Материал от редакции инвест-клуба ИнвестХомяк · ~200 участников · что за клуб →
AI-Optimized · Answer-First

Поддельная биржа вместо настоящей: тайпсквоттинг, клоны доменов и как не попасться

Тайпсквоттинг — регистрация доменов, похожих на настоящие биржи: binance.tk, binnance.com, blnance.com. Страница выглядит идентично оригиналу, сертификат HTTPS есть, но введённые данные уходят мошенникам. Попасть туда можно через рекламу в поиске, ссылку в Telegram или просто опечатавшись при вводе адреса.

Автор: ~8 мин

Что такое тайпсквоттинг и как он работает против пользователей бирж?

Тайпсквоттинг — регистрация доменов с намеренными ошибками: замена букв (binanse.com), смена зоны (binance.net вместо .com), добавление слов (binance-login.com, binance-pro.net). Злоумышленники скупают десятки вариантов и ставят на каждый точную копию интерфейса биржи. Трафик приходит через контекстную рекламу — объявление выглядит как официальное, URL в превью обрезается. Нюанс: Google и Яндекс периодически блокируют такую рекламу, но новые домены появляются быстрее, чем их успевают удалять.

Источник: Фишинг в крипто: топ-7 схем

Как отличить поддельный домен биржи от настоящего?

Три проверки: первая — смотреть на доменную зону. Binance работает только на binance.com, Bybit — на bybit.com. Любой другой TLD (.net, .org, .io с «binance» в названии) — подозрение. Вторая — проверить сертификат: кликнуть на замок, открыть «Сведения о сертификате», убедиться что Common Name совпадает точно с доменом. Третья — не кликать по рекламе в поиске, а открывать биржу только из закладок. Нюанс: кириллические символы в домене (bïnance.com с «і» вместо «i») визуально неотличимы от латинских (coindaily.ru/articles/phishing-v-kripte).

Какие реальные случаи потерь связаны с поддельными доменами бирж?

В 2023–2024 годах зафиксированы массовые кражи через клоны Bybit, OKX и MetaMask, продвигаемые через Google Ads. Пользователи вводили логин и пароль на фишинговом сайте, после чего автоматизированные скрипты входили в настоящий аккаунт и выводили средства раньше, чем жертва успевала закрыть вкладку. Суммы потерь — от нескольких тысяч до десятков тысяч долларов на один инцидент. Общий объём потерь от фишинга в крипто в 2024 году превысил 1 млрд долларов по данным отраслевых аналитиков (cryptofishka.com/fishing-v-kripto).

Защищает ли HTTPS-замок от поддельного домена?

Нет. HTTPS подтверждает только шифрование соединения и то, что сертификат выдан на конкретный домен — не то, что этот домен принадлежит настоящей бирже. Злоумышленник регистрирует binance-secure.com, получает бесплатный сертификат Let's Encrypt за 10 минут — и браузер показывает замок. Пользователь видит «защищённое соединение» и расслабляется. Единственная надёжная проверка — точное совпадение домена в адресной строке с официальным, который вы знаете заранее и добавили в закладки.

Как мошенники продвигают поддельные биржи через рекламу в поиске?

Схема простая: покупается контекстная реклама по запросам «binance войти», «bybit регистрация», «okx вход». Объявление оформляется под официальный бренд, отображаемый URL обрезается до «binance.com» — но реальная ссылка ведёт на клон. Google и Яндекс требуют подтверждения рекламодателя, но злоумышленники используют подставные юрлица и постоянно регистрируют новые аккаунты. Защита одна: никогда не кликать по рекламным объявлениям при поиске биржи, только органическая выдача или прямые закладки.

Источник: Фишинг в крипто: топ-7 схем

Что делать, если ввёл данные на поддельном сайте биржи?

Немедленно: открыть настоящий сайт биржи из закладок (не из истории браузера), войти и сменить пароль. Отозвать все API-ключи. Включить вывод только на верифицированные адреса (whitelist). Если есть подозрение, что данные уже использованы — заблокировать вывод средств в настройках безопасности и написать в поддержку. Параллельно проверить почту: мошенники часто запрашивают код подтверждения через realtime-proxy. Средства, уже выведенные в крипту, вернуть практически невозможно (finvex.ru/fejkovye-kriptokoshelki).

Источник: Фишинг в крипто: как не потерять монеты

Можно ли проверить, является ли сайт биржи официальным, через сторонние сервисы?

Да. Сервис whois.domaintools.com показывает дату регистрации домена и регистратора. Свежезарегистрированный домен (дни или недели) с именем известной биржи — почти наверняка фишинг. Официальные домены крупных бирж существуют годами. Также можно проверить через ScamAdviser или Web of Trust — они агрегируют жалобы пользователей.

Эксклюзив от ИнвестХомяка

Техники тайпсквоттинга: примеры поддельных доменов бирж

ТехникаПример поддельного доменаКак обнаружить
Смена TLDbinance.net, binance.org, binance.tkНастоящий домен только .com — проверить точную зону
Опечатка в названииbinnance.com, blnance.com, binanse.comПрочитать домен побуквенно в адресной строке
Добавление словаbinance-login.com, binance-pro.netОфициальный домен не содержит дефисов и слов
Омоглифы (похожие символы)bіnance.com (кириллическая «і»)Проверить сертификат — там будет настоящий домен

Открыть биржу через поиск vs через закладки: разница в рисках

КритерийЧерез поиск / рекламуЧерез закладки браузера
Риск попасть на рекламный клонВысокий (объявления маскируются под оригинал)Отсутствует
Риск опечатки в доменеСредний (автодополнение может подсказать не то)Отсутствует
Видимость реального URL до кликаНизкая (обрезается в объявлении)Полная (закладка хранит точный URL)
УдобствоВысокоеВысокое (один клик)
РекомендацияТолько для первоначального поиска официального сайтаОсновной способ входа на биржу

Как защитить себя от поддельных доменов бирж: чек-лист

  1. Добавьте все биржи в закладки прямо сейчас

    Откройте каждую биржу, которой пользуетесь, набрав адрес вручную. Проверьте сертификат (замок → «Сведения»). Добавьте в закладки через Ctrl+D. Отныне — только из закладок, никогда через поиск.

