Криптофишинг распознаётся по подходу, а не по внешнему виду: обращение через посторонний канал, о котором вы не просили, — личное сообщение, платная поисковая реклама, QR-код, приглашение в календарь, — искусственно созданный дедлайн и просьба, которую не делает ни одна легитимная сторона, а именно назвать сид-фразу или подписать что-то на странице, куда вы попали по ссылке. Ни одной легитимной стороне никогда не нужна ваша фраза восстановления, а у полностью некастодиального кошелька вроде WATS — где ключи держите вы, а WATS никогда не хранит ключа — нет ни аккаунта, который нужно разблокировать, ни причины просить эти слова. Дизайн не доказывает ничего, поэтому проверяйте домен символ за символом и читайте его справа налево: зарегистрированное имя стоит непосредственно перед доменом верхнего уровня, а значит, app.wallet.com.claim-rewards.io — это сайт claim-rewards.io. Никогда не заходите на финансовый сайт через рекламу, личное сообщение или QR-код: один раз добавьте настоящий адрес в закладки и заходите только через эту закладку, и помните, что HTTPS и замочек доказывают шифрование, а не честность. Если вы уже кликнули, разбирайтесь по тому, что было дальше: закрыть вкладку обычно безвредно, подключение без подписи лишь раскрывает ваш адрес, подпись означает, что нужно прямо сейчас просмотреть недавнюю активность и отозвать незнакомые апрувы токенов, а введённая сид-фраза означает, что кошелёк скомпрометирован навсегда и всё нужно немедленно перевести на заново сгенерированный.
Как распознать криптофишинг?
Криптофишинг выдаёт себя тремя признаками: обращение через посторонний канал — личное сообщение, реклама или приглашение, о которых вы не просили, — искусственно созданный дедлайн («заберите за 10 минут», «ваш кошелёк под угрозой») и просьба, которую не делает ни одна легитимная сторона: назвать сид-фразу или подписать что-то на странице, куда вы попали по ссылке. Проверяйте домен символ за символом и перепроверяйте через канал, которому вы уже доверяете.
Фишинг — это социальная половина атаки. Техническая половина — вредоносный апрув или подпись, поджидающие за ссылкой, — относится к дрейнерам кошельков, и ончейн-механику разбирает та статья. Эта — о предыдущем шаге: как распознать приманку, пока средства ещё ваши.
Таксономия приманок: пять способов до вас достучаться
Почти каждая кампания — вариация одного из пяти способов доставки. Выучите формы, и конкретная наживка — название токена, бренд, под который маскируются, — перестанет иметь значение.
| Приманка | Как это работает | Что её выдаёт |
|---|---|---|
| Сайт-клон в поисковой рекламе | Платное объявление над настоящим результатом уводит вас на попиксельную копию на похожем домене | Домен — но никогда не дизайн |
| Фейковый клейм аирдропа | «Вы имеете право» на токен, о котором вы смутно помните; страница клейма хочет подключения и подписи | Незапрошенное право на выплату плюс обратный отсчёт |
| «Поддержка» в личных сообщениях | Через считаные минуты после публичной жалобы официально выглядящий аккаунт предлагает помощь через форму «проверки» | Настоящая поддержка никогда не пишет первой |
| Крючки срочности и страха | «Ваш кошелёк будет заблокирован», «миграция закрывается сегодня вечером» — паника и есть продукт | Дедлайн, которого нет ни на одном официальном канале |
| Отравленные QR-коды и приглашения в календарь | Автоматически добавленные события календаря или QR-наклейки на конференциях ведут прямиком на клон | Вы об этом не просили |
Как поддельные криптосайты обманывают людей?
Сайты-клоны работают потому, что дизайн копируется бесплатно. Злоумышленник за считаные минуты зеркалит настоящий dapp или сайт кошелька — логотип, вёрстку, кнопку подключения, — размещает его на похожем домене, а затем покупает поисковую рекламу, чтобы подделка оказалась выше оригинала в выдаче, или рассеивает ссылку в ответах, личных сообщениях и постах о фейковых аирдропах. Клоны, доставленные через рекламу, эффективны именно потому, что клик по верхнему результату поиска ощущается как осмотрительность, а не как риск. Страница ведёт себя безупречно ровно до того момента, когда просит вас подписать или «подтвердить». То, как сайт выглядит, не говорит вам ничего о том, что он такое. Об этом говорит только домен.
Как понять, что URL поддельный?
Домен — единственное, что злоумышленник не может скопировать точь-в-точь, поэтому он подбирается близко и рассчитывает, что вы не присмотритесь. Четыре проверки ловят почти всё:
- Читайте справа налево. Зарегистрированное имя стоит непосредственно перед доменом верхнего уровня (или публичным суффиксом — для страновых доменов вроде .co.uk это часть перед .co.uk): в app.wallet.com.claim-rewards.io настоящий сайт — claim-rewards.io, а всё, что левее, — украшение.
