5 сент. 2026

Кошелёк опустошили через расширение браузера: как работают дрейнеры

В августе исследователи безопасности нашли в магазине Chrome и Edge девятнадцать расширений, которые опустошали криптокошельки. Почти одновременно вскрылась вторая кампания: семьдесят семь связанных аккаунтов разработчиков в Firefox, из них сорок расширений подтверждённо вредоносные.

Это не экзотика и не «надо было не ставить что попало». Разберём, как именно это работает, потому что защита тут неочевидная.

Пять из девятнадцати были честными

Самая неприятная деталь той истории: четырнадцать расширений злоумышленники написали сами, а пять — купили у настоящих разработчиков.

Купленные расширения были чистыми. Годами. С отзывами, аудиторией и репутацией. Вредоносный код приехал обновлением, которое браузер поставил молча, потому что обновления расширений ставятся автоматически.

Отсюда простой вывод: «я проверял его два года назад» больше не аргумент.

Что делает дрейнер

Дрейнер — это код, который не взламывает кошелёк, а уговаривает вас самого всё отдать. Ключи он не крадёт, он подсовывает вам подпись.

Работает это так. Расширение видит, какой кошелёк установлен в браузере, и умеет распознавать сети Ethereum, Solana и Tron. Дальше оно подменяет поведение кнопки: вы нажимаете «Подключить кошелёк» или «Обменять», а всплывающее окно приходит не от сайта, а от злоумышленника.

И вы подписываете. Не перевод — на перевод многие бы посмотрели внимательно, — а разрешение тратить ваши токены. Оно выглядит технически и скучно, поэтому его подтверждают не глядя. Деньги уходят потом, иногда через недели, и выглядит это как обычная операция, которую вы сами когда-то разрешили.

Отдельная ветка тех же кампаний — подмена сайтов. Расширение перехватывает адреса производителей аппаратных кошельков и показывает убедительную страницу с просьбой «восстановить устройство», введя сид-фразу. Почему это всегда кража, мы объясняли в разборе про двенадцать слов.

Магазин приложений — не гарантия

Проверка в магазинах есть, но она ловит явное. Поддельные кошельки регулярно проходят модерацию: название с лишней буквой, иконка один в один, скриншоты из оригинала.

Ставить кошелёк по поиску в магазине — плохая привычка. Правильный порядок обратный: сначала находите официальный сайт проекта, потом переходите в магазин по ссылке оттуда.

Что реально помогает

Отдельный профиль браузера только под кошелёк, без единого лишнего расширения. Это скучно и работает лучше всего остального.

Ревизия расширений раз в пару месяцев. Всё, чем не пользуетесь, удалять. Особенно то, что просит доступ «ко всем данным на всех сайтах»: именно это разрешение и позволяет подменять кнопки.

Читать окно подписи. Не заголовок, а суть: перевод это или разрешение тратить. Если сайт просит неограниченный доступ к токену, ограничьте сумму вручную.

Периодически отзывать старые разрешения. Одобрения, выданные год назад забытому сайту, живут вечно и срабатывают в любой момент.

Крупные суммы — на аппаратном кошельке. Но и там смотрите на экран самого устройства: он показывает, что вы подписываете на самом деле, а не то, что нарисовал браузер.

Если кошелёк уже опустошили

Считайте скомпрометированным весь кошелёк, а не одну монету. Заведите новый, с новой сид-фразой, и переводите туда остатки — начиная с самого ценного.

Отзовите разрешения со старых адресов, если там что-то осталось. Удалите подозрительные расширения и проверьте компьютер.

И не ищите в интернете услуги по возврату средств: там вас ждёт вторая волна.

Другие схемы — в разделе «Осторожно», термины — в словаре, свежие публикации — в ленте.

Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией.

Читайте также

Схема, в которой жертву сначала откармливают: как работает «разделка свиньи»

Цифровой рубль пошёл в массы: что это за деньги и чем они не криптовалюта

Двенадцать слов: что такое сид-фраза и почему её нельзя фотографировать