Сервер сообщества защищают от мошенников на четырёх уровнях: ограничение прав администраторов и разделение ролей, входной барьер для новых участников, запрет личных сообщений между участниками сервера и жёсткий контроль ботов с внешними разрешениями. Главная угроза — не спам в общем чате, а компрометация учётной записи администратора: с неё рассылают объявления, которым верят все.

Ниже — три вектора атаки на сообщество, настройка ролей и входного барьера, работа с ботами и разрешениями, план действий при взломе и чек-лист для владельца сервера.

Три вектора атаки

Они различаются и по сложности, и по последствиям.

Первый — компрометация администратора. Злоумышленник получает доступ к учётной записи с правами публикации и размещает объявление о раздаче или срочной миграции токенов; сообщение выглядит официальным, потому что оно и есть официальное по формальным признакам.

Второй — личные сообщения участникам.

Любой, кто состоит с вами на одном сервере, по умолчанию может написать в личку, и мошенники этим пользуются: пишут от имени поддержки, предлагают помощь с транзакцией, присылают ссылку на сайт-двойник.

Третий — боты и интеграции. Подключённое приложение получает разрешения, а его компрометация или смена владельца превращает удобный инструмент в канал рассылки от имени сервера.

Формально компрометация сообщества — это получение посторонним лицом возможности публиковать сообщения от имени проекта или его администраторов, причём кошельки участников при этом остаются нетронутыми. Люди сами переходят по ссылке и подписывают операцию, потому что доверяют источнику сообщения, и защита поэтому строится вокруг того, чтобы этот источник нельзя было подделать одной украденной учётной записью.

Разделение ролей и прав

Принцип простой. Чем меньше учётных записей публикуют объявления, тем меньше точек отказа.

Роль Что можно Чего нельзя
Владелец Всё, включая изменение ролей Использоваться для повседневной работы
Администратор Модерация, управление каналами Публиковать в канале объявлений в одиночку
Модератор Удаление сообщений, блокировка нарушителей Менять права ролей и подключать боты
Публикатор Только канал объявлений Всё остальное
Участник Общие каналы Размещать ссылки до прохождения порога

Четвёртая строка — ключевая. Отдельная роль под публикацию объявлений с одной защищённой учётной записью сокращает поверхность атаки радикально: взлом обычного модератора уже не приводит к рассылке от имени проекта.

Базовые настройки, которые стоит проверить: двухфакторная защита обязательна для всех, у кого есть права модерации; личные сообщения от участников сервера отключаются в настройках приватности; отображение текущей активности в статусе выключается, поскольку эти данные используют для подготовки атак; список авторизованных приложений и устройств проверяется регулярно, а незнакомые доступы отзываются немедленно.

Входной барьер для новичков

Полностью закрытое сообщество не растёт, полностью открытое тонет в спаме. Баланс достигается ступенчатым доступом.

  1. Обязательное подтверждение учётной записи почтой или телефоном на уровне платформы — отсекает одноразовые аккаунты.
  2. Карантин для новых участников: первые часы или дни доступ только на чтение.
  3. Запрет ссылок и вложений до накопления минимальной активности.
  4. Отдельный канал для вопросов новичков, где модераторы бывают чаще всего.
  5. Автоматическая фильтрация сообщений с типовыми приманками: раздачи, поддержка, срочная миграция.
  6. Закреплённое предупреждение о том, что администрация никогда не пишет первой.

Шестой пункт стоит недооценённо дёшево и работает лучше остальных пяти. Участник, прочитавший это правило при входе, не отвечает на сообщение «поддержки» даже тогда, когда все технические барьеры обойдены.

⚠ Администрация не пишет первой. Это правило закрепляется в описании сервера и повторяется в каждом объявлении. Ни один добросовестный проект не начинает переписку сам, не просит секретную фразу, не предлагает «разблокировать» кошелёк и не присылает ссылки на подключение через личные сообщения.

Что писать в объявлениях

Формат сообщений — тоже защита, хоть и не техническая.

Сообщество привыкает к определённой структуре официальных публикаций, и всё, что от неё отклоняется, вызывает вопросы раньше, чем человек успевает перейти по ссылке.

Элемент Зачем нужен
Единый канал публикации Всё за его пределами по умолчанию не считается официальным
Дублирование на сайте проекта Участник может сверить объявление с независимым источником
Отсутствие срочности в формулировках Спешка — приём мошенников, а не проекта
Полные адреса вместо сокращённых ссылок Сокращатель скрывает настоящий домен
Напоминание о правилах в конце Повторение работает лучше однократного предупреждения

Про сокращения — отдельно. Такие ссылки удобны, но приучают участников открывать адреса, которых они не видят, — и та же привычка сработает, когда ссылку пришлёт злоумышленник.

Третья строка сложнее в исполнении. Маркетинг любит срочность, а безопасность её ненавидит: если проект сам приучает реагировать быстро, участники теряют главный защитный рефлекс.

Боты и внешние разрешения

Удобный бот — самая недооценённая точка входа.

Приложение получает права публикации, чтения истории и управления ролями, а дальше всё зависит от его владельца: смена команды, утечка ключа доступа или намеренная продажа превращают эти права в чужие.

