
Фишинг в криптовалюте: как не отдать кошелёк за один клик
Клиенты Hyperliquid потеряли около $550 000, и ни один приватный ключ при этом не пострадал. Злоумышленники просто купили рекламу в поиске.
Псевдоплатформа маскировалась под площадку для торговли токенизированными активами и висела в выдаче выше настоящего проекта. По данным Arkham Intelligence, среди переводов было три крупных: 27 501, 82 503 и 440 015 USDC. Адреса злоумышленников назвал сооснователь сервиса FlashRescue, разобравший цепочку по блокчейну.
История настолько рядовая, что почти не вызвала обсуждения. Именно поэтому её стоит разобрать целиком: так теряют криптовалюты чаще всего.
Почему криптовалютный фишинг эффективнее взлома
Ломать криптографию дорого и бессмысленно. Дешевле довести владельца актива до состояния, в котором он сам подпишет транзакцию.
Здесь проходит граница между обычным мошенничеством и тем, что происходит на крипторынке. Перевод по карте можно оспорить, а подписанную операцию отменить нельзя: нет ни клиринга, ни банка, которому можно позвонить. Поэтому вся конструкция строится не вокруг паролей, а вокруг одного клика, который пользователь делает добровольно.
Второе отличие — цена ошибки. Утёкший пароль от почты стоит времени на восстановление. Одна неверная подпись стоит всего баланса, и вернуть криптовалюты не поможет ни служба поддержки, ни суд.
Третье — скорость. Автоматика на стороне злоумышленников заберёт активы в ту же секунду, когда появится право на перевод. У пользователя нет тех суток, за которые в банке успевают остановить платёж.
Поэтому защита здесь — это не антивирус, а привычки: откуда вы открываете сайт, что читаете перед подписью и сколько держите на кошельке, которым пользуетесь каждый день.
Схема первая: поддельный сайт в рекламе поиска
Самая массовая история этого года. Мошенники покупают контекстную рекламу по названию биржи или сервиса, и их страница оказывается первой строкой выдачи, выше органического результата.
Дальше всё выглядит безупречно: копия дизайна, тот же логотип, знакомая кнопка. Пользователь видит привычный сайт, спокойно соединяет свой кошелёк и подписывает то, что ему предлагают. Никакого взлома не происходит — человек всё сделал сам, на ресурсе, который сам же и открыл.
Случай Hyperliquid не единственный. В мае через клон интерфейса Uniswap, продвигавшийся тем же способом, увели больше $400 000. В августе производитель устройств Trezor сообщил о всплеске подделок под свой бренд, часть которых тоже появлялась в рекомендациях поисковика.
Опасность рекламной выдачи в том, что она обходит привычку смотреть на позицию. Пользователь считает первую строку главной, а платное место продаётся тому, кто заплатил. Фишинговые площадки живут в такой рекламе по несколько дней — этого хватает.
Схема вторая: подпись разрешения вместо кражи ключа
Самая недооценённая. Сид-фразу уже почти не спрашивают: все выучили, что диктовать её нельзя.
Вместо этого предлагают подписать разрешение на распоряжение балансом. Формально операция штатная, без неё не обходится ни один обменный интерфейс. Но в поддельной версии лимит выставлен неограниченный, а получателем стоит адрес злоумышленника. Ключи никуда не уходят, а токены выводятся когда угодно — хоть через месяц, когда о странице уже забыли.
В июле один инвестор так потерял 999 999 USDT, подписав ровно одну такую операцию в сети Ethereum. Автоматика мошенников попыталась украсть около миллиона и скорректировала сумму после первой неудачной попытки.
Пользователю в этот момент кажется, что он подтверждает вход. На деле он выдаёт доверенность на свои активы. Разобрать разницу можно только в окне подписи, и именно его чаще всего пролистывают не глядя.
Схема третья: фишинговые сообщения от «поддержки»
После любой утечки клиентской базы начинается вторая волна. Пользователю пишут или звонят от имени службы поддержки, называют верные детали покупки и предлагают помощь: вернуть застрявшие средства, срочно обновить прошивку, пройти проверку личности.
Настоящая поддержка не пишет первой, не спрашивает сид-фразу и не присылает ссылок на форму восстановления. Любое сообщение, которое давит срочностью, стоит по умолчанию считать частью мошеннических схем.
Отдельная разновидность — рассылка электронных писем о подозрительном входе в аккаунт. Расчёт на то, что пользователь испугается и перейдёт по ссылке, не проверив отправителя. Фишинговые письма этого типа копируют оформление биржи вплоть до подписи и юридического адреса, а домен отличается одной буквой.
Схема четвёртая: отравление истории переводов
Мошенники присылают пыль с адреса, у которого первые и последние символы совпадают с адресом, которым пользователь пользуется постоянно. Расчёт на копирование из истории: человек берёт «свой» адрес из списка операций, а он чужой.
Схема не требует никакого доступа и работает на невнимательности. Защита одна: адрес получателя берётся из адресной книги или сверяется целиком, а не по четырём знакам. Такие атаки особенно опасны при регулярных переводах на одну и ту же площадку.
Схема пятая: фейковые приложения и расширения
Фейковые мобильные приложения попадают даже в официальные магазины, а расширения для браузера — в каталоги дополнений. Внутри обычная форма ввода сид-фразы, оформленная как импорт.
Проверяется это скучно, но надёжно: издатель, число установок, дата публикации и переход в магазин со страницы официального проекта, а не поиском по названию. Свежее приложение с сотней загрузок и логотипом известного бренда — подделка, а не удача.
