Поддельная криптобиржа или кошелёк: как действовать

Как сохранить данные поддельной платформы, проверить заявленного оператора и защитить аккаунты и ключи.

Подпись
Редакция «Куда обращаться»
Статус
Общая информация, не персональная консультация

Клон биржи или кошелька: сначала остановите доступ

Прекратите входить на подозрительную криптоплатформу с основного устройства и ничего не доплачивайте. Сохраните домен, кабинет, приложение, историю ордеров и выводов, адреса, TxID и переписку. Проверьте заявленного оператора через независимые официальные источники. Если вводили seed-фразу, приватный ключ или дали опасные разрешения, защищайте оставшиеся активы с чистого устройства. Сообщите бирже или сервису и полиции точные технические данные. Возврат не гарантирован.

Подделкой может быть сайт, мобильное приложение, расширение, бот или форма подключения кошелька. Баланс внутри интерфейса не доказывает владение активом, а логотип известной биржи не связывает домен с её оператором.

Остановите взаимодействие

Не вводите пароль, код или seed-фразу повторно ради проверки. Не устанавливайте «новую версию» из чата и не подключайте кошелёк к странице возврата. Если устройство могло быть заражено, отключите сеть и используйте доверенное для защиты почты и биржи.

Сохраните экран до удаления: адрес, профиль, баланс, историю, заявки, ошибки и поддержку. Затем завершите неизвестные сеансы официальных сервисов и отзовите API-ключи.

Сайт

Запишите полный URL и все перенаправления. Снимите адресную строку, сведения об операторе, правила, контакты и форму входа. Клон может менять одну букву, использовать поддомен или копировать настоящий дизайн.

Найдите официальный сайт бренда самостоятельно и сравните домен. Свяжитесь по контакту оттуда. Не используйте кнопку «проверить лицензию» на спорной странице как независимый источник.

Карта доменов и перенаправлений

Лжеплатформа редко ограничивается одним адресом. Реклама может вести на один домен, форма регистрации — на второй, кабинет — на поддомен, а «верификация» — на стороннюю форму. Запишите каждый URL отдельно и укажите назначение. В скриншот включайте адресную строку; один вид логотипа без домена ничего не идентифицирует.

Сохраните точную ссылку из рекламы, поста или чата. Параметры после знака ? могут показывать реферальный код или источник кампании. Не сокращайте их вручную. Если после перехода адрес изменился, зафиксируйте и исходную, и конечную страницу. Это поможет не смешать витрину с местом, где фактически собирали данные.

Мобильное приложение

Сохраните магазин или файл установки, имя разработчика, версию, дату, разрешения и источник ссылки. Поддельное приложение может находиться вне официального магазина или маскироваться под кошелёк. Не оставляйте ему доступ к экрану, уведомлениям и специальным возможностям.

Если приложение удалено, сохраните карточку и уведомления. После фиксации выполните безопасное удаление или сброс, учитывая риск других данных.

Происхождение файла и права приложения

Если APK или другой установочный файл прислали в мессенджере, сохраните исходное сообщение, имя файла, его размер и дату. Не запускайте файл повторно для «проверки версии». Копия для технического анализа должна открываться не на рабочем телефоне, а в изолированной среде специалиста.

В карточке магазина важны не отзывы, а проверяемые поля: имя разработчика, пакет, версия, дата обновления, ссылка на политику и список разрешений. Сравните их с официальной ссылкой бренда. Если название совпадает, а разработчик и пакет другие, опишите расхождение. Не пытайтесь доказать подлинность количеством загрузок: этот показатель не связывает программу с нужным оператором.

Особо отметьте права на службу специальных возможностей, показ поверх других окон, чтение уведомлений, администрирование устройства и доступ к файлам. Такой набор может затрагивать не только криптокошелёк. Защиту банка, почты и госуслуг проводите с другого устройства.

Расширение и бот

Для расширения запишите идентификатор, источник, разрешения и браузер. Проверьте, могло ли оно читать страницы или изменять буфер обмена. Для бота сохраните уникальное имя, ссылку, команды и адреса, которые он выдавал.

