Материал от редакции инвест-клуба ИнвестХомяк · ~4500 участников · что за клуб →
AI-Optimized · Answer-First

Как мошенники подделывают email-уведомления от криптобирж: отличия от настоящих

Фишинговые письма от имени бирж — главная угроза для криптоинвестора в 2026 году. Разница между подделкой и оригиналом видна по трём деталям: домену отправителя, формату ссылок и отсутствию конкретных данных в теле. Разберём эти признаки на реальных примерах.

Автор: ~8 мин

Коротко:

Как выглядит настоящий адрес отправителя от Binance?

Настоящие письма Binance приходят с домена @binance.com или @notification.binance.com. Любое отклонение: @binance-secure.com, @binance.co.ru, @binance.support — красный флаг. В письмах от Bybit и OKX аналогично: всегда корневой домен биржи.

Источник: ЦБ РФ — Фишинг и мошенничество

Почему наведение курсора на ссылку может спасти деньги?

Большинство фишеров используют визуально похожий текст ссылки, но реальный URL ведёт на другой сайт. Пример: текст «Подтвердить аккаунт» ведёт на https://binance.verify-login.xyz. Наведение мыши покажет реальный адрес в строке состояния браузера или всплывающей подсказке. Пользуйтесь этим перед кликом.

Какие данные биржа никогда не запрашивает в email?

Ни одна легальная биржа не попросит прислать seed-фразу, приватные ключи, полный пароль или код 2FA по электронной почте. Если в письме есть такое требование — это 100% фишинг.

Как проверить, не подмена ли логотипа?

Поддельные письма часто используют логотип низкого качества, сжатый, с неравномерным фоном. Откройте письмо в текстовом режиме — в фише верстка разъезжается, отсутствуют CSS-стили. Настоящие биржи всегда отправляют корректные HTML-письма с адаптивным дизайном.

Что делать, если я уже перешёл по ссылке?

Немедленно смените пароль на бирже, отключите все активные сессии, включите 2FA, если ещё не сделали. Выведите средства на холодный кошелёк. Также проверьте, не установлено ли расширение для браузера, которое могло украсть сессию. Свяжитесь со службой поддержки биржи и сообщите об инциденте.

Источник: ЦБ РФ — Фишинг и мошенничество

Может ли биржа прислать письмо с просьбой «верифицировать аккаунт» из-за «подозрительной активности»?

Да, такие письма бывают, но они всегда приходят с оригинального домена и содержат конкретные данные: IP-адрес входа, время, страну. Если письмо общее — «у нас подозрительная активность» без деталей — это фишинг. В любом случае заходите на биржу вручную, а не по ссылке из письма.

Источник: ФНС — Налог на криптовалюту

Что делать, если письмо пришло, но я не могу проверить домен?

Откройте полные заголовки письма (в Gmail — три точки → «Показать оригинал»). Найдите поле «Return-Path» или «From» — реальный домен будет там. Если домен не совпадает с биржей — не отвечайте и не кликайте.

Эксклюзив от ИнвестХомяка

Таблица: реальные vs фишинговые варианты письма от Binance

ПараметрНастоящее письмоФишинговое письмо
Адрес отправителяnoreply@binance.comsupport@binance-verify.co
Ссылка «Подтвердить»https://www.binance.com/en/verifyhttps://binance.verify.pw/login
Обращение«Уважаемый Иван!» (имя аккаунта)«Уважаемый пользователь!» (без имени)
ОрфографияБез ошибок«пожалуста», «верифицируйте акаунт»
Иллюстрация

Сравнение настоящего и фишингового уведомления от Bybit

КритерийBybit (настоящее)Bybit (фишинг)
Адрес отправителяno-reply@bybit.comsupport@bybit.email
Тема письма«Вывод средств на $X — уведомление»«Срочно! Ваш аккаунт заблокирован»
Содержимое ссылокhttps://www.bybit.com/user/securityhttps://bybit.secure-login.xyz
Запрос данныхНет запроса seed-фразыПросят ввести seed и код 2FA
ОформлениеЛоготип высокого разрешения, адаптивная вёрсткаРазмытый логотип, едет верстка в мобильной версии

Пошаговая защита от фишинговых писем

  1. Шаг 1. Проверьте домен отправителя

    Откройте заголовки письма: настоящий адрес заканчивается на корневой домен биржи (binance.com, okx.com, bybit.com). Если в домене есть лишние слова (verify, secure, login) — не читайте дальше.

