Краткое определение
Поддельный кошелёк — это приложение, сайт, браузерное расширение или инструмент «службы поддержки», который имитирует настоящий криптовалютный кошелёк. Обычно он пытается заставить пользователя ввести seed-фразу, приватный ключ, пароль или подписать рискованное ончейн-разрешение, чтобы получить доступ к активам.
На криптовалютном рынке кошелёк сам по себе не «хранит» монеты. Он управляет приватными ключами и взаимодействует с блокчейном. Если seed-фраза или приватный ключ раскрыты, злоумышленник обычно может контролировать активы на соответствующем адресе, а большинство ончейн-переводов невозможно отменить.
Как работают поддельные кошельки
Главная цель поддельного кошелька — получить контроль над активами пользователя. Распространённые методы включают:
| Метод | Как выглядит | Возможные последствия |
|---|---|---|
Кража seed-фразы или приватного ключа | Пользователя просят «импортировать кошелёк», «подтвердить аккаунт» или «восстановить активы» | Злоумышленник может вывести активы из кошелька |
Поддельный баланс | Интерфейс показывает фиктивное пополнение, доходность или баланс аирдропа | Пользователя могут склонять к новым пополнениям или оплате комиссий |
Вредоносные разрешения | Пользователя ведут к подключению кошелька и подписанию непонятной транзакции или безлимитного разрешения | Токены могут быть выведены или разрешение может быть злоупотреблено |
Поддельная поддержка | Мошенники выдают себя за биржу, проект кошелька или ончейн-поддержку | Пользователя склоняют раскрыть чувствительные данные или скачать вредоносное ПО |
Клон приложения или расширения | Название и иконка похожи на известный кошелёк | После установки приложение может записывать вводимые данные или подменять адрес получателя |
Где чаще встречаются поддельные кошельки
Поддельные кошельки распространяются не только через малоизвестные сайты. Иногда они появляются в каналах, которые выглядят привычно и безопасно. Новичкам особенно важно обращать внимание на такие ситуации:
- Рекламные объявления в поисковых системах или сайты-клоны в верхних результатах выдачи.
- «Официальные ссылки для скачивания кошелька» в соцсетях, групповых чатах или личных сообщениях.
- Сторонние APK-файлы, неофициальные магазины браузерных расширений или установочные архивы.
- Страницы подключения кошелька, замаскированные под аирдроп, стейкинг, майнинг или арбитражную платформу.
- «Служба поддержки», которая просит seed-фразу, демонстрацию экрана или удалённый доступ к устройству.
Простой пример
Допустим, пользователь видит в соцсетях ссылку «получить аирдроп нового токена». На странице нужно подключить кошелёк, а затем появляется сообщение: «Для проверки права на получение введите 12 слов seed-фразы». Это серьёзный признак риска: легитимные кошельки и проекты обычно не требуют вводить seed-фразу на веб-странице. Если пользователь отправит seed-фразу, злоумышленник может сразу импортировать кошелёк и вывести активы.
Другой частый пример — приложение-клон кошелька. Его название и иконка похожи на известный кошелёк, но источник загрузки — не официальный сайт и не официальная страница разработчика в магазине приложений. После импорта кошелька активы быстро переводятся на другой адрес. Такие случаи обычно трудно исправить через сам блокчейн-транзакции.
Ключевые признаки поддельного кошелька
- Требует ввести seed-фразу, приватный ключ или keystore-файл в веб-форму.
- Утверждает, что «для вывода нужно сначала пополнить счёт» или «для разблокировки баланса нужно оплатить налог/залог».
- Ссылка для скачивания пришла из незнакомого личного сообщения, группового файла или короткой ссылки.
- Домен отличается от настоящего проекта одной буквой, дефисом или доменной зоной.
- Страница обещает фиксированную высокую доходность, безрисковый арбитраж или «внутренний доступ».
- После подключения кошелька требуется подписать непонятное разрешение, особенно безлимитное разрешение на токены.
- Так называемая поддержка отказывается подтверждать свою личность через официальные каналы.
Базовые меры защиты для новичков
- Скачивайте только из официальных источников: предпочтительно с сайта проекта, из официальной документации или со страницы официального разработчика в магазине приложений.
