Введение: почему фишинг остаётся главной угрозой
Фишинг — одна из старейших и одновременно самых эффективных форм киберпреступности. В криптовалютной индустрии его эффективность не просто сохраняется — она растёт угрожающими темпами.
Цифры говорят сами за себя:
- В 2025 году криптомошенничество принесло преступникам рекордные $17 млрд. Ончейн-мошенничества сгенерировали не менее $14 млрд, что на 34% больше, чем в 2024 году ($9,9 млрд).
- Имитационные мошенничества (impersonation scams) выросли на 1400% в годовом исчислении, а средний платёж по таким схемам увеличился более чем на 600%.
- В первом квартале 2026 года фишинг и социальная инженерия стали причиной убытков на $306 млн — это 63,4% всех потерь в Web3.
- Одна только аппаратная атака с использованием социальной инженерии в январе 2026 года принесла злоумышленникам $282 млн — больше половины всех потерь квартала.
Почему фишинг особенно опасен для владельцев криптовалют?
- Необратимость транзакций. Если вы отправили криптовалюту мошенникам, вернуть её практически невозможно. Банки могут отменить перевод, но блокчейн — нет.
- Отсутствие страховки. Большинство криптокошельков и бирж не страхуют средства, потерянные в результате фишинга.
- Сложность восстановления. Даже если вы поймёте, что стали жертвой, приватные ключи уже скомпрометированы.
- Рост сложности атак. Современные фишинговые письма выглядят почти идеально — они используют логотипы, правильную вёрстку и даже персонализированные данные, а AI позволяет создавать их в промышленных масштабах.
По данным компании Shard, в России в 2025 году криптофишинговые атаки привели к потерям в 234 млн рублей, что составляет 62% от всех потерь от криптомошенничества в стране. Основные инструменты атак в РФ — фальшивые сайты бирж, поддельные приложения-кошельки и вредоносные смарт-контракты.
Как отметили эксперты Hacken: «При всём внимании, которое криптоиндустрия уделяет рискам кода, манипуляция пользователями остаётся самым крупным источником ущерба».
Что такое фишинг и как он работает
Фишинг (от англ. fishing — рыбная ловля) — это вид мошенничества, при котором злоумышленники создают поддельные сообщения (электронные письма, SMS, сообщения в мессенджерах), имитирующие официальные уведомления от банков, криптобирж, депозитариев или других сервисов.
Как работает типовая фишинговая атака
- Злоумышленники создают поддельное письмо. Оно выглядит как официальное уведомление от биржи, банка или кошелька. Часто используется дизайн, логотипы и даже подписи реальных компаний.
- Письмо содержит тревожное сообщение. Например: «Ваш аккаунт заблокирован», «Подозрительная активность», «Требуется верификация», «Вы выиграли приз».
- В письме есть ссылка. Она ведёт на поддельный сайт, который выглядит как официальный, но на самом деле принадлежит мошенникам.
- На поддельном сайте вас просят ввести данные. Логин, пароль, приватный ключ, seed-фразу или код двухфакторной аутентификации. Всё это тут же попадает к злоумышленникам.
- Злоумышленники используют украденные данные. Они входят в ваш настоящий аккаунт, выводят средства на свои кошельки и исчезают.
Эволюция фишинга: от кражи паролей к краже подписей
Эксперты отмечают принципиальное изменение природы фишинговых атак. Как поясняет антифишинговый эксперт 芦笛 (Lu Di), «авторизационный фишинг (approval phishing) знаменует переход от "кражи учётных данных" к "злоупотреблению полномочиями"». Теперь злоумышленникам не нужно красть ваш пароль — им достаточно обманом получить вашу подпись транзакции или подтверждение на вывод средств.
В 2025–2026 годах авторизационный фишинг (Approval Phishing) стал основным типом атак. Злоумышленники используют функцию approve в Ethereum для получения бессрочного доступа к токенам жертвы. Пользователь подписывает одну транзакцию, думая, что подтверждает что-то безобидное, а на самом деле даёт мошенникам право распоряжаться всеми его средствами.
Почему это работает
- Эффект срочности. Люди боятся потерять доступ и действуют быстро, не проверяя информацию.
- Доверие к бренду. Поддельное письмо выглядит как официальное, особенно если оно приходит после реальных уведомлений.
- Имитация. Мошенники используют реальные письма компаний как шаблоны.
- Психологическое давление. Угрозы блокировки, потери средств или начисления штрафов заставляют людей действовать импульсивно.
- Использование AI. Искусственный интеллект позволяет создавать персонализированные фишинговые письма без грамматических ошибок, с идеальной вёрсткой и убедительным тоном.
