Как вернуть криптовалюту после взлома кошелька
Да - криптовалюту после взлома или опустошения кошелька иногда удаётся вернуть. Украденные активы ушли на адреса, которые остаются видимыми в публичном блокчейне. Когда они доходят до биржи или эмитента токена, можно добиваться заморозки средств. Исход большинства дел решает скорость, и ни одна честная компания не гарантирует результат.
Пострадавшие пишут нам: «кошелёк опустошили», «я даже не получил уведомления». Если это только что случилось с вами, вашей вины здесь нет. Дрейнеры - профессиональный криминальный инструмент, рассчитанный на то, чтобы обмануть внимательного человека. Сначала защитите то, что осталось: на этой странице показано, как это сделать и как реально выглядит возврат.
Мой криптокошелёк опустошили - можно ли вернуть средства?
Иногда да. Каждый перевод из вашего кошелька записан в публичном блокчейне, поэтому украденные активы можно отследить. Recoveris ведёт их до биржи или сервиса, куда они попадают, и там добивается заморозки, опираясь на криминалистические доказательства. Возврат никто не гарантирует - сначала защитите кошелёк, затем сохраните все записи.
Почему возврат возможен
- След остаётся навсегда. Каждое перемещение ваших украденных активов записано публично, и по нему можно идти.
- Вывод в деньги - узкое место. Чтобы потратить вашу криптовалюту, вору обычно приходится пройти через регулируемую биржу.
- Стейблкоины можно заморозить. Эмитенты вроде Tether блокируют украденные USDT на конкретном адресе.
Что делать сейчас
- Переведите всё, что осталось, на полностью новый кошелёк с новой сид-фразой.
- Отзовите разрешения на токены у старого кошелька, чтобы дрейнер потерял доступ.
- Сохраните все идентификаторы транзакций (TXID), адреса и адрес фишингового сайта, затем закажите бесплатную оценку.
Первые 15 минут: защитите то, что осталось
Защита остатка идёт впереди всего остального, включая заявление в полицию. Дрейнеры часто оставляют выданные им разрешения активными, поэтому активы, которые придут на кошелёк позже, тоже могут вывести.
Сделайте эти четыре вещи прямо сейчас:
Создайте полностью новый кошелёк с новой сид-фразой
По возможности на чистом устройстве.
Переведите в него всё, что осталось
Начиная с самых ценных активов.
Отзовите разрешения на токены у старого кошелька
Через проверенный сервис, например revoke.cash.
Полностью откажитесь от старого кошелька
Считайте его сожжённым, даже если внешне всё спокойно.
Затем переходите к сохранению доказательств. Запишите время, когда вы заметили кражу. Сохраните идентификаторы транзакций (TXID) исходящих переводов, адреса, на которые они ушли, и сайт, приложение или сообщение, с которого всё началось. Из этих записей складывается любое отслеживание.

«Чтобы кошелёк опустошили, необязательно отдавать сид-фразу - хватает одной вредоносной подписи approve. Первое действие: перевести всё, что осталось, на полностью новый кошелёк, затем отозвать разрешения. И ни один производитель кошельков и ни одна полиция НИКОГДА не позвонит вам и не спросит вашу фразу из 24 слов.»
Кошелёк опустошили без сид-фразы: разрешения и подписи Permit
Многие пострадавшие описывают одно и то же потрясение: «кто-то взломал мой горячий кошелёк и вывел всё, я даже не получил уведомления». Это кажется невозможным, ведь сид-фразу - те 12 или 24 слова, которые служат мастер-ключом к кошельку, - вы никому не передавали. Обычная причина такого вывода - разрешение на токены.
Разрешение - это подпись, которой вы позволяете смарт-контракту распоряжаться определёнными токенами от вашего имени. Легальные приложения используют разрешения каждый день, поэтому кошельки считают их рутиной. Сайты-дрейнеры этим злоупотребляют. Клон приложения, фальшивая страница получения награды или ссылка на «поддержку» просят подключить кошелёк и подписать транзакцию. Одна подпись - часто Permit, вариант без комиссии за газ - передаёт дрейнеру права на ваши токены. Дальше автоматические скрипты опустошают кошелёк за секунды и без единого сигнала.
