Как распознать фишинговый криптосайт — это не вопрос одного признака вроде HTTPS или красивого дизайна. Клон способен копировать биржу, DEX, bridge, wallet или airdrop, получать реальные цены через публичные API и показывать настоящий blockchain-баланс.

В 2026 году критический момент часто наступает после Connect Wallet: следующим шагом сайт просит approve, Permit, typed-data signature, transfer или batch. Дополнительно используются malvertising, deep links, QR, fake support и ClickFix с фальшивой CAPTCHA.

Надёжная модель проверки состоит из нескольких независимых слоёв: официальный URL, origin, browser/wallet warnings, network, contract, содержание подписи и итоговые on-chain изменения. Ни один зелёный индикатор не заменяет остальные.

Как устроен фишинговый криптосайт

Красные флаги

Сигнал Риск Действие
Seed на сайте Root theft Не вводить
Unknown approve Permission Отменить
Threat/mismatch Bad origin Не продолжать
PowerShell CAPTCHA Malware Закрыть сайт

Клон копирует дизайн, но цель — действие

Клон копирует дизайн, но цель — действие. страница может повторять биржу, DEX, bridge, airdrop или wallet и даже подгружать реальные цены. В криптовалюте этот сигнал важен потому, что визуальное сходство ничего не говорит о владельце домена. Пользователь должен оценивать не брендовый дизайн, а то, какой ресурс фактически открыт и какое право он пытается получить.

Практический контроль: до Connect нужно подтвердить официальный URL независимым маршрутом. Если хотя бы один критический элемент нельзя подтвердить независимо, основным кошельком не подключаются и ничего не подписывают. Для крупной суммы лучше повторить проверку с чистого устройства и только потом возвращаться к операции.

Seed — более ценная цель, чем один перевод

Seed — более ценная цель, чем один перевод. сайт может просить recovery phrase для синхронизации, KYC, recovery или validation. Сам по себе один признак ещё не всегда доказывает мошенничество, однако dApp, бирже и support корневая seed не нужна. Сильная диагностика строится на совпадении домена, origin, сети, contract address и экономического смысла запроса.

Безопасное действие в этом сценарии: 12/24 слова вводят только в доверенном recovery-клиенте, когда восстановление инициировал сам владелец. Не пытайтесь «проверить сайт» маленькой подписью, если непонятно, что она разрешает: Permit или unlimited approval могут создать риск для будущего баланса даже после небольшой тестовой операции.

Клон биржи может красть логин и 2FA

Клон биржи может красть логин и 2FA. поддельный sign-in собирает email, пароль, TOTP или резервные коды. Для эксперта ключевой вопрос — максимальный возможный ущерб и точка, где он возникает. Здесь важно, что web3-подпись в таком сценарии вообще не обязательна. Поэтому момент Connect, подпись и фактическая on-chain транзакция рассматриваются отдельно.

Рабочий маршрут: биржу открывают вручную и проверяют уведомление внутри настоящего аккаунта. После каждого шага фиксируйте, что именно изменилось — только browser session, on-chain permission, token balance или корневой доступ к ключам. Такая классификация не даёт смешать простой connection с компрометацией seed.

Connect Wallet — только начало цепочки

Connect Wallet — только начало цепочки. обычный connection раскрывает публичный адрес и создаёт session. Фишинг специально использует привычные элементы настоящих сервисов, поэтому визуальная знакомость не должна снижать требования к проверке. Существенный риск состоит в том, что опасный approve, Permit, typed-data или transfer часто появляется следующим окном.

До подтверждения действуйте так: каждое окно кошелька рассматривают как отдельное решение. Если сайт торопит, скрывает origin или объясняет защитное предупреждение как «ошибку», это не причина ускоряться, а дополнительный аргумент остановить flow и открыть официальный ресурс самостоятельно.

Нарисованный баланс не доказывает депозит

Нарисованный баланс не доказывает депозит. scam-платформа может показывать прибыль и frozen withdrawal в собственной базе. В криптовалюте этот сигнал важен потому, что цифры в кабинете не равны on-chain владению. Пользователь должен оценивать не брендовый дизайн, а то, какой ресурс фактически открыт и какое право он пытается получить.

Практический контроль: реальный TxID и фактический адрес депозита проверяют отдельно. Если хотя бы один критический элемент нельзя подтвердить независимо, основным кошельком не подключаются и ничего не подписывают. Для крупной суммы лучше повторить проверку с чистого устройства и только потом возвращаться к операции.

Срочность снижает качество проверки

Срочность снижает качество проверки. таймер, security alert, KYC deadline или urgent migration заставляют действовать по инерции. Сам по себе один признак ещё не всегда доказывает мошенничество, однако мошенник выигрывает, когда пользователь не сверяет origin. Сильная диагностика строится на совпадении домена, origin, сети, contract address и экономического смысла запроса.

Безопасное действие в этом сценарии: проблему проверяют через официальный сайт без использования присланной ссылки. Не пытайтесь «проверить сайт» маленькой подписью, если непонятно, что она разрешает: Permit или unlimited approval могут создать риск для будущего баланса даже после небольшой тестовой операции.

HTTPS не подтверждает добросовестность

HTTPS не подтверждает добросовестность. валидный TLS-сертификат шифрует соединение с доменом, но мошенник тоже может получить сертификат. Для эксперта ключевой вопрос — максимальный возможный ущерб и точка, где он возникает. Здесь важно, что замок — необходимый, но слабый признак. Поэтому момент Connect, подпись и фактическая on-chain транзакция рассматриваются отдельно.

Рабочий маршрут: главный контроль — hostname, origin и смысл запроса. После каждого шага фиксируйте, что именно изменилось — только browser session, on-chain permission, token balance или корневой доступ к ключам. Такая классификация не даёт смешать простой connection с компрометацией seed.

Плохой дизайн не обязателен

Плохой дизайн не обязателен. современный phishing может быть профессиональнее оригинала. Фишинг специально использует привычные элементы настоящих сервисов, поэтому визуальная знакомость не должна снижать требования к проверке. Существенный риск состоит в том, что ошибки в тексте — только вспомогательный сигнал.

До подтверждения действуйте так: оценивать нужно данные, permissions и транзакции. Если сайт торопит, скрывает origin или объясняет защитное предупреждение как «ошибку», это не причина ускоряться, а дополнительный аргумент остановить flow и открыть официальный ресурс самостоятельно.

Домен и URL

URL

Элемент Смысл Ошибка
Hostname Куда подключён browser Смотреть logo
Registrable domain Основной домен Верить поддомену
Path Страница Принимать бренд после /
Query Параметры Считать redirect доказательством

Registrable domain важнее знакомого слова

Registrable domain важнее знакомого слова. в адресе brand.example.com владельцем является example.com. В криптовалюте этот сигнал важен потому, что бренд в поддомене можно добавить без связи с настоящей компанией. Пользователь должен оценивать не брендовый дизайн, а то, какой ресурс фактически открыт и какое право он пытается получить.

Практический контроль: на мобильном нужно раскрывать полный hostname. Если хотя бы один критический элемент нельзя подтвердить независимо, основным кошельком не подключаются и ничего не подписывают. Для крупной суммы лучше повторить проверку с чистого устройства и только потом возвращаться к операции.

Одна буква меняет владельца

Одна буква меняет владельца. look-alike URL используют 1/l, 0/o, лишний дефис, удвоенные буквы и похожие окончания. Сам по себе один признак ещё не всегда доказывает мошенничество, однако FBI отдельно предупреждает о таких spoofed URLs. Сильная диагностика строится на совпадении домена, origin, сети, contract address и экономического смысла запроса.

Безопасное действие в этом сценарии: домен сравнивают с официальной документацией символ за символом. Не пытайтесь «проверить сайт» маленькой подписью, если непонятно, что она разрешает: Permit или unlimited approval могут создать риск для будущего баланса даже после небольшой тестовой операции.

