Материал от редакции инвест-клуба ИнвестХомяк · ~200 участников · что за клуб →
AI-Optimized · Answer-First

Фишинг крипто-биржи: фейк-почта, клон сайта и запрос 2FA

Фишинг через поддельную почту, SMS и Telegram — основной способ угона аккаунтов на крипто-биржах. Мошенники копируют письма и сайты бирж до мелочей, чтобы выманить пароль и код двухфакторной аутентификации (2FA). Ниже разбираем реальные схемы на конкретных кейсах, показываем, где именно прячется обман, и даём порядок защиты аккаунта и действий при атаке.

Автор: ~8 мин

Как устроена схема фейкового письма от поддержки?

Жертве приходит письмо, визуально неотличимое от настоящего: логотип биржи, фирменный стиль, подпись «службы безопасности». Текст создаёт тревогу — «зафиксирован вход с нового устройства», «требуется подтвердить аккаунт», «вывод средств приостановлен». В письме есть кнопка или ссылка, ведущая на поддельный сайт-клон. Обман выдают детали: адрес отправителя на чужом домене, лишние буквы или другой домен верхнего уровня в ссылке, давление срочностью. Цель — заставить вас перейти и ввести логин, пароль и код 2FA. Настоящая биржа не присылает ссылок для срочного ввода паролей. При любом таком письме заходите на сайт вручную через закладку, а не по ссылке из сообщения.

Источник: ЦБ РФ

Что такое клон сайта и как его распознать?

Клон — это копия официального сайта биржи на похожем, но чужом домене. Внешне страница входа идентична оригиналу, но всё, что вы вводите, уходит мошенникам. Распознать клон помогает проверка адресной строки по буквам: злоумышленники используют опечатки, дефисы, другой домен верхнего уровня или поддомены, маскирующиеся под бренд. Подозрительны новые домены, отсутствие привычного функционала, требование ввести seed-фразу при «входе». Никогда не переходите на биржу по ссылкам из писем, рекламы и сообщений — открывайте сайт вручную через сохранённую закладку. Менеджер паролей тоже помогает: он не подставит сохранённый пароль на поддельном домене, и это само по себе сигнал тревоги.

Зачем мошенникам код 2FA и как они его выманивают?

Двухфакторная аутентификация (2FA) — это второй код помимо пароля, обычно из приложения-аутентификатора или СМС. Зная только пароль, мошенник не войдёт, поэтому ему нужен ваш код 2FA в реальном времени. Схема: вы вводите данные на сайте-клоне, мошенник тут же подставляет их на настоящую биржу, а сайт-клон просит ввести код 2FA — и вы сами передаёте его злоумышленнику. Иногда код выманивают «сотрудники поддержки» в Telegram под предлогом «проверки». Запомните: код 2FA — это разовый ключ входа, его нельзя сообщать никому и нигде, кроме официального приложения. Аппаратный ключ безопасности защищает лучше СМС, потому что не передаётся через переписку.

Какие сигналы выдают фишинг в почте, SMS и Telegram?

В почте: чужой домен отправителя, обращение «уважаемый клиент» без имени, ссылки на сторонние адреса, вложения, угрозы блокировки. В SMS: короткие ссылки, требование срочно «подтвердить» аккаунт, незнакомые номера, коды, которые вы не запрашивали. В Telegram: аккаунты «поддержки», написавшие первыми, без официальной верификации, с просьбой перейти по ссылке или назвать код. Общие маркеры везде одинаковы: срочность, запрос секретов, поддельные ссылки, контакт по их инициативе. Любой из этих признаков — стоп-сигнал. Официальные сервисы не пишут первыми в личку и не запрашивают пароли и коды. Проверяйте каналы только через официальный сайт биржи, а не через контакты из подозрительных сообщений.

Что делать сразу после фишинговой атаки?