Эта схема стоит за большинством дел «взломали MetaMask», которые мы расследуем. Она же объясняет многие случаи опустошённого кошелька Phantom в сети Solana: один пострадавший рассказал нам, что «подключился к заражённому сайту, введя пароль от кошелька Phantom». В части наших дел мошенники убеждали пострадавших установить вредоносное приложение «xtesepro», через которое и проходили переводы.
Вы один раз кликнули не туда, попав в профессионально сделанную ловушку. Это вся история, и вызванная ею кража поддаётся отслеживанию.
Фишинг сид-фразы: фальшивые звонки «из полиции» и «из Ledger»
Более жестокий вариант приходит по телефону. Сначала «сотрудник полиции» сообщает, что ваша криптовалюта фигурирует в расследовании мошенничества. Затем звонит «поддержка Ledger» и предлагает помочь защитить устройство, а следом приходит поддельное письмо с официальным видом. Вас ведут на фальшивый сайт - в наших делах встречается ledgerensured.com - и просят ввести фразу восстановления из 24 слов, чтобы «обезопасить средства». Через несколько минут кошелёк пуст.
Скажем прямо: Ledger - настоящая, легальная компания, под которую маскируются мошенники. Преступление живёт в телефонных звонках и на фальшивом сайте. Одного пострадавшего именно таким двухходовым сценарием «убедили ввести фразу восстановления из 24 слов на фишинговом сайте». Схема со звонком якобы из полиции и из Ledger работает за счёт того, что каждый звонок делает следующий правдоподобным.
Побеждает её одно правило. Сид-фраза и есть кошелёк, и тот, у кого она есть, распоряжается вашими средствами. Ни полиция, ни производитель кошелька, ни биржа никогда её не спросят. Кто спрашивает, тот ворует. Если вашу фразу восстановления Ledger из 24 слов украли таким способом, выполните первые 15 минут из блока выше, а затем сохраните каждый номер, письмо и адрес сайта.
Опустошение через минт NFT, аирдропы и мероприятия
«Я думал, что минчу NFT, а это оказался фишинг». Мы слышим это каждую неделю. Фальшивые страницы минта, получения аирдропов и регистрации на мероприятия - те же сайты-дрейнеры, только переодетые.
Мошенники маскируются под настоящие конференции и площадки для мероприятий: рассылают приглашения через сервисы вроде Luma, предлагают минт «NFT участника» громких событий, поэтому кнопка выглядит официально. Клик по ней подписывает вредоносный контракт, и подключённый кошелёк опустошают. Дело об опустошении кошелька при минте NFT работает по той же механике разрешений, что и любой другой дрейнер, и требует той же первой помощи: отозвать, защитить, сохранить.
Фишинговое письмо о «выплате от Celsius»
Мошенники маскируются и под настоящие выплаты по банкротству. Пострадавшие, которые ждали реального распределения средств Celsius, получали письма со «ссылкой на получение». Ссылка вела на страницу, которая собирала ключи или запускала подпись, опустошающую кошелёк. Поскольку сама выплата была настоящей, письмо тоже выглядело настоящим.
Считайте фишингом любое неожиданное письмо в духе «получите вашу выплату». Проверяйте информацию только через официальный канал конкурсного производства или суда, набирая адрес в браузере вручную.
Отравление адреса
Отравление адреса бьёт по привычке копировать и вставлять. Мошенник отправляет на ваш кошелёк крошечный или нулевой перевод с адреса, подобранного так, чтобы первые и последние символы совпадали с адресом, которым вы действительно пользуетесь. Позже вы копируете «свой» адрес из истории транзакций, а символы в середине принадлежат мошеннику. Вредоносные программы, следящие за буфером обмена, делают такую подмену незаметно.
Перед любым крупным переводом проверяйте адрес целиком, символ за символом. Если вы уже отправили средства на похожий адрес, сохраните оба адреса и TXID. Отслеживание работает точно так же.
Можно ли вернуть опустошённую криптовалюту?
Иногда да, и до знакомства с вашим делом честная компания скажет только это. Само отслеживание обычно возможно, потому что каждое перемещение украденных активов записано публично. Сложнее добраться до самих средств, и здесь всё зависит от того, куда они ушли.
