Ссылку проверяют до подключения кошелька, а не после. Скопируйте адрес из строки браузера и сравните посимвольно с адресом из официального аккаунта проекта, обращая внимание на дефисы, доменную зону и похожие буквы. Замок в адресной строке подлинность не подтверждает: сертификат выдаётся любому домену за минуту. Заходите по закладке, а не по ссылке из переписки.
Ниже — шесть способов подделки адреса, порядок проверки за минуту и настройки, которые ловят фишинг автоматически.
Как выглядит подмена со стороны пользователя
Пользователь не видит подделки. Он видит знакомый сайт.
Копия делается за вечер: тот же логотип, та же вёрстка, работающие разделы, живой чат поддержки и даже корректные ссылки на документацию настоящего проекта. Отличается один элемент — адрес в строке браузера, и именно на него смотрят в последнюю очередь, потому что внимание уже захвачено содержимым страницы.
Дальше человек нажимает подключение кошелька и подтверждает то, что интерфейс называет верификацией права на участие, после чего подпись уходит мошеннику вместе с разрешением распоряжаться балансом. Средства списывают через минуту.
Формально омоглифическая атака — это подмена домена символами, визуально неотличимыми от латинских: буква из другого алфавита, цифра вместо буквы, дополнительный дефис. Браузер отображает такой адрес похожим на настоящий, хотя технически это совершенно другой домен, зарегистрированный посторонним лицом.
Скорость здесь ключевая. Домен регистрируется за минуты, копия сайта разворачивается из готового шаблона, рекламная кампания запускается в тот же день — а живёт вся конструкция ровно до момента, когда её внесут в списки угроз, то есть несколько дней.
Поэтому надеяться на предупреждение браузера не стоит. Свежий домен ещё никуда не попал.
Шесть способов подделать адрес
| Приём | Как выглядит | Что искать |
|---|---|---|
| Подмена символа | Буква из другого алфавита или цифра вместо буквы | Скопируйте адрес в текстовое поле и сравните посимвольно |
| Другая доменная зона | Домен верный, зона иная | Сверьте окончание адреса с официальным |
| Лишний элемент | Добавлен дефис, слово app, слово claim | Любая добавка к известному имени — стоп |
| Поддомен-обманка | Настоящее имя стоит слева, а реальный домен справа | Читайте адрес справа налево до первой косой черты |
| Сокращённая ссылка | Конечный адрес скрыт за редиректом | Разворачивайте ссылку до перехода |
| Реклама в поиске | Фишинговый сайт выкуплен в рекламной выдаче выше настоящего | Не переходите по рекламным блокам в поиске |
Последняя строка недооценена. Мошенники выкупают рекламу по названию проекта, и первая позиция в выдаче уводит на копию.
Правило простое и универсальное: адрес проекта попадает к вам ровно двумя путями — из ваших собственных закладок либо из официального аккаунта проекта, открытого вами самостоятельно, а не по пересланной ссылке.
Масштаб инфраструктуры фишинга на 2026 год: Банк России сообщил, что за первое полугодие для вовлечения людей в псевдоинвестиционные проекты использовалось более 940 сайтов, 120 телеграм-каналов и свыше 2,5 тысячи страниц в социальных сетях. В апреле 2026 года минюст США сообщил об изъятии 503 мошеннических доменов, применявшихся в схемах с криптоинвестициями. Домены создаются пачками и живут дни.
Проверка за одну минуту
- Скопируйте адрес из строки браузера в любое текстовое поле. В моноширинном шрифте подмена символа видна сразу.
- Читайте адрес справа налево. Настоящий домен — тот, что стоит перед первой косой чертой, всё левее является поддоменом и может содержать любое имя.
- Откройте официальный аккаунт проекта самостоятельно, через поиск по названию без перехода по рекламе, и сверьте адрес с опубликованным там.
- Проверьте возраст домена через любой сервис проверки регистрационных данных. Домен, созданный на этой неделе, для известного проекта аномален.
- Посмотрите на предупреждение кошелька. Современные расширения проверяют домены по спискам угроз и предупреждают до подписи.
- Прочитайте окно подтверждения. Даже на верном домене подпись может выдавать безлимитное разрешение на списание.
Шестой пункт решает. Он работает даже тогда, когда все предыдущие проверки пропущены, потому что окно подтверждения показывает не название сайта, а фактическое содержание операции: адрес получателя разрешения и объём доступа к вашим токенам.
⚠ Защищённое соединение ничего не доказывает. Сертификат выдаётся автоматически и бесплатно любому владельцу домена, включая мошенника, поэтому замок в адресной строке подтверждает лишь шифрование канала, а совет проверять наличие защищённого протокола устарел примерно на десять лет.
Есть ловушка хитрее. Часть фишинговых страниц не подделывает домен вообще: злоумышленник получает доступ к настоящему сайту проекта или к его системе управления рекламой и подменяет там одну ссылку, так что переход происходит с подлинного ресурса и все проверки адреса дают зелёный свет.
Против такого сценария работает только чтение окна подтверждения. Домен верный, а разрешение запрашивает чужой контракт.
Настройки, которые ловят фишинг автоматически
Ручная проверка утомляет. Со временем её пропускают, поэтому часть работы разумно переложить на инструменты: они не устают и не торопятся закрыть окно.
Закладки вместо поиска. Один раз добавьте проверенные адреса площадок и приложений в закладки браузера и заходите только оттуда; этот приём закрывает и подмену домена, и рекламную выдачу, и пересланные ссылки, потому что вы вообще перестаёте набирать адрес руками.