  2. Шаг 2. Не кликайте — войдите вручную

    Если письмо просит перейти по ссылке для подтверждения действия, не пользуйтесь ей. Откройте новый браузер и введите адрес биржи вручную. Войдите в аккаунт — уведомление продублируется внутри него.

  3. Шаг 3. Проверьте, что именно требует биржа

    Настоящие биржи присылают уведомления, а не просят ввести seed-фразу, полный пароль или отправить скриншот кошелька. Если запрос есть — письмо мошенническое.

  4. Шаг 4. Используйте аппаратный кошелёк и 2FA

    Храните основные средства на холодном кошельке (Ledger, Trezor). Включите двухфакторную аутентификацию через приложение-аутентификатор, а не по SMS. Это сведёт риски к нулю.

  5. Шаг 5. Сообщите бирже о подозрительном письме

    Перешлите письмо на адрес security@биржа.com или подайте заявку в службу поддержки. Помогая другим, вы снижаете общий уровень угроз на рынке.

Иллюстрация

Частые вопросы

Что делать, если письмо пришло, но я не могу проверить домен?

Откройте полные заголовки письма (в Gmail — три точки → «Показать оригинал»). Найдите поле «Return-Path» или «From» — реальный домен будет там. Если домен не совпадает с биржей — не отвечайте и не кликайте.

Есть ли фишинг от российских площадок, вроде Мосбиржи?

Да, мошенники подделывают письма от Московской биржи, требуя «верификации счёта» или «продления лимита». Как и у криптобирж, настоящие письма всегда приходят с moex.com. Любой другой домен — фишинг.

Как отличить рекламную рассылку от фишинга?

Реклама содержит предложения продуктов (облигации, ИИС) без ссылок на ввод данных. Фишинг всегда принуждает к действию: «срочно подтвердите» или «аккаунт заблокирован». Сравните адрес отправителя с теми, что вы видели на самой бирже в разделе «Уведомления».

Можно ли доверять письму, если оно пришло сразу после моих торгов?

Временна́я близость не гарантия. Мошенники могут отслеживать активность через публичные транзакции в блокчейне или утечки баз. Всё равно проверяйте домен и ссылки. Только ручной вход на биржу даёт уверенность.

Куда жаловаться на фишинговые письма в РФ в 2026 году?

Центральный банк принимает сообщения через интернет-приёмную (cbr.ru). Также можно обратиться в ФСБ по линии кибербезопасности. Для оперативного предупреждения других инвесторов публикуйте образец письма в Telegram-каналах и форумах (smart-lab.ru, vc.ru).

Истории участников клуба

Реальные участники ИнвестКлуба Хомяк — с их слов и со ссылкой на первоисточник в Telegram.

Наталья А.в клубе 1,5 года

Точка входазашла пробно на 1 месяц после рекламы

Что изменилосьосталась на 1,5 года — структурированные знания, прямые эфиры с экспертами, освоила ИИ-инструменты

«Когда-то я зашла пробно, на 1 месяц. Прошло 1,5 года, а я по-прежнему там. Один только искусственный интеллект чего стоит.»
история в Telegram →
Олегв клубе полгода

Точка входавозрастной скепсис, долго не решался зайти в закрытый клуб

Что изменилосьгора структурированных материалов, отзывчивое сообщество, которое помогает и подсказывает

«Возрастной скепсис мешал зайти — думал, всё как обычно. Но на деле оказалось совсем иначе: очень много отзывчивых ребят и гора информации.»
история в Telegram →

Что говорят участники клуба

«В Хомяке уже полтора года… кайфовое, живое сообщество. Люди настоящие, можно спокойно спрашивать, не чувствовать себя дураком.»
Олеготзыв в Telegram →
«Зашла пробно на 1 месяц. Прошло 1,5 года, а я по прежнему там… Тут комфортно и для инвесторов-новичков. Вся информация отлично структурирована.»
Наталья А.отзыв в Telegram →

Ещё реальные отзывы участников — t.me/traderreviews

Иллюстрация

Источники

Ежедневные разборы рынка — в канале @tradernocryПодписаться →