Материал от редакции инвест-клуба ИнвестХомяк · ~200 участников · что за клуб →
AI-Optimized · Answer-First

Фейковые адреса контрактов в соцсетях: как не подключиться к скам-протоколу

Скам-аккаунты копируют оформление Uniswap, Curve и 1inch и публикуют контракт с адресом, похожим на настоящий. Один approve такому контракту — и кошелёк может опустеть. Ниже — как сверять адреса по официальным источникам и не отдавать доступ мошенникам.

Автор: ~8 мин

Почему фейковый адрес выглядит почти как настоящий?

Адрес контракта — это 42 символа (0x плюс 40 hex-знаков). Мошенники генерируют адреса с совпадающими первыми и последними символами — например, та же «0x1f98…f984», что у роутера Uniswap. В интерфейсе кошелька и в постах виден только укороченный вид, а середину никто не читает. Поэтому сверка по 4-6 символам бесполезна: нужно сравнивать строку целиком, символ в символ, с адресом из официальной документации протокола или из верифицированного контракта на Etherscan. Лишний пробел или одна замена ломают всё.

Источник: ЦБ РФ

Чем опасен approve поддельному контракту?

Стандарт ERC-20 позволяет дать контракту право списывать ваши токены через функцию approve. Фейковый протокол просит «разрешить торговлю», вы подписываете approve на бесконечную сумму — и контракт мошенника получает право вывести весь баланс этого токена в любой момент, даже спустя недели. Денег за «подключение» не списывается сразу, поэтому жертва ничего не замечает. Поэтому опасен не перевод, а именно выданное разрешение: его нужно отзывать через revoke, если вы случайно подписали подозрительную транзакцию.

Как мошенники заводят жертву на фейк?

Типовая воронка: в Telegram-канале или треде Reddit под видом «официальной поддержки Curve» публикуют ссылку на сайт-двойник либо прямой адрес контракта. Часто это ответ на ваш же вопрос о проблеме с кошельком — бот мониторит ключевые слова и пишет первым. Дальше вас торопят: «лимитная аллокация», «успей до конца дня». Спешка отключает проверку. Реальные протоколы не пишут в личку первыми, не просят seed-фразу и не раздают токены за подключение кошелька.

Где взять настоящий адрес контракта?

Только из первоисточника: официальная документация протокола (docs.aave.com, curve.fi, morpho.org), раздел Deployments или Contracts. Оттуда копируйте адрес и сверяйте с верифицированным контрактом на Etherscan — у настоящего будет зелёная галочка Verified, история транзакций на годы и сотни тысяч взаимодействий. Не ищите адрес через поиск в соцсетях или Google-рекламу: верхние строки часто занимают фишинговые двойники. Закладка в браузере на официальный домен — самый надёжный вход.

Что делать, если уже подписал approve мошеннику?

Действуйте быстро. Зайдите в сервис проверки разрешений (например, revoke.cash или раздел Token Approvals на Etherscan), найдите выданный allowance подозрительному контракту и отзовите его — это отдельная транзакция, стоит немного газа. Если на кошельке остались крупные суммы, лучше сразу перевести их на новый чистый кошелёк, seed-фразу которого мошенник не видел. Сообщать «службе поддержки» из того же чата бесполезно и опасно — это часть той же схемы.

Источник: ЦБ РФ

Облагается ли налогом доход от DeFi в РФ?

Да. По законодательству РФ 2026 года доход от операций с криптовалютой облагается НДФЛ: 13% при доходе до 2,4 млн рублей в год и 15% с суммы превышения. Налог считается с финансового результата — разницы между ценой продажи и покупки. Доход от стейкинга, лендинга и фарминга тоже подлежит декларированию. Конкретный порядок уточняйте на nalog.gov.ru и у налогового консультанта: правоприменение по крипте продолжает уточняться, а ответственность за декларирование лежит на инвесторе.

Источник: ЦБ РФ

Может ли адрес из закреплённого поста в Telegram быть поддельным?

Да, каналы взламывают и подменяют закреп. Сверяйте любой адрес с официальной документацией протокола, а не доверяйте посту.

Эксклюзив от ИнвестХомяка

Признаки фейкового адреса контракта в соцсетях (чек-лист верификации)

ПризнакФейк / скамНастоящий контракт
Статус на EtherscanNot Verified, красная пометка или пустая историяVerified, зелёная галочка, история на годы
Кто прислал адрес«Поддержка» написала первой в личку или в тредеАдрес взят из официальной документации протокола
Запрос approveБесконечный allowance сразу при «подключении»Approve только на сумму конкретной сделки
Давление по времени«Лимит», «успей до конца дня», торопятНет дедлайнов, протокол ничего не раздаёт

Официальный источник адреса против ссылки из соцсетей

КритерийОфициальная документация / EtherscanАдрес из Telegram / Reddit
Источник адресаСайт протокола, раздел ContractsПост, личка, ответ «поддержки»
Возможность проверкиVerified-контракт, открытый кодПроверить нечем, доверие на слово
История контрактаТысячи транзакций за годыСоздан недавно, активность пустая
Риск approveКонтролируемый, на сумму сделкиБесконечный allowance на вывод баланса
Кто инициирует контактВы сами заходите по закладкеМошенник пишет первым, торопит

Как проверить адрес контракта перед сделкой за 5 шагов

  1. Откройте официальный сайт по закладке

    Заходите на протокол только через сохранённую закладку или адресную строку, не по ссылке из соцсетей и не из рекламы в поиске.

  2. Найдите адрес в документации

    В разделе Contracts или Deployments скопируйте официальный адрес нужного контракта — роутера, пула или токена.

  3. Сверьте на Etherscan

    Вставьте адрес в etherscan.io, убедитесь, что контракт Verified, и сравните строку целиком, символ в символ, а не только края.

  4. Проверьте, что просит транзакция

    Перед подписью прочитайте, что именно подтверждаете: approve на конкретную сумму — норм, бесконечный allowance незнакомому контракту — стоп.

  5. Держите наготове revoke

    Зная revoke.cash или Token Approvals на Etherscan, вы сможете быстро отозвать ошибочное разрешение и ограничить ущерб.

Частые вопросы

Может ли адрес из закреплённого поста в Telegram быть поддельным?

Да, каналы взламывают и подменяют закреп. Сверяйте любой адрес с официальной документацией протокола, а не доверяйте посту.

Защищает ли аппаратный кошелёк от фейкового контракта?

Частично: он защищает приватный ключ, но если вы сами подпишете approve мошенническому контракту, токены всё равно можно вывести. Читайте, что подписываете.

Чем рискует владелец помимо скама?

Базовые риски DeFi остаются: волатильность активов, уязвимость смарт-контракта, депег стейблкоина и безвозвратная потеря приватных ключей или seed-фразы.

Бывают ли фейковые адреса в результатах поиска и рекламе?

Да, фишинговые сайты часто выкупают рекламу и попадают в топ выдачи. Не переходите по рекламным ссылкам на DeFi-протоколы, используйте закладки.

Гарантирует ли Verified-контракт безопасность?

Нет. Verified означает лишь, что исходный код открыт и совпадает с задеплоенным. Это защищает от подделки адреса, но не гарантирует отсутствие рисков самого протокола.

Источники