Unicode и punycode усложняют проверку

Unicode и punycode усложняют проверку. IDN может содержать визуально похожие символы разных алфавитов. Для эксперта ключевой вопрос — максимальный возможный ущерб и точка, где он возникает. Здесь важно, что необычный xn-- или смешанный алфавит требует дополнительной проверки. Поэтому момент Connect, подпись и фактическая on-chain транзакция рассматриваются отдельно.

Рабочий маршрут: для известных брендов лучше использовать сохранённую ASCII-закладку. После каждого шага фиксируйте, что именно изменилось — только browser session, on-chain permission, token balance или корневой доступ к ключам. Такая классификация не даёт смешать простой connection с компрометацией seed.

Path после слэша не является доменом

Path после слэша не является доменом. example.com/binance.com/login всё равно принадлежит example.com. Фишинг специально использует привычные элементы настоящих сервисов, поэтому визуальная знакомость не должна снижать требования к проверке. Существенный риск состоит в том, что бренд справа от первого / может быть декоративной приманкой.

До подтверждения действуйте так: смотреть нужно часть между https:// и первым /. Если сайт торопит, скрывает origin или объясняет защитное предупреждение как «ошибку», это не причина ускоряться, а дополнительный аргумент остановить flow и открыть официальный ресурс самостоятельно.

Short URL скрывает конечный origin

Short URL скрывает конечный origin. сокращатели удобны для сообщений и QR. В криптовалюте этот сигнал важен потому, что они добавляют посредника именно там, где официальный домен уже известен. Пользователь должен оценивать не брендовый дизайн, а то, какой ресурс фактически открыт и какое право он пытается получить.

Практический контроль: для крупной операции официальный сайт открывают вручную. Если хотя бы один критический элемент нельзя подтвердить независимо, основным кошельком не подключаются и ничего не подписывают. Для крупной суммы лучше повторить проверку с чистого устройства и только потом возвращаться к операции.

Возраст домена — только контекст

Возраст домена — только контекст. новый домен может быть scam, но новый легитимный проект тоже бывает свежим. Сам по себе один признак ещё не всегда доказывает мошенничество, однако старый скомпрометированный домен тоже опасен. Сильная диагностика строится на совпадении домена, origin, сети, contract address и экономического смысла запроса.

Безопасное действие в этом сценарии: RDAP/WHOIS используют как дополнительное несоответствие, а не финальный verdict. Не пытайтесь «проверить сайт» маленькой подписью, если непонятно, что она разрешает: Permit или unlimited approval могут создать риск для будущего баланса даже после небольшой тестовой операции.

Настоящий поддомен и похожий домен — разные вещи

Настоящий поддомен и похожий домен — разные вещи. app.project.com контролируется владельцем project.com, а project-app.com — другой домен. Для эксперта ключевой вопрос — максимальный возможный ущерб и точка, где он возникает. Здесь важно, что пользователь часто смотрит только на наличие бренда. Поэтому момент Connect, подпись и фактическая on-chain транзакция рассматриваются отдельно.

Рабочий маршрут: нужно проверять окончание hostname на официальный registrable domain. После каждого шага фиксируйте, что именно изменилось — только browser session, on-chain permission, token balance или корневой доступ к ключам. Такая классификация не даёт смешать простой connection с компрометацией seed.

Мобильный интерфейс скрывает origin

Мобильный интерфейс скрывает origin. deep link может сразу открыть кошелёк, а адресная строка сокращается. Фишинг специально использует привычные элементы настоящих сервисов, поэтому визуальная знакомость не должна снижать требования к проверке. Существенный риск состоит в том, что пользователь видит logo вместо домена.

До подтверждения действуйте так: перед подписью нужно вернуться в browser и сверить origin. Если сайт торопит, скрывает origin или объясняет защитное предупреждение как «ошибку», это не причина ускоряться, а дополнительный аргумент остановить flow и открыть официальный ресурс самостоятельно.

Откуда пришла ссылка

Источник ссылки

Источник Риск Безопаснее
Search ad Malvertising Закладка
Telegram DM Fake support Official support
QR Скрытый URL Verified origin
Email Spoofing Открыть аккаунт вручную

Поисковая реклама

Поисковая реклама. malvertising появляется выше органической выдачи по брендовому запросу. В криптовалюте этот сигнал важен потому, что рекламная пометка не означает проверку подлинности. Пользователь должен оценивать не брендовый дизайн, а то, какой ресурс фактически открыт и какое право он пытается получить.

Практический контроль: для CEX/DEX лучше использовать закладки. Если хотя бы один критический элемент нельзя подтвердить независимо, основным кошельком не подключаются и ничего не подписывают. Для крупной суммы лучше повторить проверку с чистого устройства и только потом возвращаться к операции.

Telegram и Discord support

Telegram и Discord support. фальшивый администратор сам предлагает validation или recovery. Сам по себе один признак ещё не всегда доказывает мошенничество, однако support, который пишет первым, особенно рискован. Сильная диагностика строится на совпадении домена, origin, сети, contract address и экономического смысла запроса.

Безопасное действие в этом сценарии: официальный канал открывают с сайта проекта. Не пытайтесь «проверить сайт» маленькой подписью, если непонятно, что она разрешает: Permit или unlimited approval могут создать риск для будущего баланса даже после небольшой тестовой операции.

Email spoofing

Email spoofing. display name можно подделать, а домен отличается одной буквой. Для эксперта ключевой вопрос — максимальный возможный ущерб и точка, где он возникает. Здесь важно, что срочные темы withdrawal/KYC повышают конверсию phishing. Поэтому момент Connect, подпись и фактическая on-chain транзакция рассматриваются отдельно.

Рабочий маршрут: сервис открывают вручную и ищут то же уведомление внутри аккаунта. После каждого шага фиксируйте, что именно изменилось — только browser session, on-chain permission, token balance или корневой доступ к ключам. Такая классификация не даёт смешать простой connection с компрометацией seed.

Для писем бирж дополнительно смотрите как проверить антифишинговый код и письмо.

QR-код

QR-код. QR скрывает URL до сканирования. Фишинг специально использует привычные элементы настоящих сервисов, поэтому визуальная знакомость не должна снижать требования к проверке. Существенный риск состоит в том, что код может быть подменён на сайте, PDF или изображении.

До подтверждения действуйте так: после сканирования нужно прочитать origin в wallet. Если сайт торопит, скрывает origin или объясняет защитное предупреждение как «ошибку», это не причина ускоряться, а дополнительный аргумент остановить flow и открыть официальный ресурс самостоятельно.

Deep link. ссылка мгновенно открывает приложение кошелька. В криптовалюте этот сигнал важен потому, что контекст страницы пропадает. Пользователь должен оценивать не брендовый дизайн, а то, какой ресурс фактически открыт и какое право он пытается получить.

Практический контроль: подозрительный flow отменяют и запускают заново с официального сайта. Если хотя бы один критический элемент нельзя подтвердить независимо, основным кошельком не подключаются и ничего не подписывают. Для крупной суммы лучше повторить проверку с чистого устройства и только потом возвращаться к операции.

Социальные сети

Социальные сети. аккаунт может быть клоном, купленным или взломанным. Сам по себе один признак ещё не всегда доказывает мошенничество, однако аватар и подписчики не доказывают безопасность текущей ссылки. Сильная диагностика строится на совпадении домена, origin, сети, contract address и экономического смысла запроса.

Безопасное действие в этом сценарии: announcement сверяют по нескольким официальным каналам. Не пытайтесь «проверить сайт» маленькой подписью, если непонятно, что она разрешает: Permit или unlimited approval могут создать риск для будущего баланса даже после небольшой тестовой операции.

Telegram Mini App

Telegram Mini App. WebView снижает видимость адресной строки. Для эксперта ключевой вопрос — максимальный возможный ущерб и точка, где он возникает. Здесь важно, что похожий bot username легко перепутать. Поэтому момент Connect, подпись и фактическая on-chain транзакция рассматриваются отдельно.