Кого выбирают целью
Распространено заблуждение, что криптовалютный фишинг охотится за крупными держателями. На практике мишень выбирается не по размеру капитала, а по поведению.
В первую очередь страдают новички: у них нет привычки перепроверять адрес, зато есть тревога сделать что-то не так и остаться без криптовалюты. Дальше идут участники раздач и тестовых сетей — они привыкли подключаться к десяткам незнакомых интерфейсов подряд, и одна фишинговая страница в этом потоке не выделяется ничем.
Третья группа — активные трейдеры. Они торопятся, работают с несколькими вкладками одновременно и подписывают операции на автомате. Именно поэтому фишинговые площадки маскируются под торговые интерфейсы чаще, чем под хранилища: в торговле пользователь спешит по определению.
Масштаб проблемы
Отдельные случаи складываются в статистику, которая объясняет, почему такие атаки не прекращаются. У одного инвестора активы на $25,6 млн ушли за пятнадцать минут после целевой атаки. Потери в сотни тысяч долларов на криптовалютах вроде описанной истории с Hyperliquid проходят как рядовые эпизоды и не попадают даже в отраслевые сводки.
Экономика на стороне нападающих: реклама стоит десятки долларов, копия сайта делается за час, а атаки масштабируются автоматически на тысячи пользователей одновременно.
Отдельная беда рынка криптовалют в том, что здесь нет отраслевого центра, куда стекались бы жалобы. Мошеннический ресурс блокируют, когда о нём сообщат достаточное число пострадавших, а до этого он живёт своей жизнью и собирает подписи. Средний срок жизни такой страницы измеряется днями, но за эти дни через неё проходят сотни людей.
Что проверить до того, как соединять кошелёк
Первое правило: на сайт не заходят из рекламы и не переходят из писем. Только закладка или адрес, набранный руками. Это одно правило закрывает большую часть историй с криптовалютами, которые заканчиваются потерей баланса.
Второе: проверьте домен целиком, символ за символом. Подделки строятся так, чтобы пережить беглый взгляд, а не внимательное чтение — лишняя буква, дефис, другая доменная зона.
Третье: перед подключением к незнакомому сервису проверьте, что именно вам предлагают подписать. Интерфейс показывает тип операции и лимит; неограниченное право распоряжаться токенами на незнакомом ресурсе — повод закрыть вкладку.
Четвёртое: заведите отдельный адрес для экспериментов. Небольшую сумму не жалко, а основной баланс к незнакомым интерфейсам не подключается вообще.
Пятое: проверенные сайты держите в закладках и обновляйте список сами. Поисковая выдача меняется каждый день, ваши закладки — нет. Любой новый сайт, связанный с криптовалютами, добавляется в закладки только после того, как вы нашли его по официальному каналу проекта.
Шестое: проверьте выданные ранее одобрения хотя бы раз в месяц. Старое право распоряжаться токенами живёт до тех пор, пока его не отозвали, и о нём вспоминают уже после списания.
Что делать, если уже подписали
Отзовите активные одобрения — это делается в интерфейсе кошелька или через сервисы проверки. Пока право действует, криптовалюты могут уйти в любой момент, даже если вредоносная страница давно закрыта.
Переведите остаток на новый адрес. Если подпись касалась конкретного токена, уводите в первую очередь его: именно за ним придут раньше всего.
Двухфакторную аутентификацию включите там, где речь о биржевом аккаунте, а не о самостоятельном хранении. От подписанной транзакции она не спасёт, но закроет вторую половину периметра.
И не платите сервисам возврата, которые появятся в комментариях к вашей жалобе. Это второй заход тех же людей: обмануть уже пострадавшего проще, чем найти нового пользователя. Такие предложения — продолжение мошенничества, а не помощь.
Частые вопросы
Можно ли вернуть деньги, если попался на фишинг? Практически никогда. Транзакция необратима, а посредника, который мог бы её отменить, в самостоятельном хранении нет. Единственный рабочий шаг — успеть отозвать одобрение и увести остаток до того, как сработает автоматика.
Помогает ли аппаратный кошелёк? От кражи ключа — да, от такого фишинга — только частично. Устройство покажет, что именно подписывается, но если пользователь подтвердит операцию не глядя, результат будет тем же.
Как понять, что перед вами поддельный сайт, если он выглядит один в один? По адресу и способу перехода. Внешность копируется идеально, домен — нет. Поэтому проверьте строку адреса, а на площадку заходите из закладок.
Что опаснее — фишинговые письма или реклама в поиске? Реклама. Письмо вызывает настороженность само по себе, а первая строка выдачи воспринимается как выбор поисковой системы и доверия получает больше.
Защищает ли биржа лучше, чем свой кошелёк? От этого класса атак — во многом да. На бирже между решением и списанием стоят лимиты вывода, задержки и проверка, а в самостоятельном хранении подписанная операция уходит мгновенно. Это не аргумент против личного хранения криптовалюты, это аргумент за то, чтобы не держать всё в одном месте.
Нужно ли сообщать о фишинговом ресурсе? Да, и лучше сразу: официальному проекту, чей бренд подделали, и в поисковую систему через форму жалобы на рекламу. Фишинговые площадки живут ровно до тех пор, пока их не заблокируют, и каждая жалоба сокращает этот срок.
Эксперт по крипторынкам и руководитель отдела контента и маркетинга EIDEX. Пишет о структуре рынка, инфраструктуре бирж и кросс-чейн торговле, превращая ончейн-данные и рыночные сдвиги в понятную практическую аналитику для трейдеров.


