Web3. DeFi. Безопасность. Примеры фишинга. 2026
Введение
О фишинге говорил уже много и с практической, и теоретической точки зрения. Но год от года этот вид атак не утихает, а, напротив, лишь набирает силу. Поэтому пришло время обсудить ряд важных аспектов. Вновь.
Похожие названия
Большинство людей валится на том, что думают, что или знают всё, или знают, как надо. При этом хакеры (а точнее - взломщики) мыслят не линейно и всегда ищут сценарии иного формата: "Как НЕ надо".
Скажем, вот смотрю ролик о том, как мошенники научились выдавать 1 аккаунт за другой. И тут же люди начинают писать автору видео, что "так не бывает", что "большими буквами аккаунты не пишутся" и подобное.
Но если автор уже столкнулся с подобным - зачем это отрицать? Лучше разобраться в механике. А она такова, что, может, сама соц. сеть/мессенджр и унифицируют аккаунты при написании (переводить всё в нижний регистр, условно), но ссылка-то на аккаунт хоть в тексте, хоть на сайте, хоть где в др. месте может быть сформирована почти любым образом.
Поэтому в таких случаях не кидаюсь критиковать, а записываю себе ещё 1 кейс и проявляю бдительность на подобных шагах и этапах. И вам советую.
Постоянные миграции
Обновите ваше ПО, купите новое железо, вышли апдейты под установленный кошелёк... Призывов может быть много и разных, но суть всегда одна:
- Вы получаете сообщение от (НЕ) проверенного источника: да, именно так - ведь проверенный источник могут и взломать;
- Где указано, что нужно что-то там сделать с вашим Леджером или Метамаском, или чем-то ещё;
- Переходите по ссылке на (НЕ) проверенный сайт: опять же - сайт могут и взломать;
- И просто дарите деньги (обычно - в виде сид-фразы или приватного ключа) злоумышленникам.
Вот пример первый на этот счёт:
Как видите, даже сами фильтры Gmail относят письмо к подозрительным. Но таких рассылок мошенники делают не 100-200, а 100-200 тыс., а то и миллионов, поэтому вероятность даже в 0.1% - уже хорошее попадание.
- Апдейт аппаратного кошелька, на кот. делал обзор и не раз за последние 10 с лишним лет;
- Стиль Reddit, к кот. мог (по мнению мошенников) привыкнуть;
- И совершенно левый домен jerry AI.
И отключение картинок по умолчанию - уже сортирует это письмо в СПАМ-фильтр в голове, хотя сам Gmail в этот раз не справился и поставил его просто во входящие.
И ещё один, весьма похожий пример:
Но есть и другие механики. Скажем:
Ещё одна излюбленная механика, это писать якобы ответ на якобы какой-то запрос и делать это ещё через различные тикет-системы, кот. периодически бывают взломаны.
Излюбленный же способ - это всегда крикнуть о том, что ваш аккаунт будет:
И хотя мой публичный email даже не привязан ни к какому iCloud мошенники будут пробовать и пробовать ломать именно его (для этого он, публичный адрес, мне и нужен: как и ряд других выданных в сеть данных).
И, конечно же, ставка на то, что вы "приняли" супер-оффер на супер-сделку; выиграли в лотерею; получили наследство и т.п. - всегда "рабочая" схема (если вы - не внимательны).
Не только Email
На самом деле фишинг может быть где угодно:
Вот яркий пример от якобы контакта (почему у меня в TG и написано: "No DM"):
Банальная проверка через https://www.virustotal.com часто помогает, но порой - нет(особенно - если это векторная атака), поэтому здесь важно включать собственную голову, а не всё скармливать AI или общим анализаторам.
Ещё один яркий пример (по этой причине комментарии под моими видео проходят первичную модерацию постоянно и давно) - это те самые sed-фразы из якобы "полного" кошелька на блокчейне Tron, кот. обязательно обчистит вас:
Постфактум
Наконец, не стоит забывать, что фишинг даже когда он закончился, всё равно может не завершится:
Эта малварь осталась на компьютере человека после того, как его кошелёк опустошил дрейнер. Поэтому не стоит расслабляться даже если вы не попались на удочку:
- Всегда чистите куки;
- Проверяйте ПК/MAC/смарт/etc. на вредоносов;
- См. в логи ОСи и файрвола;
- Считайте, что вас взломали и проверяйте...
Но большинство этого не делает. И причина банальна: лень.
Техника сама по себе бессильна
Да, к сожалению, но это так. Давайте пройдём путь недавнего взлома у одного начинающего DeFi-щика:
Казалось бы: уже тут всё написано:
Человек не проверяет адрес из окна кошелька, а доверяет тому, что введён в URL: aerodromê. finance (НЕ переходите по этому адресу!) - как видим, здесь вместо e подставлена ê и никого этого не смущает?
Фейково-фишинговый контракт получает разрешения и выводит (моментально) средства с кошелька.
В итоге отзывать пришлось разрешения более чем в 5 сетях... А всего-то - секунд 10-15 делов.
Выводы
Поэтому система безопасности - это именно СИСТЕМА: не набор сервисов, а методология прежде всего. И игнорировать её никак нельзя: даже если вам кажется ПО-другому.
Плейлист: https://www.youtube.com/watch?v=OcN0kwEJCRk&list=PLXVr1qt7yWkU.
Курс бесплатный: https://t.me/+iavlR8U7ciVkN2Yy