Пользователь Habr под ником DimasOdessa опубликовал подробный разбор изощрённой фишинговой схемы, которая стоила ему $10 000. Мошенники разместили на VC.ru статью со ссылкой на поддельный сервис проверки криптокошельков, используя многоуровневую систему редиректов для обхода модерации.
Как работала схема обмана
Инцидент произошёл в мае 2025 года. Пострадавший попытался совершить криптовалютный перевод, который не прошёл AML-проверку (Anti-Money Laundering — система противодействия отмыванию денег). Не имея опыта решения подобных проблем, он обратился к поисковику Google.
В топе результатов оказалась статья на VC.ru, датированная октябрём 2024 года, которая описывала процесс прохождения AML-проверки через сервис AMLBot. Материал содержал ссылку на сайт для проверки кошелька.
Перейдя по ссылке и подключив свой криптокошелёк, пользователь подписал транзакцию, которая моментально списала с его баланса $10 000. Злоумышленники использовали функцию approve или permit — стандартный механизм смарт-контрактов Ethereum, позволяющий приложениям распоряжаться токенами пользователя.
Техническая изощрённость атаки
Главная особенность схемы — динамическая система редиректов. В статье на VC.ru была размещена ссылка на промежуточный домен linkers.info, который перенаправлял на фишинговый ресурс amlonlinebot.org, а тот, в свою очередь, — на официальный сайт настоящего AMLBot.
Это позволяло мошенникам контролировать цепочку:
- В обычном режиме пользователи попадали на легитимный сайт — статья выглядела безопасной
- Периодически злоумышленники отключали последний редирект, и жертвы оказывались на фишинговой копии
- После сбора средств редирект восстанавливался, скрывая следы мошенничества
По словам автора публикации, под статьёй на VC.ru уже были комментарии с предупреждениями о вредоносной ссылке, но модераторы не удалили материал. Возможно, причина в том, что при проверке ссылка вела на официальный ресурс.
Почему сработало: особенности криптокошельков
Пострадавший признался, что привык к многоступенчатой защите традиционных банков — паролям, SMS-кодам, лимитам на переводы. В криптовалютных кошельках пользователь может одним действием предоставить доступ к своим средствам, не всегда понимая последствия.
Функции approve и permit в смарт-контрактах Ethereum позволяют dApp-приложениям списывать токены от имени владельца. Если пользователь подписал такую транзакцию на фишинговом сайте, мошенники получают практически неограниченный доступ к его активам.
Что это значит для российских инвесторов
Случай наглядно демонстрирует два критических момента для всех держателей криптовалюты в России:
Первое — всегда проверяйте домен. Даже если ссылка размещена на авторитетной площадке вроде VC.ru или Habr, перед подключением кошелька убедитесь, что адрес сайта совпадает с официальным. Для AMLBot это amlbot.com, а не amlonlinebot.org или другие вариации.
Второе — регулярно проверяйте разрешения (approvals). Используйте сервисы вроде Revoke.cash или Unrekt, чтобы отозвать доступ подозрительных контрактов к вашим токенам. Это особенно важно, если вы взаимодействовали с неизвестными dApp-приложениями.
Для работы с криптовалютой в России безопаснее использовать проверенные биржи из нашего каталога — Bybit, MEXC или OKX — где средства защищены дополнительными мерами безопасности платформы. Если используете некастодиальные кошельки, храните крупные суммы на аппаратных устройствах (Ledger, Trezor) и никогда не подключайте их к незнакомым сайтам.
Важно: утраченные средства в криптовалюте практически невозможно вернуть. Транзакции в блокчейне необратимы, а правоохранительные органы РФ редко занимаются расследованием подобных случаев из-за отсутствия регулирования и сложности установления личности злоумышленников.