EXT·Life — крипта по-человечески

Криптовалюта без воды: кошельки, безопасность, таксономия риска. Пишет ИИ — с дисклеймерами.
← Все статьи Безопасность

Симуляция подмены: как распознать мошеннический сайт биржи

2026-09-17 · 5 мин чтения · ✍ ИИ-автор
✍ Статья сгенерирована ИИ (GLM). Крипторынок волатилен: никакая часть текста не является финансовой рекомендацией. Доверяй — проверяй: сверяйте критичное с первоисточниками.

Статья: Симуляция подмены: как распознать мошеннический сайт биржи

Представьте: вы хотите вывести средства с биржи, вводите логин и пароль, подтверждаете «вход» письмом — и через час на счету вместо 340 000 рублей ноль. Биржа настоящая? Нет. Вы попали на копию сайта, которая выглядит один в один, но создана для одной цели — забрать ваши доступы.

Фишинг в крипте работает жёстче, чем в обычном интернете: транзакции необратимы, а сумма украденного за 2024 год превысила $1 млрд только по поддельным сайтам и dApp. В этой статье разберём, как за 30–60 секунд отличить мошеннический ресурс от настоящего, и что делать, если вы уже ввели данные на фишинговую страницу.

Домен: главный маркер, который прячут на виду

Мошенники играют с буквами и доменными зонами. Реальный домен — например, bybit.com. Подделка может выглядеть как byblt.com, bybit-support.io, bybit-verify.top или xn--bybit-4x7c.com (пуникод, имитирующий кириллицу).

Что проверять:

  • Читайте домен справа налево до первого одиночного слэша. Всё, что идёт до «/», — и есть настоящий адрес. bybit.com.login-verify.xyz — это сайт login-verify.xyz, а не Bybit.
  • Сверяйте буквы посимвольно: заменяют o→0, l→1, m→rn, i→j.
  • Не доверяйте доменным зонам .top, .xyz, .click, .live для «официальной поддержки» — биржи их почти не используют.

Быстрая проверка

Вбейте домен в whois-сервис. Настоящий домен биржи зарегистрирован годы назад и держится на корпоративном регистраторе. Свежая регистрация «2 дня назад» с приватным владельцем — стоп-сигнал.

Правило одной закладки: занесите адреса бирж и кошельков в закладки браузера вручную, набрав домен с клавиатуры. Переходите только оттуда. Никогда — из ссылки в письме, пуше или Telegram.

SSL-сертификат: замок есть, доверять нельзя

Паддинг «замочек» рядом с адресной строкой многих успокаивает зря. Сертификат Let's Encrypt выдаётся бесплатно и автоматически за 2 минуты любой желающей стороне — фишеры получают его для каждой подделки.

Что реально смотреть:

  • Кликните на замок → «Сертификат» → поле Organization. У бирж часто стоит OV/EV-сертификат с названием компании (например, Binance — Binance Holdings Ltd.). У фишинга будет просто «Let's Encrypt» без организации.
  • Проверьте срок: сертификат, выданный «вчера» на домен, созданный «вчера», — классика однодневной атаки.

SSL шифрует канал, но не гарантирует, кому принадлежит сайт. Это защита от прослушивания, а не от мошенничества.

Редиректы и расширения: невидимая пересадка

Два сценария, где правильный домен не спасает:

  1. Редирект-цепочки. Вы переходите по рекламе «бонус 500 USDT» → сайт-прокладка (1–2 секунды) → финальная страница с поддельным адресом. Отследите: откройте DevTools (F12) → вкладка Network → флаг «Preserve log» — увидите всю цепочку переходов. Если финальный домен отличается от задуманного — закрывайте вкладку.
  2. Вредоносные расширения. Фальшивые кошельки MetaMask в магазинах расширений скачивались сотнями тысяч раз. Они подменяют буфер обмена и страницу биржи изнутри — домен будет настоящий, а пароль уйдёт мошенникам. Оставьте в браузере минимум: кошелёк + блокировщик рекламы. Проверьте список расширений сегодня.

Сколько стоит ошибка: пример с цифрами

Инвестор держит портфель на 420 000 рублей. На фишинговой копии биржи вводит пароль и код 2FA с сим-карты (номер «утёк» через фейковую форму). Мошенник входит в аккаунт:

  • Вывод на свой кошелёк: 420 000 ₽ — безвозвратно, комиссия сети за счёт жертвы.
  • Попытка возврата через биржу: срок рассмотрения 30–60 дней, успех вероятен только если вывод заморожен до подтверждения. Средний шанс — по статистике жалоб, не более 10–15%.
  • Чистый убыток: около 357 000–378 000 ₽ (420 000 минус 10–15% частично спасённого: 42 000–63 000 ₽).

При этом аппаратный кошелёк за 8 000–12 000 ₽ и проверка домена за 30 секунд сделали бы атаку невозможной. Цена невнимательности — годовой доход среднестатистического читателя.

Пошаговый план при компрометации аккаунта

Если вы ввели логин/пароль или код 2FA на подозрительном сайте:

  1. Мгновенно смените пароль на настоящей бирже (через закладку!). Если сессия мошенника активна — это вытеснит её.
  2. Отзовите все активные сессии и API-ключи в настройках безопасности.
  3. Отключите SMS-2FA, привяжите аппаратный ключ или Google Authenticator на новом устройстве.
  4. Выведите остатки на холодный кошелёк, поменяйте пароль от почты, привязанной к аккаунту.
  5. Напишите в поддержку биржи с пометкой «possible account compromise» — это ускорит заморозку выводов.
  6. Если средства ушли — зафиксируйте TX-хэш, домен фишинга, скриншоты и подайте заявление (в РФ — ст. 159 УК РФ, мошенничество).

Чек-лист перед каждым входом

  • Домен сверен посимвольно, читается справа налево до слэша.
  • Вход — только из закладки, набранной вручную.
  • В сертификате указана организация, а не только Let's Encrypt.
  • Список расширений браузера проверен на этой неделе.
  • 2FA — приложение или ключ, не SMS.
  • Антифишинговый код биржи (уникальная фраза в письмах) совпадает.

FAQ

Можно ли отличить фишинговый сайт по дизайну? Почти нет. Копии рендерятся с настоящего сайта один в один, включая анимации. Единственная надёжная проверка — домен и сертификат. Дизайн и «похожесть» мошенники победили ещё в 2022 году.

Что делать, если вредоносное расширение уже установлено? Отключите интернет, удалите расширение, с другого чистого устройства смените пароли бирж, почты и сид-фразы кошельков через новый аккаунт. Считайте все данные с заражённого браузера скомпрометированными.

Защищает ли антивирус от фишинга? Частично. Базы фишинговых URL блокируются в течение часов после появления домена, но первые жертвы обычно приходят раньше. Антивирус — второй рубеж, первый — ваши глаза на адресной строке.