Чтобы убедиться, что загрузка кошелька настоящая, никогда не начинайте с результата поиска, рекламы или ссылки, которую вам кто-то прислал: наберите официальный домен кошелька сами, переходите в магазины приложений по ссылкам с этой страницы и перед установкой сверьте имя издателя и историю карточки приложения. Для WATS единственный подлинный источник — официальная страница загрузки WATS, которая ведёт ровно к одной карточке в каждом магазине: для расширения Chrome и для мобильного приложения. Признак, выдающий почти любую подделку, везде один и тот же: легитимный кошелёк просит существующую фразу восстановления только тогда, когда вы сами осознанно решили её восстановить, — и никогда для того, чтобы что-то «подтвердить», «синхронизировать» или «разблокировать». WATS полностью некастодиален: ключи держите вы, а WATS никогда не хранит ключ, поэтому не существует ни одного экрана WATS, которому нужна ваша сид-фраза, чтобы вас проверить. Если приложение, всплывающее окно или страница «обновления» просит эти слова, это не тот кошелёк, за который оно себя выдаёт.
Одно правило, которое побеждает почти любую подделку
Поддельное кошельковое приложение — это не изощрённое вредоносное ПО. Это копия названия, иконки и скриншотов настоящего кошелька, обёрнутая вокруг одной-единственной цели: заставить вас ввести фразу восстановления на экране, который контролирует злоумышленник. Именно из-за этой простоты подделки продолжают работать — и именно поэтому защита состоит из горстки привычек, а не из диплома по безопасности. Контролируйте, откуда вы начинаете (официальный домен), проверяйте, кто опубликовал карточку, и отклоняйте любой запрос вашей сид-фразы, который вы не инициировали сами.
Как поддельные кошельковые приложения на самом деле крадут криптовалюту?
Они просят. Где-то в потоке — на шаге «импортировать кошелёк», на экране «подтвердите свой кошелёк», в подсказке «синхронизируйте аккаунт» — приложение показывает знакомую сетку ввода из 12 или 24 слов. В момент, когда вы её заполняете, слова уходят оператору, а тот, у кого есть фраза восстановления, распоряжается каждым аккаунтом, выведенным из неё. Опустошение обычно автоматизировано и занимает минуты, а не дни.
Некоторые подделки даже терпеливы. Поскольку балансы — это публичные данные блокчейна, клон может вести себя как рабочий кошелёк и показывать ваши настоящие активы, пока оператор ждёт, когда баланс подрастёт, чтобы вымести всё разом. То, что приложение работает как обычно, не доказывает его подлинности.
Могут ли поддельные приложения действительно попасть в официальные магазины?
Да, и это происходило неоднократно. Проверка в магазинах рассчитана на выявление вредоносного поведения кода, а в поддельном кошельке его часто нет вовсе — технически это просто приложение с текстовой формой. Выдача себя за конкретный бренд — нарушение правил, которое чаще всего выявляют уже после жалоб пользователей, поэтому клоны живут по циклу: появиться, собрать урожай, быть удалёнными, вернуться под новым аккаунтом разработчика. В итоге получается игра в кошки-мышки, которая раз за разом повторяется в обоих крупных мобильных магазинах.
Поисковая реклама — второй фронт. Платные места над органической выдачей не раз выкупали фишинговые сайты, замаскированные под страницы загрузки кошельков: тот же логотип, похожий домен, работающие кнопки. Позиция рекламы арендована, а не заслужена; по умолчанию считайте её недоверенной.
А что с расширениями браузера и поддельными «обновлениями»?
В магазинах расширений та же проблема с клонами, плюс дополнительный трюк: всплывающие окна и сайты, утверждающие, что вашему расширению-кошельку «нужно обновление», что ваша «сессия истекла» или что кошелёк нужно «повторно подтвердить». Каждая из этих дорог ведёт в одно и то же место — на страницу, запрашивающую вашу сид-фразу. Настоящие расширения обновляются молча, через браузер; ни одно легитимное обновление никогда не требует заново вводить фразу восстановления.
