Фишинг: как подделывают сайты бирж и кошельков
Подделка не взламывает вашу защиту — она ждёт, когда вы сами введёте всё нужное. Поэтому лечится привычками, а не программами.
Фишинг — это копия знакомого сайта на похожем адресе. Внешне отличий нет: тот же логотип, та же вёрстка, иногда даже работающая форма входа. Разница одна — введённые данные уходят не туда.
Три способа привести вас на подделку
- Реклама в поиске: платное объявление стоит выше настоящего сайта, а адрес отличается одной буквой.
- Ссылка в письме или сообщении: «подтвердите вход», «аккаунт заблокирован», «получите начисление».
- Расширение для браузера, которое подменяет адрес или подставляет свой кошелёк при копировании.
Первый способ недооценивают чаще всего. Люди привыкли доверять первой строке в поиске, а она бывает купленной. Поисковики удаляют такие объявления, но обычно уже после того, как они отработали.
Что подделку выдаёт
Адрес — единственный надёжный признак. Всё остальное копируется без труда: замок в адресной строке означает лишь шифрование соединения, а не честность владельца сайта. Сертификат сегодня получает кто угодно.
Смотреть надо на сам домен, причём справа налево до первой косой черты. Подделки играют на похожих буквах, лишних словах и дополнительных уровнях: настоящее название может стоять в адресе, но не там, где определяется владелец.
Вторая линия: подтверждение входа
Даже если пароль утёк, вход можно остановить вторым фактором. Приложение-генератор кодов надёжнее кодов в сообщениях: номер телефона перевыпускают у оператора, и такие случаи не редкость.
- Двухфакторное подтверждение через приложение, а не через сообщения.
- Отдельная почта для бирж, не та, что указана на публичных площадках.
- Разные пароли: один утёкший не должен открывать остальные сервисы.
- Список адресов для вывода с подтверждением — чтобы средства не ушли на чужой адрес.
Последний пункт спасает и в случае подмены адреса при копировании: если вывод разрешён только на заранее подтверждённые адреса, подставленный чужой просто не пройдёт.
Разрешения, которые вы уже выдали
Есть сценарий, где сайт не подделан, а вреден по-настоящему: при работе с кошельком вы подписываете разрешение распоряжаться вашими средствами. Формально это обычная операция, необходимая почти любому приложению в блокчейне.
Опасность в объёме и сроке. Разрешение нередко выдаётся неограниченным и бессрочным, а значит, продолжает действовать спустя месяцы после того, как приложением перестали пользоваться. Если у него обнаружится уязвимость, средства уйдут без всякого нового подтверждения.
Отсюда привычка, которую стоит завести: периодически просматривать выданные разрешения и отзывать те, что больше не нужны. Занимает это несколько минут и закрывает целый класс сценариев, где ничего подозрительного вы не делали.
Ещё одна привычка, которая обходится дёшево: отдельное устройство или хотя бы отдельный профиль браузера для операций с деньгами. Без установленных расширений, без сохранённых паролей от других сервисов, без случайных вкладок. Это не паранойя, а разделение сред: большинство сценариев заражения приходит через обычную повседневную работу в интернете, а не через сам кошелёк.
Это одна тема из курса «Маркетмейкер»: как устроен рынок, как считать риск и почему большинство сделок убыточно не из-за прогноза. Часть модулей открыта бесплатно.
Открыть бесплатные модулиЕщё статьи
- Учёт операций с криптовалютой: что записывать и зачем
Почему историю сделок стоит вести с первого дня, какие данные понадобятся, чем грозит их отсутствие и где искать актуальные требования.
- Арбитраж между биржами: почему он выглядит проще, чем есть
Как устроен арбитраж, откуда берётся разница цен между площадками, почему она обычно меньше расходов и какие риски у этой схемы.
- Блокчейн простыми словами: что это и почему записи нельзя изменить
Как устроена цепочка блоков, почему прошлые записи защищены от изменения, что такое подтверждения и чем блокчейн отличается от обычной базы данных.