Возврат цифровых активов - Recoveris AG, Цуг

Как вернуть криптовалюту после взлома кошелька

Да - криптовалюту после взлома или опустошения кошелька иногда удаётся вернуть. Украденные активы ушли на адреса, которые остаются видимыми в публичном блокчейне. Когда они доходят до биржи или эмитента токена, можно добиваться заморозки средств. Исход большинства дел решает скорость, и ни одна честная компания не гарантирует результат.

Пострадавшие пишут нам: «кошелёк опустошили», «я даже не получил уведомления». Если это только что случилось с вами, вашей вины здесь нет. Дрейнеры - профессиональный криминальный инструмент, рассчитанный на то, чтобы обмануть внимательного человека. Сначала защитите то, что осталось: на этой странице показано, как это сделать и как реально выглядит возврат.

Бывшие сотрудники правоохранительных органов и прокуроры  ·  Технический партнёр EY  ·  Отчёты, принимаемые судом Обновлено: июль 2026
Короткий ответ

Мой криптокошелёк опустошили - можно ли вернуть средства?

Иногда да. Каждый перевод из вашего кошелька записан в публичном блокчейне, поэтому украденные активы можно отследить. Recoveris ведёт их до биржи или сервиса, куда они попадают, и там добивается заморозки, опираясь на криминалистические доказательства. Возврат никто не гарантирует - сначала защитите кошелёк, затем сохраните все записи.

Почему возврат возможен

  • След остаётся навсегда. Каждое перемещение ваших украденных активов записано публично, и по нему можно идти.
  • Вывод в деньги - узкое место. Чтобы потратить вашу криптовалюту, вору обычно приходится пройти через регулируемую биржу.
  • Стейблкоины можно заморозить. Эмитенты вроде Tether блокируют украденные USDT на конкретном адресе.

Что делать сейчас

  1. Переведите всё, что осталось, на полностью новый кошелёк с новой сид-фразой.
  2. Отзовите разрешения на токены у старого кошелька, чтобы дрейнер потерял доступ.
  3. Сохраните все идентификаторы транзакций (TXID), адреса и адрес фишингового сайта, затем закажите бесплатную оценку.
Источники: FBI IC3; рекомендации FTC для потребителей; блокчейн-обозреватели Etherscan и Solscan; Recoveris - Как вернуть украденную криптовалюту.

Первые 15 минут: защитите то, что осталось

01

Защита остатка идёт впереди всего остального, включая заявление в полицию. Дрейнеры часто оставляют выданные им разрешения активными, поэтому активы, которые придут на кошелёк позже, тоже могут вывести.

Сделайте эти четыре вещи прямо сейчас:

1

Создайте полностью новый кошелёк с новой сид-фразой

По возможности на чистом устройстве.

2

Переведите в него всё, что осталось

Начиная с самых ценных активов.

3

Отзовите разрешения на токены у старого кошелька

Через проверенный сервис, например revoke.cash.

4

Полностью откажитесь от старого кошелька

Считайте его сожжённым, даже если внешне всё спокойно.

Затем переходите к сохранению доказательств. Запишите время, когда вы заметили кражу. Сохраните идентификаторы транзакций (TXID) исходящих переводов, адреса, на которые они ушли, и сайт, приложение или сообщение, с которого всё началось. Из этих записей складывается любое отслеживание.

Umberto Buonora, Head of Investigations в Recoveris
«Чтобы кошелёк опустошили, необязательно отдавать сид-фразу - хватает одной вредоносной подписи approve. Первое действие: перевести всё, что осталось, на полностью новый кошелёк, затем отозвать разрешения. И ни один производитель кошельков и ни одна полиция НИКОГДА не позвонит вам и не спросит вашу фразу из 24 слов.»
Umberto BuonoraHead of Investigations, Recoveris AG · бывший сотрудник Guardia di Finanza

Кошелёк опустошили без сид-фразы: разрешения и подписи Permit

02

Многие пострадавшие описывают одно и то же потрясение: «кто-то взломал мой горячий кошелёк и вывел всё, я даже не получил уведомления». Это кажется невозможным, ведь сид-фразу - те 12 или 24 слова, которые служат мастер-ключом к кошельку, - вы никому не передавали. Обычная причина такого вывода - разрешение на токены.