Как выглядит фишинговое письмо: 10 признаков
Научитесь распознавать фишинговые письма. Вот 10 ключевых признаков, по которым можно отличить подделку от настоящего сообщения.
- Подозрительный адрес отправителя. Официальные письма всегда приходят с домена, принадлежащего компании. Мошенники часто используют похожие домены: secure-binance.com вместо binance.com, support-coinbase.net вместо coinbase.com. Внимательно проверяйте домен — не только имя до точки, но и расширение.
- Срочный и угрожающий тон. Фишинговые письма почти всегда используют тактику запугивания: «Ваш аккаунт будет заблокирован», «Необходимо срочно подтвердить личность», «Подозрительный вход с нового устройства». Настоящие компании редко требуют немедленных действий и никогда не угрожают блокировкой в течение нескольких часов.
- Грамматические и орфографические ошибки. Официальные письма проходят корректуру. Фишинговые — часто содержат ошибки, странные обороты и неправильное употребление терминов. Однако с распространением AI-инструментов этот признак становится менее надёжным.
- Ссылки на поддельные сайты. Наведите курсор на ссылку (не кликая!) и посмотрите, куда она ведёт. Если адрес отличается от официального сайта компании — не переходите. Особенно опасно, если ссылка сокращена через сервисы вроде bit.ly или tinyurl.
- Запрос личной информации. Ни один легальный сервис не будет запрашивать ваш пароль, приватный ключ или seed-фразу по электронной почте. Если письмо просит ввести эти данные — это 100% фишинг.
- Необычные вложения. Фишинговые письма могут содержать вложения с вредоносным кодом. Никогда не открывайте вложения от незнакомых отправителей — даже если письмо выглядит убедительно.
- Отсутствие персонализации. Официальные письма часто обращаются к вам по имени. Фишинговые — используют общие обращения: «Уважаемый клиент», «Пользователь», «Dear Customer».
- Давление и тайминг. «У вас есть 24 часа», «Срочно», «Немедленно». Мошенники создают искусственный дефицит времени, чтобы вы не успели задуматься и проверить информацию.
- Изменённый дизайн. Официальные письма компаний имеют единый корпоративный стиль. Если дизайн выглядит странным, не совпадают шрифты, цвета или логотипы — это повод насторожиться.
- Ошибки в юридических данных. Фишинговые письма могут неправильно указывать юридическое название компании, регистрационные данные или реквизиты. Настоящие компании всегда используют свои полные реквизиты в соответствии с законом.
Новые угрозы 2025–2026 годов
Имитационные мошенничества (Impersonation Scams)
Это самый быстрорастущий тип фишинга — рост на 1400% в 2025 году. Злоумышленники маскируются под государственные органы, криптобиржи, сервисные службы и даже знакомых. Они эксплуатируют доверие — главный актив, который мошенники научились превращать в оружие.
AI-ассистированный фишинг
Искусственный интеллект кардинально изменил фишинговую индустрию. AI-мошенничества приносят в 4,5 раза больше прибыли, чем традиционные схемы. AI позволяет:
- Создавать идеальные фишинговые письма без ошибок.
- Персонализировать атаки под конкретные компании и пользователей.
- Создавать дипфейки для обхода KYC-проверок.
- Автоматизировать атаки в промышленных масштабах.
CertiK предупреждает: дипфейки, фишинг и атаки на цепочку поставок станут основными источниками криптоатак в 2026 году.
Авторизационный фишинг (Approval Phishing)
С 2025 года этот тип атак стал основным методом кражи криптоактивов. Вместо кражи паролей злоумышленники обманом заставляют пользователя подписать транзакцию, которая даёт мошенникам бессрочный доступ к его токенам. Пользователь даже не подозревает, что подписал.
Новая схема: маскировка под AML-проверку
В России появилась новая схема: мошенники маскируются под AML-проверку — просят подключить кошелёк к смарт-контракту под предлогом «проверки происхождения средств». Жертву направляют на сайт, идеально имитирующий сервис проверки, и просят «подтвердить» адрес кошелька — на самом деле это подписание вредоносной транзакции.
«Охота на крупную дичь»
В 2025 году злоумышленники сместили фокус с массовых атак на высокодоходные цели. Три крупнейших инцидента обеспечили 69% всех потерь года, включая взлом Bybit на $1,4 млрд. Атаки на приватные кошельки выросли с 7,3% в 2022 году до ~20% в 2025-м. По данным Scam Sniffer, хотя общее число фишинговых атак снизилось, атаки на «крупную рыбу» участились.