Бот не становится биржей из-за встроенного баланса. Реальные движения проверяются в сети и у кастодиального сервиса.

Для расширения важен не только значок в браузе. Сохраните ID из карточки магазина, версию, имя издателя и разрешения: чтение и изменение данных на сайтах, работа с буфером обмена, управление загрузками. Название расширения в панели можно изменить, а ID остаётся более точным ориентиром.

Перед удалением отметьте, какие кошельки и сайты открывались в том же профиле браузера. Если расширение подменяло адреса или показывало ложное окно подписи, под риском могут быть и другие операции. Историю сравните с обозревателями на чистом устройстве. Не импортируйте в новый браузер старый профиль целиком: вместе с закладками можно восстановить и опасную конфигурацию.

Проверка оператора

Выпишите юридическое лицо, страну, номер регистрации, продукт, домен и сторону договора. Для заявленной российской финансовой услуги используйте реестр Банка России и предупредительный список. Сверяйте вид деятельности.

Иностранная регистрация может относиться только к одной услуге или стране. Проверяйте конкретную комбинацию юридического лица, клиента и продукта. Настоящая лицензия чужой компании не подтверждает клон.

Матрица «бренд — лицо — продукт — канал»

Сверять нужно четыре элемента одновременно. Бренд на экране может совпадать с настоящим; юридическое лицо в футере может существовать; номер в реестре может быть подлинным. Подмена обнаруживается, когда домен или приложение не указаны в официальных каналах, а продукт не соответствует виду деятельности.

  • Бренд — логотип и имя; официальный сайт и приложение.
  • Лицо — футер, правила, счёт; реестр и карточка самого лица.
  • Продукт — «торговля», «стейкинг», «кошелёк»; разрешённые услуги и условия.
  • Канал — URL, бот, APK, почта; ссылки на ресурсах самого оператора.

Проверка в реестре Банка России и предупредительном списке даёт факт на дату проверки, но не заменяет сравнения канала. Отсутствие домена в предупредительном списке не равно подтверждению безопасности: список не может заранее содержать все новые ресурсы.

Внутренний баланс и блокчейн

Сопоставьте каждую запись кабинета с публичной транзакцией. Если платформа показывает депозит, найдите TxID. Если вывод имеет только внутренний номер и не появился в сети, опишите это как заявку, а не транзакцию.

Сохраните сеть, токен, контракт, адреса, сумму и комиссию. Поддельный обозреватель может показать вымышленный статус; используйте независимый ресурс нужной цепочки.

Три вида «баланса»

Первый — остаток на кастодиальном счёте: сервис хранит ключи, а клиент видит учётную запись. Второй — остаток публичного адреса некастодиального кошелька, который виден в сети без посредника. Третий — число в базе лжесайта, которое может не иметь ни кастодиана, ни блокчейн-актива. Одинаковый график не делает эти три модели равными.

Для депозита запишите входящий TxID, адрес зачисления и memo/tag. Для торговой сделки — внутренний ID ордера, пару, количество, цену и комиссию. Для вывода — ID заявки, адрес, сеть и выходящий TxID. Если депозит показан, а входящая транзакция отсутствует, это не «техническая мелочь», а ключевое расхождение.

Кастодиальный сервис может проводить многие внутренние операции без отдельного TxID на каждую сделку. Поэтому отсутствие TxID именно у сделки само по себе не доказывает подделку. Важна полная связка: подтверждён ли оператор, был ли входящий депозит, создана ли реальная заявка на вывод и появилась ли она в сети.

График цены и журнал «сделок» также нуждаются в раздельной проверке. Клон может подтягивать реальные котировки из открытого источника, но подставлять в личный журнал вымышленные ордера. Запишите пару, заявленное время исполнения, цену, количество, комиссию и ID. Сравнение рыночной цены может показать аномалию, но не заменяет проверку оператора и ввода актива.

Особенно информативно расхождение между прибылью в кабинете и возможностью сформировать обычную заявку на вывод. Если после каждой «прибыльной сделки» менеджер просил увеличить депозит, сохраните парные скриншоты: запись сделки и сообщение с новым требованием. Эта связь показывает, как витрина использовалась для побуждения к новой оплате. Она полезнее, чем скриншот графика без даты и адреса сайта.

