Ты заходишь на сайт очередного хайпового дропа, тестнета или NFT-минта. Нажимаешь «Connect Wallet», всплывает окно MetaMask, ты жмешь «Sign» (Подписать)… и через секунду твой баланс обнуляется. Знакомо? Это главный тренд среди крипто-мошенников — фишинг через вредоносные подписи.
Многие думают, что если кошелек не просит ввести сид-фразу или заплатить газ, то транзакция безопасна. Это критическая ошибка. Разбираемся, как устроен этот скам и как не остаться с нулевым балансом.$YFI
🛑 Вариант 1. Развод через Permit (Подпись без газа)
Раньше, чтобы разрешить смарт-контракту тратить твои токены, нужно было делать аппрув и платить за газ. Мошенники использовали это, но продвинутые пользователи сразу видели подвох. Теперь хакеры пошли дальше.
Они используют стандарт EIP-712 (Permit). Это специальная офчейн-подпись, которая позволяет дать разрешение на вывод твоих токенов (например, $USDT или $USDC) вообще без оплаты газа.
🎯 Как это выглядит:
Ты подписываешь простое текстовое сообщение в кошельке (оно выглядит как понятный лог или соглашение).
Газ за транзакцию платит сам мошенник.
Твоя подпись улетает в сеть, и хакер мгновенно выводит все монеты.
🕸️ Вариант 2. Подмена адреса через клипперы (Clipper malware)
Этот скам происходит прямо на твоем компьютере или телефоне, даже если ты зашел на официальный и безопасный сайт.
Вредоносный софт (вирус-клиппер) незаметно заражает буфер обмена. Когда ты копируешь адрес кошелька, куда хочешь перевести деньги (например, адрес депозита на Binance), вирус автоматически подменяет его на адрес мошенника, который начинается и заканчивается на точно такие же символы.
🎯 Как это выглядит:
Ты проверил первые 4 и последние 4 цифры адреса — они совпадают.
Отправил транзакцию.
Деньги ушли скамеру, потому что середина адреса была полностью изменена.$BNB
🛡️ Чек-лист: как защитить свои активы в один клик
Установи Web3-антивирус. Поставь расширения вроде Rabby Wallet, Pocket Universe или Scam Sniffer. Они симулируют трансляцию транзакции до того, как ты ее подпишешь, и прямо на экране пишут: «Внимание: эта подпись заберет все ваши активы!».
Читай, что подписываешь. Если MetaMask выдает красное предупреждение или текст подписи выглядит как длинный непонятный хэш (а не читаемый текст), сразу закрывай вкладку.
Глаза на весь адрес. Никогда не проверяй адрес только по краям. Проверяй случайные 3-4 символа в середине адреса перед каждой отправкой.
🛑 Статья написана исключительно в образовательных целях. Твой кошелек — твоя ответственность. Всегда проверяй ссылки и аппрувы. DYOR.
