Скам в крипте: полный разбор. От тихого дрейна до фейковых бирж
Гайд от автора канала ARTEMON FLIPAET и создателя @spread_tools_bot
Большинство людей представляет дрейн так: заходишь в кошелёк, а там ноль.
Из-за этой картинки мимо проходит самый опасный вариант. Тот, где деньги уводят частями, по одному токену в одной сети, а ты несколько дней подряд списываешь пропажу на собственную забывчивость.
Эта статья про то, как устроен скам на самом деле. Не «не переходите по подозрительным ссылкам», а конкретные механики: что подписывается, что при этом происходит в блокчейне, почему железный кошелёк не всегда спасает и почему опытные горят чаще, чем кажется.
Начну с самого хитрого, с того, на чём горят люди с опытом. Дальше пойдут биржи, P2P, обменники, ОТС, аирдропы, соцынжиниринг. В конце будет система защиты и чек-листы, которые я прогоняю сам.
Часть 1. Тихий дрейн: почему пропажу денег списывают на себя
Начну не с громкого взлома, а с механики, которая работает тише всех и именно поэтому режет людей с опытом.
Сценарий повторяется из раза в раз.
Человек заходит в кошелёк и делает обычный свап: меняет немного стейбла на нативку, чтобы было на комиссию. Операция бытовая, такая делается сто раз в месяц. Кошелёк никуда не подключался, ни на какие сомнительные сайты не заходил.
Через пару дней он открывает кошелёк, а стейбла нет.
Первая мысль всегда одна и та же: сам куда-то отправил и забыл. Переводов много, сетей несколько, мелочь теряется. Он пополняет кошелёк и живёт дальше.
Через день картина повторяется. Опять списывает на себя.
И только на третий или четвёртый раз человек лезет разбираться, куда именно уходили деньги. И видит, что всё это время его спокойно доили.
Почему это не считывается как кража
Потому что дрейн в голове выглядит иначе. Дрейн это когда заходишь в кошелёк, а там ноль. Пусто во всех сетях, до последней копейки.
- уводят только один токен
- только в одной сети
- нативку в той же сети не трогают
- в остальных сетях всё цело
Такую картину мозг не считывает как взлом. Он считывает её как твою собственную забывчивость. Именно на это и расчёт.
Что происходит технически
На свапе выдаётся неограниченный доступ к токену в конкретной сети. Формально ничего необычного: любой свап требует approve, ты его даёшь и идёшь дальше. Такие апрувы человек выдаёт сотнями и никогда о них не вспоминает.
Разница только в том, кто получил разрешение. Если это не тот контракт, о котором ты думал, дальше скрипт просто периодически забирает баланс.
Почему уводят по чуть-чуть
Вот это и есть самая заумная часть, и её почти никто не объясняет.
Скамеру невыгодно выносить всё и сразу. Как только ты увидел пустой кошелёк, ты:
А если забирают один токен в одной сети, оставляя нативку и остальные активы нетронутыми, ты списываешь это на себя. И, что самое важное, продолжаешь пополнять кошелёк. Ты сам таскаешь деньги, потому что не считаешь, что тебя обокрали.
Именно поэтому такие истории тянутся днями, а иногда неделями.
Какие выводы из этого стоит забрать
Смотри, где меняешь токены. Лучше потратить лишние две минуты и свапнуть на нормальной площадке, чем сэкономить их и потом гадать, куда делись деньги.
Не выдавай безлимитный доступ, если есть возможность поставить лимит. Одобрить 50 USDT и одобрить бесконечность это две разные вселенные. В первом случае максимум, что ты теряешь, это 50 USDT.
Чисти разрешения регулярно. И проверяй апрувы при первой же странности, а не на третий раз.
Дрейн не равно пустой кошелёк. Если деньги пропадают частями и ты каждый раз находишь себе объяснение, проверь апрувы, а не свою память.
Часть 2. Скам, где ты подписываешь всё сам
Это самая опасная категория. Здесь нет взлома. Нет утечки сида. Ты сам, своими руками, добровольно жмёшь «подтвердить».
Безлимитный approve
Ровно та механика из первой части. Работает так: чтобы контракт мог распоряжаться твоим токеном, ты выдаёшь ему разрешение. По умолчанию почти везде подставляется максимальная сумма, потому что так удобнее, не нужно переподтверждать каждый раз.
Удобство ровно до момента, пока разрешение не получил не тот адрес.
Разрешение бессрочное. Оно не сгорает через день, не сгорает после свапа, не сгорает никогда, пока ты его сам не отзовёшь. Ты можешь выдать его сегодня, забыть, а деньги уйдут через полгода, когда на кошельке накопится приличная сумма. Так тоже делают: ставят «будильник» на адрес и ждут, пока баланс станет интересным.