Разрешение - это подпись, которой вы позволяете смарт-контракту распоряжаться определёнными токенами от вашего имени. Легальные приложения используют разрешения каждый день, поэтому кошельки считают их рутиной. Сайты-дрейнеры этим злоупотребляют. Клон приложения, фальшивая страница получения награды или ссылка на «поддержку» просят подключить кошелёк и подписать транзакцию. Одна подпись - часто Permit, вариант без комиссии за газ - передаёт дрейнеру права на ваши токены. Дальше автоматические скрипты опустошают кошелёк за секунды и без единого сигнала.

Эта схема стоит за большинством дел «взломали MetaMask», которые мы расследуем. Она же объясняет многие случаи опустошённого кошелька Phantom в сети Solana: один пострадавший рассказал нам, что «подключился к заражённому сайту, введя пароль от кошелька Phantom». В части наших дел мошенники убеждали пострадавших установить вредоносное приложение «xtesepro», через которое и проходили переводы.

Вы один раз кликнули не туда, попав в профессионально сделанную ловушку. Это вся история, и вызванная ею кража поддаётся отслеживанию.

Фишинг сид-фразы: фальшивые звонки «из полиции» и «из Ledger»

03

Более жестокий вариант приходит по телефону. Сначала «сотрудник полиции» сообщает, что ваша криптовалюта фигурирует в расследовании мошенничества. Затем звонит «поддержка Ledger» и предлагает помочь защитить устройство, а следом приходит поддельное письмо с официальным видом. Вас ведут на фальшивый сайт - в наших делах встречается ledgerensured.com - и просят ввести фразу восстановления из 24 слов, чтобы «обезопасить средства». Через несколько минут кошелёк пуст.

Скажем прямо: Ledger - настоящая, легальная компания, под которую маскируются мошенники. Преступление живёт в телефонных звонках и на фальшивом сайте. Одного пострадавшего именно таким двухходовым сценарием «убедили ввести фразу восстановления из 24 слов на фишинговом сайте». Схема со звонком якобы из полиции и из Ledger работает за счёт того, что каждый звонок делает следующий правдоподобным.

Побеждает её одно правило. Сид-фраза и есть кошелёк, и тот, у кого она есть, распоряжается вашими средствами. Ни полиция, ни производитель кошелька, ни биржа никогда её не спросят. Кто спрашивает, тот ворует. Если вашу фразу восстановления Ledger из 24 слов украли таким способом, выполните первые 15 минут из блока выше, а затем сохраните каждый номер, письмо и адрес сайта.

Опустошение через минт NFT, аирдропы и мероприятия

04

«Я думал, что минчу NFT, а это оказался фишинг». Мы слышим это каждую неделю. Фальшивые страницы минта, получения аирдропов и регистрации на мероприятия - те же сайты-дрейнеры, только переодетые.

Мошенники маскируются под настоящие конференции и площадки для мероприятий: рассылают приглашения через сервисы вроде Luma, предлагают минт «NFT участника» громких событий, поэтому кнопка выглядит официально. Клик по ней подписывает вредоносный контракт, и подключённый кошелёк опустошают. Дело об опустошении кошелька при минте NFT работает по той же механике разрешений, что и любой другой дрейнер, и требует той же первой помощи: отозвать, защитить, сохранить.

Фишинговое письмо о «выплате от Celsius»

05

Мошенники маскируются и под настоящие выплаты по банкротству. Пострадавшие, которые ждали реального распределения средств Celsius, получали письма со «ссылкой на получение». Ссылка вела на страницу, которая собирала ключи или запускала подпись, опустошающую кошелёк. Поскольку сама выплата была настоящей, письмо тоже выглядело настоящим.

Считайте фишингом любое неожиданное письмо в духе «получите вашу выплату». Проверяйте информацию только через официальный канал конкурсного производства или суда, набирая адрес в браузере вручную.

Отравление адреса

06

Отравление адреса бьёт по привычке копировать и вставлять. Мошенник отправляет на ваш кошелёк крошечный или нулевой перевод с адреса, подобранного так, чтобы первые и последние символы совпадали с адресом, которым вы действительно пользуетесь. Позже вы копируете «свой» адрес из истории транзакций, а символы в середине принадлежат мошеннику. Вредоносные программы, следящие за буфером обмена, делают такую подмену незаметно.