Есть и более тихий риск: расширения меняют владельца. Легитимный инструмент могут продать, а аккаунт его разработчика — взломать, и очередное обновление становится враждебным. Если держать число расширений небольшим, а привычки строгими — об этом мы пишем в материале о лучших практиках безопасности криптокошелька, — радиус поражения останется ограниченным.
Как проверить подлинность загрузки кошелька?
- Начинайте с официального домена. Наберите его сами или используйте заранее сохранённую закладку — не поисковую рекламу, не личное сообщение, не QR-код из чьего-то ответа. Для WATS это официальная страница загрузки.
- Переходите в магазины по ссылкам с этой страницы. Официальный сайт ведёт ровно к одной карточке в каждом магазине; именно эта ссылка — ваш источник истины.
- Сверьте имя разработчика. Издатель в карточке должен в точности совпадать с компанией — клоны используют похожие написания, опечатки или безликие названия студий.
- Изучите историю карточки. У состоявшегося кошелька — годы отзывов, а в Google Play ещё и большое число установок; «популярный кошелёк», чья карточка появилась в прошлом месяце и собрала пару отзывов, — тревожный знак, какой бы ни была его оценка.
- Для расширений проверяйте именно ту самую карточку. Устанавливайте только по ссылке с официального сайта и после установки ещё раз проверьте поле разработчика.
Та же привычка требовать доказательства касается не только загрузок, но и заявлений о продукте — вопросы из материала о том, как оценить, безопасен ли конкретный кошелёк, стоит задать любому кошельку, включая тот, которым вы уже пользуетесь.
Настоящая карточка против клона: признаки
| Признак | Настоящий кошелёк | Поддельный кошелёк |
|---|---|---|
| Как вы его нашли | Официальный домен, а с него — ссылка в магазин | Реклама, личное сообщение, результат поиска, ответ в соцсети |
| Имя разработчика | В точности совпадает с компанией | Похожее написание, опечатка или безликая студия |
| История карточки | Годы отзывов, регулярные обновления (на Android — большое число установок) | Новая карточка, мало отзывов, скопированные скриншоты |
| Сид-фраза | Запрашивается только тогда, когда вы сами выбираете восстановление | Требуется, чтобы «подтвердить», «синхронизировать» или «обновить» |
| Обновления | Молча, через магазин или браузер | Всплывающие окна и внешние страницы «обновления» |
Что делать, если вы ввели сид-фразу в поддельное приложение?
Считайте фразу скомпрометированной с той секунды, как она покинула вашу клавиатуру: отмены нет, а скрипты-дрейнеры действуют быстро. Сейчас скорость важнее уверенности.
- Создайте новый кошелёк с совершенно новой фразой восстановления на проверенной загрузке — процесс из материала как настроить криптокошелёк занимает считаные минуты.
- Немедленно переводите средства, начиная с самых ценных: сначала нативные монеты, затем крупные токены, затем всё остальное. Рассчитывайте, что соревнуетесь с автоматическим скриптом, а не с человеком.
- Никогда не используйте засвеченную фразу повторно. Каждый адрес, который она способна вывести, сожжён навсегда, даже пустые: всё, что отправят на них позже, тоже окажется в чужих руках.
- Пожалуйтесь на подделку в магазин и команде кошелька, под которую она маскируется, — удаление защитит следующего человека.
Где здесь WATS
WATS полностью некастодиален во всех четырёх своих продуктах — расширение Chrome, мобильное приложение, Hot Wallet и NFC Metal Card. Ключи держите вы, а WATS никогда не хранит ключ, поэтому ни одной подлинной сборке WATS незачем просить существующую фразу восстановления, чтобы «подтвердить», «синхронизировать» или «разблокировать» аккаунт. Есть ровно один момент, когда приложение WATS просит фразу: когда вы осознанно решаете восстановить кошелёк, который и так ваш. Всё остальное, что носит имя WATS, — подделка, каким бы убедительным ни был значок.
