьовує звичний внутрішній сторож «а чому я плачу за це?».
  • Це не транзакція, тому другого підтвердження немає. Один клік — і все.
  • Адреса того, кому ти даєш права, захована глибоко в структурі даних EIP-712. У вікні гаманця вона не кидається в очі.

Фейкові вікна «безгазового схвалення» роблять візуально невідрізними від справжніх інтерфейсів великих сервісів.

У липні 2026 трейдер втратив таким чином близько мільйона доларів за один підпис. Без другого вікна, без попередження, без жодного шансу передумати.

2. Approve на нескінченну суму

Класика. Ти даєш контракту дозвіл витрачати твої токени — і замість конкретної суми там стоїть нескінченність. Це стандартна практика багатьох чесних сервісів, тому й підозри не викликає.

Дозвіл лишається активним назавжди, поки ти сам його не відкличеш. Гаманець може роками лежати з десятком таких відкритих дозволів, про які ти забув.

3. Пряма транзакція під виглядом рутинної дії

Найпростіший варіант: тобі підсовують транзакцію transferFrom, замаскувавши її під «підключення», «верифікацію» чи «отримання нагороди». Тут гаманець зазвичай хоч щось показує — але якщо не читати, різниці не помітно.

Як тебе на це виводять

Сама механіка марна, поки ти не опинився на потрібній сторінці. Тому основні гроші зловмисники вкладають саме в трафік:

  • Зламаний офіційний фронтенд. Домен справжній, сайт справжній, підмінили лише скрипт. Це найгірший сценарій, бо перевірка адреси в рядку браузера не рятує.
  • Реклама в пошуку. Оголошення з брендом відомого сервісу веде на клон. Стоїть вище за справжній сайт, бо за нього заплатили.
  • Зламані акаунти в X і Discord. Пост про «терміновий airdrop» з офіційного акаунта проєкту.
  • Фейкові роздачі й міни NFT із таймером і штучним дефіцитом — щоб ти поспішав і не читав.

Обʼєднує їх усі одне: терміновість. Якщо тебе кудись женуть — це вже привід зупинитися.

Це індустрія, а не одинаки

Дрейнери давно продаються за моделлю «шкідливе ПЗ як послуга». Розділення праці таке:

  • Оператори роблять і підтримують набір: скрипти, контракти, обробку підписів, виведення.
  • Партнери женуть трафік — фішингові посилання, фейкові сайти, реклама, зламані акаунти.
  • Оператори беруть 20% з кожного успішного «улову».

Найвідоміші сімейства наборів — Inferno, Angel, Pink, Monkey. Коли одне закривають, код і клієнти переходять до наступного.

Це пояснює, чому явище не зникає: щоб ним займатися, не потрібно вміти програмувати. Потрібно лише вміти привести людей на сторінку.

Скільки на цьому втрачають

ПоказникЗначення
Втрати від фішингу й соціальної інженерії, січень 2026~$370 млн за місяць
Втрати від approval-фішингу з 2021 рокупонад $1 млрд
Втрати саме від дрейнерів у 2025~$84 млн (−83% до попереднього року)

Цифри виглядають суперечливо, і в цьому вся суть: втрати від класичних дрейнерів упали, а від фішингу з дозволами — зросли. Індустрію тіснять, інфраструктуру дрейнерів вимикають — але схема з підписами живе на іншій інфраструктурі, яку складніше знести.

Що з цим в Україні

Українська статистика окремо по дрейнерах не ведеться, але масштаб криптошахрайства видно з кримінальних справ.

За 2025 рік в Україні зафіксовано понад 48 тисяч кримінальних проваджень за шахрайством, а збитки від безготівкових операцій оцінюють у 1,4–1,6 млрд гривень.

Свіжі справи Департаменту кіберполіції дають уявлення про типовий масштаб: одна викрита група ошукала близько 800 людей на 40 млн гривень, інша — майже тисячу громадян більш ніж на $1 млн.

Важлива деталь: більшість цих справ — це піраміди, фейкові обмінники й «навчання інвестуванню», тобто соціальна інженерія. Дрейнер — технічно витонченіший інструмент тієї ж самої логіки: тебе не зламують, тебе переконують.

Як захиститися: сім звичок

Антивірус тут не допоможе — ламають не пристрій, а рішення. Працюють тільки звички.

1. Розділи гаманці. Головне правило. Один гаманець — «гарячий», з невеликою сумою, ним підключаєшся до сайтів. Другий — сховище, він ніколи нікуди не підключається. Дрейнер може забрати тільки те, до чого дістав.

2. Апаратний гаманець для довгих грошей. Він не рятує від підпису шкідливої операції, але додає екран, на якому видно, що саме ти підтверджуєш. Це вже інший рівень уваги.

3. Читай, що підписуєш. Якщо у вікні написано Permit, Permit2, approve або Set approval for all — зупинись. Спитай себе, чи ти справді щойно просив сервіс отримати доступ до твоїх токенів.

4. Регулярно відкликай дозволи. Це найконкретніша дія з усього списку. Раз на місяць зайди в DeBank у розділ дозволів або в revoke.cash, подивись список і познімай усе, чим не користуєшся. Дозвіл, який ти відкликав, дрейнером уже не використати.

5. Заходь на сайти з закладок. Не з реклами, не з пошуку, не з повідомлення в чаті. Збережи справжні адреси в закладках один раз.

6. Ніколи й нікуди не вводь сід-фразу. Жоден легітимний сайт її не питає. Якщо питає — це стовідсоткова крадіжка, без винятків.

