Перейти к содержанию
Крипто-проверкаметодика из десяти шагов

Фишинговая копия криптосайта — как её распознать

Копия отличается от оригинала адресом, возрастом домена и тем, куда уходит форма входа. Всё это видно до того, как вы что-то ввели. Ниже — шесть проверок в порядке от самой быстрой к самой точной.

Опубликовано Обновлено 5

Содержание — 10 разделов
  1. Что такое фишинговая копия и чем она опасна
  2. 1. Написание домена
  3. 2. Возраст домена
  4. 3. Сертификаты
  5. 4. Куда уходит форма
  6. 5. Хостинг
  7. 6. Базы опасных сайтов
  8. Разбор: три копии кабинета одного пресейла
  9. Если данные уже введены
  10. Куда сообщить о копии

Что такое фишинговая копия и чем она опасна

Фишинговая копия — сайт, который повторяет оформление настоящего сервиса, чтобы человек ввёл туда свои данные. В криптовалюте это почти всегда одно из трёх: логин и пароль от кабинета площадки, одноразовый код двухфакторной защиты или секретная фраза кошелька. Любое из них даёт доступ к деньгам сразу, без вашего участия.

Копию не отличить по внешнему виду: её делают, сохраняя страницу оригинала целиком. Логотип, шрифты, тексты, даже предупреждения о рисках — всё переезжает как есть. Отличается то, что скопировать нельзя: доменное имя, дата его регистрации, сервер и адрес, на который отправляется форма.

Особенно уязвимы молодые проекты. У них ещё нет закладок в браузерах пользователей, поисковики плохо знают их сайт, а новичков много — и все ищут «официальный сайт» через поиск.

1. Написание домена

Первая проверка — сравнить адрес в строке браузера с тем, который проект сам объявил в своём официальном канале или документации. Сравнивать надо целиком, по буквам, а не «похоже или нет».

Типовые приёмы подделки адреса:

Как подделывают адрес
ПриёмКак выглядитЧто проверить
Дефисe-xample.site вместо example.siteесть ли дефис в оригинале
Лишнее словоcabinet-, login-, lk-, app-, -officialобъявлял ли проект поддомен или отдельный адрес для входа
Другая зона.pro, .com, .ru вместо .siteзона оригинала — часть адреса, а не формальность
Опечаткапропущенная, удвоенная или переставленная буквапрочитать адрес по буквам
Похожие символыrn вместо m, 1 вместо l, кириллица вместо латиницыскопировать адрес в текстовый редактор

Сама по себе странность адреса ещё не доказывает подделку: проекты иногда заводят дополнительные сайты. Но любой адрес, которого нет в официальном канале проекта, стоит проверить дальше, прежде чем вводить пароль.

2. Возраст домена

Дата регистрации домена открыта. Её показывает команда whois в терминале или любой сервис проверки whois в браузере; современный стандарт — RDAP, запрос вида https://rdap.org/domain/<адрес>.

Копии почти всегда моложе оригинала. Их регистрируют под событие: день запуска продаж, объявление нового раунда, выход приложения. Если оригинал работает с весны, а «его» кабинет зарегистрирован в день старта пресейла — это сильный признак.

Смотрите заодно на регистратора и серверы имён (NS). Оригинал и копия у разных регистраторов и на разных NS — обычное дело для подделки, а вот две «разные» копии с одинаковыми регистратором, NS и временем регистрации — почти наверняка одна площадка.

3. Сертификаты

Каждый сертификат HTTPS попадает в публичные журналы Certificate Transparency. Поиск по ним — сервис crt.sh: запрос https://crt.sh/?q=<адрес> показывает, когда домену впервые выпустили сертификат и какие имена в нём указаны.

Что это даёт:

  • дата первого сертификата — когда сайт реально начал работать, даже если домен куплен давно;
  • имена в сертификате — иногда одна копия выдаёт соседние: в одном сертификате прописаны сразу несколько похожих доменов;
  • частота перевыпуска — у оригинала сертификаты идут ровной цепочкой, у копии бывают разрывы, когда её снимали и поднимали заново.

Замок в адресной строке ничего не говорит о честности сайта. Бесплатный сертификат выпускается любому домену за минуту, и у копий он есть почти всегда.

4. Куда уходит форма

Самая точная проверка — посмотреть, куда страница отправляет введённые данные. Для этого ничего вводить не нужно: достаточно открыть исходный код страницы (Ctrl+U в браузере) и поискать слова form, action, fetch, password.

