Один трейдер потерял примерно 1 млн $ после того, как фишинговая атака обернула против него саму удобную функцию Uniswap. Ни один протокол взломан не был. Ни одна уязвимость в традиционном смысле не была использована. Трейдер просто подписал сообщение, которое не следовало подписывать — и этого оказалось достаточно.
Summary
Ключевые выводы
- Трейдер потерял примерно 1 млн $, будучи обманутым на подпись вредоносного сообщения Uniswap Permit2, которое предоставило злоумышленникам полный доступ к кошельку.
- Отдельная жертва потеряла 196 000 $ в аналогичной атаке с участием токена $VIRTUAL.
- Фишинг через одобрения (approval phishing) с 2021 года привёл к более чем 1 млрд $ заявленных потерь и не демонстрирует признаков замедления.
- Chainalysis сообщила о 14 млрд $ совокупных ончейн-потерь от скамов в 2025 году против 12 млрд $ в 2024-м; CertiK зафиксировала 370 млн $ потерь только от фишинга в январе 2026 года.
- Инструменты вроде Revoke.cash позволяют пользователям проверять и отзывать одобрения токенов, включая разрешения Permit2 — это одна из наиболее эффективных доступных сейчас защит.
Огромная потеря в 1 млн $ выявила фишинговый риск Uniswap Permit2
Фишинговая атака с использованием Uniswap Permit2, которая обнулила портфель трейдера, напоминает, насколько быстро один неверный шаг может стать катастрофой в DeFi. Permit2 — это контракт одобрения токенов, который Uniswap внедрил для упрощения работы с DeFi. Вместо отдельной ончейн-транзакции для каждого токена и каждого протокола Permit2 позволяет одной офчейн-подписью одобрить сразу несколько взаимодействий с токенами. Удобно по замыслу — и эксплуатируемо по той же логике.
Как Permit2 упрощает одобрения токенов, но повышает ставки в области безопасности
Традиционные одобрения ERC-20 создают естественные контрольные точки. Каждый токен, каждое взаимодействие с протоколом требует собственной ончейн-транзакции, давая пользователям повторяющиеся возможности передумать. Permit2 полностью убирает эти контрольные точки, заменяя их одним подписанным сообщением. Этот выигрыш в эффективности реален — но столь же реальна и создаваемая им уязвимость.
Одна скомпрометированная подпись может передать вредоносному контракту доступ ко всему портфелю пользователя. Нет второго запроса. Нет экрана подтверждения. Нет предупреждения. После подписи средства уходят тихо и безвозвратно.
Фишинговые сайты теперь регулярно маскируются под легитимные DeFi-интерфейсы — страницы получения airdrop, порталы минта NFT, знакомые экраны обмена — все они созданы для того, чтобы в нужный момент показать убедительный запрос на подпись Permit2.
Реальные случаи: фишинговые потери в 1 млн $ и 196 000 $
Потеря в 1 млн $ впечатляет, но она не единична. Отдельная жертва, владевшая токеном $VIRTUAL, потеряла примерно 196 000 $ по точно такому же механизму. Другой кошелёк, другой токен, тот же результат: одна неверная подпись — и полная потеря.
Общим для обоих инцидентов является отсутствие какого-либо технического взлома на стороне Uniswap. Протокол работал ровно так, как был задуман. Поверхность атаки была не багом — это было поведение пользователя, сформированное обманом.
Это различие имеет огромное значение. Оно означает, что аудиты протоколов и проверки безопасности смарт-контрактов почти не защищают от такого класса угроз. Уязвимость находится между экраном и подписью.
Растущая эпидемия ончейн-скамов подчёркивает устойчивость фишинга через одобрения
Эти два инцидента — не аномалии, а точки данных в гораздо более широкой картине. Фишинг через одобрения тихо накопил разрушительный послужной список, и более широкая статистика отражает проблему, которая продолжает масштабироваться.
Отчёты о криптопреступности показывают миллиарды потерь от фишинга и скамов
Согласно отчёту Chainalysis о криптопреступности за 2026 год (Crypto Crime Report), ончейн-скамы привели как минимум к 14 млрд $ потерь в 2025 году, по сравнению с 12 млрд $ в 2024-м. Это рост на 2 млрд $ год к году, частично обусловленный устойчивостью приёмов социальной инженерии, которые не может заблокировать ни один файрвол.