- Ищите подменённые символы. rn вместо m, 1 вместо l, 0 вместо o или похожая буква, позаимствованная из другого алфавита, — клону хватает одного символа. Доменные имена нечувствительны к регистру, поэтому трюк никогда не в заглавных буквах; он в очертаниях букв. Браузеры часто выдают версию с чужим алфавитом, показывая адрес в сыром виде xn--… (punycode) вместо ожидаемого слова, и это само по себе повод остановиться.
- Подозревайте маршрут, а не только адрес. Никогда не заходите на финансовый сайт через рекламу, личное сообщение, QR-код или приглашение в календарь. Один раз добавьте официальные сайты в закладки из источника, которому доверяете, и приходите только через закладку.
- Игнорируйте замочек. HTTPS доказывает, что соединение зашифровано, а не что сайт честен: у фишинговых сайтов тоже есть действительные сертификаты.
Одно правило, которое бьёт большинство схем
Какой бы ни была обёртка, почти каждая кампания сводится к одним и тем же двум просьбам: введите свою фразу восстановления или подпишите что-нибудь на странице, куда вы не переходили сами. Поэтому одно правило делает бо́льшую часть защитной работы: ни одна легитимная сторона никогда не попросит вашу сид-фразу. Ни команда кошелька, ни биржа, ни инструмент «синхронизации» или «проверки», ни клейм аирдропа. Как объясняет материал что такое сид-фраза, фраза и есть ключи: тот, у кого эти слова, владеет кошельком — навсегда и необратимо. В ту секунду, когда их просят, вы уже не в разговоре с поддержкой; вы в ограблении.
Проверяйте канал, а не сообщение
Фишинг удаётся, потому что на мгновение заимствует канал, которому вы доверяете, — почтовый ящик, ленту, страницу поиска. Ответная привычка проста: никогда не действуйте через тот канал, по которому пришло сообщение. Если «поддержка» пишет вам в личные сообщения, закройте переписку и создайте обращение с официального сайта проекта. Если письмо утверждает, что кошелёк нужно мигрировать, зайдите по своей закладке и поищите объявление там. Если аирдроп настоящий, о нём напишут в каналах, на которые вы уже подписаны, а не в тех, что нашли вас сами.
Срочность существует ровно для того, чтобы помешать этой проверке. Настоящий дедлайн переживёт десять минут перепроверки; фальшивый спроектирован так, чтобы её не пережить. Эти привычки встраиваются в более широкую рутину — дисциплина подписей, гигиена апрувов, хранение ключей, — которую разбирают лучшие практики безопасности криптокошелька.
Что делать, если вы перешли по фишинговой ссылке?
Разбирайтесь по тому, что произошло после клика: сам по себе клик редко и есть ущерб.
- Вы кликнули и больше ничего не делали. Закройте вкладку. Современный браузер, открывший страницу, сам по себе не раскрывает ваши ключи.
- Вы подключили кошелёк, но ничего не подписали. Подключение раскрывает ваш адрес и позволяет сайту предлагать транзакции — доступа к средствам оно не даёт. Отключите сайт в настройках кошелька и живите дальше.
- Вы подписали транзакцию или сообщение. Исходите из того, что что-то было выдано: просмотрите недавнюю активность кошелька и отзовите все апрувы токенов, которые не узнаёте. Учтите, что офчейн-подпись — сообщение в стиле permit — не оставляет следа в истории транзакций до тех пор, пока злоумышленник ею действительно не воспользуется, поэтому пустая история не доказывает, что ничего не было разрешено; если в кошельке лежит что-то, потерю чего вы не можете себе позволить, переведите эти активы на новый кошелёк тоже. Упомянутая выше статья о дрейнерах объясняет, что именно разрешают такие подписи.
- Вы ввели сид-фразу. Кошелёк скомпрометирован, и починить его нельзя: создайте новый кошелёк на чистом устройстве и немедленно переведите туда всё. Злоумышленники автоматизируют вывод средств с только что добытых фишингом фраз; скорость — единственный рычаг, который у вас есть.
Где здесь WATS
WATS полностью некастодиален во всех четырёх своих продуктах — расширение Chrome, мобильное приложение, Hot Wallet и NFC Metal Card. Ключи держите вы, а WATS никогда не хранит ключа. Именно поэтому то самое единственное правило применять до смешного просто: нет аккаунта на стороне WATS, который мог бы «разблокировать» фальшивый «агент поддержки», нет копии вашей фразы восстановления на стороне WATS, которую нужно было бы «перепроверить», и нет ситуации, в которой WATS вообще понадобились бы эти слова. Любое сообщение, которое просит их, нося брендинг WATS, по определению является фишингом — как бы хорошо ни был скопирован логотип.
