Крипто и P2P

Фишинг через AML-проверку: как теряют крипту в один клик

Один клик по «полезной» статье в поиске — и $10 000 ушли с криптокошелька за секунды. Разбираем схему фишинга через поддельные AML-сервисы и объясняем, как не стать следующей жертвой.

📅 8 июня 2026 ⏱ 5 минут чтения ✍️ Команда Multiflow

Если вы работаете с криптовалютой — принимаете рубли через P2P, проводите обменные операции или просто держите USDT — история ниже заслуживает вашего внимания. Не потому что она поучительная в духе «будьте осторожны», а потому что схема технически изощрённая и легко обходит даже опытных пользователей.

Как выглядит атака: AML-проверка как приманка

Представьте: вы отправили крипту, но получатель сообщает, что перевод заблокирован — не прошёл AML-проверку. Ситуация нервная, нужно срочно разобраться. Вы идёте в Google, находите подробную статью о том, как пройти AML-проверку, переходите по ссылке на «официальный» сервис, подключаете кошелёк — и всё. Баланс обнулён.

Именно так один из пользователей лишился $10 000. Никакого взлома, никакого вируса — просто одно подтверждение в интерфейсе кошелька, последствия которого он не успел осознать.

Механика схемы: три редиректа и «кнопка бабло»

Схема устроена хитрее, чем кажется. В популярной статье на одном из крупных русскоязычных бизнес-порталов была размещена ссылка на сторонний домен-прокладку. Тот редиректил на фишинговый сайт, имитирующий легитимный AML-сервис. А фишинговый сайт, в свою очередь, снова редиректил на настоящий сервис.

Это и есть ключевой трюк. В «спокойный» период цепочка выглядит безобидно: пользователь кликает — попадает на настоящий сайт. Модераторы проверяют жалобы — видят рабочую ссылку, ничего подозрительного. Но в нужный момент мошенники «включают» фишинговую прокладку, собирают жертв, затем снова отключают. Статья продолжает висеть в поиске, набирать просмотры и доверие.

Почему это работает именно на крипто-аудитории

  • AML — реальная боль. Блокировки переводов из-за AML-проверок действительно случаются, особенно у тех, кто работает с P2P и обменниками. Тема актуальная, и человек в стрессе ищет быстрое решение.
  • Спешка отключает критическое мышление. Когда перевод завис, а получатель ждёт — некогда проверять домен и читать URL.
  • Крипто-кошельки работают иначе, чем банки. В банке перевод крупной суммы — это СМС, лимиты, предупреждения. В крипте достаточно одного approve/permit, и кошелёк получает разрешение на вывод токенов. Большинство пользователей не читают, что именно они подписывают.
  • Доверие к известным площадкам. Статья на популярном портале воспринимается как проверенный источник — это и эксплуатируют мошенники.

Что такое approve/permit и почему это опасно

Когда вы «подключаете кошелёк» к какому-либо сервису, вас могут попросить подписать транзакцию типа approve или permit. Это стандартный механизм блокчейна, который даёт стороннему адресу право тратить ваши токены — в том числе без вашего дальнейшего участия. Легитимные DeFi-сервисы используют его для обменов и пулов ликвидности. Фишинговые сайты — чтобы вывести весь баланс одной транзакцией.

Разница между «подключить кошелёк для просмотра» и «подписать approve на весь баланс» в интерфейсе кошелька может быть почти незаметной, особенно если вы торопитесь.

Как не попасться: практические правила

  1. Проверяйте домен вручную. Перед тем как что-либо подписывать — посмотрите на адресную строку. Официальный сайт сервиса должен совпадать с тем, что указано в его официальных каналах (Telegram, Twitter/X, GitHub).
  2. Не доверяйте редиректам. Если ссылка ведёт через промежуточный домен — это уже повод насторожиться.
  3. Читайте, что подписываете. В MetaMask и других кошельках транзакция approve содержит адрес получателя разрешения и сумму. Если сумма — максимальная (uint256 max), это красный флаг.
  4. Не ищите AML-сервисы через Google в момент стресса. Сохраните ссылки на проверенные инструменты заранее: AMLBot, Chainalysis, Crystal — у всех есть официальные сайты и верифицированные аккаунты.
  5. Отзывайте разрешения. Регулярно проверяйте активные approve через сервисы типа revoke.cash и отзывайте те, которые вам больше не нужны.

Почему это важно для обменников и P2P-бизнесов

Если вы ведёте обменник или P2P-сервис — вы работаете с чужими деньгами и репутацией. Потеря средств из-за фишинга бьёт не только по вашему кошельку, но и по доверию клиентов. Кроме того, операционные счета и горячие кошельки обменника — куда более лакомая цель, чем личный кошелёк.

Параллельно стоит думать и об инфраструктуре приёма платежей: нестабильный приём рублей, зависимость от одного провайдера, ручные процессы — всё это создаёт ровно тот же стресс и спешку, при которых люди совершают ошибки. Платформы вроде MultiFlow решают операционную часть — каскадный приём СБП с фолбэком и выплатами в USDT — чтобы у вас было меньше поводов в панике гуглить «почему не прошёл платёж».

Итог

Схема с «переключаемым» фишингом через редиректы — не новость для специалистов по безопасности, но для большинства пользователей крипты она остаётся невидимой. Статья висит на авторитетной площадке, ссылка в момент проверки ведёт на легитимный сайт, комментарии с предупреждениями игнорируются модераторами. Идеальная ловушка.

Главный вывод простой: в крипте нет банковской защиты и нет отмены транзакций. Одна подпись — и деньги ушли навсегда. Замедляйтесь именно тогда, когда хочется ускориться.


Работаете с крипто-платежами или P2P? Если нестабильный приём рублей через СБП — ваша регулярная головная боль, посмотрите на MultiFlow: платёжный оркестратор с каскадом провайдеров, автоматическим фолбэком и выплатами в USDT. Меньше ручного контроля — меньше ситуаций, когда спешка стоит дорого.

Материал подготовлен с помощью ИИ на основе публикации habr.com.

Подключите СБП-приём для вашего бизнеса

Без российского счёта, без серых схем — только официальная инфраструктура.

Написать в Telegram →
Подписывайтесь на нас: Telegram-канал YouTube
Есть вопросы? Пишите — ответим быстро