Реальные примеры фишинговых атак
Пример 1: Поддельная биржа
Пользователь получает письмо от «службы безопасности Binance» о том, что его аккаунт взломан и необходимо срочно подтвердить личность. Письмо содержит ссылку на binance-security-verify.com. Пользователь переходит по ссылке, вводит логин, пароль и код 2FA. Через несколько секунд злоумышленники входят в его настоящий аккаунт и выводят все средства на свой кошелёк.
Что пошло не так: пользователь не проверил адрес отправителя и домен, по которому перешёл.
Пример 2: «Вознаграждение» за активность (2026)
Пользователь получает письмо от «Ethereum Foundation» о том, что он выиграл вознаграждение за участие в сети. Для получения нужно перейти по ссылке и подключить кошелёк — по сути, подписать вредоносную транзакцию. Это типичный авторизационный фишинг: пользователь подписывает разрешение на доступ к своим токенам, думая, что подтверждает получение награды.
Что пошло не так: пользователь не проверил официальный сайт Ethereum Foundation (такие программы никогда не проходят через рассылки) и не осознал, что именно он подписывает.
Пример 3: Одноразовая кража за две минуты
В июне 2026 года пользователь HyperSwap потерял $12 100 в USDC и других активах после одного клика по фишинговой ссылке в социальной сети. Вся цепочка — от клика до вывода средств — заняла менее двух минут.
Что пошло не так: пользователь перешёл по ссылке от поддельного аккаунта, который имитировал официальный проект.
Пример 4: Маскировка под AML-проверку
Пользователь получает уведомление о необходимости «проверить происхождение средств» через сервис, имитирующий AML-проверку. Его просят «подключить кошелёк для верификации». На самом деле это подписание транзакции, дающей мошенникам доступ к средствам.
Что пошло не так: пользователь не проверил, что за сервис ему предлагают, и не осознал, что «подключение кошелька» в данном случае означает подписание разрешения на списание средств.
Как защититься: пошаговый чек-лист
6.1. Проверяйте каждое письмо
Чек-лист проверки письма:
- Проверить адрес отправителя (домен должен совпадать с официальным).
- Навести на ссылку (не кликая!) и проверить, куда она ведёт.
- Прочитать письмо на наличие ошибок и странных оборотов.
- Оценить тон письма — нет ли давления и угроз.
- Проверить, есть ли персонализация (обращение по имени).
- Проверить, не запрашивают ли пароль, ключ или seed-фразу.
6.2. Никогда не переходите по ссылкам из писем
Лучше открыть официальный сайт компании в браузере (вручную набрав адрес) и проверить уведомления там. Это гарантирует, что вы не попадёте на поддельный сайт. Злоумышленники часто используют поисковую рекламу, чтобы поддельный сайт оказывался выше настоящего в результатах поиска.
6.3. Используйте двухфакторную аутентификацию (2FA)
Но помните: 2FA не защищает от фишинга на 100%. Если вы введёте код на поддельном сайте, злоумышленники смогут его использовать. Для максимальной защиты используйте аппаратные ключи (например, YubiKey).
6.4. Установите антифишинговые расширения
Используйте браузерные расширения, которые проверяют ссылки и предупреждают о подозрительных сайтах.
6.5. Проверяйте подписи транзакций
Никогда не подписывайте транзакции, которые не понимаете. Внимательно читайте, что именно вы подтверждаете. Если в кошельке появляется запрос на подписание незнакомой транзакции — отмените её.
6.6. Ограничивайте разрешения для смарт-контрактов
Регулярно проверяйте, каким контрактам вы дали разрешения на доступ к вашим токенам. Используйте сервисы вроде revoke.cash для отзыва ненужных разрешений.
6.7. Не храните все средства на одном кошельке
Разделите средства на несколько кошельков. Даже если один будет скомпрометирован, вы сохраните остальные активы.
6.8. Учитесь на чужих ошибках
Читайте о новых типах фишинговых атак. Мошенники постоянно совершенствуют свои методы, и знание — ваша лучшая защита.
6.9. Обучайте сотрудников (для компаний)
Проводите регулярные тренинги по фишингу, организуйте тестовые рассылки, чтобы проверить бдительность сотрудников. Помните: манипуляция пользователями остаётся самым крупным источником ущерба.
Что делать, если вы уже стали жертвой
Если вы подозреваете, что стали жертвой фишинга, действуйте немедленно. Время — ваш главный ресурс.
Пошаговая инструкция:
- Немедленно смените пароли на всех сервисах, где у вас есть аккаунты (биржа, кошельки, почта).
- Отзовите все активные сессии — выйдите из всех устройств и приложений.
- Проверьте кошельки на наличие несанкционированных транзакций. Если они были — зафиксируйте их (сделайте скриншоты, запишите хеши транзакций).
