Phishing

Фишинг
Phishing (Фишинг) – это один из самых распространённых и опасных видов кибермошенничества, направленный на хищение конфиденциальной информации пользователей криптовалютных сервисов.

Злоумышленники создают поддельные веб-сайты, приложения, электронные письма, сообщения в мессенджерах и социальных сетях, которые внешне максимально точно копируют интерфейсы легитимных платформ (бирж, кошельков, DeFi-протоколов, NFT-маркетплейсов). Цель – обманом заставить пользователя ввести свои приватные ключи, сид-фразу (seed phrase), пароли, коды двухфакторной аутентификации или другие данные, дающие доступ к криптоактивам.

Типичные сценарии фишинга в криптоиндустрии:

  • Поддельные сайты бирж: злоумышленники регистрируют домены, похожие на официальные (например, binance.com вместо binance.com, но с заменой букв). Когда пользователь переходит по ссылке из письма или рекламы, он видит точно такой же дизайн, вводит свои учётные данные, и они уходят мошенникам.
  • Фальшивые приложения для смартфонов: в магазинах приложений иногда появляются копии известных кошельков (MetaMask, Trust Wallet), которые после установки крадут сид-фразу.
  • Фишинговые письма от имени поддержки: вам приходит письмо с предупреждением о «подозрительной активности» и просьбой перейти по ссылке для «подтверждения владения». Перейдя, вы попадаете на страницу, где вас просят ввести сид-фразу.
  • Поддельные IDO и раздачи токенов (airdrops): мошенники создают сайты, имитирующие предстоящие запуски проектов, и просят «подключить кошелёк» для получения токенов. После подключения они запрашивают разрешение на трату токенов (approve) и опустошают кошелёк.
  • Социальная инженерия в Discord/Telegram: злоумышленники выдают себя за администраторов проектов или знаменитых личностей и предлагают «удвоить депозит» или «обновить кошелёк» в обмен на временные данные.

Защита от фишинга:

  • Всегда проверяйте URL-адрес вручную, предпочтительно используя закладки или вводя адрес непосредственно в браузере.
  • Не переходите по ссылкам из подозрительных писем и сообщений, даже если они кажутся официальными. Лучше самостоятельно зайти на сайт биржи через поисковик (убедившись, что это нужный домен).
  • Используйте аппаратные кошельки (Ledger, Trezor), которые не раскрывают приватные ключи, даже если вы подключаетесь к фишинговому сайту – транзакция должна быть физически подтверждена на устройстве.
  • Включайте двухфакторную аутентификацию (2FA) с помощью Google Authenticator или аналогичных приложений, а не через SMS (подвержены SIM-свопингу).
  • Будьте осторожны с разрешениями, которые вы даёте смарт-контрактам – перед тем как одобрить трату токенов, проверяйте сумму лимита, и регулярно отзывайте разрешения через такие сервисы, как Revoke.cash.
  • Образование и критическое мышление: всегда помните, что никто не попросит у вас сид-фразу – это эквивалентно отдать ключи от сейфа. Если вас просят это сделать, это 100% мошенничество.

Фишинг остаётся главной угрозой для частных инвесторов, поскольку в отличие от взлома протоколов (что встречается реже), он эксплуатирует человеческий фактор. По статистике, более 70% краж криптовалют происходят именно через фишинговые атаки, поэтому бдительность и знание основных признаков мошенничества – это ваш главный барьер.