Ваша почта становится точкой уязвимости для ваших веб3-активов

В мире Web3 большинство людей уже насторожены по отношению к «одобрениям» и «seed-фразам». Но вы можете не осознавать, что самые опасные атаки часто исходят не от уязвимостей в контрактах в цепочке — они исходят от того, что вы открываете каждый день: вашего почтового ящика.
Эта статья разбирает самые распространенные методы фишинговых писем в пространстве Web3, используя реальные примеры, чтобы помочь вам распознать ловушку до того, как вы кликнете.
🎯 Почему электронная почта? Стратегический сдвиг в фишинге Web3
В отличие от традиционных финансов, Web3 построен на принципах «децентрализации» и «самоконтроля» — это означает: как только ваш приватный ключ или seed-фраза окажутся раскрыты, злоумышленники смогут перемещать ваши активы по транзакциям, которые обычно необратимы и трудно заморозить или восстановить. Цель фишинговых писем — заставить вас «добровольно» передать этот ключ.
Кроме того, электронные письма обладают преимуществом в «легитимной маскировке»: они могут имитировать официальные макеты, воспроизводить логотипы брендов и даже подделывать имена отправителей. Во многих случаях жертвы не были небрежны — они просто снизили бдительность в момент, когда «верификация» казалась необходимой.
📧 Четыре распространенных типа фишинговых писем Web3
| Тип мошенничества | Скрытая личность | Фактическая цель | Ключевой признак тревоги |
| Тип предупреждения о безопасности | Команда безопасности биржи | Кража учетных данных и 2FA | Вызывает панику: "Ваш аккаунт будет заблокирован" |
| Тип обновления кошелька | MetaMask / Ledger / Trezor | Получите seed-фразу или приватный ключ | Запрос ввода seed-фразы |
| Тип аирдропа-приманки | Команда проекта / Известный протокол | Вызвать вредоносную подпись | Подключите кошелек, чтобы получить вознаграждения |
| Тип верификации личности | Отдел KYC / Соответствие | Кража личной информации и доступа к аккаунту | Загрузите ID и войдите |
🧨 Реальные случаи: от одного письма до опустошенного кошелька
Случай 1: Цепная реакция после утечки данных Ledger (2020)
В 2020 году Ledger столкнулся с утечкой базы данных электронной почты клиентов. В последующие месяцы большое количество пользователей получили письма, имитирующие официальную команду Ledger, с содержанием, примерно таким:
Ваши активы под угрозой. Пожалуйста, немедленно нажмите здесь, чтобы обновить Ledger Live для обеспечения безопасности.
Ссылки в этих письмах направляли пользователей на поддельную страницу Ledger Live, которая выглядела почти идентично настоящей. Некоторые пользователи ввели свою 24-словную seed-фразу на этой странице — и в течение нескольких секунд их кошельки были полностью опустошены.
Урок: Любое письмо или страница, запрашивающая вашу seed-фразу, — это 100% мошенничество. Ledger никогда не попросит вас ввести вашу seed-фразу, и не существует никакого «аварийного обновления», которое требует этого.
Случай 2: Фальшивая биржа — поддельные письма о «подозрительном входе/выводе»
Эти письма почти идентичны официальным по макету, логотипу и цветовой схеме. Содержание, как правило, гласит:
Мы зафиксировали необычный вход из [некоторое местоположение] / обрабатывается крупный вывод средств. Если это не вы, немедленно нажмите здесь для подтверждения и отмены.
Ссылки в этих письмах ведут на домены, такие как:
-
kucoin-verify.com -
binance-secure.net -
support-kucoin.com
После нажатия пользователи попадают на поддельную страницу входа, которая выглядит точно так же, как официальная страница входа на биржу, где они вводят свои учетные данные и коды 2FA. Злоумышленники передают эту информацию в реальном времени, входя в настоящую биржу и выполняя переводы активов.
Урок: никогда не используйте ссылку в электронном письме для входа, подтверждения аккаунта или отмены вывода. Вместо этого откройте официальное приложение или введите адрес официального веб-сайта вручную. Все операции с аккаунтом должны выполняться только на официальном веб-сайте или в приложении.
Случай 3: Фальшивые письма с требованием claiming аирдропа
Письма утверждают, что пользователь имеет право на аирдроп популярного проекта, включая кнопку «Забрать сейчас». Щелчок ведет на поддельную страницу dapp, где запрашивается «подключение кошелька».
После подключения страница запрашивает у пользователя подпись того, что выглядит как стандартная транзакция.
Однако фактическое содержание этой подписи может быть:
-
setApprovalForAll— предоставление контракту разрешения на управление всеми вашими NFT/токенами -
Разрешение— авторизация вне цепочки для переводов токенов
После подписания злоумышленники могут переводить активы из кошелька в любое время без дополнительного подтверждения пользователя.
Урок: Запросы на получение аирдропа не требуют предоставления разрешений неизвестным контрактам. Любая страница аирдропа, запрашивающая «подпись», должна быть предварительно проанализирована с помощью инструментов симуляции (таких как Tenderly) для анализа содержимого подписи.
