AI-generisano
Крипто безопасность Ваш крипто-кошелек не так безопасен, как вы думаете: 7 критических уязвимостей
В ежегодном отчете ФБР о крипто-мошенничестве за 2025 год задокументированы убытки в размере 5,6 миллиарда долларов, из которых 70% были напрямую связаны с взломанными кошельками, а не с эксплойтами протоколов. Это факт, который индустрия, склонная к техническим деталям, слишком часто игнорирует: для среднестатистического пользователя слабым звеном является не смарт-контракт, который он использует, а кошелек, с помощью которого он к нему обращается.
1. Незащищенное хранение сид-фразы
Сид-фраза из 12 или 24 слов — это мастер-ключ ко всему вашему крипто-портфелю. У кого она есть, у того есть все. Несмотря на этот фундаментальный факт, исследование Chainalysis за 2024 год показало, что 34% респондентов хранят сид-фразы на цифровых устройствах — в фотографиях, текстовых файлах, электронных письмах или в облачных хранилищах. Каждый из этих вариантов уязвим для вредоносных программ, облачных хакерских атак или фишинга, который не обязательно должен быть направлен непосредственно на вас.
Единственный безопасный способ хранения сид-фразы — это физическая копия на бумаге или, что еще лучше, на металлической пластине, устойчивой к огню и воде, в физически защищенном месте, без какой-либо цифровой записи, которая была бы доступна злоумышленнику, скомпрометировавшему ваше устройство или облачную учетную запись.
2. Фишинговые сайты, копирующие интерфейсы кошельков
Злоумышленники регулярно создают идеальные копии популярных веб-кошельков — MetaMask, Phantom, Rainbow — на поддельных доменах, которые отличаются от оригиналов на один или два символа. Реклама Google используется для размещения этих сайтов в верхней части результатов поиска, над настоящими сайтами. Когда пользователь импортирует сид-фразу в поддельный кошелек, средства теряются за секунду. В течение 2025 года Google заблокировал более 2000 таких поддельных объявлений, но новые постоянно появляются. Единственная надежная защита — использование закладок для всех крипто-сайтов.
3. Слепое подписание транзакций
Когда вы взаимодействуете с DeFi-протоколом, кошелек часто просит вас подписать транзакцию, которая отображает только шестнадцатеричную строку данных — без читаемого описания того, что вы на самом деле одобряете. Это называется слепым подписанием. Злоумышленники используют эту технику для фишинговых атак: вам показывают транзакцию, которая выглядит безобидно, но на самом деле разрешает злоумышленнику тратить все ваши ERC-20 токены или NFT без ограничений.
Ledger и Trezor внедрили функции четкого подписания, которые декодируют транзакции в читаемое описание прямо на устройстве — прежде чем вы нажмете кнопку подтверждения. Это должно быть обязательным условием при выборе аппаратного кошелька.
4. Уязвимости браузерных расширений
MetaMask, Phantom и другие браузерные кошельки-расширения по своей сути уязвимы для атак, нацеленных на сам браузер. Вредоносные расширения могут читать данные из памяти браузера, перехватывать связь между расширением и веб-сайтами или манипулировать DOM, чтобы изменить адрес получателя без ведома пользователя. В 2024 году атака на экосистему расширений Chrome скомпрометировала более 30 расширений, включая некоторые, напрямую связанные с управлением крипто-активами.
5. SIM-своп атаки на SMS-аутентификацию
Если вы используете SMS-двухфакторную аутентификацию для крипто-бирж, вы уязвимы для SIM-своп атак. Злоумышленник связывается с вашим мобильным оператором, утверждает, что он — это вы, и просит перенести номер на новую SIM-карту, находящуюся под его контролем. Имея ваш номер, он перехватывает все SMS-коды и получает доступ к вашим учетным записям. Согласно данным FTC, количество SIM-своп атак выросло на 400% с 2020 по 2025 год. Решение абсолютное: никогда не используйте SMS в качестве фактора аутентификации для крипто-сервисов — переходите на аппаратные ключи безопасности, такие как YubiKey, или приложения-аутентификаторы.
6. Атаки с отравлением адресов
Отравление адресов — это атака, при которой злоумышленник отправляет микро-суммы с адреса, специально созданного так, чтобы он выглядел похожим на ваши часто используемые адреса — те же первые и последние символы, но другие в середине. Пользователи, которые копируют адреса из истории транзакций без проверки каждого символа, отправляют средства злоумышленнику, думая, что отправляют их известному получателю. Правило без исключений: всегда проверяйте первые и последние шесть символов каждого адреса перед любой транзакцией.
7. Скомпрометированные аппаратные кошельки, купленные с рук
Аппаратные кошельки — Ledger, Trezor, Coldcard — являются золотым стандартом безопасности, но только если они куплены напрямую у производителя или авторизованных дистрибьюторов. Аппаратные кошельки, купленные с рук, на таких площадках, как eBay или Amazon, у сторонних продавцов, могут быть физически модифицированы для извлечения сид-фраз, как только вы их генерируете. В 2023 году была задокументирована серия модифицированных устройств Trezor, продаваемых на eBay, с предустановленной прошивкой, которая отправляла сид-фразы злоумышленникам.
Заключение
Протоколы блокчейна развиваются в сторону все большей надежности. Но связующее звено между кодом и пользователем — кошелек — остается самой хрупкой точкой во всей цепочке. Семь уязвимостей, описанных здесь, не теоретические — каждая задокументирована как вектор реальных потерь за последний год. Безопасность крипто-портфеля начинается с понимания этих векторов атак и внедрения защитных мер до того, как они станут актуальными на собственном опыте.
Источник: Отчет ФБР о мошенничестве с криптовалютой Internet Crime Complaint Center (IC3), 2025. Отчет Chainalysis о крипто-преступности за 2024 год. FTC Consumer Sentinel Network, данные о SIM-свопах за 2025 год.