Один клик по «полезной» статье в поиске — и $10 000 ушли с криптокошелька за секунды. Разбираем схему фишинга через поддельные AML-сервисы и объясняем, как не стать следующей жертвой.
Если вы работаете с криптовалютой — принимаете рубли через P2P, проводите обменные операции или просто держите USDT — история ниже заслуживает вашего внимания. Не потому что она поучительная в духе «будьте осторожны», а потому что схема технически изощрённая и легко обходит даже опытных пользователей.
Представьте: вы отправили крипту, но получатель сообщает, что перевод заблокирован — не прошёл AML-проверку. Ситуация нервная, нужно срочно разобраться. Вы идёте в Google, находите подробную статью о том, как пройти AML-проверку, переходите по ссылке на «официальный» сервис, подключаете кошелёк — и всё. Баланс обнулён.
Именно так один из пользователей лишился $10 000. Никакого взлома, никакого вируса — просто одно подтверждение в интерфейсе кошелька, последствия которого он не успел осознать.
Схема устроена хитрее, чем кажется. В популярной статье на одном из крупных русскоязычных бизнес-порталов была размещена ссылка на сторонний домен-прокладку. Тот редиректил на фишинговый сайт, имитирующий легитимный AML-сервис. А фишинговый сайт, в свою очередь, снова редиректил на настоящий сервис.
Это и есть ключевой трюк. В «спокойный» период цепочка выглядит безобидно: пользователь кликает — попадает на настоящий сайт. Модераторы проверяют жалобы — видят рабочую ссылку, ничего подозрительного. Но в нужный момент мошенники «включают» фишинговую прокладку, собирают жертв, затем снова отключают. Статья продолжает висеть в поиске, набирать просмотры и доверие.
Когда вы «подключаете кошелёк» к какому-либо сервису, вас могут попросить подписать транзакцию типа approve или permit. Это стандартный механизм блокчейна, который даёт стороннему адресу право тратить ваши токены — в том числе без вашего дальнейшего участия. Легитимные DeFi-сервисы используют его для обменов и пулов ликвидности. Фишинговые сайты — чтобы вывести весь баланс одной транзакцией.
Разница между «подключить кошелёк для просмотра» и «подписать approve на весь баланс» в интерфейсе кошелька может быть почти незаметной, особенно если вы торопитесь.
Если вы ведёте обменник или P2P-сервис — вы работаете с чужими деньгами и репутацией. Потеря средств из-за фишинга бьёт не только по вашему кошельку, но и по доверию клиентов. Кроме того, операционные счета и горячие кошельки обменника — куда более лакомая цель, чем личный кошелёк.
Параллельно стоит думать и об инфраструктуре приёма платежей: нестабильный приём рублей, зависимость от одного провайдера, ручные процессы — всё это создаёт ровно тот же стресс и спешку, при которых люди совершают ошибки. Платформы вроде MultiFlow решают операционную часть — каскадный приём СБП с фолбэком и выплатами в USDT — чтобы у вас было меньше поводов в панике гуглить «почему не прошёл платёж».
Схема с «переключаемым» фишингом через редиректы — не новость для специалистов по безопасности, но для большинства пользователей крипты она остаётся невидимой. Статья висит на авторитетной площадке, ссылка в момент проверки ведёт на легитимный сайт, комментарии с предупреждениями игнорируются модераторами. Идеальная ловушка.
Главный вывод простой: в крипте нет банковской защиты и нет отмены транзакций. Одна подпись — и деньги ушли навсегда. Замедляйтесь именно тогда, когда хочется ускориться.
Работаете с крипто-платежами или P2P? Если нестабильный приём рублей через СБП — ваша регулярная головная боль, посмотрите на MultiFlow: платёжный оркестратор с каскадом провайдеров, автоматическим фолбэком и выплатами в USDT. Меньше ручного контроля — меньше ситуаций, когда спешка стоит дорого.
Материал подготовлен с помощью ИИ на основе публикации habr.com.
Без российского счёта, без серых схем — только официальная инфраструктура.
Написать в Telegram →