Рабочий маршрут: точный bot и origin проверяют до Connect. После каждого шага фиксируйте, что именно изменилось — только browser session, on-chain permission, token balance или корневой доступ к ключам. Такая классификация не даёт смешать простой connection с компрометацией seed.

Компрометированный настоящий сайт

Компрометированный настоящий сайт. вредный код иногда появляется на ранее легитимном домене. Фишинг специально использует привычные элементы настоящих сервисов, поэтому визуальная знакомость не должна снижать требования к проверке. Существенный риск состоит в том, что правильный URL снижает impersonation-risk, но не обнуляет его.

До подтверждения действуйте так: неожиданный seed request или PowerShell-команда остаются стоп-сигналом. Если сайт торопит, скрывает origin или объясняет защитное предупреждение как «ошибку», это не причина ускоряться, а дополнительный аргумент остановить flow и открыть официальный ресурс самостоятельно.

Красные флаги на самой странице

Страница

Запрос Нормально Красный флаг
Connect Address/session Seed
KYC Inside verified CEX Unknown domain
Download Official vendor Security plugin
Claim Official airdrop Broad approval

Seed-форма

Seed-форма. сайт просит 12/24 слова для connection, claim или support. В криптовалюте этот сигнал важен потому, что обычному dApp seed не нужна. Пользователь должен оценивать не брендовый дизайн, а то, какой ресурс фактически открыт и какое право он пытается получить.

Практический контроль: никакую часть фразы не вводят. Если хотя бы один критический элемент нельзя подтвердить независимо, основным кошельком не подключаются и ничего не подписывают. Для крупной суммы лучше повторить проверку с чистого устройства и только потом возвращаться к операции.

Если seed уже раскрыта, используйте общий материал как защитить криптокошелёк от взлома и ошибок.

Скачать специальный wallet

Скачать специальный wallet. страница требует APK, extension, EXE или DMG для совместимости. Сам по себе один признак ещё не всегда доказывает мошенничество, однако так phishing превращается в malware-инцидент. Сильная диагностика строится на совпадении домена, origin, сети, contract address и экономического смысла запроса.

Безопасное действие в этом сценарии: wallet устанавливают только через официальный vendor route. Не пытайтесь «проверить сайт» маленькой подписью, если непонятно, что она разрешает: Permit или unlimited approval могут создать риск для будущего баланса даже после небольшой тестовой операции.

Fake CAPTCHA / ClickFix

Fake CAPTCHA / ClickFix. CAPTCHA велит открыть Run, PowerShell или Terminal и вставить команду. Для эксперта ключевой вопрос — максимальный возможный ущерб и точка, где он возникает. Здесь важно, что Microsoft описывает это как ClickFix social engineering. Поэтому момент Connect, подпись и фактическая on-chain транзакция рассматриваются отдельно.

Рабочий маршрут: настоящая human verification не требует системных команд. После каждого шага фиксируйте, что именно изменилось — только browser session, on-chain permission, token balance или корневой доступ к ключам. Такая классификация не даёт смешать простой connection с компрометацией seed.

Поддельный KYC

Поддельный KYC. клон собирает паспорт, selfie и proof of address. Фишинг специально использует привычные элементы настоящих сервисов, поэтому визуальная знакомость не должна снижать требования к проверке. Существенный риск состоит в том, что ущерб выходит за рамки криптовалюты.

До подтверждения действуйте так: KYC проходят только внутри проверенного аккаунта. Если сайт торопит, скрывает origin или объясняет защитное предупреждение как «ошибку», это не причина ускоряться, а дополнительный аргумент остановить flow и открыть официальный ресурс самостоятельно.

Доплата за withdrawal

Доплата за withdrawal. после депозита появляются tax, AML, insurance или VIP fee. В криптовалюте этот сигнал важен потому, что цепочка платежей характерна для scam-платформ. Пользователь должен оценивать не брендовый дизайн, а то, какой ресурс фактически открыт и какое право он пытается получить.

Практический контроль: не платить новый fee до независимой проверки. Если хотя бы один критический элемент нельзя подтвердить независимо, основным кошельком не подключаются и ничего не подписывают. Для крупной суммы лучше повторить проверку с чистого устройства и только потом возвращаться к операции.

Таймер Claim

Таймер Claim. countdown мешает проверить домен, contract и подпись. Сам по себе один признак ещё не всегда доказывает мошенничество, однако срочность — часть социальной инженерии. Сильная диагностика строится на совпадении домена, origin, сети, contract address и экономического смысла запроса.

Безопасное действие в этом сценарии: официальные условия ищут отдельно. Не пытайтесь «проверить сайт» маленькой подписью, если непонятно, что она разрешает: Permit или unlimited approval могут создать риск для будущего баланса даже после небольшой тестовой операции.

Неожиданная сеть

Неожиданная сеть. сайт просит добавить custom RPC или switch chain без понятной причины. Для эксперта ключевой вопрос — максимальный возможный ущерб и точка, где он возникает. Здесь важно, что пользователь хуже понимает contracts в новой сети. Поэтому момент Connect, подпись и фактическая on-chain транзакция рассматриваются отдельно.

Рабочий маршрут: chain ID проверяют по официальной документации. После каждого шага фиксируйте, что именно изменилось — только browser session, on-chain permission, token balance или корневой доступ к ключам. Такая классификация не даёт смешать простой connection с компрометацией seed.

Требование отключить защиту

Требование отключить защиту. страница объясняет Threat/mismatch warning как ошибку. Фишинг специально использует привычные элементы настоящих сервисов, поэтому визуальная знакомость не должна снижать требования к проверке. Существенный риск состоит в том, что объект проверки сам убеждает отключить проверяющий механизм.

До подтверждения действуйте так: warning не обходят до независимого анализа. Если сайт торопит, скрывает origin или объясняет защитное предупреждение как «ошибку», это не причина ускоряться, а дополнительный аргумент остановить flow и открыть официальный ресурс самостоятельно.

Connect Wallet и защитные сигналы

WalletConnect Verify

State Смысл Реакция
VALID Domain match Проверить payload
UNKNOWN Unverified Проверить вручную
INVALID Mismatch Отменить
Threat Malicious signal Не продолжать

Connection не равен approval

Connection не равен approval. session сообщает публичный адрес, но не должна автоматически давать spender доступ к ERC-20. В криптовалюте этот сигнал важен потому, что disconnect и revoke — разные операции. Пользователь должен оценивать не брендовый дизайн, а то, какой ресурс фактически открыт и какое право он пытается получить.

Практический контроль: после Connect отдельно проверяют все последующие prompts. Если хотя бы один критический элемент нельзя подтвердить независимо, основным кошельком не подключаются и ничего не подписывают. Для крупной суммы лучше повторить проверку с чистого устройства и только потом возвращаться к операции.

WalletConnect Verify

WalletConnect Verify. Verify API показывает VALID, UNKNOWN, INVALID и Threat. Сам по себе один признак ещё не всегда доказывает мошенничество, однако это доменный security-context, а не аудит smart contract. Сильная диагностика строится на совпадении домена, origin, сети, contract address и экономического смысла запроса.

Безопасное действие в этом сценарии: UNKNOWN/INVALID требуют проверки, Threat — отказа от продолжения. Не пытайтесь «проверить сайт» маленькой подписью, если непонятно, что она разрешает: Permit или unlimited approval могут создать риск для будущего баланса даже после небольшой тестовой операции.

VALID не означает абсолютную безопасность

VALID не означает абсолютную безопасность. WalletConnect прямо предупреждает, что Verify не bulletproof. Для эксперта ключевой вопрос — максимальный возможный ущерб и точка, где он возникает. Здесь важно, что правильный origin не гарантирует безопасный payload. Поэтому момент Connect, подпись и фактическая on-chain транзакция рассматриваются отдельно.