Защита: ставить лимит вместо бесконечности, раз в пару недель проходить по своим разрешениям через revoke.cash или вкладку Token Approvals в блокчейн-сканере (Etherscan, BscScan, Arbiscan, везде есть).
Permit и Permit2
Дальше интереснее. Здесь ты не отправляешь транзакцию вообще.
Ты просто подписываешь сообщение. Газ не тратится. В истории кошелька не появляется ничего. Ты видишь окно с текстом, жмёшь «подписать», и всё, для тебя ничего не произошло.
А произошло вот что: твоя подпись это готовое разрешение, которое скамер приложит к своей транзакции и вытащит токены со своего газа, в удобный ему момент.
Именно поэтому люди говорят: «Я ничего не подтверждал, я только подписал». Подпись и есть подтверждение.
Отдельный подвох Permit2: одно разрешение может действовать сразу на несколько токенов и иметь срок в месяцы вперёд.
Защита: относиться к запросу подписи так же серьёзно, как к транзакции. Читать, что именно подписываешь. Если в окне нечитаемый набор символов и сайт не может объяснить, зачем это нужно, не подписывать.
increaseAllowance
Классика для тех, кто считает себя защищённым. Ты отозвал разрешение, выдохнул. Но у контракта есть метод, который не задаёт новое значение, а добавляет к текущему. Тебе показывают безобидное действие, ты подписываешь, и лимит снова растёт.
Смысл: сам факт того, что ты когда-то делал revoke, ничего не гарантирует, если ты продолжаешь подписывать что попало на том же кошельке.
setApprovalForAll и подписи ордеров
Для NFT. Одна подпись, и оператор получает право распоряжаться всей коллекцией на этом кошельке.
Отдельная история это подписи ордеров на маркетплейсах. Ты подписываешь «ордер» на продажу, тебе говорят, что это листинг или проверка. По факту это оффер на продажу твоего NFT за ноль или за копейки, который скамер исполнит когда захочет. Транзакции опять же нет, газ не потрачен, в истории пусто.
Делегирование кошелька (EIP-7702)
Свежая механика, из-за которой попадают именно опытные, потому что раньше такого просто не существовало.
После обновления сети обычный кошелёк может «делегировать» своё поведение смарт-контракту. Задумывалось для удобства: батчи транзакций, оплата газа за тебя, более гибкие права.
В руках скамера это выглядит так: ты подписываешь делегирование на контракт, и дальше кошелёк начинает вести себя по логике этого контракта. Любое поступление может автоматически уходить на чужой адрес. Ты видишь входящий перевод и тут же исходящий, сид при этом не утёк, приватник у тебя.
Если ты видишь запрос на подпись со словами про delegation или authorization, а сайт при этом просто «проверяет право на аирдроп», закрывай.
Blind signing и подмена интерфейса
Теперь про то, почему железный кошелёк не является абсолютной защитой.
Февраль 2025 года, Bybit. Ушло около полутора миллиардов долларов. Это был мультисиг: несколько подписантов, все на аппаратных кошельках, все следовали процедуре.
Никто не сливал сид. Никто не переходил по ссылке из спама. Атака была на интерфейс: подписантам показали одну операцию, а подписывали они другую. На экране была штатная транзакция, в подписи было изменение логики кошелька.
Вывод для нас с тобой: железка защищает приватный ключ, но она не защищает от того, что ты подпишешь не то. Если на экране устройства нечитаемые данные и ты жмёшь «ок» на доверии к сайту, ты работаешь в режиме blind signing, и вся твоя безопасность держится на честности фронтенда.
Защита: держать реально ценные активы на кошельке, который не подписывает ничего сложного. Никаких интеракций с dapp с холодного адреса. Он только получает и отправляет.
Отравление адреса и dusting
Тебе прилетает перевод на 0 токенов. Или на 0,01 USDT. С адреса, у которого совпадают первые четыре и последние четыре символа с адресом, которым ты пользуешься.
Расчёт на привычку. Никто не сверяет весь адрес. Все смотрят начало и конец. И когда ты в следующий раз копируешь адрес из истории транзакций, ты копируешь адрес скамера.
Есть версия хитрее: скамер публикует в сети событие, которое выглядит в сканере как входящий перевод USDT с твоего же адреса на чужой. Ты видишь в истории «нормальную» транзакцию себе, копируешь оттуда и отправляешь деньги мимо.
Защита: никогда не копировать адрес из истории. Только из адресной книги, из белого списка или из первоисточника. И сверять адрес целиком, а не по краям. Минимум шесть символов с обеих сторон, а лучше весь целиком.
Отравленный сид
Классика, которая работает годами. В чат или в личку прилетает сообщение в духе: «случайно скинул сюда свою сид-фразу, помогите вывести» или «продаю кошелёк, там 5000 USDT».