Данные CertiK ещё больше проясняют картину. Только в январе 2026 года фишинг и социальная инженерия привели к 370 млн $ совокупных криптопотерь — поразительная цифра для одного месяца. Один инцидент за этот период дал 284 млн $ из этой суммы.
С 2021 года фишинг через одобрения стал причиной более 1 млрд $ заявленных потерь. Совокупный ущерб накапливался постепенно, в основном вне внимания, пока фокус был на более зрелищных эксплойтах.
Противоположные тренды: снижение потерь от wallet drainer против устойчивого фишинга через одобрения
Есть заметное расхождение, которое важно понимать. Потери, связанные с wallet drainer, упали на 83% в 2025 году, снизившись до примерно 84 млн $ — реальный признак того, что целевые отключения инфраструктуры и координация в отрасли дают эффект именно по этому вектору атак.
Но фишинг через одобрения работает на совершенно иной инфраструктуре. Скрипты drainer опираются на разворачиваемые вредоносные контракты, которые компании по безопасности и биржи могут выявлять, помечать и заносить в чёрные списки. Фишинг через одобрения, напротив, эксплуатирует легитимную механику протоколов и доверие пользователей. Закрытие одного фишингового сайта не нейтрализует сам приём.
Это расхождение создаёт реальный риск ошибочного восприятия прогресса. Снижение потерь от drainer выглядит победой — и это так — но оно может скрывать продолжающийся рост угрозы, которую гораздо сложнее нейтрализовать исключительно техническими методами.
Операция Atlantic: меры правоприменения заморозили 12 млн $ фишинговых средств
Операция Atlantic, проведённая в апреле 2026 года, привела к заморозке примерно 12 млн $, связанных со схемами фишинга через одобрения. Действия правоохранительных органов в таком масштабе значимы, но 12 млн $ на фоне 14 млрд $ ежегодных ончейн-потерь от скамов демонстрируют разрыв между тем, что регуляторы сейчас могут вернуть, и скоростью, с которой накапливаются потери.
Защита от фишинговых атак через одобрения Permit2
Характер этой угрозы означает, что эффективная защита должна происходить на уровне пользователя. Изменения на уровне протоколов могут сократить поверхность атаки, но они не могут помешать пользователю подписать вредоносное сообщение на сайте, который выглядит в точности как настоящий.
Инструменты и лучшие практики для снижения рисков фишинга через одобрения
Наиболее практичный шаг — регулярное использование инструментов отзыва прав кошелька. Revoke.cash позволяет пользователям проверять и отзывать активные одобрения токенов, включая разрешения Permit2. Запуск проверки одобрений после взаимодействия с любым новым или незнакомым протоколом существенно сокращает окно риска — если вредоносное одобрение всё же прошло, его раннее обнаружение уменьшает экспозицию.
Проверка адресов контрактов перед подписью чего-либо — не обсуждается. Фишинговые сайты создаются так, чтобы быть визуально неотличимыми от легитимных платформ. Адрес контракта, встроенный в запрос на одобрение, — это то место, где находится истина, и на его проверку стоит потратить лишние десять секунд.
Краткий список защитных привычек, которые имеют наибольшее значение:
- Проверяйте адрес контракта в каждом запросе на подпись, сверяя его с известными легитимными адресами, прежде чем подтверждать.
- Регулярно проводите проверки с помощью Revoke.cash или аналогичных инструментов, чтобы отменять ненужные или подозрительные одобрения.
- Относитесь к любому неожиданному запросу на подпись Permit2 — особенно на страницах airdrop или минта — как к красному флагу, пока не убедитесь в его легитимности.
Ограничения и преимущества аппаратных кошельков в предотвращении фишинговых потерь
Аппаратные кошельки добавляют физический слой подтверждения, которого нет у программных кошельков, и этот слой действительно ценен. Но аппаратные кошельки не являются полным решением в случае фишинга через одобрения. Если пользователь подключает аппаратный кошелёк к вредоносному сайту и затем вручную подтверждает запрос на подпись Permit2, физическое устройство становится частью атаки, а не защитой от неё.
Ключевой вывод в том, что фишинг через одобрения атакует процесс принятия решений, а не архитектуру безопасности. Любой инструмент, который требует от пользователя одобрить транзакцию, может быть превращён в оружие, если пользователя удаётся убедить, что транзакция легитимна. Это более сложная проблема, чем патч смарт-контракта, — и именно поэтому образование и бдительность остаются самыми надёжными доступными сейчас средствами защиты.
