В 2024 году хакеры украли у криптопользователей $2,2 млрд по данным Chainalysis. Из них около $500 млн — через wallet drainers, около $300 млн — через социальную инженерию. И что характерно: подавляющее большинство потерь происходит не из-за «технических взломов», а из-за конкретных действий самих пользователей. Кликнул не туда, подписал не глядя, ввёл seed на фишинговом сайте. Чек-лист ниже — не теория, а проверенный набор правил, который реально защищает.

Если читать всю статью некогда, минимальный набор:
Это закроет 90% типичных атак. Дальше — детально, по уровням.
Чтобы строить защиту, нужно понимать, от чего защищаемся. На 2026 год атак стало больше, и они стали тоньше.
Таблица 1. Главные угрозы криптокошелькам 2025–2026
| Угроза | Как работает | Доля потерь |
|---|---|---|
| Wallet drainer | Фишинговый сайт подсовывает вредоносную подпись | ~22% |
| Социальная инженерия | Фейковый саппорт, фишинговые письма, обман в DM | ~18% |
| Approval phishing | Пользователь подписывает разрешение на расход токенов | ~15% |
| Address poisoning | Подмена адреса в истории кошелька | ~7% |
| Поддельные приложения | Фейковые версии MetaMask, Trust Wallet в магазинах | ~10% |
| Кража seed через malware | Заражение устройства, clipboard hijack, keylogger | ~12% |
| Сжатие биржевых аккаунтов | Перехват SMS/email, SIM swap | ~9% |
| Прочее | Физическое принуждение, инсайдеры, ошибки контрактов | ~7% |
Ключевая мысль: 75% потерь — не от технических взломов, а от действий пользователя. Защита это, по сути, набор привычек.

Seed-фраза — 12 или 24 слова, из которых выводятся все приватные ключи. Кто владеет seed — владеет средствами. Точка.
Правила хранения:
Для всего, что не seed-фраза:
Обязательна на любой бирже и крипто-сервисе. Но не любая.
Таблица 2. Виды 2FA по надёжности
| Тип | Защита | Рекомендация |
|---|---|---|
| SMS-код | Слабая — уязвим к SIM swap | Использовать только как крайний случай |
| Email-код | Средняя — зависит от защиты почты | Лучше SMS, но не идеал |
| TOTP (Google Authenticator, Authy) | Хорошая — не уязвим к SIM swap | Минимальный стандарт |
| Passkey | Высокая — привязан к домену, не уязвим к фишингу | Лучшее на 2026 год |
| Аппаратный ключ (YubiKey) | Максимальная — физическое подтверждение | Идеал для крупных сумм |
Если биржа поддерживает passkey или аппаратный ключ — включайте сразу, отключайте SMS. SIM swap — это реальная атака, и кейсы потерь в 2024 году исчислялись миллионами долларов.
Это самый сильный одиночный шаг защиты. Приватный ключ внутри Secure Element устройства не извлекается даже теоретически. Чтобы потратить активы, нужно физически нажать кнопку на устройстве.
Топовые модели 2026:
Важно: покупайте только на официальном сайте производителя. Никаких Amazon, eBay, Telegram-каналов. Поддельные устройства с предзаписанным seed — реальный класс мошенничества.
Это must-have для любого, кто пользуется DeFi или подключает кошелёк к внешним сайтам. Расширения симулируют транзакцию до подписи и показывают, что произойдёт на самом деле.
Все бесплатные, все ставятся за минуту. Игнорировать в 2026 году — всё равно что ходить в интернет без антивируса в 2005-м.
Approval — разрешение, которое вы даёте смарт-контракту тратить ваши токены. По умолчанию даётся на максимальный лимит и действует, пока не отзовёте. Активный DeFi-пользователь набирает 20–50 разрешений за полгода. Часть из них — на устаревшие или скомпрометированные контракты.
Что делать:
Делать это раз в 2–4 недели. На отзыв тратится газ (около $0,5–3 на одну операцию), но это меньше, чем потерять всё.
Атака, при которой мошенник отправляет вам микро-транзакцию с адреса, похожего на адрес вашего получателя. В истории кошелька появляется этот адрес. При следующем переводе вы копируете адрес из истории — и попадаете на адрес атакующего.
Защита:
Большинство атак начинаются не с взлома, а с того, что пользователь сам пришёл на фишинговый сайт. Поисковая реклама в Google по криптозапросам в 70% случаев ведёт на фишинг.
Это уже про привычки и среду, в которой вы работаете с криптой.
Отдельное устройство для крипты. Идеал — ноутбук или смартфон, на котором установлены только кошельки и больше ничего. Без социальных сетей, без торрентов, без случайных приложений.
Не светить балансы. Не публикуйте суммы в Twitter, Telegram, не показывайте wallet addresses в публичном доступе. Любой, кто видит крупный баланс на адресе, — потенциальный target физических атак (wrench attack — принуждение под пытками).
Анонимность операций. Не привязывайте крипто-адреса к личности в публичных профилях. Не платите криптой в местах, где личность очевидна.
Бдительность в путешествиях. Не подключайте кошельки в публичных Wi-Fi сетях. Не работайте с крипто-операциями в открытых пространствах, где видно экран.