Поддельный обозреватель и вымышленный TxID

Лжеплатформа может открыть страницу, которая копирует вид известного обозревателя, но показывает данные из своей базы. Проверьте домен в адресной строке, а затем скопируйте заявленный TxID в независимый обозреватель именно этой сети. Ошибка «не найдено» — важный факт, если строка ранее выдавалась за публичную транзакцию.

Настоящий TxID имеет формат, зависящий от сети. Не нужно редактировать «лишние» символы, чтобы подогнать его под форму. Сохраните исходный номер, текст статуса и время проверки. Если номер оказался не TxID, а внутренним ID заявки, так и назовите его в обращении. Один точный факт полезнее сложной, но непроверяемой версии о «скрытой цепочке».

Сеансы браузера и почта восстановления

Если в одном браузерном профиле были открыты лжекабинет, почта и настоящая биржа, оцените не только пароль лжесайта. Вредоносное расширение или удалённый доступ могли видеть другие окна. С чистого устройства завершите сеансы почты и биржи, смените уникальные пароли, проверьте адреса и телефоны для восстановления, новые правила пересылки и неизвестные методы двухфакторной защиты.

Почта имеет особый приоритет: через неё могут сбрасываться пароли других сервисов. Сохраните журнал входов и уведомления об изменениях до массового выхода из сеансов, если это можно сделать без входа с опасного устройства. Не открывайте из ящика новое «письмо безопасности», присланное после инцидента: адрес отправителя может быть подделан.

Опись для официальных адресатов

Один архив на все случаи создаёт лишний риск. В банк нужны фиатные платежи, получатели, время и связь с обманом. В поддержку настоящей биржи — домен клона, ID аккаунта, ордера, адреса, TxID и время. В полицию — полная хронология, платёжный маршрут, технические артефакты и данные о контакте. В опись не включаются seed-фраза, приватный ключ и резервные коды.

  • Витрина — URL, правила, оператор, кабинет; показывает, что было представлено клиенту.
  • Программа — карточка, версия, ID, разрешения; уточняет технический канал.
  • Деньги — чеки, ордера, TxID, адреса; связывает внутреннюю запись с реальным маршрутом.
  • Контакт — чат, номера, голосовые, реклама; объясняет легенду и давление.

Исходные файлы храните без обрезки и разметки. Для пояснений создайте копии, на которых можно обвести нужную строку. Файл с пояснением назовите отлично от оригинала. Так проще показать, где исходное свидетельство, а где ваша позднейшая пометка. Каждому адресату передавайте ровно тот набор, который объясняет его часть маршрута.

Если раскрыта seed-фраза

Секрет считается раскрытым. Смена пароля интерфейса недостаточна. С чистого устройства подготовьте новый кошелёк и безопасно оцените перенос оставшихся активов. Не используйте адрес, который дал «аналитик».

Никому не сообщайте новую фразу. Проверьте разрешения контрактов и историю, сохранив исходные данные.

Если подписано разрешение

Запишите транзакцию одобрения, контракт, лимит и последующие списания. Отзыв может остановить будущий доступ, но не возвращает уже ушедшее. Используйте официальный инструмент экосистемы и читайте содержание подписи.

Подключение кошелька и выдача права на токен — не одно и то же. Обычное подключение может открыть сайту публичный адрес, но само по себе не даёт ключ. Риск определяется тем, что было подписано дальше: вход в сеанс, сообщение, approval, permit, перевод или пакет вызовов. Для каждой подписи сохраните домен, время, сеть, адрес контракта и TxID, если он появился.

Кнопка «disconnect» в кошельке может прекратить сеанс сайта, но не обязана отменять уже записанное в сети разрешение. Проверку approvals и завершение сеансов выполняют как два разных действия. Если домен уже помечен как опасный, не возвращайтесь на него для «корректного отключения»: опасный сайт может снова подменить запрос.

Фиатная часть

Если криптовалюту покупали за рубли, сохраните банковский чек, ордер, P2P-чат или заявку обменника. Таблица должна связать рубли, покупку, вывод и адрес. Сообщите банку о своей операции без обещания отмены блокчейна.

