Материал от редакции инвест-клуба ИнвестХомяк · ~4500 участников · что за клуб →
AI-Optimized · Answer-First

Классификация фишинга в криптовалютах: spear phishing, clone phishing, фейковые airdrop

Фишинг — причина 70% потерь криптоактивов у частных инвесторов. Spear phishing бьёт точечно, clone phishing маскируется под легитимные письма. В 2026 году атаки стали персонализированными — знание схем снижает риск до нуля.

Автор: ~8 мин

Коротко:

Что такое spear phishing?

Это целевая атака на одного человека: мошенники собирают данные из утечек, соцсетей, форумов — затем шлют письмо с обращением по имени, темой актуальной транзакции или статуса баунти-кампании. Пример: письмо якобы от оператора Lido Finance с сообщением о «новой версии стейкинг-контракта» и ссылкой на фишинговый сайт. Ваша реакция: проверить домен отправителя (всегда сличать с официальным) и не кликать — любой запрос seed-фразы или подписания подозрительной транзакции — красный флаг.

Источник: ForkLog — статьи о фишинге в крипте

Как работает clone phishing?

Вы получаете точную копию письма, которое уже получали ранее (например, от Coinbase о смене пароля). Мошенники перехватывают оригинал, заменяют ссылки на фишинговые и отправляют с поддельного, но очень похожего домена (coínbase.com вместо coinbase.com). Отличить можно по мелким несоответствиям: адрес отправителя, грамматические ошибки в теле, необычная срочность. Всегда переходите на сайт вручную через основную закладку, а не по ссылке из письма.

Чем отличается spear от clone?

Spear — персональная ловушка с контекстной информацией о вас (имя, кошелёк, активный протокол). Clone — массовая копия легитимного письма без персонализации, но с высокой детализацией макета. Spear требует сбора данных (часто через утечки бирж/эксплореров), clone — доступ к одному оригинальному письму. Оба опасны, но spear обманывает даже опытных — если письмо выглядит как ответ на ваше недавнее обращение в саппорт.

Как распознать фейковый airdrop?

Сообщение в Twitter/Telegram/Discord о раздаче токенов от якобы известного протокола (Uniswap, Aave, Arbitrum). Сайт просит подключить кошелёк (Metamask, WalletConnect) и подписать сообщение — на самом деле это подпись на передачу прав на токены или вывод средств. Признаки: URL отличается на символ (uniswap.finance-airdrop.xyz), отсутствие пин-поста в официальном блоге, требование seed-фразы. Настоящий airdrop никогда не запрашивает seed-фразу — только подпись сообщения для верификации. Проверяйте адрес контракта через Etherscan/блокчейн-эксплорер.

Что делать, если я уже перешёл на фишинговый сайт и ввёл данные?

Немедленно отключите устройство от интернета (отключите Wi-Fi, выдерните кабель). Если ввели seed-фразу (мнемонику) — считайте кошелёк скомпрометированным: переведите активы на новый кошелёк (созданный офлайн) как можно быстрее, через мобильное приложение с использованием резервного интернета. Если только подписали транзакцию (approve) — отзовите разрешения через revoke.cash или Etherscan (заплатив газ). Смените пароли на биржах, активируйте 2FA, проверьте наличие активных сессий. Напишите в службу безопасности биржи/протокола. Налоговикам сообщать о краже не обязательно, но убыток не уменьшит налог — ФНС его не признаёт.

Источник: ForkLog — статьи о фишинге в крипте

Какие инструменты помогают проверять ссылки в крипте?

1. Встроенные детекторы: Metamask блокирует известные фишинговые сайты; расширения Etherscan Phishing Blacklist, Revoke.cash. 2. Ручная проверка: проверьте домен через whois, сравнивая дату регистрации (свежие — подозрительны). 3. Для DeFi: используйте официальные интерфейсы через app.uniswap.org, app.aave.com — НЕ через поисковик. 4. Проверка адреса контракта через Etherscan — если контракт неверифицирован или создан недавно с низким рейтингом — стоп. 5. Аппаратный кошелёк всегда показывайте детали транзакции на экране устройства — не подписывайте слепую транзакцию.

