Как отозвать approve: чистим разрешения кошелька после дрейнера Noir
Дрейнер Noir не просит сид-фразу — он выманивает разрешение тратить твои токены. Объясняем с нуля, что такое approve и как пошагово отозвать лишние разрешения.

- Noir маскируется под голосования, аирдропы и проверки «eligibility» и крадёт через выданные тобой разрешения.
- Отключить сайт от кошелька — не то же самое, что отозвать approve: разрешение остаётся в блокчейне.
- Отзыв — это обычная транзакция с комиссией сети, проверять разрешения стоит хотя бы раз в месяц.
Если ты хоть раз подключал кошелёк к сомнительному сайту, разберись, как отозвать approve, прямо сейчас. 9 октября исследователи Infoblox описали набор для кражи криптовалюты Noir: он не просит сид-фразу, а выманивает у тебя разрешение тратить токены — approve или подпись. Ниже — гайд с нуля: что такое разрешения, чем отключение сайта отличается от отзыва и как пошагово почистить кошелёк.
Что случилось: дрейнер Noir
В отчёте Infoblox от 9 октября схема выглядит так. Ты заходишь на страницу «голосования за токен» или «клейма аирдропа» и подключаешь кошелёк. Сайт видит твой адрес, оценивает, что лежит в кошельке, и готовит запросы под тебя: подпись без комиссии, пачку разрешений в одном подтверждении или отдельные approve. Каждое выданное разрешение сразу уходит на сервер злоумышленников, и перевод они делают уже сами, со своей стороны.
Под что маскируется Noir, по данным исследователей:
- фейковые «голосования сообщества» под CoinMarketCap, DexScreener и OKX;
- фейковые страницы аирдропов и клейма под Uniswap, Lido, Hyperliquid, Morpho, Ondo, LayerZero и MegaETH;
- клоны децентрализованных бирж, «ETH Airdrop Eligibility Check», страницы с требованием «открыть в браузере на компьютере»;
- подделки под Polymarket и другие бренды.
Есть и неприятная деталь. В конце Noir сам отключает сессию WalletConnect, и сайт пропадает из списка подключённых приложений. Как подчёркивает Gridinsoft, пустой список подключений не значит, что разрешений нет. Сколько людей пострадало, Infoblox не публиковал.
Почему такие страницы живут долго: сама приманка не содержит прямой ссылки на сервер дрейнера. Загрузчик спрашивает текущий адрес через DNS-запись и кэширует его всего на 60 секунд. Если один сервер заблокировали, операторы меняют запись — и все уже разосланные фейковые страницы снова работают. По подробным комментариям в коде исследователи считают вероятным, что Noir писали с помощью ИИ, а многообразие приманок указывает на сервис, которым пользуются разные группы.
Что такое approve и почему он опасен
Approve, или allowance, — это разрешение смарт-контракту тратить твои токены. Без него не работает ни одна биржа на смарт-контрактах: чтобы обменять токен, ты сначала разрешаешь контракту его забрать. Проблема в том, что многие сайты просят безлимитное разрешение, и оно действует, пока ты его не отзовёшь.
Справка MetaMask разделяет два действия:
- Отключить кошелёк от сайта — сайт перестаёт видеть твой адрес и балансы.
- Отозвать разрешение — контракт больше не может двигать твои токены.
Отдельная история — подписи вне блокчейна, например Permit2. Как объясняет MetaMask про фишинг подписей, такую подпись не видно в блокчейне в момент подписания, а злоумышленник может воспользоваться ею позже — через недели.
Сид-фраза в безопасности ещё не значит, что в безопасности твои токены: опасна сама подпись, которую ты дал.
Как отозвать approve: пошагово
Шаг 1. Найди свои разрешения. Варианты из справки MetaMask:
- раздел проверки разрешений в обозревателе твоей сети — такие есть у Etherscan, BscScan и Polygonscan;
- сервисы вроде Revoke, Unrekt или EverRevoke, которые работают с несколькими сетями;
- вкладка Spending Caps в MetaMask Portfolio — она поддерживает Ethereum, Polygon и BNB Chain.
Вводи адреса сервисов вручную или из закладок: дрейнеры как раз любят подделывать страницы «проверки безопасности».
Шаг 2. Разбери список. Смотри на три вещи: какой токен, какой контракт и какой лимит. Безлимитные разрешения неизвестным контрактам и сайтам, которыми ты больше не пользуешься, — первые кандидаты на отзыв.
Шаг 3. Отзови. Нажми Revoke и подтверди транзакцию в кошельке. Это действие в блокчейне, поэтому за каждый отзыв платишь комиссию сети. Держи немного монеты сети на газ.
Шаг 4. Разберись с подписями. Если подписывал подозрительный Permit2, MetaMask советует проверить разрешения через Revoke или ScamSniffer. Радикальный вариант — перевести токены под угрозой на другой адрес: подписи Permit2 действуют только для того аккаунта, которым ты подписывал.
Шаг 5. Включи защиту. В настройках MetaMask есть оповещения безопасности (Security Alerts), а при выдаче approve можно задавать свой лимит вместо безлимитного.
Что важно помнить
Отзыв не возвращает уже украденное: как пишет Gridinsoft, он не отменяет завершённый перевод и не гарантирует, что исчезли все другие разрешения через подписи. Если подозреваешь кражу, сохрани адрес сайта и хэши транзакций. И никогда не обращайся в «сервисы восстановления», которые просят сид-фразу.
Как распознать фейковое голосование до того, как подключишь кошелёк, мы разбирали в гайде про фейковые сайты rewards vote, а общий чек-лист есть в материале как проверить фейковый airdrop-сайт. Для крупных сумм держи отдельный холодный кошелёк, который не подключаешь к сомнительным сайтам. Это и есть лучший ответ на вопрос, как отозвать approve без паники: меньше лишних разрешений с самого начала.
FAQ
Как отозвать approve, если я просто подключил кошелёк к подозрительному сайту? Если ты ничего не подписывал и не подтверждал, достаточно отключить сайт в настройках кошелька. Если давал разрешения — найди их через обозреватель или Revoke и отзови.
Сколько стоит отзыв? Только комиссию сети: каждый отзыв — отдельная транзакция.
Вернёт ли отзыв украденные токены? Нет. Он лишь закрывает доступ на будущее.
Как часто проверять разрешения? MetaMask советует сделать это привычкой, например раз в месяц, и удалять всё, чем больше не пользуешься.
Материал не является инвестиционной рекомендацией. Крипта — высокий риск, решения принимаешь сам.