Ты импортируешь кошелёк, и деньги действительно на месте. Видишь USDT, но нет нативки на комиссию. Закидываешь доллар-два на газ, жмёшь вывод, и не можешь. Потому что кошелёк мультиподписный: для транзакции нужна ещё одна подпись, которой у тебя нет. А твой газ мгновенно сметает бот.
Сумма мелкая, поэтому в это лезут даже те, кто всё понимает: «ну доллар, попробую». Расчёт именно на это. Умножь доллар на тысячи людей.
AML-проверка с подключением кошелька
Отдельно, потому что это сейчас работает массово и режет людей, которые не считают себя лохами.
Ситуация: ты нашёл обменник, хочешь поменять деньги. Обменник выглядит нормально, отзывы есть, сайт живой. Тебе говорят: нужно пройти AML-проверку. Ты думаешь: да без проблем, кошелёк чистый, мне скрывать нечего.
Переходишь на страницу проверки, коннектишь кошелёк, и денег больше нет. Всех, а не той суммы, которую ты собирался менять.
Запомни главное правило: AML-проверка делается по адресу кошелька. Просто по адресу. Ты копируешь строку, вставляешь её в сервис, получаешь отчёт по рискам. Подключение кошелька для этого не требуется технически, никак и никогда.
Если тебе предлагают законнектить кошелёк для проверки, это скам. Без вариантов, без исключений.
Сюда же относятся фейковые сервисы «проверь, не заапрувил ли ты дрейнер» и фейковые revoke-сайты. Ирония в чистом виде: сайт, который якобы отзывает твои разрешения, на самом деле их выдаёт.
Малварь на устройстве
Ни одна из вышеперечисленных защит не работает, если у тебя на компьютере чужой софт.
Клиппер. Сидит в фоне и подменяет крипто-адрес в буфере обмена. Ты копируешь свой адрес, вставляешь, а он визуально похожий, но чужой. Особенно больно на выводе с биржи, потому что там нет отката.
Инфостилеры. Собирают файлы кошельков, пароли из браузера, сессии, расширения. Приезжают через «тестовое задание» на работу, через якобы обновление софта, через пиратские сборки программ.
Расширения браузера. Расширение видит всё, что происходит на странице. Купленное или обновлённое злоумышленником расширение может подменять адреса прямо в интерфейсе сайта.
Пиратские сборки и кряки. Отдельно для тех, кто работает с антидетект-браузерами и мультиаккаунтингом: скачанная с форума «бесплатная» сборка это самый простой способ отдать чужому человеку все свои профили, куки и сессии разом. Про нормальную работу с антидетектом я писал отдельно.
Угон Telegram-сессии
Не про кошелёк, но последствия те же.
Схемы: «проголосуй за мою дочку в конкурсе», фейковый вход через QR-код, фейковый бот с авторизацией, левый «премиум» подарок. Ты авторизуешься, и твоя сессия у чужого человека.
Дальше он не пишет от твоего имени «дай денег». Он пишет твоим друзьям и подписчикам от твоего имени: скидывает ссылки, продаёт «инсайд», собирает деньги. Люди верят, потому что пишешь ты.
Защита: двухфакторка с облачным паролем в самом Telegram, регулярная проверка активных сессий (Настройки → Устройства), нулевое доверие к любым авторизациям через QR на сторонних сайтах.
Часть 3. Скам на уровне контракта и токена
Здесь тебя не обманывают в личке. Здесь тебя обманывает код, который ты добровольно вызываешь.
Ханипот
Контракт, в котором продажа технически невозможна. Купить дают всем, а продать не даёт никому.
Код прячут либо в функции approve (ты просто не можешь одобрить свап), либо в transferFrom (не можешь передать токены роутеру). Со стороны выглядит как «биржа лагает» или «нужно больше газа». По факту ты в ловушке с первой секунды.
Увидеть можно только в коде контракта либо через симуляцию продажи в специальных чекерах.
Свистоперделки
Дополнительный функционал, который мешает продать вовремя, столько, сколько нужно, и с прибылью:
- лимит объёма в одной транзакции: «защита от китов», а по факту ты не можешь выйти всем лотом
- кулдаун между сделками: не больше одной продажи в минуту, пока цена летит вниз
- блок на продажи в первые 10 или 15 минут торгов
- дикая комиссия на продажу при нарушении каких-то условий
- антибот-блеклист: адреса, купившие в первых блоках после добавления ликвидности, просто заносятся в чёрный список
- изменяемая комиссия: админ в любой момент ставит налог на продажу 99%
Proxy-контракт и права владельца
Самое подлое: контракт был чистым, когда ты его проверял, и перестал быть чистым потом.
Если контракт обновляемый (proxy), логика меняется в любой момент. Если владелец не отказался от прав, он может включить блеклист, поднять комиссию, дочеканить себе токенов и обвалить цену.