Источник: Ledger Support: как избежать фишинга

Что делать, если я уже ввёл seed-фразу на фишинговом сайте?

Немедленно переведите все активы на новый кошелёк (созданный офлайн) через другой компьютер или телефон. Старый кошелёк считайте скомпрометированным — не используйте его никогда.

Эксклюзив от ИнвестХомяка

Основные типы фишинга в криптовалютах (данные 2026)

Тип атакиМеханизмПример
Spear phishingПерсонализированное письмо на основе данных жертвы — упоминание имени, активности, кошелькаПисьмо якобы от Ledger: «Пароль для восстановления устарел, обновите здесь (ссылка)» — домен lеdger.com (замена латинской e на кириллицу)
Clone phishingКопия ранее полученного легитимного письма с заменой ссылок на фишинговыеПисьмо от «Coinbase» о смене IP — точный дизайн, но ссылка ведёт на coínbase.io (с диакритикой)
Фейковый airdropСообщение о бесплатной раздаче токенов с требованием подключить кошелёк и подписать транзакциюПост в твиттере от фейкового аккаунта @Uniswap_Official (с символом вместо буквы) со ссылкой на uniswap-airdrop.xyz
Mass phishing (обычный)Массовая рассылка без персонализацииEmail «Ваш аккаунт Binance заблокирован» с ссылкой на binance-secure.help, запрашивающий пароль и 2FA-код
Иллюстрация

Сравнение spear phishing и clone phishing: ключевые отличия

КритерийSpear phishingClone phishing
ЦельКонкретное лицо (инвестор с крупным портфелем, вкладчик Lido, пользователь Uniswap)Любой получатель, у которого есть аккаунт на сервисе (почтовая массовка)
ПерсонализацияВысокая — имя, история транзакций, ссылки на недавние движения по кошелькуСредняя — копия письма, но без вставки данных жертвы
Метод созданияРучной сбор данных из утечек (форумы, dune.xyz, эксплореры) + социальная инженерияАвтоматический перехват оригинального письма (через спам-фильтры или компрометацию почтового сервера)
Сложность обнаруженияОчень высокая — легко принять за реальное письмо от знакомого протоколаСредняя — можно заметить несоответствие домена отправителя или мелкие ошибки в вёрстке
Основной рискПодпись опасной транзакции (approve на все токены)Ввод пароля/2FA на фишинговом сайте, перехват сессии

5 шагов для защиты от фишинга в криптовалютах

  1. Шаг 1: проверяйте домен отправителя и URL

    Сравните адрес в письме с официальным доменом сервиса. Фишинговые сайты заменяют символы: букву o на 0, английскую e на кириллицу, добавляют дефисы. Никогда не переходите по ссылкам — вбивайте вручную из закладок. Для проверки используйте whois — если домен зарегистрирован менее 30 дней, это почти гарантированно фишинг.

  2. Шаг 2: используйте аппаратный кошелёк с визуализацией транзакций

    Ledger/Trezor показывают детали подписываемой транзакции на своём экране. Если на сайте просят подписать «слепую» транзакцию (без отображения суммы и адреса получателя) — отказывайтесь. Даже с аппаратным кошельком нельзя вводить seed-фразу на сайтах — только в сам кошелёк офлайн.

  3. Шаг 3: включите 2FA через приложение, а не SMS

    Google Authenticator или Authy — исключите SMS, так как SIM-swap распространён в РФ. При утере доступа к OTP-приложению восстанавливайте через бэкап-коды, хранящиеся физически отдельно от кошельков. Никогда не передавайте 2FA-коды по телефону.