OPSEC в Telegram. Никаких chat’ов с инвесторами, где упоминаются ваши кошельки. Скан-атаки массово ищут такие переписки.
Один из самых частых сценариев — вам пишут «от имени» биржи, кошелька или поддержки. Стандартные схемы:
Универсальное правило: поддержка любого крупного крипто-проекта никогда не пишет первой в DM. Всегда инициатор — пользователь, через официальный канал саппорта на сайте. Любое сообщение от «поддержки» в Telegram, Discord, Twitter, в email — фишинг по умолчанию.
Таблица 3. Минимальный стандарт защиты под профиль
| Профиль | Минимум защиты |
|---|---|
| Новичок ($100–1000) | 2FA TOTP, защитное расширение, seed на бумаге |
| Активный DeFi-юзер ($1000–50000) | Аппаратный кошелёк, защитное расширение, regular revoke, отдельный браузер для крипты |
| Долгосрочный инвестор ($10K+) | Аппаратный кошелёк, металлическая копия seed, мульти-сиг для крупных сумм |
| Команда / DAO | Safe (Gnosis Safe) с мультиподписью 3 из 5, аппаратные кошельки у каждого участника |
| Whale ($1M+) | Multi-sig с географической распределённостью ключей, MPC, профессиональный кастодиан как опция |
Если в кошельке больше $50 000, активной операционной активности там быть не должно. Холодное хранение работает по простому принципу: устройство, которое никогда не подключалось к интернету.
Базовая схема:
Сложнее? Да. Безопаснее на порядок — тоже да.
Алгоритм действий, если поняли, что попали в ловушку:
Реалистично: в 70–80% случаев украденное не возвращается. Атакующие выводят средства через миксеры и мосты в течение часов. Но фиксация инцидента важна как минимум для статистики и шанса коллективных расследований.
Финальный список, по которому можно пройтись прямо сейчас:
Seed-фраза:
Кошельки:
Биржевые аккаунты:
Операции:
Среда:
Лишь частично. Антивирус найдёт обычное malware, clipboard hijacker и keylogger. Но не защитит от подписи опасной транзакции в легитимном MetaMask — здесь нужны защитные расширения вроде Pocket Universe или Wallet Guard.
Утеря seed — катастрофа: атакующий получает полный контроль. Но подпись опасной транзакции стоит почти так же дорого: drainer может вывести 99% активов одной подписью. Защита от обеих угроз — одна и та же дисциплина: проверять каждую подпись и не вводить seed нигде, кроме момента восстановления в самом кошельке.
На короткий срок — да, при условии, что биржа крупная и регулируемая. На долгий — нет. История FTX, Mt. Gox и Quadriga показывает, что кастодиальные сервисы могут исчезнуть вместе со средствами. Правило «not your keys, not your coins» никто не отменял.
Атака, при которой мошенник убеждает оператора связи перевыпустить вашу SIM-карту на своё имя. Получает доступ к SMS-кодам, через них взламывает биржевые аккаунты. Защита: отключить SMS-2FA, использовать TOTP или passkey; установить запрет на перевыпуск SIM без личного присутствия в офисе оператора (доступно у крупных российских операторов).
Сам по себе QR-код — это адрес. Опасность возникает, если QR ведёт на фишинговый сайт. Если QR используется только для копирования адреса в кошелёк — риска нет. Главное — всегда сверять, что после сканирования открылся правильный адрес или сайт.
Считайте, что seed скомпрометирован. Сразу создайте новый кошелёк, переведите все активы на новый адрес. Старый seed больше не используйте никогда, даже если вы «успели удалить» файл из облака.
На современных iPhone и Android — в целом да, особенно с биометрией. Главные риски: установка приложения не из официального магазина, jailbreak/root, заражённые приложения. Для крупных сумм всё равно лучше использовать аппаратный кошелёк, смартфон — только для оперативной работы.
Да, особенно в публичных сетях и при работе с зарубежными сервисами. VPN не делает вас неуязвимыми — но скрывает реальное местоположение от заинтересованных глаз и защищает от перехвата трафика в незащищённых сетях.
Multi-sig — мультиподписной кошелёк, где для подписи транзакции нужно несколько ключей. Например, 2 из 3. Полезно для команд (DAO), для семейных накоплений, для крупных капиталов. Для индивидуального пользователя с одним устройством это избыточно. Реальная польза начинается от $100K и более.
Раз в 2–4 недели для активного DeFi-пользователя. Раз в месяц — для тех, кто работает с DeFi редко. После каждого крупного использования нового протокола — отдельно отозвать конкретный approval, если протокол вам не нужен постоянно.
Защита криптокошелька — это не разовое действие, а набор привычек. Аппаратный кошелёк, который пылится в ящике — не защищает. Защитное расширение, которое отключили потому что «мешает» — тоже не защищает. Реально работает только постоянное соблюдение чек-листа.
Главное держать в голове три правила: seed-фраза только офлайн, крупные суммы на аппаратном кошельке, каждая подпись осознанная. Эти три пункта закрывают 80% всех типов атак. Остальные 20% — это узкая операционная безопасность, которая становится критичной для крупных капиталов.
Безопасность в крипте — это игра в долгую. Один раз кликнуть не туда может стоить дороже всех лет накоплений. Поэтому проще выработать привычку, чем потом думать, как восстановить потерянное.