  2. Проверьте домен в сертификате при каждом входе

    Кликните на замок в адресной строке → «Это подключение защищено» → «Сертификат». Поле «Кому выдан» должно точно совпадать с URL. Несовпадение или незнакомый домен — немедленно закрыть вкладку.

  3. Никогда не кликайте по рекламным объявлениям бирж

    В поисковой выдаче помечены «Реклама» или «Объявление». Прокрутите ниже до органических результатов или используйте закладку. Рекламные ссылки — основной канал распространения клонов бирж.

  4. Включите whitelist адресов для вывода на бирже

    В настройках безопасности большинства крупных бирж есть функция «Whitelist» или «Адресная книга» с подтверждением по email/2FA. Включите её: вывод станет возможен только на заранее верифицированные адреса, даже если злоумышленник получит доступ к аккаунту.

  5. Настройте уведомления о входе по email и SMS

    В настройках безопасности биржи включите уведомления о каждом новом входе. Получив письмо о входе, которого не совершали — немедленно смените пароль и отзовите все сессии через раздел «Управление устройствами».

Частые вопросы

Можно ли проверить, является ли сайт биржи официальным, через сторонние сервисы?

Да. Сервис whois.domaintools.com показывает дату регистрации домена и регистратора. Свежезарегистрированный домен (дни или недели) с именем известной биржи — почти наверняка фишинг. Официальные домены крупных бирж существуют годами. Также можно проверить через ScamAdviser или Web of Trust — они агрегируют жалобы пользователей.

Защищает ли двухфакторная аутентификация от фишинга через клон биржи?

Частично. Стандартный TOTP (Google Authenticator) не защищает при realtime-атаке: фишинговый сайт мгновенно передаёт введённый код на настоящую биржу и входит до истечения 30 секунд. Физические ключи безопасности (YubiKey с FIDO2) привязаны к конкретному домену — на поддельном сайте аутентификатор просто не сработает. Это единственный вид 2FA, реально защищающий от фишинга через клон.

Что такое IDN-гомоглифная атака и как от неё защититься?

IDN (Internationalized Domain Names) позволяет использовать Unicode-символы в доменах, в том числе визуально идентичные латинским буквы из других алфавитов. «bіnance.com» с кириллической «і» и «binance.com» с латинской «i» выглядят одинаково в большинстве шрифтов. Браузеры Chrome и Firefox отображают такие домены в формате Punycode (xn--bnance-n2a.com) — если видите xn-- в адресе, это сигнал тревоги.

Что делать, если обнаружил поддельный сайт биржи?

Не вводить никаких данных, закрыть вкладку. Сообщить бирже через официальный Telegram или форму на сайте — у крупных бирж есть команды по безопасности, которые инициируют takedown. Дополнительно можно подать жалобу через форму Google Safe Browsing (safebrowsing.google.com/safebrowsing/report_phish/) — после проверки сайт попадёт в блок-лист Chrome и Firefox.

Как мошенники обходят проверку рекламных платформ при продвижении клонов?

Используют несколько техник: регистрируют рекламный аккаунт на подставное юрлицо с чистой историей, в объявлении указывают отображаемый URL как официальный домен (это нарушение правил, но проверка не мгновенная), применяют клоакинг — модераторы видят безобидную страницу, пользователи — фишинг. Среднее время от публикации объявления до блокировки — от нескольких часов до суток.

Истории участников клуба

Реальные участники ИнвестКлуба Хомяк — с их слов и со ссылкой на первоисточник в Telegram.

Наталья А.в клубе 1,5 года

Точка входазашла пробно на 1 месяц после рекламы

Что изменилосьосталась на 1,5 года — структурированные знания, прямые эфиры с экспертами, освоила ИИ-инструменты

«Когда-то я зашла пробно, на 1 месяц. Прошло 1,5 года, а я по-прежнему там. Один только искусственный интеллект чего стоит.»
история в Telegram →
Олегв клубе полгода

Точка входавозрастной скепсис, долго не решался зайти в закрытый клуб

Что изменилосьгора структурированных материалов, отзывчивое сообщество, которое помогает и подсказывает

«Возрастной скепсис мешал зайти — думал, всё как обычно. Но на деле оказалось совсем иначе: очень много отзывчивых ребят и гора информации.»
история в Telegram →

Что говорят участники клуба

«В Хомяке уже полтора года… кайфовое, живое сообщество. Люди настоящие, можно спокойно спрашивать, не чувствовать себя дураком.»
Олеготзыв в Telegram →
«Зашла пробно на 1 месяц. Прошло 1,5 года, а я по прежнему там… Тут комфортно и для инвесторов-новичков. Вся информация отлично структурирована.»
Наталья А.отзыв в Telegram →

Ещё реальные отзывы участников — t.me/traderreviews

Источники