Проверка «контракт чистый» без проверки «а кто и что может в нём поменять» ничего не стоит.
Rug pull
Ликвидность внезапно исчезает, и ты остаёшься с кучей токенов, которые невозможно продать.
Как это устроено: админ залил ликвидность и получил LP-токены. Если он держит их у себя, он может в любой момент разобрать пару, забрать нативку и уйти.
Нормальный вариант это когда LP-токены сожжены (отправлены на адрес, к которому ни у кого нет доступа, обычно 0x000...dEaD) или залочены (отправлены в контракт-лок, который держит их до определённой даты).
В самом коде токена этого не увидишь. Смотреть надо через сканер: находишь транзакцию добавления ликвидности и отслеживаешь, где в итоге приземлились LP-токены.
Soft rug
Без резких движений. Команда не сносит ликвидность, а месяцами продаёт со своих кошельков. Проект формально жив, соцсети ведутся, роадмап обновляется, график тихо ползёт вниз. Понимаешь ты это обычно на минус 90%.
Нарисованный график
Признаки токена, куда лезть не надо:
- свеча всё время зелёная, продаж нет вообще
- в token tx одни покупки, ни одной продажи (это не «все верят в проект», это ханипот)
- ликвидности пара тысяч долларов, такой график двигается одним ордером
- большая часть предложения лежит на одном разблокированном кошельке
- держателей мало, и половина из них связаны между собой
Последнее хорошо видно на визуализаторах связей кошельков: если десятки «разных» холдеров получили токены из одного источника, это один человек, и он тебе всё продаст.
Токены-двойники
Тот же тикер, тот же логотип, то же название. Другой контракт.
Правило: искать токен по адресу контракта, а не по названию. И брать этот адрес с официального сайта или из проверенного агрегатора, а не из поиска в свапе и не из сообщения в чате.
Фейковые клеймы и «миграция токена»
- «Тебе доступен аирдроп, забери»: страница клейма, коннект, подпись, кошелёк пуст.
- «Проект мигрирует на новый контракт, свапни старые токены на новые»: ты отдаёшь реальные токены за нули.
Оба усиливаются рассылкой NFT и токенов прямо в кошелёк: тебе прилетает «подарок» с названием-инструкцией и ссылкой. Не взаимодействуй с тем, чего не ждал.
Часть 4. Биржи
Фейковые биржи с нарисованным стаканом
Тема, которая касается нас напрямую, потому что нас ловят именно на жадности к проценту.
Ты видишь площадку, где по нужной монете висит спред в 15, 20, 30 процентов. Стакан выглядит живым, свечи идут, интерфейс приличный. Депозит проходит моментально и зачисляется без вопросов.
А дальше на выводе начинается: пройдите верификацию, оплатите налог на прибыль, пополните счёт до определённого уровня, ваш аккаунт помечен как арбитражный, внесите депозит для разблокировки. Каждый следующий шаг требует ещё денег, и ни один шаг не заканчивается выводом.
Ключевой признак: аномальный спред, который висит долго и не сходится. На реальном рынке жирная неэффективность живёт минуты, потому что её мгновенно разбирают. Если процент висит часами и никто его не забирает, то вопрос не «почему мне так повезло», а «почему это никому не нужно».
- реальные объёмы, а не нарисованные (сверь цену и объём с крупными агрегаторами)
- пробный вывод минимальной суммы до того, как заводить рабочий депозит
- живой поиск отзывов не по названию биржи, а по запросу «вывод» плюс название
- возраст площадки и наличие вменяемой команды
Правило простое: пока с площадки не вышли деньги, эта площадка не существует.
Заморозка средств и обнуление профита
Формально не скам, но результат тот же: денег у тебя нет.
Мелкие и средние биржи любят пункт про «аномальную торговую активность». Под него подводят арбитраж, работу по бонусам, слишком удачные сделки на неликвиде, мультиаккаунтинг. Итог: сделки отменены, профит обнулён, аккаунт под проверкой.
Как не подставляться: не держать весь капитал на одной площадке; выводить прибыль, а не копить её на бирже; заранее пройти верификацию нормально, а не задним числом; не абузить бонусные программы тем же аккаунтом, где лежат рабочие деньги.
Фишинг под биржу
Письмо о подозрительном входе, звонок «из службы безопасности», ссылка на домен, отличающийся одной буквой, фейковое приложение в сторе с нормальными отзывами.
Цель у всех одна: увести пароль и код 2FA в моменте, пока ты в панике.
Защита: заходить только из закладок, включить антифишинг-код в настройках биржи (тогда любое настоящее письмо содержит твою фразу), включить белый список адресов на вывод, никогда никому не диктовать коды.
API-ключи
Первый: «арбитражный бот», который просит ключ с правом на вывод. Всё, дальше объяснять нечего. Легальным сканерам и ботам право вывода не нужно никогда.