Случай 4: Целевой фишинг — поддельные письма о «партнёрстве/наборе на работу»
Эти письма имеют четкие цели: участники команды проекта, KOL или пользователи DeFi, владеющие значительными активами. Содержание, как правило, звучит так:
Мы — известное инвестиционное учреждение, заинтересованное в вашем проекте. Пожалуйста, ознакомьтесь с предложением о партнерстве в приложенном документе.
Вложение может быть документом Word, содержащим макровирус, или ссылкой на поддельную страницу загрузки программного обеспечения для встреч. После запуска вредоносное ПО внедряется в устройство, ищет локально сохраненные файлы закрытых ключей, скриншоты seed-фраз или записывает нажатия клавиш.
Несколько инцидентов кражи крупных сумм в Web3 начались с таких фишинговых электронных писем, использующих социальную инженерию.
Урок: Не скачивайте вложения и не переходите по ссылкам из незапрошенных писем о партнерстве. Если вам нужно подтвердить информацию, свяжитесь с другой стороной отдельно через официальные каналы проекта (Twitter, Discord).
🔍 Пять контрольных точек для быстрой идентификации фишинговых писем
Перед тем как нажать любую ссылку или скачать любое вложение в электронном письме, выполните эти проверки:
| Контрольная точка | Безопасный индикатор | Сигнал опасности |
| Домен отправителя | Точно соответствует официальным объявлениям (например, @kucoin.com) | Похожие домены (@kucoin-verify.com), поддомены, содержащие названия бренда (support.kucoin.security.com) |
| Тон электронного письма | Спокойно, профессионально, не вызывает паники | Действуйте сейчас, ваш аккаунт будет заблокирован, ответьте в течение 24 часов |
| Запрошенная информация | Только информационный контент, запросы конфиденциальных данных отсутствуют | Запрашивает seed-фразу, закрытый ключ, пароль для входа или код подтверждения 2FA |
| Фактический URL-адрес | Целевой домен — kucoin.com или официальный поддомен, заканчивающийся на .kucoin.com | Ссылка ведет на неофициальный домен или использует сократители URL (например, bit.ly), чтобы скрыть настоящий путь |
| Вложения и кнопки | Нет неожиданных вложений или запросов на скачивание; любые ожидаемые файлы проверяются независимо | Подозрительные расширения, такие как .docm, .exe, .scr, или кнопки «Verify Now» |
🛡️ Основные рекомендации по безопасности для пользователей
Официальные организации никогда не будут запрашивать ваш пароль, seed-фразу, приватный ключ или код подтверждения 2FA по электронной почте.
Если вы получили подозрительное письмо, следуйте этому процессу:
-
Не нажимайте, не вводите, не скачивайте: не предпринимайте никаких действий, пока не подтвердите подлинность электронного письма.
-
Проверьте независимо: откройте официальное приложение или введите официальный URL-адрес вручную, чтобы проверить статус вашего аккаунта и объявления.
-
Проверьте заголовки электронной почты: убедитесь, что сервер-отправитель принадлежит известному официальному домену (это можно проверить с помощью записей
SPF,DKIMиDMARC). -
Сообщить и удалить: Перешлите фишинговое письмо официальной службе безопасности, затем удалите его.
🧰 Рекомендации по ответным действиям с точки зрения контроля рисков
Если вы получили или обнаружили фишинговое письмо, вы можете помочь нейтрализовать угрозу, выполнив следующие шаги:
-
Сохраните исходное письмо (включая полные заголовки письма, которые могут помочь отследить IP-адрес и домен отправителя).
-
Извлеките домен фишинговой ссылки и отправьте жалобы на злоупотребления регистратору домена или хостинг-провайдеру.
-
Отчет в базы данных безопасности: такие как Google Safe Browsing, APWG и PhishTank.
-
Выпустить внутреннее предупреждение о риске: предупредить других пользователей о подобных методах атаки.
💎 Вывод: прежде чем нажать, задайте себе три вопроса
В мире Web3 безопасность активов зависит не только от того, был ли проведен аудит контракта, но и от вашего суждения перед каждым «кликом».
Следующий раз, когда вы откроете письмо и увидите «Срочная верификация», «Аирдроп» или «Аномалия аккаунта», задайте себе три вопроса:
-
Я действительно инициировал это действие?
-
Является ли домен этой ссылки официальным доменом?
-
Если бы это было реальным, что бы это показывалось в официальном приложении?
Письма можно подделать, панику можно спровоцировать, но регулярная проверка — это всегда самый эффективный антидот от фишинговых атак.
Disclaimer: The information on this page may come from third parties and does not necessarily reflect KuCoin’s views. It is provided for general reference only and should not be interpreted as financial or investment advice.
Virtual asset investments may involve risk. Please carefully assess the product risks and your own risk tolerance. For more information, please refer to our Terms of Use and Risk Disclosure.