Одну особенность WATS стоит проговорить прямо, потому что поддельное «железо» играет именно на этой путанице: WATS NFC Metal Card не хранит ни приватных ключей, ни сид-фразы. Она аутентифицирует касанием доступ к ключам, которые остаются внутри приложений WATS, используя уникальный идентификатор карты, привязанный ровно к одному устройству. Поэтому подлинная карта WATS никогда не приходит с уже записанной внутри фразой восстановления — считайте скомпрометированной любую «кошельковую карту», которая приходит с заранее загруженными словами, какой бы бренд на ней ни стоял.
Практический шаг невелик, и сделать его нужно всего один раз. Устанавливайте WATS с официальной страницы загрузки — никогда не из рекламы, результата поиска, личного сообщения или QR-кода в чьём-то ответе, — перед установкой сверьте имя издателя в карточке магазина и добавьте эту страницу в закладки, чтобы каждая будущая установка и каждое обновление начинались со ссылки, которой вы уже доверяете. Затем запишите сгенерированную WATS фразу восстановления, храните её офлайн и считайте атакой любой экран, который позже попросит её обратно.
Часто задаваемые вопросы
Как понять, что кошельковое приложение поддельное?
Перед установкой проверьте три вещи: где вы его нашли, кто его опубликовал и что оно просит. К настоящему кошельку вы приходите с его официального домена, в его карточке в магазине указано точное имя разработчика компании и есть длинная история отзывов и установок, а фразу восстановления он просит только тогда, когда вы сами осознанно выбираете восстановление. Приложение, которое требует вашу сид-фразу, чтобы «подтвердить», «синхронизировать» или «обновить», — подделка, закройте его.
Как убедиться, что я скачиваю настоящий кошелёк WATS?
Устанавливайте WATS только с официальной страницы загрузки WATS, которая ведёт к единственной подлинной карточке в каждом магазине — для расширения Chrome и для мобильного приложения, — и перед установкой сверьте имя издателя в этой карточке. WATS полностью некастодиален: ключи держите вы, а WATS никогда не хранит ключ, поэтому ни одна подлинная сборка WATS не просит существующую фразу восстановления, чтобы что-то «подтвердить», «синхронизировать» или «разблокировать»; она просит её только тогда, когда вы осознанно выбираете восстановление кошелька. Если вы попали на загрузку «WATS» через рекламу, личное сообщение или результат поиска, закройте её и начните заново с официального сайта.
Могут ли поддельные кошельковые приложения попасть в App Store или Google Play?
Да — клоны популярных кошельков неоднократно появлялись в обоих крупных магазинах, и новые продолжают всплывать. Проверка в магазинах рассчитана на выявление вредоносного кода, но поддельный кошелёк часто представляет собой просто форму, собирающую сид-фразы, поэтому выдачу себя за чужой бренд обычно удаляют лишь после жалоб пользователей. Цикл повторяется под новыми аккаунтами разработчиков, и именно поэтому отправной точкой должен быть официальный сайт, а не поиск по магазину.
Защищает ли WATS NFC Metal Card от поддельных кошельковых приложений?
Сама по себе — нет, и стоит понимать почему. WATS NFC Metal Card не хранит ни приватных ключей, ни сид-фразы: она аутентифицирует касанием доступ к ключам, которые живут внутри приложений WATS, используя уникальный идентификатор карты, привязанный ровно к одному устройству. Это значит, что подлинная карта WATS никогда не поставляется с уже записанной внутри фразой восстановления, поэтому любую «кошельковую карту», приходящую с заранее загруженными словами, следует считать скомпрометированной. Это также значит, что засвеченная сид-фраза опустошит кошелёк независимо от того, есть карта или нет, так что настоящей защитой по-прежнему остаётся отказ на любой непрошеный запрос этих слов.
Что делать, если я ввёл сид-фразу в поддельное приложение?
Сразу считайте фразу украденной — опустошение обычно автоматизировано и происходит быстро. Настройте новый кошелёк со свежесгенерированной фразой восстановления на проверенной загрузке, а затем переведите в него всё, начиная с самых ценных активов. Никогда не используйте засвеченную фразу повторно и не отправляйте средства обратно ни на один выводимый из неё адрес: эти аккаунты скомпрометированы навсегда, даже если выглядят нетронутыми. И наконец, пожалуйтесь на поддельное приложение в магазин, чтобы помочь другим.

