Пользователь Habr под ником DimasOdessa опубликовал подробный разбор изощрённой фишинговой схемы, которая стоила ему $10 000. Мошенники разместили на VC.ru статью со ссылкой на поддельный сервис проверки криптокошельков, используя многоуровневую систему редиректов для обхода модерации.

Как работала схема обмана

Инцидент произошёл в мае 2025 года. Пострадавший попытался совершить криптовалютный перевод, который не прошёл AML-проверку (Anti-Money Laundering — система противодействия отмыванию денег). Не имея опыта решения подобных проблем, он обратился к поисковику Google.

В топе результатов оказалась статья на VC.ru, датированная октябрём 2024 года, которая описывала процесс прохождения AML-проверки через сервис AMLBot. Материал содержал ссылку на сайт для проверки кошелька.

Перейдя по ссылке и подключив свой криптокошелёк, пользователь подписал транзакцию, которая моментально списала с его баланса $10 000. Злоумышленники использовали функцию approve или permit — стандартный механизм смарт-контрактов Ethereum, позволяющий приложениям распоряжаться токенами пользователя.

Техническая изощрённость атаки

Главная особенность схемы — динамическая система редиректов. В статье на VC.ru была размещена ссылка на промежуточный домен linkers.info, который перенаправлял на фишинговый ресурс amlonlinebot.org, а тот, в свою очередь, — на официальный сайт настоящего AMLBot.

Это позволяло мошенникам контролировать цепочку:

  • В обычном режиме пользователи попадали на легитимный сайт — статья выглядела безопасной
  • Периодически злоумышленники отключали последний редирект, и жертвы оказывались на фишинговой копии
  • После сбора средств редирект восстанавливался, скрывая следы мошенничества

По словам автора публикации, под статьёй на VC.ru уже были комментарии с предупреждениями о вредоносной ссылке, но модераторы не удалили материал. Возможно, причина в том, что при проверке ссылка вела на официальный ресурс.

Почему сработало: особенности криптокошельков

Пострадавший признался, что привык к многоступенчатой защите традиционных банков — паролям, SMS-кодам, лимитам на переводы. В криптовалютных кошельках пользователь может одним действием предоставить доступ к своим средствам, не всегда понимая последствия.

Функции approve и permit в смарт-контрактах Ethereum позволяют dApp-приложениям списывать токены от имени владельца. Если пользователь подписал такую транзакцию на фишинговом сайте, мошенники получают практически неограниченный доступ к его активам.

Что это значит для российских инвесторов

Случай наглядно демонстрирует два критических момента для всех держателей криптовалюты в России:

Первое — всегда проверяйте домен. Даже если ссылка размещена на авторитетной площадке вроде VC.ru или Habr, перед подключением кошелька убедитесь, что адрес сайта совпадает с официальным. Для AMLBot это amlbot.com, а не amlonlinebot.org или другие вариации.

Второе — регулярно проверяйте разрешения (approvals). Используйте сервисы вроде Revoke.cash или Unrekt, чтобы отозвать доступ подозрительных контрактов к вашим токенам. Это особенно важно, если вы взаимодействовали с неизвестными dApp-приложениями.

Для работы с криптовалютой в России безопаснее использовать проверенные биржи из нашего каталога — Bybit, MEXC или OKX — где средства защищены дополнительными мерами безопасности платформы. Если используете некастодиальные кошельки, храните крупные суммы на аппаратных устройствах (Ledger, Trezor) и никогда не подключайте их к незнакомым сайтам.

Важно: утраченные средства в криптовалюте практически невозможно вернуть. Транзакции в блокчейне необратимы, а правоохранительные органы РФ редко занимаются расследованием подобных случаев из-за отсутствия регулирования и сложности установления личности злоумышленников.