Фишинговый URL - это адрес, который выглядит как легитимный крипто-протокол, но контролируется атакующим. Подключите к нему кошелёк или подпишите транзакцию - и потеряете всё. Прямой ответ: заходите на протоколы только по закладкам или вручную набирая адрес, никогда по ссылкам. Перед подключением проверяйте домен в сканере URL Web3defender.

Как атакующие строят поддельные домены

Шесть основных техник:

Опечатка в домене

Регистрируют домен с одним отличным символом от настоящего. Пользователь промахивается при наборе или не замечает разницы.

  • uniswap.org vs uniswop.org
  • opensea.io vs opensea.io.mint-claim.com (атака через субдомен)
  • metamask.io vs metamask-io.com

Гомограф-атака

В Unicode есть символы, внешне идентичные латинским буквам. Атакующий регистрирует домен с кириллической “а” вместо латинской - URL выглядит верно, но ведёт на другой сервер. Браузеры с защитой от Unicode-нормализации покажут punycode-версию; не все показывают.

Субдомен-атака

Настоящий домен присутствует в URL, но как субдомен чужого домена: app.uniswap.org.drainer-site.com

Домен uniswap.org в адресе есть. Он не является доменом - он является меткой субдомена. Реальный домен - две последние части перед первым /. Всё левее - субдомены.

Бренд плюс слово

К имени легитимного проекта добавляют слово:

  • uniswap-airdrop.com
  • metamask-security-alert.com
  • opensea-nft-claim.io

Такие домены часто выигрывают позиции в платной поисковой выдаче выше настоящего протокола.

Свежезарегистрированный домен

Легитимным DeFi-протоколам несколько лет. Сайт с доменом, зарегистрированным на прошлой неделе, утверждающий что является давно работающим протоколом - почти наверняка фейк. Дату регистрации проверяют через WHOIS.

Взломанный легитимный сайт

В ряде случаев атакующие компрометируют DNS настоящего домена или подменяют JavaScript на CDN. Пользователь попадает по правильному адресу - но получает дрейнер. Произошло с несколькими крупными DeFi-фронтендами в 2024-2025. URL-сканер это не поймает: домен настоящий, сертификат SSL действующий.

Откуда распространяются фишинговые ссылки

Поисковая реклама

Атакующие покупают рекламу в Google и Bing по запросам “uniswap”, “metamask скачать”, “opensea”. Объявление появляется выше органической выдачи и ведёт на поддельный домен. Отображаемый URL в объявлении нередко содержит название настоящего бренда.

Не заходите на крипто-протоколы через рекламные ссылки. Набирайте адрес вручную или используйте закладки.

Twitter и X

Скомпрометированные аккаунты с большой аудиторией постят ссылки на “эксклюзивный минт” или “раздачу”. Атакующие угоняют аккаунты через email или покупают скомпрометированные учётные данные. Пост от верифицированного аккаунта с 200 тысячами подписчиков со ссылкой на “бесплатный NFT” - не автоматически безопасен.

Discord

Мошенники вступают в Discord-серверы легитимных проектов и пишут участникам в личку “вы выбраны”. Они же постят в каналах объявлений после взлома аккаунта модератора. Легитимные проекты не пишут первыми в личку и не просят переходить по ссылкам для получения чего-либо.

Telegram

Публичные каналы и личные сообщения в Telegram массово распространяют фишинг. Боты присылают уведомления о том, что кошелёк “скоро заблокируют” или у вас “невостребованные средства”. Создают срочность и добавляют ссылку.

Email

Фишинговые письма имитируют поддержку биржи, кошелька или DAO-уведомление. Адрес отправителя похож на настоящий (security@metamask-alert.io вместо реального адреса MetaMask). Легитимное ПО для кошельков никогда не просит по email “подтвердить” сид-фразу.

Как проверить URL перед подключением

Шаг 1: Прочитайте реальный домен. Найдите часть URL непосредственно слева от TLD (.com, .io, .org). Субдомены игнорируйте. В app.uniswap.org реальный домен - uniswap.org. В app.uniswap.org.drainer.com реальный домен - drainer.com.

Шаг 2: Проверьте SSL-сертификат. Кликните на замок в браузере. Common Name сертификата должен совпадать с ожидаемым доменом. SSL сам по себе - не защита: атакующие получают SSL-сертификаты для поддельных доменов. Но несоответствие - немедленный стоп.

Шаг 3: Проверьте в сканере. Вставьте URL в сканер URL Web3defender. Он проверяет домен по базам фишинга GoPlus, которые обновляются в реальном времени по репортам. Чистый результат снижает риск - но не исключает свежезарегистрированные домены, которые ещё не попали в базу.

Шаг 4: Проверьте возраст домена. Используйте WHOIS. Протокол, утверждающий что работает два года, с доменом, зарегистрированным на прошлой неделе - фейк. Крупные DeFi-протоколы имеют домены, зарегистрированные за годы до того как вы о них услышали.

Шаг 5: Навигация напрямую. Закройте текущую вкладку. Откройте новую. Наберите домен вручную или откройте закладку. Подключайте кошелёк только после того как попали на нужный URL доверенным путём.

Что сканер URL обнаруживает, а что нет

Сканер проверяет домены по базам известных фишинговых адресов и эвристическим паттернам (комбинации ключевых слов, характерные для фишинга; возраст домена; страна регистрации).

Обнаруживает:

  • Известные зарепорченные фишинговые домены.
  • Свежие домены, совпадающие с фишинговыми паттернами.
  • Домены с брендом плюс высокорисковые слова (“claim”, “airdrop”, “mint”, “free”).

Не обнаруживает:

  • Взломанные легитимные домены (настоящий URL с внедрённым вредоносным кодом).
  • Нулевые домены, зарегистрированные несколько часов назад и ещё не попавшие в базу.
  • Социальную инженерию без URL: звонки, сообщения с просьбой напрямую продиктовать сид-фразу.

Что никогда не делают легитимные сервисы

Три вещи, которых легитимные крипто-сервисы не делают никогда:

  1. Не спрашивают сид-фразу. Никогда. Ни по какому каналу. Ни по какой причине. Сид-фраза не вводится ни на одном сайте.
  2. Не требуют отправить крипту для “верификации” кошелька или “активации” функции. Ни один легитимный сервис не требует входящего платежа для разблокировки уже имеющейся функции.
  3. Не пишут первыми о проблеме безопасности с просьбой подключить кошелёк по их ссылке. Заходите на официальный сайт самостоятельно.

FAQ

Зелёный замок (HTTPS) означает что сайт безопасен? Нет. HTTPS означает что соединение зашифровано, а не что сайт легитимен. Фишинговые сайты штатно получают действующие SSL-сертификаты. Замок говорит что никто не перехватил трафик; о том куда идёт трафик - не говорит.

Фишинговые сайты быстро блокируют? Добросовестные регистраторы и хостеры реагируют на жалобы, и многие фишинговые домены блокируются за 24-72 часа. Атакующие компенсируют это предварительной регистрацией множества доменов и ротацией. Домен, бывший фишинговым вчера, уже заменён.

Я подключил кошелёк к подозрительному сайту, но ничего не подписывал - что делать? Само подключение (передача адреса) кошелёк не опустошает. Риск возникает при подписи транзакций или сообщений. Если подключились но ничего не подписали - немедленно проверьте апрувы через инструмент апрувов Web3defender и отзовите всё, добавленное в тот момент.