Рабочий маршрут: contract и economic outcome анализируют отдельно. После каждого шага фиксируйте, что именно изменилось — только browser session, on-chain permission, token balance или корневой доступ к ключам. Такая классификация не даёт смешать простой connection с компрометацией seed.

MetaMask deceptive-site warning

MetaMask deceptive-site warning. кошелёк сканирует URLs и может блокировать известные phishing страницы. Фишинг специально использует привычные элементы настоящих сервисов, поэтому визуальная знакомость не должна снижать требования к проверке. Существенный риск состоит в том, что warning нужно воспринимать серьёзно.

До подтверждения действуйте так: не подключать wallet только ради бонуса. Если сайт торопит, скрывает origin или объясняет защитное предупреждение как «ошибку», это не причина ускоряться, а дополнительный аргумент остановить flow и открыть официальный ресурс самостоятельно.

Google Safe Browsing

Google Safe Browsing. Chrome предупреждает о phishing, malware и social engineering. В криптовалюте этот сигнал важен потому, что отсутствие красной страницы не гарантирует новый домен. Пользователь должен оценивать не брендовый дизайн, а то, какой ресурс фактически открыт и какое право он пытается получить.

Практический контроль: защиту не отключают и дополняют ручной проверкой. Если хотя бы один критический элемент нельзя подтвердить независимо, основным кошельком не подключаются и ничего не подписывают. Для крупной суммы лучше повторить проверку с чистого устройства и только потом возвращаться к операции.

WalletConnect QR

WalletConnect QR. QR должен быть получен с правильного origin. Сам по себе один признак ещё не всегда доказывает мошенничество, однако знакомый modal после сканирования не доказывает честность сайта. Сильная диагностика строится на совпадении домена, origin, сети, contract address и экономического смысла запроса.

Безопасное действие в этом сценарии: сначала домен, потом QR. Не пытайтесь «проверить сайт» маленькой подписью, если непонятно, что она разрешает: Permit или unlimited approval могут создать риск для будущего баланса даже после небольшой тестовой операции.

Disconnect после инцидента

Disconnect после инцидента. session можно закрыть, но on-chain allowance останется. Для эксперта ключевой вопрос — максимальный возможный ущерб и точка, где он возникает. Здесь важно, что это одна из частых ошибок после phishing. Поэтому момент Connect, подпись и фактическая on-chain транзакция рассматриваются отдельно.

Рабочий маршрут: permissions проверяют отдельно. После каждого шага фиксируйте, что именно изменилось — только browser session, on-chain permission, token balance или корневой доступ к ключам. Такая классификация не даёт смешать простой connection с компрометацией seed.

После подписи проверьте разрешения кошелька и защиту USDT.

Отдельный dApp-wallet

Отдельный dApp-wallet. рабочий адрес с ограниченным балансом уменьшает blast radius. Фишинг специально использует привычные элементы настоящих сервисов, поэтому визуальная знакомость не должна снижать требования к проверке. Существенный риск состоит в том, что изоляция полезна даже при ошибке внимательного пользователя.

До подтверждения действуйте так: резервный wallet не используют для случайных claim/mint. Если сайт торопит, скрывает origin или объясняет защитное предупреждение как «ошибку», это не причина ускоряться, а дополнительный аргумент остановить flow и открыть официальный ресурс самостоятельно.

Что именно просит подписать кошелёк

Подписи

Request Риск Проверить
Approve Allowance Spender/amount
Permit Signature permission Value/deadline
Typed data Order/auth Domain/fields
Tx On-chain Recipient/value

ERC-20 approve

ERC-20 approve. spender получает allowance на токен. В криптовалюте этот сигнал важен потому, что unlimited approval увеличивает будущий ущерб. Пользователь должен оценивать не брендовый дизайн, а то, какой ресурс фактически открыт и какое право он пытается получить.

Практический контроль: проверяют token, spender и amount. Если хотя бы один критический элемент нельзя подтвердить независимо, основным кошельком не подключаются и ничего не подписывают. Для крупной суммы лучше повторить проверку с чистого устройства и только потом возвращаться к операции.

Permit

Permit. permission может появиться по подписи без отдельной approve-транзакции. Сам по себе один признак ещё не всегда доказывает мошенничество, однако нулевой gas не означает нулевой риск. Сильная диагностика строится на совпадении домена, origin, сети, contract address и экономического смысла запроса.

Безопасное действие в этом сценарии: проверяют value, deadline и verifying contract. Не пытайтесь «проверить сайт» маленькой подписью, если непонятно, что она разрешает: Permit или unlimited approval могут создать риск для будущего баланса даже после небольшой тестовой операции.

Typed data

Typed data. EIP-712 делает данные читаемыми, но не добрыми. Для эксперта ключевой вопрос — максимальный возможный ущерб и точка, где он возникает. Здесь важно, что order или authorization может быть вредным. Поэтому момент Connect, подпись и фактическая on-chain транзакция рассматриваются отдельно.

Рабочий маршрут: сопоставляют поля с действием. После каждого шага фиксируйте, что именно изменилось — только browser session, on-chain permission, token balance или корневой доступ к ключам. Такая классификация не даёт смешать простой connection с компрометацией seed.

Blind signing

Blind signing. payload не расшифрован для пользователя. Фишинг специально использует привычные элементы настоящих сервисов, поэтому визуальная знакомость не должна снижать требования к проверке. Существенный риск состоит в том, что неизвестный claim не оправдывает слепую подпись.

До подтверждения действуйте так: нужны официальный contract и документация. Если сайт торопит, скрывает origin или объясняет защитное предупреждение как «ошибку», это не причина ускоряться, а дополнительный аргумент остановить flow и открыть официальный ресурс самостоятельно.

Batch transaction

Batch transaction. в одном подтверждении может быть несколько calls. В криптовалюте этот сигнал важен потому, что дополнительный approval легко пропустить. Пользователь должен оценивать не брендовый дизайн, а то, какой ресурс фактически открыт и какое право он пытается получить.

Практический контроль: просматривают весь список действий. Если хотя бы один критический элемент нельзя подтвердить независимо, основным кошельком не подключаются и ничего не подписывают. Для крупной суммы лучше повторить проверку с чистого устройства и только потом возвращаться к операции.

NFT operator approval

NFT operator approval. permission может охватывать коллекцию. Сам по себе один признак ещё не всегда доказывает мошенничество, однако free mint не должен требовать широкий доступ к старым NFT. Сильная диагностика строится на совпадении домена, origin, сети, contract address и экономического смысла запроса.

Безопасное действие в этом сценарии: проверяют contract и scope. Не пытайтесь «проверить сайт» маленькой подписью, если непонятно, что она разрешает: Permit или unlimited approval могут создать риск для будущего баланса даже после небольшой тестовой операции.

Send transaction

Send transaction. recipient/value должны соответствовать ожидаемому действию. Для эксперта ключевой вопрос — максимальный возможный ущерб и точка, где он возникает. Здесь важно, что неизвестный EOA или contract — повод остановиться. Поэтому момент Connect, подпись и фактическая on-chain транзакция рассматриваются отдельно.

Рабочий маршрут: сверяют официальный адрес. После каждого шага фиксируйте, что именно изменилось — только browser session, on-chain permission, token balance или корневой доступ к ключам. Такая классификация не даёт смешать простой connection с компрометацией seed.

Simulation

Simulation. wallet может показывать прогноз balance changes. Фишинг специально использует привычные элементы настоящих сервисов, поэтому визуальная знакомость не должна снижать требования к проверке. Существенный риск состоит в том, что это полезный второй взгляд, но не гарантия.

До подтверждения действуйте так: неожиданный outflow важнее текста на сайте. Если сайт торопит, скрывает origin или объясняет защитное предупреждение как «ошибку», это не причина ускоряться, а дополнительный аргумент остановить flow и открыть официальный ресурс самостоятельно.

