
У всесвіті Ethereum, смартконтрактів та DeFi, сьогодні існує неприхована загроза, небезпечніша за класичний злам криптогаманця, яка не потребує викрадення seed-фрази, приватного ключа, зламу комп'ютера чи гаманця – достатньо одного необережного, необдуманого цифрового підпису.
Нещодавно, саме так користувач мережі Ethereum втратив 999 999 USDT після підтвердження фішингового token approval. Цей інцидент став черговим доказом того, що фішинг токен-апрувалів перетворився на одну з найефективніших схем задля крадіжки активів.
За опублікованою інформацією сервісу Scam Sniffer, жертва лише підписала шахрайський запит на дозвіл використання токенів. В той же момент автоматизований скрипт спробував списати рівно 1 000 000 USDT. Попри те, що транзакція не відбулася через нестачу 631 долара на балансі, вже через 36 секунд скрипт виправив власну помилку та перерахував залишок на сторонні рахунки трьома транзакціями: 639 999, 200 000 і 159 999 USDT. Таким чином, користувач одномоментно втратив 999 999 USDT. Причому, приватний ключ власника не був скомпрометований, адже користувач сам надав дозвіл смартконтракту. Перекази були записані в блоках Ethereum №25489460 та 25489463.
Що таке фішинг token approval
Функція approve(), у стандарті ERC-20, дозволяє надати смартконтракту право витрачати токени користувача. Це нормальний механізм роботи для багатьох DeFi-протоколів, наприклад: Uniswap, Aave, Curve, 1inch та деяких інших.
Шахраї користуються різноманітними лазівками, в тому числі, копіюють дизайн відомих сервісів або пропонують фальшиві airdrop, NFT-мінти або «верифікацію гаманця». Після натискання кнопки, власник цифрових активів, фактично та власноруч підписує необмежений дозвіл (Unlimited Approval). І з цього моменту контракт отримує законне право списувати активи без додаткового підтвердження користувача. Отже, подібні атаки не є зламом блокчейна – вони лише експлуатують довіру людини.
Чому це працює: п'ять технічних чинників
1. Unlimited Allowance — необмежений дозвіл на використання токенів.
2. Multicall — об'єднання кількох операцій в одну транзакцію, що різко скорочує час реагування.
3. Скрипти миттєво адаптують суму списання до фактичного балансу.
4. Відкладене використання approval – кошти можуть бути викрадені навіть через години, дні, тижні або, навіть місяці після підпису.
5. Недостатня візуалізація підписів у багатьох Web3-гаманцях, через що користувачі не бачать реальних наслідків підтвердження.
Вирішальним чинником залишається людський фактор. Саме поспіх, неуважність, бажання отримати безкоштовний airdrop або страх пропустити вигідну можливість (FOMO) змушує людину підтверджувати небезпечні запити.
Масштаб проблеми
Подібні випадки вже давно не поодинокі і щоразу їх кількість збільшується – лише протягом 2025 року фішингові атаки призвели до втрат приблизно 723 млн доларів у 248 підтверджених інцидентах (за даними CertiK). За першу половину 2026 року збитки від фішингу оцінювалися ще приблизно у 366 млн доларів. Зауважимо, що за останні три роки експерти Scam Sniffer регулярно фіксують масштабні крадіжки через підроблені approval-запити, а автоматизація атак та використання ШІ лише підвищує їхню ефективність.
Як не стати наступною жертвою
Сучасний крипторинок дедалі менше нагадує боротьбу хакерів із технологічними системами. В наш час головною мішенню стає не технічна вразливість, а людина. Один необережний, «нашвидкоруч» підпис може коштувати дорожче, ніж роки інвестування.
Експерти з кібербеки рекомендують ніколи не підписувати незрозумілі повідомлення, регулярно відкликати непотрібні token approvals та використовувати апаратні гаманці для зберігання значних сум. При цьому, спеціалісти наголошують на тому, що треба мати окремий гаманець для взаємодії з новими DeFi-проєктами і уважно перевіряти URL-адреси сайтів перед підключенням гаманця.