Получатель рублей и адресат криптоперевода могут быть разными лицами. Например, пострадавший пополняет P2P-ордер переводом на карту, получает токен на бирже, а потом отправляет его на адрес лжеплатформы. В банковском чеке будет имя P2P-контрагента; у биржи — ID ордера и вывода; в сети — адрес лжевитрины. Изложите все три слоя, не называя первого получателя владельцем криптоадреса без доказательств.

KYC-документы и видео с лицом

Если на лжесайт уже загружены паспорт, селфи или видео, сохраните название формы, URL, дату, текст согласия и перечень переданных файлов. Не загружайте новую копию для «закрытия аккаунта». Закрытие счёта не доказывает удаление уже полученных данных.

Риск от копии документа не тождественен гарантированному кредиту, но требует профилактики. Защитите почту и номер телефона, проверьте методы восстановления в банках и на Госуслугах, получите кредитную историю и рассмотрите самозапрет на кредиты. Для полной работы с утечкой перейдите к маршруту «Утекли паспортные данные».

В таблице инцидента отделите «какие данные могли быть показаны на экране» от «какие файлы я фактически загрузил». Не нужно приписывать утечке всю адресную книгу, если нет признаков такого доступа. Точный список позволяет выбрать адресные меры, а не менять всё без понимания.

Поддержка настоящего сервиса

Откройте тикет в официальном кабинете. Укажите ID аккаунта, домен клона, TxID, сеть, время и приложение. Попросите сохранить данные и назвать номер. Не требуйте персональные данные другого клиента.

Сотрудник не просит seed-фразу или перевод на технический адрес. Переход в сторонний мессенджер проверяйте независимо.

Полезный тикет начинается не с оценочного «у вас украли мои деньги», а с идентификаторов: полный домен клона, ID вашего настоящего аккаунта, TxID, сеть, адрес, memo/tag, время и номер ордера. Кратко опишите, почему считаете ресурс клоном, и приложите сравнение официального и спорного каналов.

Попросите проверить, относится ли адрес к их инфраструктуре, зарегистрировать сообщение об обмане и сохранить относящиеся к операции данные. Не требуйте от поддержки обойти конфиденциальность и передать вам данные другого клиента. Вместо этого сохраните номер тикета и передайте его полиции для возможного официального запроса.

Два учебных разбора

Клон биржи с «налогом на вывод»

Человек открыл ссылку из чата, внёс рубли на карты нескольких физических лиц и увидел рост баланса. При выводе ему показали «налог» и другую карту. Ключевые факты здесь — не цифра в кабинете, а отсутствие оператора, цепочка разных получателей, внутренние ордера без блокчейн-следа и новая доплата. В досье войдут все получатели рублей, версия правил, домены и снимок отказа в выводе. Платить «налог» не нужно.

Поддельный кошелёк с фишинговой подписью

Другой человек установил расширение из рекламы, импортировал seed-фразу и подписал разрешение контракту. Здесь нельзя ограничиться сменой пароля расширения. Seed-фраза задаёт контроль над ключами, а allowance может продолжать действовать. Инвентаризация включит исходные адреса, все approvals, TxID выводов, ID расширения и домен формы. Защитные действия выполняются с чистого устройства, а не по новой ссылке «помощника».

Полиция

Опишите, где нашли сервис, что установили или ввели, какие операции подписали и какие обещания получили. Приложите домены, приложения, адреса, TxID, ордера и чеки. Получите подтверждение регистрации по порядку МВД.

Новые перемещения или зеркала передавайте дополнением. Не связывайтесь с владельцем адреса самостоятельно.

Ложная трассировка и возврат

После публикации адреса появляются «эксперты», которые показывают карту и требуют газ, налог или подключение кошелька. TxID публичен и не доказывает их доступ к активам. Подтверждённую транзакцию нельзя отменить универсальной кнопкой.

МВД предупреждает о повторном обмане пострадавших. Проверяйте исполнителя и не отдавайте ключи.

Практические вопросы по безопасности

Можно ли войти ещё раз ради скриншота?