У настоящего сервиса форма отправляется на его собственный адрес или на объявленный сервис единого входа. У копий встречается:

  • отправка на файл вроде login.php на том же поддельном домене;
  • отправка в Telegram через адрес api.telegram.org/bot…/sendMessage — данные уходят в чат владельца копии;
  • двухшаговая форма «пароль, затем код подтверждения» — второй шаг нужен, чтобы успеть войти в настоящий кабинет с вашим одноразовым кодом.

Если у оригинала вход устроен через перенаправление на отдельный сервис авторизации, а копия просит пароль прямо у себя — это подделка без дальнейших вопросов.

5. Хостинг

IP-адрес сайта и его сеть видны командой dig или в любом сервисе DNS-проверки; по IP легко узнать хостинг-провайдера и страну. Оригинал и копия почти никогда не живут на одном сервере.

Полезнее другое: несколько копий на одном IP. Если три подозрительных адреса смотрят на один сервер, жалоба хостеру снимает их все разом.

6. Базы опасных сайтов

Перед вводом данных адрес можно проверить в базах, куда попадают подтверждённые фишинговые сайты:

  • Google Safe Browsing — страница статуса transparencyreport.google.com/safe-browsing/search;
  • Яндекс — браузеры и поиск помечают опасные сайты, жалоба подаётся через Вебмастер;
  • VirusTotal — сводка по десяткам антивирусных баз.

Чистый результат в базах не доказывает, что сайт честный: свежая копия попадает туда через дни после появления. Проверка 6 — последняя, а не первая.

Разбор: три копии кабинета одного пресейла

В сентябре 2026 года мы применили эти шесть проверок к выдаче по запросам «вход» и «официальный сайт» для криптопроекта, у которого официальный адрес — erub.site, а сайт валидаторов — erub.money. Нашлись три копии.

Шесть проверок для трёх копий, 27 сентября 2026 года. Данные регистрации — RDAP, форма — исходный код страницы.
Проверкаe-rub.sitecabinet-erub-site.comerub.pro
Написаниедефислишнее слово и другая зонадругая зона
Регистрация01.08.2026, 07:09 UTC01.08.2026, 07:09 UTC01.08.2026, 14:34 UTC
Регистратортот же, что у соседатот же, что у соседадругой
Серверодин IP на двоиходин IP на двоихсвой
Формапароль и код → login.php на копиипароль и код → login.php на копиипароль и код → Telegram-бот

Все три зарегистрированы в день официального запуска проекта. Проверка похожих написаний — несколько тысяч вариантов с дефисами, лишними словами и другими зонами — дала в тот же день ещё пять копий с формой входа: четыре на том же сервере, что e-rub.site, и одну на WordPress. Первые две — одна площадка под двумя именами: регистрация с разницей в секунду, один регистратор, один сервер, почти одинаковый код страницы. Официальный сайт валидаторов при этом вообще не спрашивает пароль у себя: вход перенаправляет на отдельный сервис единого аккаунта. По проверке 4 все три копии отсеиваются за минуту.

На 27 сентября 2026 года ни одна из трёх копий не была помечена в Google Safe Browsing — это к вопросу о том, почему проверка 6 не может быть единственной.

Если данные уже введены

  1. Открыть настоящий сайт, набрав адрес вручную, и сменить пароль.
  2. Отключить и заново подключить двухфакторную защиту.
  3. Проверить историю операций, сохранённые адреса вывода и подключённые устройства.
  4. Если на копию ушла секретная фраза кошелька — перевести средства на новый кошелёк с новой фразой; сменить пароль тут не поможет.
  5. Сменить пароль на почте, если он совпадал.

Куда сообщить о копии

Куда направлять жалобу на фишинговую копию
КудаЧто это даёт
Яндекс — форма в Вебмастере «Сообщить о спаме, фишинге и вирусах»пометка в выдаче и в Яндекс Браузере
Google Safe Browsing — safebrowsing.google.com/safebrowsing/report_phish/красный экран в Chrome, Firefox и Safari
Регистратор домена — abuse-адрес из whoisприостановка домена
Хостинг-провайдер — abuse-адрес сети из whois по IPотключение сервера
Telegram — [email protected], если форма шлёт данные в ботблокировка бота
Сам проект — его официальный каналпредупреждение для остальных пользователей

Жалоба действует быстрее, если в ней есть адрес копии, адрес оригинала, дата регистрации домена и описание формы: что она запрашивает и куда отправляет.

Куда дальше