Фишинговый URL - это адрес, который выглядит как легитимный крипто-протокол, но контролируется атакующим. Подключите к нему кошелёк или подпишите транзакцию - и потеряете всё. Прямой ответ: заходите на протоколы только по закладкам или вручную набирая адрес, никогда по ссылкам. Перед подключением проверяйте домен в сканере URL Web3defender.
Как атакующие строят поддельные домены
Шесть основных техник:
Опечатка в домене
Регистрируют домен с одним отличным символом от настоящего. Пользователь промахивается при наборе или не замечает разницы.
uniswap.orgvsuniswop.orgopensea.iovsopensea.io.mint-claim.com(атака через субдомен)metamask.iovsmetamask-io.com
Гомограф-атака
В Unicode есть символы, внешне идентичные латинским буквам. Атакующий регистрирует домен с кириллической “а” вместо латинской - URL выглядит верно, но ведёт на другой сервер. Браузеры с защитой от Unicode-нормализации покажут punycode-версию; не все показывают.
Субдомен-атака
Настоящий домен присутствует в URL, но как субдомен чужого домена:
app.uniswap.org.drainer-site.com
Домен uniswap.org в адресе есть. Он не является доменом - он является меткой субдомена. Реальный домен - две последние части перед первым /. Всё левее - субдомены.
Бренд плюс слово
К имени легитимного проекта добавляют слово:
uniswap-airdrop.commetamask-security-alert.comopensea-nft-claim.io
Такие домены часто выигрывают позиции в платной поисковой выдаче выше настоящего протокола.
Свежезарегистрированный домен
Легитимным DeFi-протоколам несколько лет. Сайт с доменом, зарегистрированным на прошлой неделе, утверждающий что является давно работающим протоколом - почти наверняка фейк. Дату регистрации проверяют через WHOIS.
Взломанный легитимный сайт
В ряде случаев атакующие компрометируют DNS настоящего домена или подменяют JavaScript на CDN. Пользователь попадает по правильному адресу - но получает дрейнер. Произошло с несколькими крупными DeFi-фронтендами в 2024-2025. URL-сканер это не поймает: домен настоящий, сертификат SSL действующий.
Откуда распространяются фишинговые ссылки
Поисковая реклама
Атакующие покупают рекламу в Google и Bing по запросам “uniswap”, “metamask скачать”, “opensea”. Объявление появляется выше органической выдачи и ведёт на поддельный домен. Отображаемый URL в объявлении нередко содержит название настоящего бренда.
Не заходите на крипто-протоколы через рекламные ссылки. Набирайте адрес вручную или используйте закладки.
Twitter и X
Скомпрометированные аккаунты с большой аудиторией постят ссылки на “эксклюзивный минт” или “раздачу”. Атакующие угоняют аккаунты через email или покупают скомпрометированные учётные данные. Пост от верифицированного аккаунта с 200 тысячами подписчиков со ссылкой на “бесплатный NFT” - не автоматически безопасен.
Discord
Мошенники вступают в Discord-серверы легитимных проектов и пишут участникам в личку “вы выбраны”. Они же постят в каналах объявлений после взлома аккаунта модератора. Легитимные проекты не пишут первыми в личку и не просят переходить по ссылкам для получения чего-либо.
Telegram
Публичные каналы и личные сообщения в Telegram массово распространяют фишинг. Боты присылают уведомления о том, что кошелёк “скоро заблокируют” или у вас “невостребованные средства”. Создают срочность и добавляют ссылку.
Фишинговые письма имитируют поддержку биржи, кошелька или DAO-уведомление. Адрес отправителя похож на настоящий (security@metamask-alert.io вместо реального адреса MetaMask). Легитимное ПО для кошельков никогда не просит по email “подтвердить” сид-фразу.
Как проверить URL перед подключением
Шаг 1: Прочитайте реальный домен.
Найдите часть URL непосредственно слева от TLD (.com, .io, .org). Субдомены игнорируйте. В app.uniswap.org реальный домен - uniswap.org. В app.uniswap.org.drainer.com реальный домен - drainer.com.
Шаг 2: Проверьте SSL-сертификат. Кликните на замок в браузере. Common Name сертификата должен совпадать с ожидаемым доменом. SSL сам по себе - не защита: атакующие получают SSL-сертификаты для поддельных доменов. Но несоответствие - немедленный стоп.
Шаг 3: Проверьте в сканере. Вставьте URL в сканер URL Web3defender. Он проверяет домен по базам фишинга GoPlus, которые обновляются в реальном времени по репортам. Чистый результат снижает риск - но не исключает свежезарегистрированные домены, которые ещё не попали в базу.
Шаг 4: Проверьте возраст домена. Используйте WHOIS. Протокол, утверждающий что работает два года, с доменом, зарегистрированным на прошлой неделе - фейк. Крупные DeFi-протоколы имеют домены, зарегистрированные за годы до того как вы о них услышали.
Шаг 5: Навигация напрямую. Закройте текущую вкладку. Откройте новую. Наберите домен вручную или откройте закладку. Подключайте кошелёк только после того как попали на нужный URL доверенным путём.
Что сканер URL обнаруживает, а что нет
Сканер проверяет домены по базам известных фишинговых адресов и эвристическим паттернам (комбинации ключевых слов, характерные для фишинга; возраст домена; страна регистрации).
Обнаруживает:
- Известные зарепорченные фишинговые домены.
- Свежие домены, совпадающие с фишинговыми паттернами.
- Домены с брендом плюс высокорисковые слова (“claim”, “airdrop”, “mint”, “free”).
Не обнаруживает:
- Взломанные легитимные домены (настоящий URL с внедрённым вредоносным кодом).
- Нулевые домены, зарегистрированные несколько часов назад и ещё не попавшие в базу.
- Социальную инженерию без URL: звонки, сообщения с просьбой напрямую продиктовать сид-фразу.
Что никогда не делают легитимные сервисы
Три вещи, которых легитимные крипто-сервисы не делают никогда:
- Не спрашивают сид-фразу. Никогда. Ни по какому каналу. Ни по какой причине. Сид-фраза не вводится ни на одном сайте.
- Не требуют отправить крипту для “верификации” кошелька или “активации” функции. Ни один легитимный сервис не требует входящего платежа для разблокировки уже имеющейся функции.
- Не пишут первыми о проблеме безопасности с просьбой подключить кошелёк по их ссылке. Заходите на официальный сайт самостоятельно.
FAQ
Зелёный замок (HTTPS) означает что сайт безопасен? Нет. HTTPS означает что соединение зашифровано, а не что сайт легитимен. Фишинговые сайты штатно получают действующие SSL-сертификаты. Замок говорит что никто не перехватил трафик; о том куда идёт трафик - не говорит.
Фишинговые сайты быстро блокируют? Добросовестные регистраторы и хостеры реагируют на жалобы, и многие фишинговые домены блокируются за 24-72 часа. Атакующие компенсируют это предварительной регистрацией множества доменов и ротацией. Домен, бывший фишинговым вчера, уже заменён.
Я подключил кошелёк к подозрительному сайту, но ничего не подписывал - что делать? Само подключение (передача адреса) кошелёк не опустошает. Риск возникает при подписи транзакций или сообщений. Если подключились но ничего не подписали - немедленно проверьте апрувы через инструмент апрувов Web3defender и отзовите всё, добавленное в тот момент.