  4. Шаг 4: не вводите seed-фразу нигде, кроме самого кошелька

    Ни один легитимный сервис (Ledger, MetaMask, Trust Wallet, DeFi-протоколы) не запрашивает seed-фразу. Любое письмо или сайт с просьбой «верифицировать кошелёк» — 100% мошенничество. Храните seed-фразу в офлайн-сте (металлическая табличка, сейф).

  5. Шаг 5: используйте антифишинговые расширения и проверяйте контракты

    Установите расширение Metamask Phishing Detector, PhishFort, Etherscan’s Phishing Blacklist. Перед утверждением контракта (approve) проверьте его через revoke.cash — если контракт запрашивает бесконечный аппрув (infinite approval) или адрес не знаком — откажитесь. В DeFi используйте только официальные интерфейсы (app.aave.com, app.compound.finance).

Иллюстрация

Частые вопросы

Что делать, если я уже ввёл seed-фразу на фишинговом сайте?

Немедленно переведите все активы на новый кошелёк (созданный офлайн) через другой компьютер или телефон. Старый кошелёк считайте скомпрометированным — не используйте его никогда.

Защищает ли антивирус от фишинга в крипте?

Частично: антивирус может блокировать домены из чёрных списков, но не защищает от сложного spear phishing или фейковых airdrop. Основной элемент защиты — ваша внимательность и аппаратный кошелёк.

Как отличить настоящий airdrop от фейкового?

Настоящий airdrop никогда не запрашивает seed-фразу, не требует подключения кошелька к чужому сайту. Сверяйте информацию с официальным твиттером проекта (только верифицированная галочка) и его документом (docs). Фейковые аккаунты часто имеют малую дату регистрации и фото профиля без прав.

Какие налоги при потере крипты из-за фишинга?

Убыток от кражи не уменьшает базу НДФЛ: ФНС не признаёт такие расходы. Вы не можете зачесть украденные монеты при расчёте налога на прибыль от продаж. Единственное — можно подать заявление в МВД, но это не повлияет на налоговую отчётность. Рекомендуется фиксировать факт атаки (скриншоты, логи транзакций) для возможного списания в будущем, если законодательство изменится.

Куда можно сообщить о фишинговом сайте?

Основные площадки: Google Safe Browsing (через форму), CoinMarketCap (форма репорта), Etherscan/блокчейн-эксплорер (кнопка Report/Flag), биржи (напишите в саппорт Binance, Coinbase, Bybit). В РФ можно подать заявление в Управление «К» МВД, но эффективность низкая.

Истории участников клуба

Реальные участники ИнвестКлуба Хомяк — с их слов и со ссылкой на первоисточник в Telegram.

Наталья А.в клубе 1,5 года

Точка входазашла пробно на 1 месяц после рекламы

Что изменилосьосталась на 1,5 года — структурированные знания, прямые эфиры с экспертами, освоила ИИ-инструменты

«Когда-то я зашла пробно, на 1 месяц. Прошло 1,5 года, а я по-прежнему там. Один только искусственный интеллект чего стоит.»
история в Telegram →
Олегв клубе полгода

Точка входавозрастной скепсис, долго не решался зайти в закрытый клуб

Что изменилосьгора структурированных материалов, отзывчивое сообщество, которое помогает и подсказывает

«Возрастной скепсис мешал зайти — думал, всё как обычно. Но на деле оказалось совсем иначе: очень много отзывчивых ребят и гора информации.»
история в Telegram →

Что говорят участники клуба

«В Хомяке уже полтора года… кайфовое, живое сообщество. Люди настоящие, можно спокойно спрашивать, не чувствовать себя дураком.»
Олеготзыв в Telegram →
«Зашла пробно на 1 месяц. Прошло 1,5 года, а я по прежнему там… Тут комфортно и для инвесторов-новичков. Вся информация отлично структурирована.»
Наталья А.отзыв в Telegram →

Ещё реальные отзывы участников — t.me/traderreviews

Иллюстрация

Источники

Ежедневные разборы рынка — в канале @tradernocryПодписаться →