Кошелёк с предупреждениями. Современные кошельки и расширения безопасности сверяют домен со списками угроз и симулируют транзакцию до подписи, показывая, что именно уйдёт с адреса.
Отдельный браузерный профиль. Один профиль под криптовалютные операции, без лишних расширений и без сохранённых паролей от почты. Заражённое расширение — отдельный канал атаки.
Отдельный кошелёк под подключения. Основные активы остаются на адресе, который не подключался никуда и никогда.
Отдельно про мобильные устройства
На телефоне проверять труднее. Адресная строка короткая, часть адреса скрыта, при прокрутке она исчезает вовсе — и доля успешных фишинговых атак на мобильных устройствах выше, чем на настольных, при одинаковой подготовке пользователя.
Решение техническое. Открывайте приложения через встроенный браузер самого кошелька и его раздел закладок, а не через переход по ссылке из мессенджера, и разворачивайте адресную строку нажатием перед каждым подключением.
Отдельная привычка — не подключать кошелёк ради любопытства. Каждое подключение оставляет след и создаёт повод для последующей атаки, потому что адрес, взаимодействовавший с приложением, попадает в списки для рассылки поддельных токенов и адресных приглашений.
Что делать, если подключение уже произошло
- Переведите активы на чистый адрес. Сначала спасайте, потом разбирайтесь.
- Отзовите выданные разрешения через сервис проверки одобрений, в каждой сети отдельно.
- Проверьте историю адреса в обозревателе: искали ли уже средства, какие транзакции прошли без вашего ведома.
- Если вводили seed-фразу — кошелёк потерян целиком, создавайте новый на чистом устройстве.
- Сообщите проекту о фишинговом домене: команды блокируют такие адреса быстро.
Как выглядит адрес настоящего проекта
Полезное упражнение — один раз выписать эталонные адреса площадок, которыми вы пользуетесь, и держать их в отдельной заметке рядом с закладками. Это занимает десять минут, а даёт готовую точку сверки: при малейшем сомнении вы не гадаете по памяти, а открываете список и сравниваете.
Четыре категории. Биржи, кошельки, обозреватели блоков, сервис отзыва разрешений — больше обычно не нужно.
Чек-лист перед подключением
- ✓ Адрес скопирован и сверен посимвольно с официальным
- ✓ Домен прочитан справа налево до первой косой черты
- ✓ Переход сделан из закладки или из официального аккаунта проекта
- ✓ Подключается отдельный кошелёк, не основной
- ✓ Окно подтверждения прочитано целиком
- ✗ Никаких переходов по ссылкам из личных сообщений
- ✗ Никаких переходов по рекламным блокам в поисковой выдаче
- ✗ Никакого доверия к замку в адресной строке
Частые вопросы
Достаточно ли посмотреть на замок в адресной строке
Нет. Сертификат шифрования выдаётся автоматически любому владельцу домена, в том числе мошеннику, и подтверждает только защищённость соединения. Подавляющее большинство фишинговых сайтов сегодня работает по защищённому протоколу.
Как правильно читать длинный адрес с поддоменами
Справа налево. Настоящий домен — это два последних элемента перед первой косой чертой. Всё, что стоит левее, злоумышленник задаёт произвольно, поэтому знакомое имя проекта в начале адреса ничего не гарантирует.
Опасно ли само подключение кошелька к сайту
Само по себе — нет. Подключение даёт сайту право видеть публичный адрес и предлагать операции, но не право распоряжаться средствами, а кража происходит на следующем шаге, при подтверждении подписи или транзакции. Решающий момент — окно подтверждения.
Помогают ли расширения-блокировщики фишинга
Помогают, но частично. Списки угроз обновляются с задержкой, а фишинговые домены живут дни, поэтому свежий сайт может быть не отмечен. Инструмент дополняет ручную проверку и симуляцию транзакции, а не заменяет их.
Что делать, если ссылку прислал знакомый человек
Проверяйте так же. Аккаунт знакомого может быть взломан, а сам он мог получить ссылку от третьего лица и переслать не глядя, поэтому подтвердите намерение по другому каналу связи и всё равно откройте адрес из своих закладок.
Куда идти дальше
Проверка адреса — одна из привычек. Как устроены каналы ввода и вывода и почему на них тоже приходят подделки — в разделе про биржи; как разделять активы между адресами — в материалах по криптопортфелю; как оценивать проект до подключения к нему — в разделе об инвестициях; а почему срочность отключает проверку домена надёжнее всего — в разделе психологии.
Источники: данные Банка России о кошельках и площадках нелегальных проектов и отчёт компании Blockaid о структуре атак первого полугодия 2026 года.
Вердикт
Домен подделать нельзя. Это единственный элемент страницы, который принадлежит владельцу по факту регистрации, а копируется всё остальное: логотип, вёрстка, тексты, отзывы, вежливая поддержка в чате и даже видеообращение основателя проекта с его настоящим лицом и голосом.
Моя позиция такая. Заведите закладки на десяток площадок, которыми пользуетесь, и перестаньте набирать адреса руками — эта пятиминутная настройка закрывает больше риска, чем любое расширение безопасности. А в окно подтверждения смотрите всегда, даже на проверенном домене.
Домены живут считаные дни. Свежие адреса и разборы схем публикуем в Telegram-канале Cryptium.
Обсуждение
Добавить комментарий