Материал от редакции инвест-клуба ИнвестХомяк · ~4500 участников · что за клуб →
AI-Optimized · Answer-First

Как отличить легитимный аирдроп от фишинга в Telegram

Фишинговые боты в Telegram копируют интерфейс известных проектов и обещают «халявные» токены, чтобы украсть приватные ключи или сид-фразы. Разберём три конкретных признака мошенничества: поддельные ссылки, требования подключения кошелька и обещания гарантированной раздачи. Защита — проверка контракта через блокчейн-обозреватель и использование аппаратного кошелька.

Автор: ~8 мин

Коротко:

Что такое фишинговый бот в Telegram для криптовалют?

Это аккаунт, который выдаёт себя за официального представителя проекта (например, Uniswap или Lido) и рассылает сообщения с предложением «бесплатной раздачи токенов». Бот просит подключить кошелёк через поддельный сайт, скопировать подозрительную ссылку или ввести сид-фразу. Цель — получить доступ к вашим средствам. Легитимные проекты никогда не запрашивают приватные ключи через мессенджеры.

Источник: ForkLog: Фишинг в криптовалютах

Как отличить настоящий аирдроп от фейкового?

Настоящий аирдроп всегда анонсируется в официальных соцсетях проекта (Twitter, Discord, Medium) за несколько дней. Условия раздачи чёткие и не требуют перехода по ссылкам из личных сообщений. Проверьте адрес контракта на CoinMarketCap или в блокчейн-обозревателе (Etherscan, Solscan): если у контракта нет ликвидности или он создан вчера — это скам. Никогда не подключайте кошелёк по ссылке из бота.

Что делать, если я уже перешёл по ссылке из фишингового бота?

Немедленно отзовите все разрешения для подозрительного смарт-контракта через Revoke.cash или вручную в обозревателе. Если вы вводили сид-фразу — переведите средства на новый кошелёк, созданный на аппаратном устройстве (Ledger, Trezor). Смените пароли ко всем связанным аккаунтам. Свяжитесь со службой поддержки блокчейна, если средства уже украдены — вернуть их почти невозможно, но фиксация в полиции может помочь.

Какие боты в Telegram считаются безопасными?

Абсолютно безопасных ботов, запрашивающих подключение кошелька, не существует. Если бот утверждает, что он «официальный», проверьте ссылку на канал: настоящий бот всегда опубликован в описании верифицированного канала (с голубой галочкой). Даже верифицированные каналы могут быть взломаны. Лучший способ — заходить на сайт проекта только через букмарки и не кликать по ссылкам из сообщений.

Почему мошенники просят подключить кошелёк для «проверки»?

Это стандартный приём — кнопка «Connect Wallet» на поддельном сайте передаёт ваш адрес и подписывает вредоносную транзакцию (setApprovalForAll или transferFrom). Мошенники получают разрешение на использование ваших токенов, вплоть до полного вывода средств. Никогда не подписывайте транзакции из непроверенных источников. Легитимный аирдроп может попросить только адрес для отправки токенов, но не приватные ключи или seed-фразу.

Источник: ForkLog: Фишинг в криптовалютах

Как защитить свои токены от кражи через аирдроп?

Используйте отдельный кошелёк только для получения аирдропов — храните на нём минимум средств. Основные активы держите на аппаратном кошельке (Ledger/Trezor) с отдельным счетом. Включите двухфакторную аутентификацию (2FA) в Telegram и почте. Регулярно проверяйте разрешения смарт-контрактов через Revoke.cash. Не переходите по ссылкам из неподтверждённых источников.

Источник: Ethereum.org: Защита от мошенничества

Могут ли мошенники украсть токены, если я просто подключил кошелёк к сайту?

Да, если сайт содержит вредоносный смарт-контракт, который при подключении создаёт запрос на подпись (setApprovalForAll). Само подключение без подписи транзакции обычно безопасно, но на подозрительных сайтах часто идёт скрытая транзакция. Всегда проверяйте, что именно вы подписываете.

Эксклюзив от ИнвестХомяка

Признаки фишинговых рассылок в Telegram

ПризнакОписаниеКак проверить
Подозрительный URL-адресСсылка ведёт на сайт с опечатками (tеlеgram, uniswap-fake.io)Сравнить с официальным доменом проекта вручную (букмарк)
Требование seed-фразы или приватного ключаБот просит ввести сид-фразу или закрытый ключНикогда не вводить; легитимный аирдроп не запрашивает ключи
Обещание гарантированной раздачиФразы «получи 1000 токенов всем», «минимальная сумма гарантирована»Проверить в официальных соцсетях проекта (Twitter, Discord)
Искусственная срочность«Осталось только 100 мест», «предложение действительно 5 минут»Не поддаваться; мошенники давят на скорость; настоящие аирдропы не ограничивают по времени
Иллюстрация

