Phishing
Злоумышленники создают поддельные веб-сайты, приложения, электронные письма, сообщения в мессенджерах и социальных сетях, которые внешне максимально точно копируют интерфейсы легитимных платформ (бирж, кошельков, DeFi-протоколов, NFT-маркетплейсов). Цель – обманом заставить пользователя ввести свои приватные ключи, сид-фразу (seed phrase), пароли, коды двухфакторной аутентификации или другие данные, дающие доступ к криптоактивам.
Типичные сценарии фишинга в криптоиндустрии:
- Поддельные сайты бирж: злоумышленники регистрируют домены, похожие на официальные (например, binance.com вместо binance.com, но с заменой букв). Когда пользователь переходит по ссылке из письма или рекламы, он видит точно такой же дизайн, вводит свои учётные данные, и они уходят мошенникам.
- Фальшивые приложения для смартфонов: в магазинах приложений иногда появляются копии известных кошельков (MetaMask, Trust Wallet), которые после установки крадут сид-фразу.
- Фишинговые письма от имени поддержки: вам приходит письмо с предупреждением о «подозрительной активности» и просьбой перейти по ссылке для «подтверждения владения». Перейдя, вы попадаете на страницу, где вас просят ввести сид-фразу.
- Поддельные IDO и раздачи токенов (airdrops): мошенники создают сайты, имитирующие предстоящие запуски проектов, и просят «подключить кошелёк» для получения токенов. После подключения они запрашивают разрешение на трату токенов (approve) и опустошают кошелёк.
- Социальная инженерия в Discord/Telegram: злоумышленники выдают себя за администраторов проектов или знаменитых личностей и предлагают «удвоить депозит» или «обновить кошелёк» в обмен на временные данные.
Защита от фишинга:
- Всегда проверяйте URL-адрес вручную, предпочтительно используя закладки или вводя адрес непосредственно в браузере.
- Не переходите по ссылкам из подозрительных писем и сообщений, даже если они кажутся официальными. Лучше самостоятельно зайти на сайт биржи через поисковик (убедившись, что это нужный домен).
- Используйте аппаратные кошельки (Ledger, Trezor), которые не раскрывают приватные ключи, даже если вы подключаетесь к фишинговому сайту – транзакция должна быть физически подтверждена на устройстве.
- Включайте двухфакторную аутентификацию (2FA) с помощью Google Authenticator или аналогичных приложений, а не через SMS (подвержены SIM-свопингу).
- Будьте осторожны с разрешениями, которые вы даёте смарт-контрактам – перед тем как одобрить трату токенов, проверяйте сумму лимита, и регулярно отзывайте разрешения через такие сервисы, как Revoke.cash.
- Образование и критическое мышление: всегда помните, что никто не попросит у вас сид-фразу – это эквивалентно отдать ключи от сейфа. Если вас просят это сделать, это 100% мошенничество.
Фишинг остаётся главной угрозой для частных инвесторов, поскольку в отличие от взлома протоколов (что встречается реже), он эксплуатирует человеческий фактор. По статистике, более 70% краж криптовалют происходят именно через фишинговые атаки, поэтому бдительность и знание основных признаков мошенничества – это ваш главный барьер.
Лучшие посты