Второй тоньше: ключ только на торговлю, но бот торгует не в твою пользу. Тебя используют как ликвидность: против твоего аккаунта разгоняют неликвид, и ты выкупаешь чужие позиции по плохой цене.
Правила: ключ без права вывода, привязка к IP, отдельный субаккаунт с ограниченной суммой, регулярная ревизия и удаление старых ключей. Я, кстати, поэтому и сделал Spread Tools без каких-либо API-ключей вообще: бот показывает данные и алерты, доступа к твоим аккаунтам у него нет и не будет.
SIM swap и SMS-2FA
СМС-код перехватывается через перевыпуск симки. Это не хакерская магия, это работа с сотрудником оператора.
Если у тебя SMS как второй фактор, считай, что второго фактора у тебя нет. Только приложение-аутентификатор или аппаратный ключ. И почта, к которой привязаны биржи, должна быть отдельной, с той же двухфакторкой.
Манипуляции на тонких стаканах
Не скам в юридическом смысле, но депозит убивает не хуже.
На мелких биржах цену продавливают одним ордером, чтобы собрать ликвидации. Фитиль на секунду, тебя вынесло, цена вернулась. Особенно больно в арбитраже, где ты сидишь в захеджированной позиции и уверен, что направление тебе безразлично: захеджирована позиция, но не ликвидация одной ноги.
Поэтому: низкое плечо и алерт на цену чуть раньше своей ликвидации. Про это я подробно писал в гайде по спредам.
Клоны
Клоны бирж, клоны сайтов, клоны Telegram-ботов, клоны каналов. Мои клоны в том числе: как только бот стал известным, появились копии с похожим юзернеймом.
Правило: переходить только по ссылке из закреплённого поста или из моего канала, сверять юзернейм символ в символ, не пользоваться поиском по названию в Telegram. Оригинал всегда один: @spread_tools_bot.
Часть 5. P2P, обменники, ОТС, фиат
Самая «человеческая» часть, здесь скам не в коде, а в договорённостях.
Фейковый чек об оплате
Присылают скрин перевода, красивый PDF-чек, даже пуш-уведомление. Всё нарисовано. Ты отпускаешь крипту, денег нет.
Единственная проверка это баланс в своём банковском приложении. Не уведомление, не СМС, не скрин от контрагента. Зашёл в банк, увидел деньги на счету, тогда отпускаешь.
Чарджбэк и отзыв платежа
Деньги реально пришли. Ты отпустил крипту. Через какое-то время платёж отзывают, потому что он был сделан с чужой карты или спорной картой.
Отсюда правило: платёж должен приходить с реквизитов того же человека, который указан в сделке. Оплата от третьего лица это сразу отмена, каким бы логичным ни было объяснение.
Грязный USDT и AML
Ты продаёшь или покупаешь по хорошему курсу, монеты приходят с адреса, который засветился в чём-то нехорошем. Дальше при заводе на биржу тебя ждёт запрос источника средств, а в худшем случае заморозка. Отдельная история это заморозка на уровне эмитента стейблкоина: адрес просто перестаёт двигать USDT.
Проверять надо до сделки, по адресу контрагента, через AML-сервисы. Именно по адресу, без всяких подключений кошелька.
И держи в голове базовое: аномально выгодный курс в P2P это почти всегда плата за риск. Никто не отдаёт деньги дешевле рынка просто так.
Дропы и блокировка карты
«Прими перевод, отдай наличкой, получишь 5%». Так выглядит вход в чужую цепочку по обналу. Итог: заблокированные счета, разговоры с банком, а иногда и не только с банком.
Плюс более мягкий вариант: активная P2P-торговля с одной карты и десятков контрагентов сама по себе повышает шанс блокировки, даже если ты никого не обманывал.
Обменники-однодневки
Отзывы накручены, сайт свежий, курс лучше рынка. Работает нормально на мелких суммах ровно до того дня, когда наберётся достаточно крупных заявок.
Проверка: возраст домена, наличие в мониторингах со старой историей, отзывы за пределами их собственного сайта, тестовая сделка на минималке. И, как в разделе про AML, никаких коннектов кошелька.
Фейковые ОТС и гаранты
Тут не всё так просто, как кажется. Фейковая ОТС-площадка внешне ничем не отличается от нормальной: чат живой, сделки идут, гарант отвечает.
Классический приём: в сделку вставляют хеш реальной транзакции от прошлой сделки как «доказательство оплаты». Ты видишь ссылку на скан, видишь подтверждённый перевод USDT, расслабляешься и отдаёшь товар. А транзакция вообще не твоя и не сегодняшняя.
Второй приём это подставной гарант. Ты приходишь со своим гарантом, тебе говорят «давай нашего, он у нас проверенный». Проверенный он ровно до момента получения средств.