Типовые криптофишинговые сценарии

Клоны

Сценарий Приманка Риск
Fake CEX Login/KYC Credentials/deposit
Fake DEX Swap Approval
Fake bridge Cross-chain Transfer
Fake support Validation Seed

Поддельная CEX

Поддельная CEX. клон одновременно крадёт credentials и принимает депозит. В криптовалюте этот сигнал важен потому, что real tx подтверждает только отправку на адрес, а не существование биржи. Пользователь должен оценивать не брендовый дизайн, а то, какой ресурс фактически открыт и какое право он пытается получить.

Практический контроль: площадку проверяют до депозита. Если хотя бы один критический элемент нельзя подтвердить независимо, основным кошельком не подключаются и ничего не подписывают. Для крупной суммы лучше повторить проверку с чистого устройства и только потом возвращаться к операции.

Fake DEX

Fake DEX. копия интерфейса показывает реальные цены и вызывает approvals. Сам по себе один признак ещё не всегда доказывает мошенничество, однако правильный swap UI не доказывает официальный router. Сильная диагностика строится на совпадении домена, origin, сети, contract address и экономического смысла запроса.

Безопасное действие в этом сценарии: домен и contract сверяют отдельно. Не пытайтесь «проверить сайт» маленькой подписью, если непонятно, что она разрешает: Permit или unlimited approval могут создать риск для будущего баланса даже после небольшой тестовой операции.

Поддельный bridge

Поддельный bridge. сложность cross-chain скрывает вредный approve или transfer. Для эксперта ключевой вопрос — максимальный возможный ущерб и точка, где он возникает. Здесь важно, что fake pending заставляет доплачивать gas. Поэтому момент Connect, подпись и фактическая on-chain транзакция рассматриваются отдельно.

Рабочий маршрут: проверяют source/destination и реальные hashes. После каждого шага фиксируйте, что именно изменилось — только browser session, on-chain permission, token balance или корневой доступ к ключам. Такая классификация не даёт смешать простой connection с компрометацией seed.

Airdrop phishing

Airdrop phishing. обещание бесплатного токена снижает осторожность. Фишинг специально использует привычные элементы настоящих сервисов, поэтому визуальная знакомость не должна снижать требования к проверке. Существенный риск состоит в том, что claim может дать permit или NFT approval.

До подтверждения действуйте так: официальный announcement и contract проверяют до Connect. Если сайт торопит, скрывает origin или объясняет защитное предупреждение как «ошибку», это не причина ускоряться, а дополнительный аргумент остановить flow и открыть официальный ресурс самостоятельно.

Неизвестные раздачи разобраны в статье что делать с неизвестным token или airdrop.

Fake support validation

Fake support validation. страница просит seed или signature для «синхронизации». В криптовалюте этот сигнал важен потому, что tracing публичного адреса не требует секрета. Пользователь должен оценивать не брендовый дизайн, а то, какой ресурс фактически открыт и какое право он пытается получить.

Практический контроль: support открывают с официального сайта. Если хотя бы один критический элемент нельзя подтвердить независимо, основным кошельком не подключаются и ничего не подписывают. Для крупной суммы лучше повторить проверку с чистого устройства и только потом возвращаться к операции.

Fake staking

Fake staking. аномальный APY маскирует phishing или scam contract. Сам по себе один признак ещё не всегда доказывает мошенничество, однако правильный домен и экономическая добросовестность — разные проверки. Сильная диагностика строится на совпадении домена, origin, сети, contract address и экономического смысла запроса.

Безопасное действие в этом сценарии: после origin анализируют protocol-risk. Не пытайтесь «проверить сайт» маленькой подписью, если непонятно, что она разрешает: Permit или unlimited approval могут создать риск для будущего баланса даже после небольшой тестовой операции.

Token presale

Token presale. сайт принимает ETH/USDT и обещает будущие токены. Для эксперта ключевой вопрос — максимальный возможный ущерб и точка, где он возникает. Здесь важно, что успешный tx не доказывает обязательство проекта. Поэтому момент Connect, подпись и фактическая on-chain транзакция рассматриваются отдельно.

Рабочий маршрут: проверяют sale contract и announcement. После каждого шага фиксируйте, что именно изменилось — только browser session, on-chain permission, token balance или корневой доступ к ключам. Такая классификация не даёт смешать простой connection с компрометацией seed.

Поддельный explorer/AML checker

Поддельный explorer/AML checker. сервис чтения публичных данных вдруг просит Connect или seed. Фишинг специально использует привычные элементы настоящих сервисов, поэтому визуальная знакомость не должна снижать требования к проверке. Существенный риск состоит в том, что для TxID/адреса такие права обычно не нужны.

До подтверждения действуйте так: публичные данные вводят без передачи ключей. Если сайт торопит, скрывает origin или объясняет защитное предупреждение как «ошибку», это не причина ускоряться, а дополнительный аргумент остановить flow и открыть официальный ресурс самостоятельно.

Что делать после взаимодействия

После контакта

Действие Риск Первый шаг
Open only Низкий Check downloads
Connect Ограниченный Disconnect
Permission Высокий Revoke
Seed Критический New wallet

Только открыли страницу

Только открыли страницу. само посещение не равно автоматической краже. В криптовалюте этот сигнал важен потому, что риск зависит от downloads, permissions и exploit. Пользователь должен оценивать не брендовый дизайн, а то, какой ресурс фактически открыт и какое право он пытается получить.

Практический контроль: закрыть сайт и проверить, не было ли скачивания. Если хотя бы один критический элемент нельзя подтвердить независимо, основным кошельком не подключаются и ничего не подписывают. Для крупной суммы лучше повторить проверку с чистого устройства и только потом возвращаться к операции.

Connect без подписи

Connect без подписи. публичный адрес раскрыт и session создана. Сам по себе один признак ещё не всегда доказывает мошенничество, однако это существенно меньше риска, чем approval или leaked seed. Сильная диагностика строится на совпадении домена, origin, сети, contract address и экономического смысла запроса.

Безопасное действие в этом сценарии: disconnect и audit permissions. Не пытайтесь «проверить сайт» маленькой подписью, если непонятно, что она разрешает: Permit или unlimited approval могут создать риск для будущего баланса даже после небольшой тестовой операции.

Отдельный аварийный маршрут: что делать после подключения к подозрительному сайту.

Подписали message

Подписали message. off-chain signature может иметь отложенный эффект. Для эксперта ключевой вопрос — максимальный возможный ущерб и точка, где он возникает. Здесь важно, что Permit/order не обязаны сразу создавать hash. Поэтому момент Connect, подпись и фактическая on-chain транзакция рассматриваются отдельно.

Рабочий маршрут: сохранить содержимое подписи и проверить механизм. После каждого шага фиксируйте, что именно изменилось — только browser session, on-chain permission, token balance или корневой доступ к ключам. Такая классификация не даёт смешать простой connection с компрометацией seed.

Подписали approve/permit

Подписали approve/permit. permission живёт независимо от session. Фишинг специально использует привычные элементы настоящих сервисов, поэтому визуальная знакомость не должна снижать требования к проверке. Существенный риск состоит в том, что future balance тоже может попасть под unlimited allowance.

До подтверждения действуйте так: проверить allowance и revoke. Если сайт торопит, скрывает origin или объясняет защитное предупреждение как «ошибку», это не причина ускоряться, а дополнительный аргумент остановить flow и открыть официальный ресурс самостоятельно.

Отправили transaction

Отправили transaction. нужно классифицировать transfer, contract call, swap, bridge или batch. В криптовалюте этот сигнал важен потому, что эмоциональное слово «взлом» не заменяет анализа. Пользователь должен оценивать не брендовый дизайн, а то, какой ресурс фактически открыт и какое право он пытается получить.

Практический контроль: сначала TxID и trace. Если хотя бы один критический элемент нельзя подтвердить независимо, основным кошельком не подключаются и ничего не подписывают. Для крупной суммы лучше повторить проверку с чистого устройства и только потом возвращаться к операции.

