Симуляция подмены: как распознать мошеннический сайт биржи
Статья: Симуляция подмены: как распознать мошеннический сайт биржи
Представьте: вы хотите вывести средства с биржи, вводите логин и пароль, подтверждаете «вход» письмом — и через час на счету вместо 340 000 рублей ноль. Биржа настоящая? Нет. Вы попали на копию сайта, которая выглядит один в один, но создана для одной цели — забрать ваши доступы.
Фишинг в крипте работает жёстче, чем в обычном интернете: транзакции необратимы, а сумма украденного за 2024 год превысила $1 млрд только по поддельным сайтам и dApp. В этой статье разберём, как за 30–60 секунд отличить мошеннический ресурс от настоящего, и что делать, если вы уже ввели данные на фишинговую страницу.
Домен: главный маркер, который прячут на виду
Мошенники играют с буквами и доменными зонами. Реальный домен — например, bybit.com. Подделка может выглядеть как byblt.com, bybit-support.io, bybit-verify.top или xn--bybit-4x7c.com (пуникод, имитирующий кириллицу).
Что проверять:
- Читайте домен справа налево до первого одиночного слэша. Всё, что идёт до «/», — и есть настоящий адрес.
bybit.com.login-verify.xyz— это сайтlogin-verify.xyz, а не Bybit. - Сверяйте буквы посимвольно: заменяют o→0, l→1, m→rn, i→j.
- Не доверяйте доменным зонам
.top,.xyz,.click,.liveдля «официальной поддержки» — биржи их почти не используют.
Быстрая проверка
Вбейте домен в whois-сервис. Настоящий домен биржи зарегистрирован годы назад и держится на корпоративном регистраторе. Свежая регистрация «2 дня назад» с приватным владельцем — стоп-сигнал.
Правило одной закладки: занесите адреса бирж и кошельков в закладки браузера вручную, набрав домен с клавиатуры. Переходите только оттуда. Никогда — из ссылки в письме, пуше или Telegram.
SSL-сертификат: замок есть, доверять нельзя
Паддинг «замочек» рядом с адресной строкой многих успокаивает зря. Сертификат Let's Encrypt выдаётся бесплатно и автоматически за 2 минуты любой желающей стороне — фишеры получают его для каждой подделки.
Что реально смотреть:
- Кликните на замок → «Сертификат» → поле Organization. У бирж часто стоит OV/EV-сертификат с названием компании (например, Binance — Binance Holdings Ltd.). У фишинга будет просто «Let's Encrypt» без организации.
- Проверьте срок: сертификат, выданный «вчера» на домен, созданный «вчера», — классика однодневной атаки.
SSL шифрует канал, но не гарантирует, кому принадлежит сайт. Это защита от прослушивания, а не от мошенничества.
Редиректы и расширения: невидимая пересадка
Два сценария, где правильный домен не спасает:
- Редирект-цепочки. Вы переходите по рекламе «бонус 500 USDT» → сайт-прокладка (1–2 секунды) → финальная страница с поддельным адресом. Отследите: откройте DevTools (F12) → вкладка Network → флаг «Preserve log» — увидите всю цепочку переходов. Если финальный домен отличается от задуманного — закрывайте вкладку.
- Вредоносные расширения. Фальшивые кошельки MetaMask в магазинах расширений скачивались сотнями тысяч раз. Они подменяют буфер обмена и страницу биржи изнутри — домен будет настоящий, а пароль уйдёт мошенникам. Оставьте в браузере минимум: кошелёк + блокировщик рекламы. Проверьте список расширений сегодня.
Сколько стоит ошибка: пример с цифрами
Инвестор держит портфель на 420 000 рублей. На фишинговой копии биржи вводит пароль и код 2FA с сим-карты (номер «утёк» через фейковую форму). Мошенник входит в аккаунт:
- Вывод на свой кошелёк: 420 000 ₽ — безвозвратно, комиссия сети за счёт жертвы.
- Попытка возврата через биржу: срок рассмотрения 30–60 дней, успех вероятен только если вывод заморожен до подтверждения. Средний шанс — по статистике жалоб, не более 10–15%.
- Чистый убыток: около 357 000–378 000 ₽ (420 000 минус 10–15% частично спасённого: 42 000–63 000 ₽).
При этом аппаратный кошелёк за 8 000–12 000 ₽ и проверка домена за 30 секунд сделали бы атаку невозможной. Цена невнимательности — годовой доход среднестатистического читателя.
Пошаговый план при компрометации аккаунта
Если вы ввели логин/пароль или код 2FA на подозрительном сайте:
- Мгновенно смените пароль на настоящей бирже (через закладку!). Если сессия мошенника активна — это вытеснит её.
- Отзовите все активные сессии и API-ключи в настройках безопасности.
- Отключите SMS-2FA, привяжите аппаратный ключ или Google Authenticator на новом устройстве.
- Выведите остатки на холодный кошелёк, поменяйте пароль от почты, привязанной к аккаунту.
- Напишите в поддержку биржи с пометкой «possible account compromise» — это ускорит заморозку выводов.
- Если средства ушли — зафиксируйте TX-хэш, домен фишинга, скриншоты и подайте заявление (в РФ — ст. 159 УК РФ, мошенничество).
Чек-лист перед каждым входом
- Домен сверен посимвольно, читается справа налево до слэша.
- Вход — только из закладки, набранной вручную.
- В сертификате указана организация, а не только Let's Encrypt.
- Список расширений браузера проверен на этой неделе.
- 2FA — приложение или ключ, не SMS.
- Антифишинговый код биржи (уникальная фраза в письмах) совпадает.
FAQ
Можно ли отличить фишинговый сайт по дизайну? Почти нет. Копии рендерятся с настоящего сайта один в один, включая анимации. Единственная надёжная проверка — домен и сертификат. Дизайн и «похожесть» мошенники победили ещё в 2022 году.
Что делать, если вредоносное расширение уже установлено? Отключите интернет, удалите расширение, с другого чистого устройства смените пароли бирж, почты и сид-фразы кошельков через новый аккаунт. Считайте все данные с заражённого браузера скомпрометированными.
Защищает ли антивирус от фишинга? Частично. Базы фишинговых URL блокируются в течение часов после появления домена, но первые жертвы обычно приходят раньше. Антивирус — второй рубеж, первый — ваши глаза на адресной строке.