Коротко

Знакомый логотип, аккаунт с видом проверенного или вылизанное приложение ничего не доказывают ни о получателе, ни о запросе.

01

Любой признак доверия можно скопировать

Подумайте, что на самом деле убеждает вас, что страница настоящая: логотип, вёрстка, замочек в адресной строке, значок верификации, высокая позиция в поиске, ссылка, размещённая в официально выглядящем сообществе. Каждое из этого злоумышленник может воспроизвести или купить, обычно недорого.

Рекламные результаты поиска — обычный способ доставки, потому что купить первую строку по названию кошелька законно и эффективно. Карточки в магазинах приложений бывают подделками. Расширения браузера умеют имитировать интерфейс кошелька. QR-коды по своей природе нечитаемы человеком и могут вести куда угодно.

Единственный дорогой в подделке признак — сам адрес назначения. Поэтому проверка должна опираться на точное имя хоста и на то, как вы туда попали, а не на внешний вид страницы. Читайте полный домен от последней точки перед первой косой чертой: поддомен вида example.com.attacker.site принадлежит attacker.site. На телефоне, где адресная строка обрезается, коснитесь её и прочитайте целиком.

02

Ловушка проверки

Самая важная привычка этого урока умещается в одну фразу: никогда не проверяйте через тот канал, из которого с вами связались. Спросить у отправителя, настоящая ли ссылка, позвонить по номеру из сообщения или нажать «связаться с поддержкой» на подозрительной странице — всё это возвращает проверку злоумышленнику.

Вместо этого откройте отдельный путь, который контролируете вы. Закладку, сохранённую ранее, приложение поставщика, установленное намеренно, или домен, который вы вводите сами, проверив его по официальной документации. Затем сравните конкретный запрос с тем, что говорит этот канал.

Законным организациям не нужны ни ваша фраза восстановления, ни одноразовый код, ни удалённый доступ к экрану, ни платёж ради защиты счёта. Срочность — приём, а не доказательство: настоящий срок переживёт десять минут проверки, а злоумышленнику нужно, чтобы вы в это не верили.

03

Защитите пути восстановления

Часто злоумышленники целятся не в саму учётную запись. Они целятся в почтовый ящик, через который её можно сбросить, в номер телефона, куда приходят коды, или в облачную копию, где лежит скриншот с чем-то чувствительным.

Поэтому почтовый ящик, привязанный к финансовым сервисам, заслуживает самой сильной защиты, какая у вас есть: отдельный пароль и устойчивая к фишингу многофакторная аутентификация вместо SMS, если такая возможность есть. Коды в SMS могут быть перехвачены тем, кто убедит оператора переоформить ваш номер, — это отработанный, а не экзотический приём. Если сервис предлагает белый список адресов для вывода, включите его: тогда скомпрометированный вход не отправит средства на новый адрес без задержки, которую вы заметите.

04

Сократите радиус поражения

Исходите из того, что однажды что-то пройдёт защиту. Хороший подход к безопасности ограничивает, до чего может дотянуться одна ошибка, вместо того чтобы предполагать, что ошибок не будет.

На практике это означает кошелёк с небольшой суммой для незнакомых приложений, отделённый от долгосрочных запасов; отдельные пароли, чтобы одна утечка не пошла цепочкой; и привычку отключать сайты и пересматривать разрешения периодически, а не копить открытые полномочия бесконечно.

  • Остановитесь, как только почувствуете спешку: срочность и есть атака.
  • Откройте свежий канал под своим контролем прежде любой проверки.
  • Читайте полное имя хоста, особенно на телефоне.
  • Устанавливайте кошельки только из источника, проверенного вами.
  • Сообщите о поддельном аккаунте и прекратите общение.

Источники и проверка

Утверждения с последствиями опираются на первичные и официальные источники. Дата проверки меняется только после повторной сверки урока и его ссылок.

Автор
Crypto Academy Editorial Desk
Проверил
Crypto Academy Research Desk
Следующая проверка
2 дек. 2026 г.
Закончили этот урок?Сохраняется только в этом браузере.