FAQ
Что такое Permit2 от Uniswap и почему он несёт фишинговый риск?
Permit2 позволяет пользователям подписать одно офчейн-сообщение, чтобы одновременно одобрить несколько взаимодействий с токенами. Хотя это упрощает использование DeFi, одна вредоносная подпись может предоставить атакующему широкий и немедленный доступ ко всему кошельку пользователя — без каких-либо дополнительных шагов подтверждения.
Как фишинговые атакующие использовали Permit2 в недавних инцидентах?
Злоумышленники создавали сайты, маскирующиеся под легитимные DeFi-платформы, и побуждали пользователей подписывать сообщения Permit2. Поскольку Permit2 не создаёт ончейн-предупреждений или экранов подтверждения, у жертв не было признаков того, что они авторизуют вредоносный контракт. Результатом стали немедленные несанкционированные переводы средств — включая потерю примерно 1 млн $ и отдельную потерю около 196 000 $ с участием токена $VIRTUAL.
Какие практические шаги помогут защититься от фишинга через одобрения Permit2?
Пользователям следует проверять адреса контрактов в каждом запросе на подпись перед подтверждением, регулярно проверять и отзывать одобрения токенов с помощью инструментов вроде Revoke.cash и с недоверием относиться к неожиданным запросам Permit2. Аппаратные кошельки добавляют дополнительный слой подтверждения, но не защищают от подписи вредоносного сообщения на скомпрометированном сайте.
Насколько значителен финансовый ущерб от атак фишинга через одобрения в криптоиндустрии?
Фишинг через одобрения привёл к более чем 1 млрд $ заявленных потерь с 2021 года. Он внёс вклад в 14 млрд $ совокупных ончейн-потерь от скамов, зафиксированных Chainalysis за 2025 год, а данные CertiK показывают, что только фишинг и социальная инженерия привели к 370 млн $ потерь в январе 2026 года. Несмотря на значительное снижение потерь от wallet drainer, фишинг через одобрения продолжает расти, поскольку опирается на иную, более устойчивую к демонтажу инфраструктуру.
{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»Что такое Permit2 от Uniswap и почему он несёт фишинговый риск?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Permit2 позволяет пользователям подписать одно офчейн-сообщение, чтобы одновременно одобрить несколько взаимодействий с токенами. Хотя это упрощает использование DeFi, одна вредоносная подпись может предоставить атакующему широкий и немедленный доступ ко всему кошельку пользователя — без каких-либо дополнительных шагов подтверждения.»}},{«@type»:»Question»,»name»:»Как фишинговые атакующие использовали Permit2 в недавних инцидентах?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Злоумышленники создавали сайты, маскирующиеся под легитимные DeFi-платформы, и побуждали пользователей подписывать сообщения Permit2. Поскольку Permit2 не создаёт ончейн-предупреждений или экранов подтверждения, у жертв не было признаков того, что они авторизуют вредоносный контракт. Результатом стали немедленные несанкционированные переводы средств — включая потерю примерно 1 млн $ и отдельную потерю около 196 000 $ с участием токена $VIRTUAL.»}},{«@type»:»Question»,»name»:»Какие практические шаги помогут защититься от фишинга через одобрения Permit2?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Пользователям следует проверять адреса контрактов в каждом запросе на подпись перед подтверждением, регулярно проверять и отзывать одобрения токенов с помощью инструментов вроде Revoke.cash и с недоверием относиться к неожиданным запросам Permit2. Аппаратные кошельки добавляют дополнительный слой подтверждения, но не защищают от подписи вредоносного сообщения на скомпрометированном сайте.»}},{«@type»:»Question»,»name»:»Насколько значителен финансовый ущерб от атак фишинга через одобрения в криптоиндустрии?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Фишинг через одобрения привёл к более чем 1 млрд $ заявленных потерь с 2021 года. Он внёс вклад в 14 млрд $ совокупных ончейн-потерь от скамов, зафиксированных Chainalysis за 2025 год, а данные CertiK показывают, что только фишинг и социальная инженерия привели к 370 млн $ потерь в январе 2026 года. Несмотря на значительное снижение потерь от wallet drainer, фишинг через одобрения продолжает расти, поскольку опирается на иную, более устойчивую к демонтажу инфраструктуру.»}}]}
Статья подготовлена при содействии искусственного интеллекта и проверена редакционной командой.