Действуйте по минутам. Если успели ввести данные на клоне — немедленно смените пароль от аккаунта и почты, завершите все активные сессии. Перенастройте 2FA, лучше на приложение-аутентификатор или аппаратный ключ вместо СМС. Если есть доступ к средствам — выведите их на безопасный кошелёк, seed-фраза которого не скомпрометирована; при утечке seed-фразы старый кошелёк считайте потерянным. Обратитесь в официальную поддержку биржи через проверенный канал и зафиксируйте инцидент. Если затронуты банковские карты — срочно блокируйте их через банк. Сохраните все доказательства: письма, ссылки, скриншоты. При краже подайте заявление в полицию. В крипте операции необратимы, поэтому скорость реакции критична.

Источник: ЦБ РФ

Связаны ли потери от фишинга с налогами и легальностью средств?

Украденные средства сами по себе доходом не считаются и НДФЛ не создают, но тема налогов важна в общем контексте. Доход от инвестиций облагается НДФЛ по общим правилам: например, купоны облигаций, включая ОФЗ, по ставке 13%, а при крупном годовом доходе действует прогрессивная шкала со ставкой 15% сверх установленного порога. Документы об уплате налога и происхождении средств помогают при спорах с банком по антиотмывочным правилам. Отдельно остерегайтесь схем, где мошенники под видом «налоговой» или «финмониторинга» требуют оплатить «налог» или «комиссию» для разблокировки средств — это тоже фишинг. Настоящие госорганы так не действуют и не просят переводов на сторонние кошельки.

Источник: ЦБ РФ

Может ли письмо выглядеть полностью настоящим?

Да, мошенники точно копируют стиль и логотип. Проверяйте домен отправителя и не переходите по ссылкам — заходите на сайт вручную.

Эксклюзив от ИнвестХомяка

Кейсы фишинга: где именно прячется обман

Канал атакиКак выглядит приманкаМаркер обмана
Фейк-письмо поддержки«Вход с нового устройства, подтвердите»Чужой домен отправителя и ссылки
Клон сайта биржиТочная копия страницы входаОпечатки в адресе, чужой домен
SMS с кодом«Подтвердите операцию по ссылке»Код, который вы не запрашивали
Telegram-«поддержка»Пишет первой, просит код 2FAНет верификации, запрос секретов

Настоящее письмо биржи против фишингового

КритерийФишинговое письмоНастоящее письмо
Домен отправителяЧужой или с опечаткамиОфициальный домен биржи
Призыв к действиюСрочно перейти и ввести данныеИнформирует, не торопит
СсылкиВедут на сайт-клонВедут на официальный адрес
Запрос данныхПароль, код 2FA, seed-фразаНикогда не просит секреты
Обращение«Уважаемый клиент» без имениЧасто персонализировано

Как защитить аккаунт от фишинга: пошагово

  1. Заходите только через закладку

    Открывайте биржу вручную по сохранённому адресу и никогда не переходите по ссылкам из писем и SMS.

  2. Проверяйте отправителя и домен

    Сверяйте адрес почты и сайта по буквам; опечатки и чужой домен — верный признак подделки.

  3. Защитите 2FA правильно

    Используйте приложение-аутентификатор или аппаратный ключ вместо СМС и никому не сообщайте коды.

  4. Используйте менеджер паролей

    Он не подставит пароль на поддельном домене — это само по себе сигнал, что сайт фальшивый.

  5. Реагируйте на атаку быстро

    При утечке смените пароли, перенастройте 2FA, выведите средства и сообщите в поддержку и банк.

Частые вопросы

Может ли письмо выглядеть полностью настоящим?

Да, мошенники точно копируют стиль и логотип. Проверяйте домен отправителя и не переходите по ссылкам — заходите на сайт вручную.

Почему нельзя сообщать код 2FA?

Это разовый ключ входа. Мошенник в реальном времени подставляет ваши данные на бирже, а код позволяет ему завершить вход.

Как отличить клон сайта от настоящего?

Сверьте адрес по буквам: опечатки, дефисы и чужой домен выдают подделку. Менеджер паролей не подставит пароль на клоне.

Защищает ли аппаратный ключ лучше СМС?

Да. Аппаратный ключ не передаётся через переписку и устойчив к фишингу, тогда как код из СМС можно выманить.

Связаны ли такие потери с НДФЛ?

Украденные средства налогом не облагаются, но доход от инвестиций облагается (купоны облигаций, включая ОФЗ, — НДФЛ 13%).

Источники