Фактический результат проверяйте по инструкции как проверить транзакцию по TxID.

Ввели seed/private key

Ввели seed/private key. root secret считается раскрытым. Сам по себе один признак ещё не всегда доказывает мошенничество, однако отсутствие немедленной кражи ничего не доказывает. Сильная диагностика строится на совпадении домена, origin, сети, contract address и экономического смысла запроса.

Безопасное действие в этом сценарии: новый независимый wallet на чистом устройстве. Не пытайтесь «проверить сайт» маленькой подписью, если непонятно, что она разрешает: Permit или unlimited approval могут создать риск для будущего баланса даже после небольшой тестовой операции.

Скачали файл/выполнили команду

Скачали файл/выполнили команду. инцидент может затронуть cookies, password manager и exchange sessions. Для эксперта ключевой вопрос — максимальный возможный ущерб и точка, где он возникает. Здесь важно, что ClickFix часто ведёт к infostealer/RAT. Поэтому момент Connect, подпись и фактическая on-chain транзакция рассматриваются отдельно.

Рабочий маршрут: смена критических паролей выполняется с чистой среды. После каждого шага фиксируйте, что именно изменилось — только browser session, on-chain permission, token balance или корневой доступ к ключам. Такая классификация не даёт смешать простой connection с компрометацией seed.

Если сайт заставил установить wallet, сравните ситуацию с материалом как проверить фейковый криптокошелёк.

Деньги уже ушли

Деньги уже ушли. после первой кражи часто появляется recovery scam. Фишинг специально использует привычные элементы настоящих сервисов, поэтому визуальная знакомость не должна снижать требования к проверке. Существенный риск состоит в том, что новые tax/AML/gas fees могут создать второй ущерб.

До подтверждения действуйте так: сохранить evidence и использовать официальные каналы. Если сайт торопит, скрывает origin или объясняет защитное предупреждение как «ошибку», это не причина ускоряться, а дополнительный аргумент остановить flow и открыть официальный ресурс самостоятельно.

При неизвестном списании используйте алгоритм после списания токенов.

Практический аудит перед крупной операцией

Evidence

Данные Зачем Секрет?
URL Identify site Нет
TxID On-chain Нет
Prompt screenshot Decode intent Обычно нет
Seed Не нужен Да

Сначала сформулировать ожидаемое действие

Сначала сформулировать ожидаемое действие. до Connect нужно понимать, что именно должно произойти. В криптовалюте этот сигнал важен потому, что это эталон для сравнения prompts. Пользователь должен оценивать не брендовый дизайн, а то, какой ресурс фактически открыт и какое право он пытается получить.

Практический контроль: неожиданное действие отменяют, а не рационализируют. Если хотя бы один критический элемент нельзя подтвердить независимо, основным кошельком не подключаются и ничего не подписывают. Для крупной суммы лучше повторить проверку с чистого устройства и только потом возвращаться к операции.

Получить официальный URL независимо

Получить официальный URL независимо. одна ссылка не должна быть одновременно объектом и доказательством проверки. Сам по себе один признак ещё не всегда доказывает мошенничество, однако документация и несколько официальных каналов создают независимость. Сильная диагностика строится на совпадении домена, origin, сети, contract address и экономического смысла запроса.

Безопасное действие в этом сценарии: после подтверждения сохранить закладку. Не пытайтесь «проверить сайт» маленькой подписью, если непонятно, что она разрешает: Permit или unlimited approval могут создать риск для будущего баланса даже после небольшой тестовой операции.

Проверить домен на втором устройстве

Проверить домен на втором устройстве. mobile/deep link могут скрывать origin. Для эксперта ключевой вопрос — максимальный возможный ущерб и точка, где он возникает. Здесь важно, что чистый browser без wallet помогает сравнить URL. Поэтому момент Connect, подпись и фактическая on-chain транзакция рассматриваются отдельно.

Рабочий маршрут: для крупной суммы это разумный контроль. После каждого шага фиксируйте, что именно изменилось — только browser session, on-chain permission, token balance или корневой доступ к ключам. Такая классификация не даёт смешать простой connection с компрометацией seed.

Сверить contract address

Сверить contract address. правильный домен не заменяет on-chain идентичность router/bridge/staking. Фишинг специально использует привычные элементы настоящих сервисов, поэтому визуальная знакомость не должна снижать требования к проверке. Существенный риск состоит в том, что decoded transaction должен вести к ожидаемому contract.

До подтверждения действуйте так: неизвестный address требует объяснения. Если сайт торопит, скрывает origin или объясняет защитное предупреждение как «ошибку», это не причина ускоряться, а дополнительный аргумент остановить flow и открыть официальный ресурс самостоятельно.

Учесть browser/wallet warnings

Учесть browser/wallet warnings. Safe Browsing, MetaMask и WalletConnect дают независимые сигналы. В криптовалюте этот сигнал важен потому, что каждый слой может ошибаться, но совпадение warnings усиливает риск. Пользователь должен оценивать не брендовый дизайн, а то, какой ресурс фактически открыт и какое право он пытается получить.

Практический контроль: защиту не отключают ради сайта. Если хотя бы один критический элемент нельзя подтвердить независимо, основным кошельком не подключаются и ничего не подписывают. Для крупной суммы лучше повторить проверку с чистого устройства и только потом возвращаться к операции.

Использовать отдельный dApp-wallet

Использовать отдельный dApp-wallet. ограниченный баланс заранее ограничивает максимальный ущерб. Сам по себе один признак ещё не всегда доказывает мошенничество, однако это защита от phishing и smart-contract bugs. Сильная диагностика строится на совпадении домена, origin, сети, contract address и экономического смысла запроса.

Безопасное действие в этом сценарии: резерв не участвует в экспериментах. Не пытайтесь «проверить сайт» маленькой подписью, если непонятно, что она разрешает: Permit или unlimited approval могут создать риск для будущего баланса даже после небольшой тестовой операции.

Сделать малую операцию

Сделать малую операцию. test помогает проверить recipient и flow. Для эксперта ключевой вопрос — максимальный возможный ущерб и точка, где он возникает. Здесь важно, что маленький swap не обезвреживает unlimited approval. Поэтому момент Connect, подпись и фактическая on-chain транзакция рассматриваются отдельно.

Рабочий маршрут: после теста проверяют allowances. После каждого шага фиксируйте, что именно изменилось — только browser session, on-chain permission, token balance или корневой доступ к ключам. Такая классификация не даёт смешать простой connection с компрометацией seed.

Сохранить evidence

Сохранить evidence. официальный URL, contract, tx hash и prompt полезны до возникновения спора. Фишинг специально использует привычные элементы настоящих сервисов, поэтому визуальная знакомость не должна снижать требования к проверке. Существенный риск состоит в том, что доказательства не должны содержать seed/private key.

До подтверждения действуйте так: публичных identifiers достаточно. Если сайт торопит, скрывает origin или объясняет защитное предупреждение как «ошибку», это не причина ускоряться, а дополнительный аргумент остановить flow и открыть официальный ресурс самостоятельно.

Evidence pack подробно разобран в статье какие скрины, TxID и адреса сохранить.

До Connect

Шаг Проверить Стоп
1 Official domain Look-alike
2 Expected action Неясная цель
3 Network/contract Unknown address
4 Warnings Threat/mismatch

После теста

Проверка Хорошо Опасно
Balance Ожидаемо Unknown outflow
Approvals Минимальные Unlimited
Recipient Official contract Unknown
Session Expected dApp Extra sessions

Решение

Ситуация Уровень доверия Действие
Domain verified + clear request Средний/высокий Осторожно продолжать
New domain + UNKNOWN Низкий Доп.проверка
Seed request Нулевой Закрыть
Warning + urgency Очень низкий Не обходить

Практический разбор: сайт найден через рекламу

Представим типичный сценарий: пользователь вводит название DEX в поиске, видит верхний рекламный результат и попадает на почти идеальную копию интерфейса. Сам факт того, что реклама показывается по точному брендовому запросу, не подтверждает отношения рекламодателя к проекту. Перед подключением нужно независимо открыть документацию DEX, найти официальный домен и сравнить его с рекламным результатом. Если домены различаются, даже на один символ, дальнейшие проверки approvals уже не нужны: origin не соответствует ожидаемому сервису.