- гарант выбирается вами обоими и имеет длинную публичную историю, а не «работает с прошлой недели»
- хеш транзакции проверяешь сам в сканере: адрес получателя, сумма, время, статус
- поступление проверяешь у себя в кошельке, а не по ссылке от контрагента
- никогда не ведёшь сделку в чате, куда тебя перевели «потому что тут удобнее»
Сделки за наличку
Отдельный жанр риска. Фальшивые купюры, «пойдём посчитаем в подъезде», встреча в квартире, слив геолокации. Плюс то, что человек, который знает, что ты сейчас с суммой на руках, это уже проблема.
Если работаешь с наличкой: только людные места с камерами, никогда не один, никогда домой и не домой к контрагенту, никаких сумм, которые больно потерять.
Часть 6. Люди и социальная инженерия
Долгий развод (pig butchering)
Самая дорогая схема в мире по объёму украденного. И самая недооценённая, потому что «ну я же не идиот».
Работает так: с тобой знакомятся. Не в крипточате, а в дейтинге, в соцсети, «ошиблись номером». Никакой крипты первые недели. Обычное общение, интерес к твоей жизни, доверие.
Потом вскользь заходит разговор про инвестиции. Не предложение, а упоминание. Ты сам начинаешь спрашивать.
Тебя заводят на площадку, которая выглядит идеально: реальные графики, живой терминал, честный PnL, поддержка. Первые выводы проходят. Это ключевой момент: тебе дают забрать деньги, чтобы ты поверил и занёс больше.
Финал наступает, когда ты занёс серьёзную сумму: аккаунт под проверкой, оплатите налог, внесите гарантийный депозит.
Признаки: знакомство вне крипты, «свой» способ заработка, платформа, которую ты нигде не встречал, торопят с увеличением суммы, идеальная доходность без просадок.
Фейковые вакансии и тестовые задания
Схема, заточенная под нашу аудиторию: молодых, активных, ищущих подработку в крипте.
Тебе пишет «рекрутер». Проект выглядит настоящим, сайт есть, зарплата хорошая. Дают тестовое задание: скачай репозиторий, запусти локально, посмотри почему не работает. Внутри код, который забирает всё с твоего устройства.
Вариант второй: собеседование в видеозвонке, у тебя «не работает микрофон», предлагают установить обновление или другой клиент. Это и есть полезная нагрузка.
Вариант третий: тебе присылают ссылку на встречу, которая выглядит как обычный созвон, а по факту требует «обновить приложение».
Правило: любой чужой код запускается только в виртуальной машине или на отдельном устройстве, где нет ни кошельков, ни сессий, ни паролей. Никаких обновлений софта по ссылке от собеседника.
Фейковые админы, саппорт и клоны
Ты написал вопрос в публичный чат, и через минуту тебе в личку пишет «поддержка». Всегда. Это бот, который парсит сообщения.
Признаки клона: пишет первым, торопит, ведёт на «форму верификации», просит сид или скриншот кошелька. Настоящая поддержка не пишет первой и никогда не спрашивает сид.
Дипфейки и фейковые стримы
«Отправь 1 ETH, получишь 2». Схема двадцатилетней давности, которая живёт, потому что теперь у неё лицо и голос известного человека, сгенерированные нейронкой, и фейковый стрим на десятки тысяч зрителей.
Никаких исключений: раздача, где надо сначала что-то отправить, это не раздача.
Продажа схем заработка
Главный вопрос из статьи, которую я читал когда-то: зачем сливать схему, которая приносит деньги?
Ответ: незачем. Если схема реально работает, каждый новый человек в ней уменьшает твой профит. Продают либо мёртвые схемы, либо схемы, где ты сам являешься товаром.
Классика жанра это «заработок на NFT в три клика»: тебе дают контакты тех, кто якобы продаёт дешевле, и тех, кто якобы скупает дороже. Обе стороны это одни и те же люди.
Сюда же «приватный сканер за 500 долларов», «закрытый клуб», менторство с гарантией дохода.
Пампы, шиллы и нарисованные скрины
Как это выглядит изнутри: канал набирает аудиторию на бесплатных сигналах, потом заходит в неликвид сам, даёт сигнал подписчикам, а на их объёме выходит. Подписчики становятся выходной ликвидностью.
Признаки: сигналы по монетам с копеечной ликвидностью, скриншоты только прибыльных сделок, никаких минусов вообще, срочность («заходим сейчас, потом поздно»), нет объяснения почему сделка должна сработать.
Про скрины отдельно. Нарисовать PnL в браузере это тридцать секунд работы. Я в своих постах пишу и минусы тоже, и разбираю сделки, где 20% спреда дали 50 долларов. Потому что реальная торговля так и выглядит.
Копитрейд, ДУ и «удвою депозит»
Любое «дай денег, я поторгую» это либо схема, либо мошенничество, либо и то и другое.