Стоит быть точным в том, что это даёт и чего не даёт, потому что именно из-за преувеличений люди и страдают. Некастодиальность — не антифишинговая функция: самостоятельное хранение означает, что защитой служат ваши привычки, и фраза, введённая на сайте-клоне, потеряна независимо от того, какой кошелёк её сгенерировал. Что некастодиальность действительно убирает, так это целую поверхность социальной инженерии — «восстановление аккаунта», «разблокировку по требованию комплаенса», историю о «замороженном балансе», — потому что эти предлоги работают только там, где компания держит что-то от вашего имени. К тому же уточнению относится и NFC Metal Card от WATS: она не хранит ни приватных ключей, ни сид-фразы, она аутентифицирует касанием доступ к ключам, которые остаются внутри приложений WATS, и у каждой карты есть уникальный идентификатор, привязанный ровно к одному устройству. Так что любой, кто просит вас «активировать», «зарегистрировать» или «подтвердить» карту, введя фразу восстановления на какой-то странице, проводит мошенничество, а не шаг настройки.
Практическая версия всего этого коротка. Устанавливайте WATS с официальной страницы загрузки, а не из рекламы, личного сообщения или QR-кода, который вам вручили; в первый же раз добавьте этот адрес в закладки и заходите через закладку каждый следующий раз. Запишите фразу, которую сгенерирует WATS, храните её офлайн и относитесь к любой просьбе назвать её — в любом канале, в любой формулировке, от кого угодно — как к тому, чем она является: как к атаке. Именно эти три привычки плюс проверка домена справа налево и сохраняют кошелёк с самостоятельным хранением целым.
Часто задаваемые вопросы
Попросит ли когда-нибудь легитимная криптокомпания мою сид-фразу?
Нет — никогда и ни при каких обстоятельствах. Сид-фраза — это мастер-ключ, который восстанавливает каждый приватный ключ в вашем кошельке, и она не нужна ни для чего ни команде кошелька, ни бирже, ни агенту поддержки, ни аирдропу: вопросы поддержки решаются в программном обеспечении, а не путём получения контроля над вашими ключами. Любая форма, личное сообщение, всплывающее окно или «инструмент проверки», запрашивающие эти слова, — это попытка фишинга, и точка, каким бы официальным всё это ни выглядело.
Попросит ли WATS мою сид-фразу?
Нет. WATS никогда не попросит вашу сид-фразу — ни в каком канале и ни по какой причине. WATS полностью некастодиален: ключи держите вы, а WATS никогда не хранит ключа, поэтому нет ни аккаунта, который нужно разблокировать, ни баланса, который нужно разморозить, ни действия поддержки, которое могло бы потребовать эти слова. Свою фразу вы вводите только в собственное приложение WATS во время настройки или восстановления. Любой, кто связывается с вами от имени WATS и просит фразу или направляет вас на страницу, которая её запрашивает, проводит фишинговую атаку, и правильная реакция — остановиться и самостоятельно перейти на официальный сайт, а не отвечать.
Как проверить, настоящий ли криптосайт?
Читайте домен справа налево: зарегистрированное имя стоит прямо перед доменом верхнего уровня (или публичным суффиксом — для страновых доменов вроде .co.uk это часть перед .co.uk), поэтому app.wallet.com.claim-site.io — это claim-site.io, а не wallet.com. Проверяйте подменённые символы, например rn вместо m. Никогда не заходите через рекламу, личное сообщение или QR-код — переходите по закладке, которую вы сохранили из официального источника. Замочек доказывает только шифрование: у фишинговых сайтов тоже есть действительные сертификаты.
Защищает ли меня от фишинга некастодиальный кошелёк вроде WATS?
Отчасти — и важно понимать, в какой именно части. Полная некастодиальность WATS убирает предлоги, на которые фишинг опирается сильнее всего: нет аккаунта на стороне WATS, который можно было бы «восстановить», «разблокировать» или «проверить», и WATS никогда не хранит ключа и не нуждается в вашей фразе восстановления, — поэтому любое сообщение, использующее этот сценарий, немедленно опознаётся как фальшивка. Чего некастодиальность не делает, так это не мешает вам ввести фразу на сайте-клоне или подписать вредоносную транзакцию: при самостоятельном хранении эти решения принимаете только вы. Кошелёк убирает ложь, а кражу останавливают ваши привычки — закладки, проверка доменов, чтение того, что вы подписываете.
Что делать, если я ввёл сид-фразу на фишинговом сайте?
Считайте кошелёк скомпрометированным навсегда: сделать фразу снова тайной невозможно, а смена пароля не даёт ничего, потому что фраза и есть ключи. Создайте совершенно новый кошелёк с заново сгенерированной сид-фразой на чистом устройстве, установив приложение из официального источника, на который вы перешли сами, а не по какой-либо ссылке из сообщения, которое вас поймало, и немедленно переведите все активы на новые адреса: злоумышленники автоматизируют вывод средств с выуженных фишингом фраз, поэтому скорость имеет значение. После этого пересмотрите всё остальное, что защищала старая фраза, и выведите её из обращения везде.