- Отключите доступ к API-ключам (если вы их использовали).
- Проверьте разрешения на сайте revoke.cash или аналогичных сервисах — отзовите все подозрительные разрешения для смарт-контрактов.
- Уведомите службу поддержки биржи или сервиса, где произошёл взлом.
- Обратитесь в правоохранительные органы — хотя возврат средств маловероятен (криптотранзакции необратимы), это поможет предотвратить новые атаки.
- Проанализируйте ситуацию — поймите, как именно это произошло, чтобы не повторить ошибку в будущем.
- Восстановите кошелёк с использованием новых seed-фраз, если они были скомпрометированы.
- Ведите мониторинг — следите за подозрительной активностью в ближайшие недели.
Позиция SafeKeep
В SafeKeep мы понимаем, что фишинг — это не просто техническая проблема, а системный вызов для всей криптоиндустрии. Именно поэтому наша платформа построена на принципах, которые минимизируют риски человеческого фактора:
- Многоуровневое согласование транзакций. Даже если злоумышленники получат доступ к одному из устройств или аккаунтов, для вывода средств потребуется подтверждение от нескольких независимых сторон.
- Изолированные среды подписания. Ключевые операции выполняются в защищённых средах, недоступных для внешних атак и фишинговых сайтов.
- Мониторинг подозрительных операций. Система автоматически анализирует транзакции и блокирует подозрительные выводы, предотвращая кражу даже в случае успешного фишинга.
- Обучение и профилактика. Мы регулярно публикуем материалы о новых угрозах и проводим образовательные вебинары для наших клиентов.
Технология MPC и архитектура Dual Custody, лежащие в основе SafeKeep, гарантируют, что даже если злоумышленники получат доступ к одному из фрагментов ключа, они не смогут провести транзакцию без участия других держателей фрагментов. Это делает фишинговые атаки, направленные на кражу ключей или подпись транзакций, практически бесполезными.
Краткий вывод
- Фишинг — главная угроза для владельцев криптовалют. В 2025 году криптомошенничество принесло преступникам $17 млрд, а в первом квартале 2026 года фишинг стал причиной $306 млн убытков — 63,4% всех потерь в Web3.
- Имитационные мошенничества выросли на 1400% в 2025 году, а AI-атаки приносят в 4,5 раза больше прибыли.
- Авторизационный фишинг (Approval Phishing) стал основным методом кражи — вместо кражи паролей злоумышленники обманом получают подпись транзакции.
- Распознать фишинг можно по 10 признакам. Проверяйте домены, избегайте срочности, не переходите по ссылкам из писем.
- Защита — это привычка. Регулярно проверяйте письма, используйте антифишинговые инструменты, проверяйте разрешения для смарт-контрактов.
- Действуйте немедленно при подозрении. Смените пароли, отзовите сессии, проверьте кошельки. Время — ваш главный ресурс.
- SafeKeep помогает защитить активы за счёт многоуровневого согласования, изолированных сред подписания и мониторинга подозрительных операций.
FAQ
1. Что делать, если я случайно перешёл по фишинговой ссылке, но ничего не вводил?
Немедленно закройте вкладку, очистите кэш браузера и запустите антивирусную проверку. Если вы не вводили данные и не подписывали транзакции — скорее всего, вы в безопасности, но будьте бдительны в ближайшие дни.
2. Может ли фишинг обойти двухфакторную аутентификацию?
Да. Если вы ввели код 2FA на поддельном сайте, мошенники могут его использовать. Поэтому не вводите коды на незнакомых сайтах. Для максимальной защиты используйте аппаратные ключи (YubiKey).
3. Как отличить фишинговое письмо от официального?
Проверьте домен отправителя, наведите на ссылки, оцените тон и грамотность. Если есть сомнения — лучше не переходить по ссылке, а открыть сайт вручную.
4. Может ли фишинг прийти через SMS или мессенджер?
Да. Фишинг бывает не только по электронной почте, но и через SMS, Telegram, WhatsApp и другие каналы.
5. Как защитить сотрудников компании от фишинга?
Проводите регулярные тренинги, тестовые рассылки и внедряйте двухфакторную аутентификацию для всех корпоративных аккаунтов.
6. Какую информацию могут украсть через фишинг?
Пароли, логины, приватные ключи, seed-фразы, коды двухфакторной аутентификации, данные карт и паспортов. В 2025–2026 годах основной целью стали подписи транзакций — мошенники больше не крадут пароли, они обманом получают разрешение на вывод средств.
7. Можно ли вернуть украденные средства?
В большинстве случаев — нет, особенно если средства уже ушли на некастодиальный кошелёк. Поэтому профилактика критически важна.