Даже когда человек честен, ты не контролируешь риск, не видишь сделок и не имеешь никаких прав на свои деньги. Единственный вменяемый формат это копитрейдинг на самой бирже, где деньги остаются на твоём аккаунте и ты в любой момент отключаешься.
OPSEC: почему нельзя светить суммы
Публичные балансы и скриншоты это реклама для тех, кто собирает список целей. Дальше идёт социальная инженерия, фишинг под тебя лично, а в тяжёлых случаях офлайн.
Практика: не показывать суммы, привязанные к личности; не светить город, район, машину, окно на фоне; не хранить всё на одном публично известном адресе; не рассказывать в чатах, сколько у тебя на бирже.
Часть 7. Аирдропы, фарм и абуз
Отдельный блок, потому что здесь у людей включается режим «я же ничего не вкладываю», и бдительность падает до нуля.
Фейковые чекеры eligibility. «Проверь, положен ли тебе аирдроп», и дальше просят подключить кошелёк. Настоящая проверка почти всегда делается по адресу.
Фейковые клеймы. Появляются раньше настоящих. Как только по проекту пошёл слух о дропе, за час вырастает десяток сайтов-клонов с рекламой в поиске. Первая ссылка в выдаче часто оказывается платной рекламой скамеров.
Скам-тестнеты и «закинь на газ». Реальный тестнет не требует настоящих денег. Никогда.
Платные вайтлисты и продажа аллокаций. Классика для скама на аккаунтах: продают доступы в Discord с ролью, которая либо не существует, либо будет отобрана.
Продажа «нод» с гарантированным доходом. Гарантированный доход в крипте не существует.
Купленные аккаунты бирж с чужим KYC. Деньги на таком аккаунте тебе не принадлежат. Владелец документов может восстановить доступ в любой момент, а биржа встанет на его сторону, потому что формально он прав.
Прокси и сервера. Дешёвые прокси с непонятным происхождением это чужой человек между тобой и биржей. Плюс пиратские сборки антидетект-браузеров, о которых я говорил выше.
Правило для всего фарма: отдельный кошелёк на каждую активность, ноль ценных активов на фарм-кошельках, отдельная почта, отдельный профиль браузера. Кошелёк для фарма это расходник.
Часть 8. Система защиты
Теперь то, ради чего всё писалось. Не список банальностей, а архитектура.
Раздели кошельки
Холодный. Аппаратный кошелёк, на котором лежит основное. Никаких коннектов к сайтам, никаких свапов, никаких подписей сложных сообщений. Только приём и отправка на известные адреса.
Рабочий. То, чем ты торгуешь и платишь. Сумма, которую не жалко потерять целиком. Именно на таком кошельке чаще всего и ловят тихий дрейн из первой части, и именно поэтому потери там остаются терпимыми.
Прожарочный. Для всего нового, непроверенного, для клеймов, для фарма. Пустой по умолчанию, деньги закидываются под конкретную операцию.
Правило: новый кошелёк на каждую новую тему. Кошелёк это расходник, а не имущество.
Разрешения
- Ставь лимит вместо бесконечности везде, где интерфейс позволяет.
- Раз в две недели проходи по апрувам через revoke.cash или Token Approvals в сканере. Отзывай всё, чем не пользуешься прямо сейчас.
- Помни: revoke не спасает, если утёк сид или приватник. Если есть подозрение на утечку ключа, переносишь активы на новый кошелёк, а не чистишь разрешения.
- Проверяй апрувы по каждой сети отдельно. В сценарии из первой части проблема была только в одной сети, в остальных всё выглядело чисто.
Как читать окно подписи
- Что за действие? Approve, permit, delegate, setApprovalForAll или обычный перевод?
- Кому выдаётся право? Совпадает ли адрес с тем контрактом, с которым ты реально работаешь?
- Какая сумма? Конкретная или бесконечность?
Если окно нечитаемое, а сайт не может объяснить, зачем ему подпись, не подписывай. Пропущенная возможность стоит ноль.
Устройство
- Отдельный браузерный профиль (а лучше отдельное устройство) для работы с деньгами. Без расширений, без «удобных» дополнений.
- Отдельная почта для бирж и кошельков, нигде больше не засвеченная.
- Менеджер паролей, разные пароли, passkeys там, где поддерживаются.
- Никакого пиратского софта на машине, где лежат ключи.
- Сид только офлайн, на бумаге или металле. Не в фото, не в заметках, не в облаке, не в переписке с самим собой.
Настройки бирж
Пятнадцать минут один раз, экономят депозит:
- 2FA приложением или ключом, не SMS
- белый список адресов на вывод
- антифишинг-код
- API-ключи без права вывода, с привязкой к IP, старые удалены
- капитал разложен по площадкам, а не лежит в одном месте
Площадки, на которых работаю я и по которым имеет смысл всё это настроить: Binance, Bybit, MEXC, Gate, OKX, BingX, Bitget.
