Фишинг подменяет доверенный интерфейс или человека. Пользователь видит знакомый логотип, срочное сообщение и правдоподобную причину для действия. Проверка начинается с остановки: кто инициировал контакт, куда ведёт ссылка и что именно требуется подписать.

01

Из чего собирается атака

ЦЕПОЧКА СОЦИАЛЬНОЙ ИНЖЕНЕРИИ
ПоводСпешкаДовериеПодпись

Поводом может стать «блокировка», аирдроп, техническая ошибка или сообщение от поддержки. Цель одна: получить секрет либо подтверждённую команду.

В блокчейне подпись подтверждает полномочия ключа. Сеть не знает, видел ли владелец поддельную страницу и правильно ли понял действие. Поэтому защита строится до подписи.

02

Пять распространённых схем

01Поддельная поддержка

Мошенник пишет первым, предлагает «вернуть доступ» и просит фразу или демонстрацию экрана.

02Копия сайта

Домен отличается символом, а интерфейс просит подключить кошелёк или восстановить его.

03Поддельное приложение

Клон расширения или мобильного кошелька записывает секрет во время создания.

04Опасная подпись

Безобидная кнопка формирует разрешение на перемещение токенов или иной вызов контракта.

05Возврат и компенсация

После первой потери появляется «специалист», который обещает вернуть средства за предоплату.

06Ложная раздача

Подарок, приз или аирдроп требует сначала отправить актив либо раскрыть данные восстановления.

04

Что проверить перед подписью

  • Тип действия.Вход, перевод, обмен и разрешение смарт-контракту имеют разные последствия.
  • Сеть.Кошелёк может быть подключён к другой сети, чем ожидает пользователь.
  • Получатель.Первые и последние символы адреса сверяются на доверенном экране.
  • Сумма.Проверьте актив, количество и комиссию до подтверждения.
  • Разрешение.Неограниченный allowance даёт контракту больше полномочий, чем разовая операция.
  • Понятность.Если интерфейс не показывает смысл команды, подпись лучше отложить.
05

Красные флаги до первого действия

01

Срочность

«Кошелёк заблокируют через час», «последний шанс», «ответьте сейчас».

02

Секрет

Запрос сид-фразы, приватного ключа, кода 2FA или удалённого доступа к экрану.

03

Предоплата

Требование сначала отправить токен для разблокировки, приза или возврата.

04

Непрозрачность

Невозможно проверить команду, контракт, документацию или условия вывода.

06

Порядок действий после подозрительной операции

  1. 1

    Прекратите взаимодействие и не подписывайте «отменяющую» операцию из того же источника.

  2. 2

    Откройте официальный кошелёк, обозреватель сети и инструкции сервиса с другого доверенного маршрута.

  3. 3

    Проверьте последние транзакции и действующие разрешения для токенов.

  4. 4

    Если раскрыта сид-фраза, создайте новый кошелёк на чистом устройстве и переведите оставшиеся активы.

  5. 5

    Сохраните адреса, хеши транзакций, домен, переписку и время события.

  6. 6

    Свяжитесь с официальной поддержкой задействованных сервисов и сообщите об инциденте по правилам своей юрисдикции.

Вернуться к настройке: создать криптокошелёк и разделить контуры хранения.

FAQ

Короткие ответы

Фишинговый сайт может украсть криптовалюту без сид-фразы?

Да. Сайт может убедить пользователя подписать перевод или разрешение смарт-контракту. Для атаки не всегда требуется получить саму фразу.

Отключение кошелька от сайта отменяет разрешения?

Обычно отключение убирает текущую связь интерфейса, но ранее выданные разрешения остаются в блокчейне. Их проверяют и отзывают отдельной транзакцией через доверенный инструмент.

Может ли поддержка написать первой?

Такой контакт нужно считать подозрительным. Официальный канал поддержки открывают самостоятельно через проверенный сайт сервиса. Сотруднику не нужна сид-фраза или приватный ключ.

Поможет ли смена пароля после утечки сид-фразы?

Нет. Пароль приложения не меняет ключи, восстановленные из сид-фразы. Нужен новый кошелёк с новым секретом и перенос оставшихся активов.

Можно ли вернуть перевод мошеннику?

Блокчейн-транзакции обычно нельзя отменить как банковский платёж. Стоит сохранить доказательства, обратиться в официальную поддержку задействованных сервисов и сообщить об инциденте компетентным органам своей юрисдикции.

ИСТОЧНИКИ

На чём основан материал

  1. Ethereum.org: Security and scam prevention ↗

    Фишинг, поддельная поддержка, recovery phrase и базовые действия пользователя.

  2. Trezor: Scams and phishing ↗

    Распространённые сценарии социальной инженерии и защита wallet backup.

  3. MetaMask: How to install MetaMask ↗

    Риск поддельных приложений и установка из официального источника.

  4. Запись BlockCapital: ошибки, скам и кошельки ↗

    Разбор Евгения Потапова о проектах, доменах, ссылках и гигиене подписи.

Материал носит образовательный характер и не является индивидуальной инвестиционной, юридической или налоговой рекомендацией. Условия сервисов, сетей и регулирование нужно проверять на дату конкретной операции.