Перед любым крупным переводом проверяйте адрес целиком, символ за символом. Если вы уже отправили средства на похожий адрес, сохраните оба адреса и TXID. Отслеживание работает точно так же.

Можно ли вернуть опустошённую криптовалюту?

07

Иногда да, и до знакомства с вашим делом честная компания скажет только это. Само отслеживание обычно возможно, потому что каждое перемещение украденных активов записано публично. Сложнее добраться до самих средств, и здесь всё зависит от того, куда они ушли.

Возврат после криптофишинга идёт в три этапа.

Этап 01

Отслеживаем

Мы ведём активы через кошельки, сети и сервисы обмена - на том же принципе строится всё, что мы делаем, когда возвращаем украденную криптовалюту.

Этап 02

Перехватываем

Когда средства доходят до регулируемой биржи - точки вывода, где криптовалюта превращается в обычные деньги, - мы добиваемся заморозки с доказательствами, принимаемыми судом.

Этап 03

Возвращаем

Замороженные средства возвращаются через юридические каналы и правоохранительные органы.

Шансы растут, когда вы действуете в первые часы, когда средства попадают на биржу с верификацией KYC и когда вор забрал стейблкоины: эмитенты вроде Tether замораживают украденные токены и USDT на конкретном адресе. Если вместе с остальным ушёл украденный биткоин, его след тоже публичен. Шансы падают, когда средства уходят через сервисы без KYC или когда до первого взгляда на дело проходят месяцы. Оценка бесплатна, и она честно показывает, в каком положении ваше дело.

Umberto Buonora, Head of Investigations в Recoveris
Расследования ведёт Umberto Buonora, Head of Investigations

Бывший следователь Guardia di Finanza, специализация - финансовые преступления. Руководит расследованиями Recoveris: отслеживание средств, заморозки на биржах, доказательства, принимаемые судом. LinkedIn

Команда расследований
Roman Bieda, Co-founder and Head of Product в Recoveris
Roman Bieda
Co-founder and Head of Product

Эксперт по виртуальным активам для ОБСЕ и Интерпола; выступал экспертом в судах США по делам QuadrigaCX и взлома The DAO.

LinkedIn
Sol Cinosi, Chief Government & Corporate Affairs Officer в Recoveris
Sol Cinosi
Chief Government & Corporate Affairs Officer

Юрист; соавтор создания рабочей группы по криптоактивам в прокуратуре Буэнос-Айреса.

LinkedIn
Dominik Konopacki, Blockchain Investigations Manager в Recoveris
Dominik Konopacki
Blockchain Investigations Manager

Специалист по отчётам Source of Funds; тысячи дел, отслеженных для корпораций и банков.

LinkedIn
Dawid Koperski, Blockchain Investigations Manager в Recoveris
Dawid Koperski
Blockchain Investigations Manager

Ранее Global Investigations Lead в MoonPay; более 1000 сложных криптовалютных расследований.

LinkedIn
Alessandro Rella, Blockchain Investigations Manager в Recoveris
Alessandro Rella
Blockchain Investigations Manager

OSINT и цифровая криминалистика, более 25 лет; бывший следователь Guardia di Finanza.

LinkedIn

Первые шаги

08
1

Защитите то, что осталось

Новый кошелёк, новая сид-фраза, отозванные разрешения (первые 15 минут выше).

2

Сохраните всё

TXID, адреса, фишинговый сайт или приложение, письма, номера звонивших, скриншоты.

3

Подайте заявление

Сначала сообщите настоящей бирже, с которой уходили деньги, и своему банку, затем подайте заявление по месту жительства. Россия - заявление в полицию по телефону 102 либо онлайн через раздел «Приём обращений» на мвд.рф или через Госуслуги; заявление принимают в свободной форме, к электронному обращению можно приложить файлы с доказательствами. Мошенничество квалифицируется по статье 159 УК РФ независимо от того, что криптовалюта не является средством платежа. Украина - Департамент киберполиции: онлайн-форма на cyberpolice.gov.ua, почта [email protected], телефон 0 800 50 51 70 (Пн-Пт, 09:00-18:00), либо заявление в ближайшее отделение полиции или по номеру 102. Мошенничество квалифицируется по статье 190 УК Украины. Другие страны, а также случаи, когда платформа или получатель средств находятся в США - заявление в местную полицию плюс сообщение в FBI IC3 (ic3.gov). Приложите к заявлению идентификаторы транзакций (TXID) и адреса кошельков.

