Фишинг подменяет доверенный интерфейс или человека. Пользователь видит знакомый логотип, срочное сообщение и правдоподобную причину для действия. Проверка начинается с остановки: кто инициировал контакт, куда ведёт ссылка и что именно требуется подписать.
Из чего собирается атака
Поводом может стать «блокировка», аирдроп, техническая ошибка или сообщение от поддержки. Цель одна: получить секрет либо подтверждённую команду.
В блокчейне подпись подтверждает полномочия ключа. Сеть не знает, видел ли владелец поддельную страницу и правильно ли понял действие. Поэтому защита строится до подписи.
Пять распространённых схем
Мошенник пишет первым, предлагает «вернуть доступ» и просит фразу или демонстрацию экрана.
Домен отличается символом, а интерфейс просит подключить кошелёк или восстановить его.
Клон расширения или мобильного кошелька записывает секрет во время создания.
Безобидная кнопка формирует разрешение на перемещение токенов или иной вызов контракта.
После первой потери появляется «специалист», который обещает вернуть средства за предоплату.
Подарок, приз или аирдроп требует сначала отправить актив либо раскрыть данные восстановления.
Как проверить сайт и приложение
- 1
Не открывайте ссылку из внезапного письма, личного сообщения или рекламы.
- 2
Найдите официальный адрес из независимого источника и сравните домен посимвольно.
- 3
Проверьте, куда ведёт кнопка загрузки, кто указан издателем и когда приложение обновлялось.
- 4
Сохраните проверенный адрес в закладки и возвращайтесь через него.
- 5
Для нового сервиса используйте отдельный тестовый кошелёк без основного баланса.
Замок HTTPS подтверждает шифрование соединения с открытым доменом. Он не подтверждает, что домен принадлежит нужному проекту.
Что проверить перед подписью
- Тип действия.Вход, перевод, обмен и разрешение смарт-контракту имеют разные последствия.
- Сеть.Кошелёк может быть подключён к другой сети, чем ожидает пользователь.
- Получатель.Первые и последние символы адреса сверяются на доверенном экране.
- Сумма.Проверьте актив, количество и комиссию до подтверждения.
- Разрешение.Неограниченный allowance даёт контракту больше полномочий, чем разовая операция.
- Понятность.Если интерфейс не показывает смысл команды, подпись лучше отложить.
Красные флаги до первого действия
Срочность
«Кошелёк заблокируют через час», «последний шанс», «ответьте сейчас».
Секрет
Запрос сид-фразы, приватного ключа, кода 2FA или удалённого доступа к экрану.
Предоплата
Требование сначала отправить токен для разблокировки, приза или возврата.
Непрозрачность
Невозможно проверить команду, контракт, документацию или условия вывода.
Порядок действий после подозрительной операции
- 1
Прекратите взаимодействие и не подписывайте «отменяющую» операцию из того же источника.
- 2
Откройте официальный кошелёк, обозреватель сети и инструкции сервиса с другого доверенного маршрута.
- 3
Проверьте последние транзакции и действующие разрешения для токенов.
- 4
Если раскрыта сид-фраза, создайте новый кошелёк на чистом устройстве и переведите оставшиеся активы.
- 5
Сохраните адреса, хеши транзакций, домен, переписку и время события.
- 6
Свяжитесь с официальной поддержкой задействованных сервисов и сообщите об инциденте по правилам своей юрисдикции.
Короткие ответы
Фишинговый сайт может украсть криптовалюту без сид-фразы?
Да. Сайт может убедить пользователя подписать перевод или разрешение смарт-контракту. Для атаки не всегда требуется получить саму фразу.
Отключение кошелька от сайта отменяет разрешения?
Обычно отключение убирает текущую связь интерфейса, но ранее выданные разрешения остаются в блокчейне. Их проверяют и отзывают отдельной транзакцией через доверенный инструмент.
Может ли поддержка написать первой?
Такой контакт нужно считать подозрительным. Официальный канал поддержки открывают самостоятельно через проверенный сайт сервиса. Сотруднику не нужна сид-фраза или приватный ключ.
Поможет ли смена пароля после утечки сид-фразы?
Нет. Пароль приложения не меняет ключи, восстановленные из сид-фразы. Нужен новый кошелёк с новым секретом и перенос оставшихся активов.
Можно ли вернуть перевод мошеннику?
Блокчейн-транзакции обычно нельзя отменить как банковский платёж. Стоит сохранить доказательства, обратиться в официальную поддержку задействованных сервисов и сообщить об инциденте компетентным органам своей юрисдикции.
На чём основан материал
- Ethereum.org: Security and scam prevention ↗
Фишинг, поддельная поддержка, recovery phrase и базовые действия пользователя.
- Trezor: Scams and phishing ↗
Распространённые сценарии социальной инженерии и защита wallet backup.
- MetaMask: How to install MetaMask ↗
Риск поддельных приложений и установка из официального источника.
- Запись BlockCapital: ошибки, скам и кошельки ↗
Разбор Евгения Потапова о проектах, доменах, ссылках и гигиене подписи.
Материал носит образовательный характер и не является индивидуальной инвестиционной, юридической или налоговой рекомендацией. Условия сервисов, сетей и регулирование нужно проверять на дату конкретной операции.