7. Не поспішай. Терміновість — це інструмент, а не обставина. Справжня роздача не зникне за п’ять хвилин, а якщо зникне — ти нічого не втратив.

Що робити, якщо вже підписав

Тут вирішують хвилини. Порядок дій:

  1. Переведи те, що лишилось, на новий гаманець. Не «розберуся й перекину» — зараз. Якщо дозвіл відкритий, кошти можуть забрати повторно, у тому числі те, що прийде пізніше.
  2. Відклич дозволи через DeBank або revoke.cash. Для цього треба заплатити газ — це нормально, платиш.
  3. Вважай скомпрометованим увесь гаманець. Якщо є хоч підозра, що ти десь вводив сід-фразу, — гаманець мертвий назавжди. Створюй новий і перенось усе.
  4. Зафіксуй докази: адреса шкідливого контракту, хеш транзакції, посилання на сайт, скриншоти. Це знадобиться і для заяви, і щоб попередити інших.
  5. Подай заяву в кіберполіцію. Шанс повернути кошти невеликий, але справи по організованих групах відкривають саме за такими заявами — і без них статистики не існує.
  6. Перевір, що ще підключено до скомпрометованої адреси: біржові акаунти, підписки, автоматичні перекази.

І головне: не звертайся до «фахівців з повернення крипти»

Одразу після втрати в коментарях і в особистих з’являться люди, які «повернуть кошти за передоплату». Це другий етап тієї самої схеми, розрахований на людину в паніці.

Повернути крипту з блокчейну неможливо технічно — переказ незворотний за конструкцією. Ніякий приватний спеціаліст цього не вміє. Той, хто обіцяє, — забере ще раз.

Що почитати далі

Фундамент усієї безпеки — сід-фраза: що це і як її зберігати. Інструмент для перевірки й відкликання дозволів — DeBank. Якщо працюєш у мережі Solana, транзакції й токени перевіряй через Solscan. Якщо гаманця ще немає — почни з покрокової інструкції, а для довгого зберігання подивись холодний гаманець зі смартфона за $0.

FAQ

Що таке дрейнер простими словами?

Це набір із сайту-приманки й контракту в блокчейні, який перетворює твій власний підпис у гаманці на переказ коштів зловмиснику. Гаманець при цьому працює правильно — ти сам дав дозвіл, просто у вікні підпису це виглядало як звичайна технічна дія.

Чому кажуть, що гаманець не зламали, якщо гроші зникли?

Бо технічно зламу не було: приватний ключ не витік, вразливість у гаманці не використали. Ти підписав операцію, яка дала чужому контракту право розпоряджатися твоїми токенами. Для блокчейну це легітимна дія власника, і скасувати її неможливо.

Що таке фішинг через Permit2?

Permit2 передає право на твої токени підписом, а не транзакцією. Підпис не коштує газу й не має другого підтвердження, а адреса отримувача захована в структурі даних EIP-712. Тому одного кліку достатньо: у липні 2026 так вивели близько мільйона доларів за один підпис.

Як перевірити й відкликати дозволи гаманця?

Зайди в розділ дозволів на DeBank або на revoke.cash, подивись список контрактів, яким ти колись дав доступ, і познімай усе, чим не користуєшся. Відкликання коштує газу. Робити це варто раз на місяць — відкликаний дозвіл дрейнером уже не використати.

Чи допоможе антивірус проти дрейнера?

Ні. Атака йде не на пристрій, а на твоє рішення: ти сам підтверджуєш операцію в справному гаманці. Працюють тільки звички — окремий гаманець для підключення до сайтів, читати текст підпису й регулярно відкликати дозволи.

Що робити відразу після того, як гаманець спорожнили?

Переведи залишок на новий гаманець негайно, відклич дозволи через DeBank або revoke.cash, зафіксуй адресу контракту й хеш транзакції, подай заяву в кіберполіцію. Якщо є підозра, що десь вводив сід-фразу — гаманець мертвий назавжди, створюй новий.

Чи можна повернути вкрадену крипту?

Технічно переказ у блокчейні незворотний, тож самостійно повернути кошти неможливо. Люди, які пишуть «поверну крипту за передоплату», — це другий етап тієї ж схеми, розрахований на паніку. Єдиний осмислений крок — заява в кіберполіцію.

Як дрейнери заманюють на свої сайти?

Через зламані офіційні фронтенди справжніх сервісів, рекламу в пошуку з чужим брендом, зламані акаунти проєктів у X і Discord, фейкові роздачі й міни NFT. Спільна риса всіх заманювань — штучна терміновість, щоб ти не встиг подумати.


Матеріали цієї статті — не індивідуальна інвестиційна порада. Безпека в крипті — зона твоєї особистої відповідальності: перевіряй кожну дію самостійно.

ДисклеймерЦей матеріал — особистий досвід автора, загальнодоступна інформація та власне трактування подій. Він має виключно інформаційний характер і не є індивідуальною інвестиційною, фінансовою, юридичною чи податковою порадою. Криптовалюти — високоризиковий і волатильний актив. Будь-які дії ти вчиняєш на власний розсуд і під власну відповідальність; автор і сайт не відповідають за можливі наслідки рішень, ухвалених на основі цього матеріалу. Перед важливими кроками роби власну перевірку (DYOR) і за потреби звертайся до ліцензованого фахівця.
Олег
Олег · крипто-ентузіаст

7 років у крипті. Користуюсь усіма біржами особисто, пишу тільки про власний досвід. Без води, хайпу та інфоциганства.