4

Ожидайте второго обмана

«Агенты по возврату», которые сами пишут пострадавшим и за плату обещают, что средства уже найдены, занимаются мошенничеством под видом возврата средств. Легальная компания никогда не гарантирует результат, никогда не просит вашу сид-фразу и никогда не требует крупную предоплату в обмен на обещание.

5

Начните отслеживание рано

Закажите бесплатную оценку дела, пока окно для заморозки открыто.

Частые вопросы

09
Мой кошелёк опустошили - что делать в первую очередь?
Переведите всё, что осталось, на полностью новый кошелёк с новой сид-фразой, затем отзовите разрешения на токены у старого кошелька. Полностью прекратите пользоваться скомпрометированным кошельком. Сохраните идентификаторы транзакций, адреса и сайт или сообщение, с которого всё началось - именно эти записи делают отслеживание возможным.
Как кошелёк опустошили без моей сид-фразы?
Скорее всего, вы подписали вредоносное разрешение или Permit на фальшивом сайте. Эта подпись дала контракту право распоряжаться вашими токенами, и автоматические скрипты вывели их за секунды. Сид-фраза - это один путь внутрь, разрешения - более тихий. Отзовите их на старом кошельке прямо сейчас.
Мне позвонили из «полиции», а затем из «Ledger» и попросили фразу из 24 слов - это мошенничество?
Да. Это известная двухходовая схема, в которой мошенники выдают себя за настоящую компанию. Ни одна полиция и ни один производитель кошельков никогда не позвонит вам и не спросит вашу фразу восстановления из 24 слов. Положите трубку, сохраните номера и все письма, а затем проверьте, не ушло ли уже что-то с кошелька.
Я ввёл фразу восстановления из 24 слов на сайте - что теперь?
Считайте, что кошелёк скомпрометирован полностью. Немедленно переведите остаток активов на полностью новый кошелёк с новой фразой. Затем сохраните адрес фальшивого сайта, письма и идентификаторы транзакций - на этих доказательствах строится отслеживание.
Кошелёк опустошили после минта NFT - можно ли вернуть средства?
Возможно. Вы подписали вредоносный контракт, и украденные активы оставили публичный след, по которому можно дойти до точки вывода. Отзовите разрешения, сохраните адрес сайта минта и хеши транзакций и закажите бесплатную оценку. Возврат никто не гарантирует, но отследить средства обычно удаётся.
Мне пришло письмо о выплате от Celsius со ссылкой на получение - оно настоящее?
Считайте это фишингом. Мошенники маскируются под настоящие выплаты по банкротству, а «ссылка на получение» крадёт ключи или запускает подпись, опустошающую кошелёк. Проверяйте любую выплату только через официальный канал конкурсного производства, набирая адрес в браузере вручную.
Что такое отравление адреса?
Это похожий адрес, подброшенный в вашу историю транзакций. Адрес мошенника повторяет первые и последние символы того адреса, которым вы пользуетесь, поэтому позже вы копируете его по ошибке. Всегда проверяйте адрес целиком перед отправкой, а если вы уже отправили средства на похожий адрес, сохраните оба адреса.
Можно ли дальше пользоваться этим кошельком?
Нет. Если ключи или разрешения скомпрометированы, кошелёк остаётся опасным - всё, что вы на него положите, могут забрать. Создайте новый кошелёк с новой сид-фразой и пользуйтесь только им. Старый оставьте нетронутым как доказательство.
Бесплатная стратегическая оценка

Опустошение заняло секунды. След остаётся навсегда.

Расскажите, что произошло, и получите бесплатную честную оценку того, можно ли ещё добраться до ваших средств.

Начать возврат →

Результаты по делам различаются и не могут быть гарантированы. Информация на этой странице носит общий характер и не является юридической или финансовой консультацией.