Проверка токена перед покупкой
Контракт с официального источника, LP сожжён или залочен, права владельца отозваны, комиссии фиксированные, в token tx есть реальные продажи, держатели не связаны одним источником, ликвидность соразмерна твоему сайзу.
AML-гигиена
Проверяй адрес контрагента до сделки. Не смешивай потоки: деньги с P2P и деньги с торговли лучше держать раздельно. И повторю ещё раз, потому что это самое частое: AML-проверка не требует подключения кошелька.
Часть 9. Чек-листы
30 секунд перед подписью
- Я сам инициировал это действие или мне его предложили?
- Что за метод в подписи и кому выдаётся право?
- Сумма ограничена?
- Домен точно тот? Открыт из закладки?
- На этом кошельке есть что терять? Если да, почему я подписываю им, а не прожарочным?
- Если это подпись без транзакции, понимаю ли я, что именно она разрешает?
Нет ответа хотя бы на один пункт, не подписываю.
60 секунд перед заводом денег на площадку
- Сколько площадка существует и что о ней пишут за пределами её сайта?
- Прошёл ли тестовый вывод минималки?
- Почему спред здесь висит так долго и его никто не забирает?
- Открыты ли депозиты и выводы, в каких сетях?
- Могу ли я потерять эту сумму целиком и продолжить работать?
Красные флаги, после которых разговор заканчивается
- просят подключить кошелёк для «проверки»
- просят сид, приватник или скриншот с фразой
- просят API-ключ с правом вывода
- торопят и создают дефицит времени
- предлагают гарантированную доходность
- пишут первыми от имени поддержки
- предлагают своего гаранта вместо общего
- деньги приходят с реквизитов третьего лица
- курс или процент заметно лучше рынка без объяснения причины
Часть 10. Если уже слили
- Переводи остатки на чистый новый кошелёк, а не на другой свой старый. Начинай с самого дорогого актива.
- Если сид или приватник могли утечь, кошелёк мёртв навсегда. Revoke бесполезен, помогает только переезд.
- Если утекли только разрешения, отзывай их, начиная с сети и токена, где произошёл увод.
- Проверь все сети отдельно. Тихий дрейн часто живёт только в одной сети, и это очень легко пропустить.
- Отключи чужие сессии в Telegram и на биржах, смени пароли, перевыпусти 2FA.
- Проверь устройство. Если есть подозрение на стилер, переустановка системы, а не «почистил антивирусом».
- Зафиксируй хеши транзакций и адрес получателя. Это понадобится при обращении в биржу, если средства уйдут туда, и для публичных баз скам-адресов.
Чего не делать: не платить «сервисам возврата средств», которые напишут тебе в личку через час после инцидента. Они мониторят такие посты специально. Вернуть уже отправленную транзакцию в блокчейне технически невозможно, и любой, кто обещает обратное за предоплату, это второй скам подряд.
Итог
У всех схем выше одна общая точка входа: ты действуешь быстрее, чем думаешь.
Тебе показывают спред, который вот-вот сойдётся. Аирдроп, который вот-вот закончится. Обменник с лучшим курсом. Работу, которую надо забрать сегодня. Проверку, которую надо пройти прямо сейчас, иначе сделка сорвётся.
Спешка и есть инструмент. Не сложный код, не гениальный хакер, а состояние, в котором ты не читаешь окно подписи.
Тихий дрейн из первой части работает ровно на этом: человек не ждёт, что деньги будут уводить частями, и несколько дней списывает пропажу на себя. Отсюда вывод, который работает лучше любого списка правил:
Дешевле проверить и опоздать, чем не проверить и успеть.
Пропущенная возможность стоит ноль. Всё остальное стоит денег.
На этом всё. Будьте внимательнее, не попадайтесь на скам в любом его виде и пусть всё, что описано выше, останется для вас просто теорией. ❤️
Полезное
🟢 Мой канал: ARTEMON FLIPAET, живые сигналы по спредам, кейсы, апдейты бота
🟢 Бот для поиска спредов: @spread_tools_bot, полностью бесплатный
🟢 Чат: вступить
🟢 Гайд по арбитражу на спредах: читать
🟢 Гайд по антидетект-браузеру: читать
🟢 По вопросам и идеям: @imartemon
Если сталкивался со схемой, которой здесь нет, напиши, добавлю в статью. Чем больше механик разобрано, тем меньше людей на них влетит.
Всё, что описано выше, это мой личный опыт и наблюдения, а не финансовая или юридическая рекомендация. Схемы мошенничества постоянно меняются: то, что описано здесь, это база, а не полный список. Проверяйте всё сами и не работайте деньгами, которые не готовы потерять.