Если рекламный домен совпал, проверка всё равно продолжается. Нужно сравнить contract address, сеть и то, какое действие ожидается от кошелька. Такой подход защищает и от другой ситуации — скомпрометированной рекламной страницы или ошибочного редиректа. Пользователь не пытается угадать, «похож ли сайт на настоящий», а строит цепочку независимых подтверждений. Именно сочетание нескольких контролей делает решение устойчивым, когда один из источников информации оказался ошибочным или устаревшим.

Практический разбор: письмо биржи о срочной верификации

Фишинговое письмо может использовать правильное имя биржи, логотип, язык интерфейса и даже сведения о реальной функции KYC. Опасность возникает, когда письмо превращает обычную процедуру в срочную: «подтвердите данные за 30 минут, иначе вывод будет заблокирован». Пользователь должен открыть биржу вручную, не используя CTA из письма, и проверить Security Center, notifications и KYC status внутри настоящего аккаунта. Если требование действительно, оно обычно будет доступно через официальный интерфейс без зависимости от конкретной ссылки из email.

Дополнительный контроль — антифишинговый код, если биржа его поддерживает, но и его нельзя воспринимать как абсолютную гарантию. Скомпрометированный почтовый аккаунт, пересланное старое письмо или ошибки конфигурации могут создавать сложные случаи. Поэтому ключевой принцип остаётся тем же: сообщение сообщает о проблеме, а решение выполняется через самостоятельно открытый официальный сервис. Так источник уведомления не получает права определять маршрут, по которому пользователь вводит пароль, документы или подтверждает вывод.

Практический разбор: WalletConnect показывает UNKNOWN

Статус UNKNOWN не означает автоматически «scam». Он означает, что система Verify не смогла подтвердить домен в своём registry и при этом не пометила его как известную угрозу. Для нового проекта это возможно без злого умысла. Но для пользователя это именно ситуация повышенной неопределённости: нет независимого положительного подтверждения origin. Поэтому нужно проверить официальный сайт проекта, документацию, social links, contract address и, если речь о крупной сумме, сначала подключить отдельный тестовый wallet.

Грубая ошибка — трактовать UNKNOWN как эквивалент VALID только потому, что нет красной надписи. В модели риска отсутствие негативного сигнала и наличие позитивного сигнала — разные вещи. Если проект известный и обычно имеет подтверждённый домен, внезапный UNKNOWN особенно важен: возможно, пользователь попал на новый mirror, staging-domain или clone. До выяснения причины основной кошелёк не должен подписывать permissions или transfers.

Практический разбор: Connect прошёл, затем появился Permit

Пользователь нажал Connect Wallet, увидел свой адрес и решил, что сайт проверен. Следующее окно просит подпись Permit без обычного gas. Именно здесь часто ломается интуиция: «если это не транзакция и комиссия нулевая, деньги не могут уйти». На самом деле signature-based permission может дать контракту право использовать токен позже. Нужно изучить token, spender, value, nonce/deadline и verifying contract. Если эти поля не соответствуют задаче, запрос отменяют независимо от того, насколько знаком интерфейс сайта.

Особенно опасен сценарий «для входа подпишите Permit». Аутентификация кошельком обычно может использовать обычную message signature, тогда как token permission имеет экономический смысл. Это не универсальный запрет — конкретный protocol может действительно использовать сложную схему, — но тогда функция должна быть документирована, а contract address проверяем. Пользователь не обязан подтверждать непонятное permission ради продолжения сайта; неопределённость сама по себе достаточна для отказа на основном wallet.

Практический разбор: фальшивая CAPTCHA и ClickFix

Фишинговая страница показывает окно «Verify you are human» и инструкции: нажать Win+R, вставить текст из буфера и подтвердить Enter. Такой сценарий принципиально отличается от обычной web-CAPTCHA. Браузерная проверка человека не нуждается в системной консоли. В ClickFix пользователь сам запускает команду, которая может скачать infostealer, RAT или другой payload. Если такая инструкция появилась на криптосайте, безопасная реакция — не выполнять ни одного шага, закрыть страницу и проверить, не было ли уже автоматического копирования команды в clipboard.

Если команда была выполнена, проблему нельзя ограничивать кошельком. Infostealer способен получать браузерные cookies, сохранённые credentials, session tokens, clipboard и данные приложений. Критические пароли и активные сессии нужно менять с другого доверенного устройства, а заражённую среду — проверять security-инструментами. Создавать новую seed на том же компьютере до восстановления доверия нельзя: иначе новый ключевой материал сразу попадает в потенциально скомпрометированную среду.

Практический разбор: фальшивый DEX показывает выгодный курс

Клон DEX может подключаться к публичному price API и показывать вполне реальный рынок. Поэтому выгодный курс или корректный список токенов не подтверждают официальный protocol. Пользователь должен проверить router/contract, minimum received, approvals и фактический simulation. Если интерфейс обещает обмен 1000 USDT на ETH, а кошелёк показывает unlimited approval неизвестному spender без последующего понятного swap call, экономический результат не соответствует заявленной функции.

Тест на маленькой сумме также требует осторожности. Небольшой swap способен успешно пройти и одновременно оставить unlimited allowance. Затем злоумышленник ждёт, пока на адресе появится крупный баланс. Поэтому после тестовой операции проверяются не только полученные токены и TxID, но и остаточные permissions. Это один из случаев, где «попробовал на 10 долларов — всё работает» не является достаточным доказательством безопасности сайта.

Практический разбор: поддельная биржа требует налог для вывода

Пользователь внёс USDT, внутри кабинета видит прибыль и нажимает Withdraw. Система сообщает, что сначала нужно оплатить налог, AML certificate или insurance deposit. Такая логика типична для fake investment platforms: баланс в интерфейсе — просто число, а каждый дополнительный платёж становится новой реальной потерей. Сначала нужно проверить, существовала ли сама площадка как легитимная биржа, кому принадлежал депозитный адрес и отражался ли какой-либо реальный торговый результат on-chain или в проверяемой инфраструктуре.

Даже если налоговая или compliance-обязанность теоретически существует в конкретной юрисдикции, способ её исполнения должен подтверждаться официальными правилами, а не сообщением внутри подозрительной платформы. Оплата USDT на новый адрес «налогового отдела» не становится законной из-за названия fee. Пока получатель, правовое основание и процедура не подтверждены независимо, новые деньги не отправляют.

Практический разбор: домен правильный, но поведение сайта неожиданное

Правильный официальный домен резко снижает риск простого impersonation, однако не отменяет компрометацию сайта, supply-chain проблему, вредный injected script или ошибочную конфигурацию. Поэтому внезапный запрос seed, неизвестного extension или системной команды нельзя объяснять только тем, что URL знакомый. Security model должна выдерживать ситуацию, когда один доверенный слой временно нарушен.

В такой ситуации сохраняют screenshot и URL, отменяют wallet request и проверяют official status channels с другого устройства. Если проект крупный, можно сравнить поведение с документацией или сообщить security-команде. Главная ошибка — продолжить только потому, что bookmark совпадает. Домен отвечает на вопрос «где я нахожусь», но не всегда отвечает на вопрос «безопасно ли текущее содержимое страницы прямо сейчас».

Практический разбор: что считать достаточной проверкой перед крупной суммой

Для операции, где ошибка материально значима, проверка должна быть воспроизводимой. Минимальный набор: официальный registrable domain, подтверждённая сеть, ожидаемый contract address, понятный тип подписи, simulation без неожиданных outflows и отсутствие security warnings. Если dApp новый, добавляется отдельный wallet с ограниченным балансом. Такой набор не гарантирует отсутствие smart-contract bug, но отделяет большинство phishing-сценариев от обычного protocol-risk.