Возврат после криптофишинга идёт в три этапа.
Отслеживаем
Мы ведём активы через кошельки, сети и сервисы обмена - на том же принципе строится всё, что мы делаем, когда возвращаем украденную криптовалюту.
Перехватываем
Когда средства доходят до регулируемой биржи - точки вывода, где криптовалюта превращается в обычные деньги, - мы добиваемся заморозки с доказательствами, принимаемыми судом.
Возвращаем
Замороженные средства возвращаются через юридические каналы и правоохранительные органы.
Шансы растут, когда вы действуете в первые часы, когда средства попадают на биржу с верификацией KYC и когда вор забрал стейблкоины: эмитенты вроде Tether замораживают украденные токены и USDT на конкретном адресе. Если вместе с остальным ушёл украденный биткоин, его след тоже публичен. Шансы падают, когда средства уходят через сервисы без KYC или когда до первого взгляда на дело проходят месяцы. Оценка бесплатна, и она честно показывает, в каком положении ваше дело.

Эксперт по виртуальным активам для ОБСЕ и Интерпола; выступал экспертом в судах США по делам QuadrigaCX и взлома The DAO.
LinkedIn
Юрист; соавтор создания рабочей группы по криптоактивам в прокуратуре Буэнос-Айреса.
LinkedIn
Специалист по отчётам Source of Funds; тысячи дел, отслеженных для корпораций и банков.
LinkedIn
Ранее Global Investigations Lead в MoonPay; более 1000 сложных криптовалютных расследований.
LinkedIn
OSINT и цифровая криминалистика, более 25 лет; бывший следователь Guardia di Finanza.
LinkedInПервые шаги
Защитите то, что осталось
Новый кошелёк, новая сид-фраза, отозванные разрешения (первые 15 минут выше).
Сохраните всё
TXID, адреса, фишинговый сайт или приложение, письма, номера звонивших, скриншоты.
Подайте заявление
Сначала сообщите настоящей бирже, с которой уходили деньги, и своему банку, затем подайте заявление по месту жительства. Россия - заявление в полицию по телефону 102 либо онлайн через раздел «Приём обращений» на мвд.рф или через Госуслуги; заявление принимают в свободной форме, к электронному обращению можно приложить файлы с доказательствами. Мошенничество квалифицируется по статье 159 УК РФ независимо от того, что криптовалюта не является средством платежа. Украина - Департамент киберполиции: онлайн-форма на cyberpolice.gov.ua, почта [email protected], телефон 0 800 50 51 70 (Пн-Пт, 09:00-18:00), либо заявление в ближайшее отделение полиции или по номеру 102. Мошенничество квалифицируется по статье 190 УК Украины. Другие страны, а также случаи, когда платформа или получатель средств находятся в США - заявление в местную полицию плюс сообщение в FBI IC3 (ic3.gov). Приложите к заявлению идентификаторы транзакций (TXID) и адреса кошельков.
Ожидайте второго обмана
«Агенты по возврату», которые сами пишут пострадавшим и за плату обещают, что средства уже найдены, занимаются мошенничеством под видом возврата средств. Легальная компания никогда не гарантирует результат, никогда не просит вашу сид-фразу и никогда не требует крупную предоплату в обмен на обещание.
Частые вопросы
Мой кошелёк опустошили - что делать в первую очередь?
Как кошелёк опустошили без моей сид-фразы?
Мне позвонили из «полиции», а затем из «Ledger» и попросили фразу из 24 слов - это мошенничество?
Я ввёл фразу восстановления из 24 слов на сайте - что теперь?
Кошелёк опустошили после минта NFT - можно ли вернуть средства?
Мне пришло письмо о выплате от Celsius со ссылкой на получение - оно настоящее?
Что такое отравление адреса?
Можно ли дальше пользоваться этим кошельком?
Опустошение заняло секунды. След остаётся навсегда.
Расскажите, что произошло, и получите бесплатную честную оценку того, можно ли ещё добраться до ваших средств.
Результаты по делам различаются и не могут быть гарантированы. Информация на этой странице носит общий характер и не является юридической или финансовой консультацией.