Если устройство и ключи не скомпрометированы, оцените риск и не вводите новые секреты. При подозрении на вредоносное приложение или утечку seed-фразы сначала защищайте активы и доступы. Отсутствующий снимок менее опасен, чем повторная передача ключа.

Что означает успешный маленький вывод?

Зафиксируйте TxID и фактическое поступление, но не считайте это проверкой всей платформы. Небольшой возврат может создавать доверие перед крупным депозитом. Сравните отправителя, сеть и общую историю, не пополняя счёт снова.

Нужно ли удалять приложение немедленно?

Сначала отключите сеть и сохраните карточку, версию, разрешения и уведомления. Ключевые пароли меняйте с другого устройства. После фиксации удалите приложение или выполните безопасный сброс по проверенной инструкции; не оставляйте доступ ради самостоятельного наблюдения.

Если настоящий бренд подтвердил клон

Сохраните ответ и домен официального контакта. Передайте его поддержке банка, полиции или сервису вместе с собственными операциями. Подтверждение клона не означает автоматического возврата, но помогает отделить настоящую компанию от спорной инфраструктуры.

Если баланс виден, а TxID нет

Опишите внутреннюю запись, номер заявки и отсутствие публичной транзакции на момент проверки. Не выдумывайте TxID и не называйте вывод подтверждённым. Сохраните последующие изменения и ответ поддержки.

Если адрес получили от менеджера голосом

Сохраните время звонка и сообщение, где адрес появился позднее, если оно есть. Сравните фактический адрес транзакции с тем, который намеревались использовать, полностью, а не только по краям. Не просите менеджера прислать «правильный» адрес для обратного перевода. В заявлении укажите, каким каналом была дана инструкция и кто физически вставлял реквизит.

Если платформа просит пройти повторную KYC

Не отправляйте новое селфи и паспорт, пока не установлен оператор и официальный канал. Сохраните прежнее подтверждение проверки и текст нового требования. Если документы уже раскрыты, проверьте кредитные и аккаунтные риски. Повторная идентификация не должна требовать seed-фразу, удалённый доступ или отдельный перевод на карту.

Перед завершением фиксации проверьте резервную копию на другом доверенном устройстве. В архив не включайте текстовый файл с seed-фразой, приватным ключом или резервными кодами. Для официальных адресатов подготовьте копии по описи, закрыв сведения, которые не относятся к их задаче.

Проверка перед закрытием досье о клоне

  • Домен и зеркала сохранены.
  • Приложение, разработчик и разрешения записаны.
  • Расширение или бот идентифицированы.
  • Оператор и продукт проверены отдельно.
  • Кабинет сопоставлен с сетью.
  • TxID и адреса записаны полностью.
  • Фиатный маршрут приложен.
  • Seed-фраза не передаётся.
  • Компрометированный ключ заменён безопасно.
  • Разрешения контрактов проверены.
  • Официальная поддержка выдала тикет.
  • Полиция получила техническое досье.
  • «Возврат» за доплату отклонён.

Для уже совершённого перевода откройте криптоперевод мошенникам, а для общей навигации — инвестиционный хаб.

Важно: материал объясняет общий порядок. Факты конкретного события, договоры и ответы организаций могут изменить подход. Не переводите новые деньги ради «разблокировки», «налога» или обещанного возврата.

Официальные источники

Ссылки открываются на сайтах органов власти и официальных сервисов. Динамические реестры следует проверять заново на дату обращения.

  1. Банк России
    Проверка финансовой организации

    Динамический реестр; статус проверяется на дату обращения.

  2. Банк России
    Список компаний с выявленными признаками нелегальной деятельности

    Наличие в списке не заменяет судебного вывода.

  3. МВД России / Российская газета
    Приказ МВД России № 736 о приёме и регистрации сообщений

Бесплатно · без предоплат · ответим по вашему контакту

Получить бесплатную помощь

Опишите ситуацию — разберём, какой маршрут применим, какие сроки уже идут и что собрать до обращения.

Заявка уходит специалисту напрямую. Ничего не публикуется. Не присылайте коды из СМС, CVV и пароли.