Перейти к содержанию

Криптофишинг

Криптофишинг использует подмену личности и срочность, чтобы получить секреты кошелька, перевод активов либо вредоносное одобрение или подпись. Здесь разобраны атака, признаки, защита и срочные действия.

Обновлено

Только в образовательных целях; не является инвестиционным советом или инвестиционной рекомендацией. Инвестиции могут привести к убыткам.

Краткий ответ

Криптофишинг — это социальная инженерия против пользователей криптоактивов. Злоумышленник выдаёт себя за кошелёк, биржу, проект или поддержку и вынуждает раскрыть фразу восстановления или пароль, установить вредоносную программу, отправить активы либо одобрить выгодную ему транзакцию или подпись.

Просмотр токена или подключение кошелька обычно не разрешает перевод. Важно, что пользователь раскрывает, отправляет, подписывает или одобряет. Запрос «проверить», «синхронизировать», «получить» или «защитить» может дать право расходовать токены либо создать подпись вне сети для последующего использования.

Типичные приманки:

  • Похожие домены, рекламные результаты поиска, поддельные расширения и копии приложений-кошельков.
  • Незапрошенные сообщения поддержки, предупреждения об аккаунте и предложения вернуть активы.
  • Ложные аирдропы, минты, возвраты, миграции и инвестиционные розыгрыши.
  • QR-коды, вложения и ссылки на вредоносную транзакцию или форму учётных данных.
Криптофишинг
0 / 5
0 проверено; 5 осталось

Завершение этой проверки не доказывает безопасность актива, транзакции или системы.

Как это работает

Атака обычно проходит три этапа. Приманка заимствует доверие и создаёт срочность, затем требует секрет или действие кошелька. Раскрытая фраза или закрытый ключ даёт контроль над всеми производными счетами; украденные данные биржи позволяют захватить аккаунт; разрешение в сети может оставить постоянный лимит; подпись вне сети можно предъявить позже, если позволяют её условия.

Затем злоумышленник переводит активы или использует полученное право. Кража бывает немедленной, но отложенная подпись или лимит делают первую операцию безобидной на вид. Подтверждённые блокчейн-транзакции обычно нельзя отменить силами кошелька или оператора сети.

Отключение сайта от кошелька не отзывает разрешение токенов в сети. Отзыв сам является транзакцией в соответствующей сети и обычно требует комиссии.

Пример

Публикация предлагает аирдроп по домену, отличающемуся от настоящего одним символом. Кнопка «Получить» фактически даёт контракту большой лимит или запрашивает подпись вне сети для будущего перевода. Сразу ничего может не исчезнуть, но право можно использовать, пока оно действует.

Сверьте запрос с намерением: подтвердите домен через независимый официальный канал, затем проверьте сеть, контракт или получателя, актив, сумму или объём и срок. Непонятный или избыточный запрос отклоните.

Риски и меры защиты

  • Никогда не вводите фразу восстановления или закрытый ключ на сайте и не сообщайте поддержке: настоящей поддержке они не нужны.
  • Открывайте сервисы из проверенной закладки или подтверждённого официального канала, а не из рекламы или незапрошенного сообщения.
  • Читайте каждый запрос. Сообщение без газа тоже может дать права, а аппаратный кошелёк не защитит при подтверждении вредоносного запроса.
  • Ограничивайте и регулярно проверяйте лимиты; отделяйте долгосрочные активы от кошелька для незнакомых приложений.
  • Используйте уникальные пароли и многофакторную аутентификацию для кастодиальных аккаунтов, обновляйте ПО и учитывайте предупреждения.

Если вы могли взаимодействовать с фишингом

  • Если фраза или закрытый ключ раскрыты, считайте кошелёк скомпрометированным и переведите остаток в новый кошелёк с новым секретом. Не используйте старую фразу.
  • После подозрительного контракта или подписи отзовите права в нужной сети через надёжный обозреватель или проверенный инструмент; при необходимости переместите активы.
  • Смените затронутые пароли биржи и почты, включите многофакторную аутентификацию и завершите неизвестные сеансы.
  • Сохраните URL, сообщения, адреса, хеши и снимки; сообщите сервису и властям. Остерегайтесь гарантированного возврата за предоплату.

Распространённые заблуждения

Позволяет ли подключение кошелька сайту вывести активы?

Подключение обычно раскрывает выбранный публичный адрес и позволяет сайту предлагать запросы, но само не одобряет все переводы. Опасность начинается с раскрытия секрета или подтверждения вредоносной транзакции, разрешения или подписи.

Отменяет ли отключение сайта разрешение на токены?

Нет. Отключение интерфейса и отзыв лимита в сети — разные действия. Проверьте активные разрешения в правильной сети и при необходимости отправьте отзыв.

Устраняет ли аппаратный кошелёк риск фишинга?

Нет. Он изолирует закрытые ключи и требует физического подтверждения, но не знает намерения пользователя. Проверяйте детали на доверенном устройстве и отклоняйте несоответствующие запросы.

Похожие темы

Источники

Навигация

Поиск по вики...