Сравнение легитимного аирдропа и фишингового бота

КритерийЛегитимный аирдропФишинговый бот
Запрос приватных данныхНикогда не запрашивает seed-фразу или приватный ключЗапрашивает сид-фразу, пароль от кошелька или просит скопировать ключ
Ссылка на кошелёкСсылка на официальный сайт (проверенный вручную)Ссылка с опечатками или через QR-код в сообщении
Источник информацииАнонс от верифицированного канала с перекрёстной ссылкой из Twitter/DiscordЛичное сообщение от бота без верификации
Наличие смарт-контрактаКонтракт существует >6 месяцев, с аудитом и реальной ликвидностьюКонтракт создан на днях, нулевой объем транзакций
Проверка через обозреватель блокчейнаАдрес контракта указан в документации проекта (GitHub, Medium)Адрес не публикуется; если дать — ведёт на поддельный обозреватель

Как защититься: пошаговая инструкция

  1. Шаг 1. Установите аппаратный кошелёк

    Используйте Ledger или Trezor для подписи транзакций. Подключайте его через Web3-расширение (MetaMask с аппаратным подтверждением). Никогда не вводите seed-фразу в браузер или мессенджер.

  2. Шаг 2. Проверяйте домен и URL вручную

    Сверяйте адрес сайта вручную перед подключением кошелька. Используйте букмарки для входа на децентрализованные биржи и DeFi-протоколы. Не кликайте по ссылкам из сообщений Telegram.

  3. Шаг 3. Никогда не вводите seed-фразу

    Ни один легитимный сервис не запрашивает сид-фразу или приватные ключи. Если бот или сайт просит ввести их с клавиатуры — это 100% мошенничество.

  4. Шаг 4. Используйте отдельный кошелёк для аирдропов

    Создайте дополнительный адрес кошелька (например, в MetaMask) с минимальным балансом для получения токенов. Основные средства храните на аппаратном кошельке с отдельным счетом.

  5. Шаг 5. Проверяйте контракт через Etherscan/Solscan

    Ищите официальный адрес контракта в документации или Twitter проекта. Введите адрес в блокчейн-обозревателе, посмотрите количество держателей, ликвидность и код. Если он не верифицирован — не участвуйте.

Иллюстрация

Частые вопросы

Могут ли мошенники украсть токены, если я просто подключил кошелёк к сайту?

Да, если сайт содержит вредоносный смарт-контракт, который при подключении создаёт запрос на подпись (setApprovalForAll). Само подключение без подписи транзакции обычно безопасно, но на подозрительных сайтах часто идёт скрытая транзакция. Всегда проверяйте, что именно вы подписываете.

Как узнать официальный канал проекта в Telegram?

Перейдите на страницу проекта в CoinMarketCap — там указан их официальный Telegram. Сверьте название канала с тем, что указано в Twitter (закреплённый твит). Не доверяйте каналам из рекламы в сторонних чатах.

Что делать, если я потерял доступ к кошельку после фишинга?

Если у вас осталась seed-фраза — восстановите кошелёк на новом устройстве и немедленно переведите все средства на новый адрес. Если seed-фраза скомпрометирована — считайте кошелёк пустым. Обратитесь в полицию (заявление о краже), но вероятность возврата низкая из-за анонимности блокчейна.

Налоговые последствия при получении токенов через аирдроп?

Согласно ФНС РФ, аирдроп считается безвозмездным получением имущества и облагается НДФЛ по ставке 13% (для резидентов) или 30% (для нерезидентов). Налоговая база — рыночная стоимость токенов на дату получения (по данным бирж). Сделка должна быть отражена в декларации 3-НДФЛ за тот год. Рекомендуется вести учёт кошельков и стоимости токенов.

Что такое сид-фраза и почему её нельзя никому давать?

Сид-фраза — это 12 или 24 слова, которые являются полным контролем над всеми ключами кошелька. Кто знает сид-фразу — может перевести все средства без дополнительных разрешений. Никогда, ни при каких обстоятельствах не вводите её на сайтах, в ботах или по просьбе «поддержки».

Истории участников клуба

Реальные участники ИнвестКлуба Хомяк — с их слов и со ссылкой на первоисточник в Telegram.

Наталья А.в клубе 1,5 года

Точка входазашла пробно на 1 месяц после рекламы

Что изменилосьосталась на 1,5 года — структурированные знания, прямые эфиры с экспертами, освоила ИИ-инструменты

«Когда-то я зашла пробно, на 1 месяц. Прошло 1,5 года, а я по-прежнему там. Один только искусственный интеллект чего стоит.»
история в Telegram →
Олегв клубе полгода

Точка входавозрастной скепсис, долго не решался зайти в закрытый клуб

Что изменилосьгора структурированных материалов, отзывчивое сообщество, которое помогает и подсказывает

«Возрастной скепсис мешал зайти — думал, всё как обычно. Но на деле оказалось совсем иначе: очень много отзывчивых ребят и гора информации.»
история в Telegram →

Что говорят участники клуба

«В Хомяке уже полтора года… кайфовое, живое сообщество. Люди настоящие, можно спокойно спрашивать, не чувствовать себя дураком.»
Олеготзыв в Telegram →
«Зашла пробно на 1 месяц. Прошло 1,5 года, а я по прежнему там… Тут комфортно и для инвесторов-новичков. Вся информация отлично структурирована.»
Наталья А.отзыв в Telegram →

Ещё реальные отзывы участников — t.me/traderreviews

Иллюстрация

Источники

Ежедневные разборы рынка — в канале @tradernocryПодписаться →