- Никому не раскрывайте seed-фразу или приватный ключ: это касается службы поддержки, администраторов чатов, страниц аирдропов и якобы инструментов проверки безопасности.
- Проверяйте домен и издателя приложения: не ориентируйтесь только на иконку и название. Проверяйте написание, сертификаты, данные разработчика и историю отзывов.
- Осторожно подписывайте разрешения: подключение кошелька само по себе не равно переводу средств, но подписанное разрешение может дать смарт-контракту доступ к вашим токенам. Не подтверждайте транзакции, смысл которых не понимаете.
- Малый тестовый перевод не заменяет проверку безопасности: успешный вывод небольшой суммы не доказывает, что платформа или кошелёк надёжны. Мошеннические платформы тоже могут сначала разрешить небольшой вывод, чтобы снизить настороженность.
- Используйте аппаратный кошелёк или раздельные кошельки: для долгосрочного хранения, ежедневных операций и тестирования аирдропов можно использовать разные адреса, чтобы снизить риск потери всех активов при одной утечке.
- Регулярно проверяйте и отзывайте ненужные разрешения: для DeFi, NFT и аирдроп-страниц, к которым вы подключались ранее, стоит периодически проверять активные разрешения.
Что делать, если вы подозреваете, что использовали поддельный кошелёк
- Немедленно прекратите пополнять адрес или подписывать новые транзакции.
- Если seed-фраза или приватный ключ могли быть раскрыты, как можно быстрее переведите активы, которые ещё контролируете, на новый адрес кошелька. Новый кошелёк должен использовать новую seed-фразу.
- Для токенов, по которым были выданы разрешения, как можно быстрее отзовите их через надёжный инструмент или встроенные функции официального кошелька.
- Сохраните доказательства: URL, хеши транзакций, переписку, источник загрузки приложения и адреса получателей.
- Передайте информацию в службу поддержки соответствующей биржи или официального кошелька, через форму жалобы блокчейн-обозревателя, а также в местные правоохранительные или регуляторные органы, если это применимо.
Важно помнить: ончейн-транзакции обычно необратимы. К любым частным лицам или организациям, которые обещают «гарантированно вернуть активы», следует относиться осторожно — повторное мошенничество встречается нередко.
Чем поддельный кошелёк отличается от настоящего
| Критерий | Обычная практика настоящего кошелька | Типичная практика поддельного кошелька |
|---|---|---|
Работа с seed-фразой | Генерируется и сохраняется локально; не требуется передавать её другим лицам | Требует ввести её на сайте, в окне поддержки или внешней форме |
Источник загрузки | Официальный сайт, официальная страница в магазине приложений, проверяемый разработчик | Ссылки из личных сообщений, файлы из чатов, домены-клоны |
Подтверждение транзакций | Понятно показывает транзакцию, разрешение или содержание подписи | Маскирует риск словами «проверка», «получение», «разблокировка» |
Запросы поддержки | Не просит приватный ключ или seed-фразу | Просит показать экран, дать удалённый доступ или сообщить seed-фразу |
Связанные термины
- Seed-фраза: набор слов для восстановления кошелька; один из ключевых элементов контроля над активами.
- Приватный ключ: критически важные данные, которые позволяют управлять активами на блокчейн-адресе; при утечке активы могут быть выведены.
- Фишинговый сайт: сайт, замаскированный под настоящую платформу, чтобы выманить логины, приватные ключи или разрешения.
- Вредоносное разрешение: ончейн-разрешение, которое пользователь подписывает под давлением или обманом и которое позволяет контракту переводить токены.
- Pig butchering: мошенническая схема, при которой злоумышленники через социальные или романтические отношения выстраивают доверие, а затем вовлекают жертву в фиктивную инвестиционную или торговую платформу.
Источники
- https://consumer.ftc.gov/articles/what-know-about-cryptocurrency-and-scams
- https://www.finra.org/investors/insights/cryptocurrency-scams
- https://www.cftc.gov/LearnAndProtect/AdvisoriesAndArticles/fraudadv_digitalasset.html
- https://www.fbi.gov/how-we-can-help-you/scams-and-safety/common-frauds-and-scams/cryptocurrency-investment-fraud
- https://ethereum.org/en/wallets/