Важно заранее определить stop conditions. Например: любой seed request, mismatch origin, необходимость отключить Safe Browsing, неизвестный spender или нерасшифрованная blind signature автоматически отменяют операцию. Когда критерии определены до контакта с сайтом, человек меньше склонен менять правила под влиянием таймера, бонуса или уже потраченного времени. Это превращает безопасность из эмоциональной реакции в процедуру.

Практический разбор: evidence после инцидента

После подозрительного сайта не нужно собирать «всё подряд». Полезны URL и полный hostname, время, источник ссылки, screenshot страницы, wallet prompt, public address, network, contract, TxID и значения approvals. Если скачивался файл, фиксируются имя, источник и hash безопасным способом. Эти данные позволяют независимо восстановить цепочку событий и отличить phishing от обычной ошибки пользователя.

Seed, private key, backup QR и пароль не входят в evidence pack. Ни бирже, ни blockchain analyst не нужен корневой секрет для чтения публичной транзакции. Если специалист просит его именно «для расследования», это отдельный red flag. Хорошо структурированные доказательства уменьшают потребность пересказывать историю по памяти и помогают быстрее понять, какой конкретно контроль был нарушен.

Как проверять редиректы между официальными доменами

Крупный криптопроект может легитимно использовать несколько доменов: основной сайт, приложение, документацию, status-page, support и отдельный claim-сервис. Это создаёт сложность для простого правила «всегда один домен». Безопасный подход — заранее установить связь между адресами через официальный источник. Если основной сайт сам ведёт на `app.example.org`, такой переход имеет контекст. Если же новый домен появляется только после рекламной ссылки или личного сообщения, связь нужно доказать до подключения кошелька. Особенно внимательно проверяют цепочки редиректов, которые проходят через сокращатели, tracking-домены и внешние landing pages.

При редиректе важна конечная точка: именно origin, который инициирует wallet request, должен соответствовать ожидаемому приложению. Пользователь может начать на настоящем новостном разделе проекта, перейти по внешней партнёрской ссылке и оказаться уже на другом сайте. Поэтому правильный стартовый URL сам по себе не гарантирует безопасность конечной страницы. Перед Connect полезно ещё раз посмотреть адресную строку, а в confirmation screen — origin запроса. Такой двойной контроль особенно важен для bridge, airdrop и presale, где проекты действительно используют несколько инфраструктурных сервисов.

Как относиться к доменной репутации и автоматическим checker-сервисам

Сервисы проверки URL, Safe Browsing, blocklists, threat-intelligence базы и domain-age инструменты полезны, но решают разные задачи. Репутационная база отвечает на вопрос, известен ли ресурс как вредоносный; она не гарантирует, что новый домен безопасен. RDAP показывает дату регистрации, но не намерения владельца. TLS checker показывает корректность сертификата, но не экономическую честность сайта. Поэтому «все сканеры зелёные» означает лишь отсутствие обнаруженного сигнала в конкретных базах на момент проверки, а не аудит смарт-контракта или владельца бизнеса.

Для принятия решения полезнее объединять результаты. Свежий домен, WalletConnect UNKNOWN, отсутствие ссылки из официальной документации и необычный approval вместе создают сильный риск, хотя каждый фактор по отдельности может иметь легитимное объяснение. Обратная ситуация тоже важна: старый домен и VALID origin не оправдывают запрос seed или неизвестный transfer. Смысл многофакторной проверки именно в том, что никакой один сервис не получает права «разрешить» опасное действие вопреки содержанию подписи.

Как проверять сайт в команде или компании

Если криптовалютные операции выполняет не один человек, полезно разделить инициирование и подтверждение. Первый сотрудник находит официальный URL, готовит recipient, network и contract; второй независимо сверяет эти данные перед подписью. Такая схема защищает от spear-phishing, когда мошенник заранее знает текущую сделку, поставщика или используемый протокол. В корпоративной среде ошибка может возникнуть не из-за незнания Web3, а потому что человек считает ссылку уже проверенной коллегой и не повторяет контроль.

Для регулярных сервисов можно вести allowlist официальных доменов и contracts с датой последней проверки. Изменение адреса или инфраструктуры не запрещается автоматически, но требует отдельного подтверждения. В журнале операции фиксируют domain, sender wallet, destination contract, сумму, chain и TxID. Такая дисциплина превращает phishing-защиту в воспроизводимый процесс и упрощает расследование: можно точно увидеть, когда привычный маршрут изменился и кто подтвердил новое значение.

Почему сохранённая закладка полезнее повторного поиска

После первой тщательной проверки официального DEX, bridge или биржи сохранённая закладка уменьшает поверхность malvertising и look-alike domains. Пользователю не приходится каждый раз проходить через поисковую выдачу, где порядок результатов меняется, а реклама может появляться выше органического сайта. Закладка не является вечной гарантией: домен проекта может измениться, аккаунт браузера — синхронизировать чужие данные, а устройство — быть скомпрометировано. Но как операционная привычка она убирает один из самых распространённых лишних шагов.

Если проект объявил migration на новый домен, старую закладку не следует заменять по ссылке из случайного поста. Сначала подтверждают migration через несколько официальных каналов, затем обновляют allowlist и bookmark. Для важных сервисов полезно хранить текстовый перечень официальных адресов отдельно от браузера. Такой список помогает обнаружить незаметную замену закладки вредоносным extension или синхронизацией профиля и даёт пользователю независимую точку сравнения.

Отдельная проверка на мобильном телефоне

На мобильном устройстве phishing сложнее замечать из-за короткой адресной строки, автоматического открытия wallet-app и deep links. Перед крупной подписью полезно вернуться в браузер, раскрыть полный hostname и сравнить его с официальным адресом, сохранённым независимо. Если страница открыта внутри Telegram, социальной сети или другого WebView, лучше повторить операцию в обычном браузере с официального сайта. Это уменьшает число скрытых редиректов и позволяет увидеть origin до того, как кошелёк покажет confirmation screen.

QR и deep link должны рассматриваться только как транспорт данных, а не как доказательство подлинности. Если вы получили QR в личном сообщении, на картинке или PDF, сначала установите, кто создал этот код и какой домен стоит за connection request. Для известного DEX или bridge безопаснее самостоятельно открыть официальную страницу и получить QR уже там. При любом расхождении названия dApp, origin или сети запрос отменяют; повторное сканирование того же неизвестного кода не добавляет доверия.

Для пользователя полезно заранее установить личный порог проверки: чем больше сумма и чем шире запрашиваемое permission, тем больше независимых подтверждений требуется. Обычный login можно отменить без потерь, а unlimited approval, blind signature или перенос крупного резерва имеют другой масштаб риска. Поэтому безопасность не должна зависеть от одного мгновенного решения у кнопки Confirm: официальный URL, contract, предупреждения, simulation и ожидаемый результат проверяются до появления необратимого действия.

Итог: проверка заканчивается пониманием подписи

Самая надёжная привычка — заранее знать официальный домен и ожидаемый экономический результат операции. Тогда новый hostname, seed-форма, неизвестный spender, неожиданная транзакция, команда PowerShell или требование отключить защиту становятся очевидными отклонениями.

Safe Browsing, MetaMask phishing detection и WalletConnect Verify полезны, но не обещают абсолютную защиту. Новый домен может ещё не попасть в базы, а настоящий сайт может быть скомпрометирован. Поэтому предупреждения нельзя игнорировать, а отсутствие предупреждения нельзя считать сертификатом.

После инцидента реакция зависит от факта: open only, Connect, permission, transfer, leaked seed или malware — разные ситуации. Точная классификация позволяет сделать достаточно для защиты и не создавать дополнительный ущерб хаотичными действиями.