  • Подключайте только боты с публичной командой и историей, а не найденные в подборках
  • Выдавайте минимальные права: если бот приветствует новичков, ему не нужно управление ролями
  • Проверяйте список авторизованных приложений раз в квартал и снимайте лишнее
  • Не давайте ботам доступ к каналу объявлений
  • Ведите запись: какой бот, кем подключён, когда, с какими правами

Последний пункт выручает при разборе инцидента. Через год никто не помнит, зачем подключался тот или иной инструмент, а запись отвечает на вопрос за секунды и показывает, что снимать безопасно.

Отдельно про Telegram

Механики платформ разные. Приёмы мошенников — те же.

  • Поддельные копии канала. Название и оформление совпадают, отличается один символ в адресе. Ссылку на официальный канал дублируйте на сайте
  • Сообщения от «поддержки». Аккаунт с фотографией администратора пишет первым. Настройте у себя запрет сообщений от незнакомых
  • Файлы под видом документов. Вложения с исполняемым расширением, замаскированные под отчёт или голосовое
  • Боты-двойники. Копия официального бота проекта с похожим именем, собирающая данные
  • Добавление в группы без спроса. Ограничивается настройкой приватности у каждого участника

Вторая строка — чемпион по потерям. Фотография, имя и даже описание профиля копируются за минуту, а единственный надёжный признак — сам факт входящего сообщения: настоящая администрация первой не пишет никогда.

Решение простое. Опубликуйте закреплённое сообщение со списком официальных адресов и повторяйте ссылку на него в каждом крупном объявлении.

План действий при взломе

  1. Снимите права со скомпрометированной учётной записи, не дожидаясь выяснения обстоятельств.
  2. Закройте канал объявлений на публикацию для всех ролей.
  3. Опубликуйте предупреждение в общем канале и во внешних каналах проекта: сайте и других площадках.
  4. Удалите вредоносные сообщения и зафиксируйте их скриншотами до удаления.
  5. Отзовите разрешения ботов и проверьте список авторизованных приложений.
  6. Соберите данные для пострадавших: адреса контрактов, домены, время публикации.
  7. Разберите причину и опубликуйте её открыто, когда инцидент закрыт.

Третий шаг важнее скорости удаления. Пока предупреждение не вышло, участники продолжают переходить по ссылке, и минуты здесь стоят дороже аккуратных формулировок — краткое сообщение сразу лучше подробного через час.

Седьмой шаг обычно пропускают из соображений репутации. Зря. Открытый разбор укрепляет доверие сильнее молчания.

Чек-лист владельца сервера

  • ✓ Двухфакторная защита включена у всех с правами модерации
  • ✓ Публикация в канале объявлений доступна отдельной роли
  • ✓ Личные сообщения между участниками ограничены
  • ✓ Новички проходят карантин и не могут сразу публиковать ссылки
  • ✓ Список ботов и их прав проверен, лишнее снято
  • ✓ Правило «администрация не пишет первой» закреплено на видном месте
  • ✓ План действий при взломе записан и известен команде
  • ✗ Не использовать учётную запись владельца для повседневной работы
  • ✗ Не выдавать ботам права сверх необходимых
  • ✗ Не оставлять инцидент без публичного разбора

Как выглядят фальшивые раздачи, ради которых и взламывают сообщества, разобрано в материале про мошеннические раздачи токенов, а общая картина схем на рынке — в тексте про текущую картину мошенничества.

Частые вопросы

Почему криптосообщества атакуют чаще других

Из-за прямой конвертации доверия в деньги. В обычном сообществе взлом даёт возможность спамить, в криптовалютном — заставить сотни людей подписать операцию по ссылке от имени проекта. Необратимость переводов делает атаку выгодной.

Стоит ли полностью запрещать личные сообщения

Полностью — нет. Ограничение сообщений от незнакомых участников общего сервера остаётся разумной мерой, которую стоит рекомендовать каждому, а настраивается оно на стороне пользователя. Задача администрации — объяснить, где эта настройка.

Как проверить бота перед подключением

Смотрите на команду и права. Публичность разработчиков, срок существования проекта, число серверов и открытость кода дают первую оценку, а дальше читайте запрашиваемые разрешения: инструменту для приветствий не нужно управление ролями.

Что делать участнику, который уже перешёл по ссылке

Переводить активы. Оставшиеся средства уходят на новый адрес, выданные разрешения отзываются, а данные об инциденте передаются администрации — они защитят остальных. Сам переход по ссылке средств не отдаёт: опасна подпись.

Нужен ли отдельный канал только для чтения

Нужен обязательно. Канал объявлений, где писать может только выделенная роль, служит единственным источником официальных сообщений, а участники приучаются не верить ничему за его пределами — включая личные сообщения от «администрации».

Куда идти дальше

Социальная инженерия не ограничивается чатами. Схемы с поддельными видеозаписями известных людей разобраны в материале про мошенничество с дипфейком, а признаки проектов с обещанной доходностью — в тексте про схемы с гарантированной доходностью.

Первоисточники: руководство по безопасности криптопользователя в сообществах и разбор настроек приватности и двухфакторной защиты с описанием того, какие данные используют для подготовки атак.

Вердикт

Ломают не сервер, а доверие. Защита поэтому строится не вокруг фильтрации спама, а вокруг того, чтобы объявление от имени проекта нельзя было подделать одной украденной учётной записью.

Моя позиция такая. Отдельная роль под объявления, двухфакторная защита у всей команды, карантин для новичков и квартальная чистка ботов — четыре настройки, закрывающие большую часть сценариев.

Разборы инцидентов и предупреждения о схемах публикуем в Telegram-канале Cryptium.