Фишинговая копия криптосайта — как её распознать
Копия отличается от оригинала адресом, возрастом домена и тем, куда уходит форма входа. Всё это видно до того, как вы что-то ввели. Ниже — шесть проверок в порядке от самой быстрой к самой точной.
Что такое фишинговая копия и чем она опасна
Фишинговая копия — сайт, который повторяет оформление настоящего сервиса, чтобы человек ввёл туда свои данные. В криптовалюте это почти всегда одно из трёх: логин и пароль от кабинета площадки, одноразовый код двухфакторной защиты или секретная фраза кошелька. Любое из них даёт доступ к деньгам сразу, без вашего участия.
Копию не отличить по внешнему виду: её делают, сохраняя страницу оригинала целиком. Логотип, шрифты, тексты, даже предупреждения о рисках — всё переезжает как есть. Отличается то, что скопировать нельзя: доменное имя, дата его регистрации, сервер и адрес, на который отправляется форма.
Особенно уязвимы молодые проекты. У них ещё нет закладок в браузерах пользователей, поисковики плохо знают их сайт, а новичков много — и все ищут «официальный сайт» через поиск.
1. Написание домена
Первая проверка — сравнить адрес в строке браузера с тем, который проект сам объявил в своём официальном канале или документации. Сравнивать надо целиком, по буквам, а не «похоже или нет».
Типовые приёмы подделки адреса:
| Приём | Как выглядит | Что проверить |
|---|---|---|
| Дефис | e-xample.site вместо example.site | есть ли дефис в оригинале |
| Лишнее слово | cabinet-, login-, lk-, app-, -official | объявлял ли проект поддомен или отдельный адрес для входа |
| Другая зона | .pro, .com, .ru вместо .site | зона оригинала — часть адреса, а не формальность |
| Опечатка | пропущенная, удвоенная или переставленная буква | прочитать адрес по буквам |
| Похожие символы | rn вместо m, 1 вместо l, кириллица вместо латиницы | скопировать адрес в текстовый редактор |
Сама по себе странность адреса ещё не доказывает подделку: проекты иногда заводят дополнительные сайты. Но любой адрес, которого нет в официальном канале проекта, стоит проверить дальше, прежде чем вводить пароль.
2. Возраст домена
Дата регистрации домена открыта. Её показывает команда whois в терминале или любой сервис проверки whois в браузере; современный стандарт — RDAP, запрос вида https://rdap.org/domain/<адрес>.
Копии почти всегда моложе оригинала. Их регистрируют под событие: день запуска продаж, объявление нового раунда, выход приложения. Если оригинал работает с весны, а «его» кабинет зарегистрирован в день старта пресейла — это сильный признак.
Смотрите заодно на регистратора и серверы имён (NS). Оригинал и копия у разных регистраторов и на разных NS — обычное дело для подделки, а вот две «разные» копии с одинаковыми регистратором, NS и временем регистрации — почти наверняка одна площадка.
3. Сертификаты
Каждый сертификат HTTPS попадает в публичные журналы Certificate Transparency. Поиск по ним — сервис crt.sh: запрос https://crt.sh/?q=<адрес> показывает, когда домену впервые выпустили сертификат и какие имена в нём указаны.
Что это даёт:
- дата первого сертификата — когда сайт реально начал работать, даже если домен куплен давно;
- имена в сертификате — иногда одна копия выдаёт соседние: в одном сертификате прописаны сразу несколько похожих доменов;
- частота перевыпуска — у оригинала сертификаты идут ровной цепочкой, у копии бывают разрывы, когда её снимали и поднимали заново.
Замок в адресной строке ничего не говорит о честности сайта. Бесплатный сертификат выпускается любому домену за минуту, и у копий он есть почти всегда.
4. Куда уходит форма
Самая точная проверка — посмотреть, куда страница отправляет введённые данные. Для этого ничего вводить не нужно: достаточно открыть исходный код страницы (Ctrl+U в браузере) и поискать слова form, action, fetch, password.
У настоящего сервиса форма отправляется на его собственный адрес или на объявленный сервис единого входа. У копий встречается:
- отправка на файл вроде
login.phpна том же поддельном домене; - отправка в Telegram через адрес
api.telegram.org/bot…/sendMessage— данные уходят в чат владельца копии; - двухшаговая форма «пароль, затем код подтверждения» — второй шаг нужен, чтобы успеть войти в настоящий кабинет с вашим одноразовым кодом.
Если у оригинала вход устроен через перенаправление на отдельный сервис авторизации, а копия просит пароль прямо у себя — это подделка без дальнейших вопросов.
5. Хостинг
IP-адрес сайта и его сеть видны командой dig или в любом сервисе DNS-проверки; по IP легко узнать хостинг-провайдера и страну. Оригинал и копия почти никогда не живут на одном сервере.
Полезнее другое: несколько копий на одном IP. Если три подозрительных адреса смотрят на один сервер, жалоба хостеру снимает их все разом.
6. Базы опасных сайтов
Перед вводом данных адрес можно проверить в базах, куда попадают подтверждённые фишинговые сайты:
- Google Safe Browsing — страница статуса
transparencyreport.google.com/safe-browsing/search; - Яндекс — браузеры и поиск помечают опасные сайты, жалоба подаётся через Вебмастер;
- VirusTotal — сводка по десяткам антивирусных баз.
Чистый результат в базах не доказывает, что сайт честный: свежая копия попадает туда через дни после появления. Проверка 6 — последняя, а не первая.
Разбор: три копии кабинета одного пресейла
В сентябре 2026 года мы применили эти шесть проверок к выдаче по запросам «вход» и «официальный сайт» для криптопроекта, у которого официальный адрес — erub.site, а сайт валидаторов — erub.money. Нашлись три копии.
| Проверка | e-rub.site | cabinet-erub-site.com | erub.pro |
|---|---|---|---|
| Написание | дефис | лишнее слово и другая зона | другая зона |
| Регистрация | 01.08.2026, 07:09 UTC | 01.08.2026, 07:09 UTC | 01.08.2026, 14:34 UTC |
| Регистратор | тот же, что у соседа | тот же, что у соседа | другой |
| Сервер | один IP на двоих | один IP на двоих | свой |
| Форма | пароль и код → login.php на копии | пароль и код → login.php на копии | пароль и код → Telegram-бот |
Все три зарегистрированы в день официального запуска проекта. Проверка похожих написаний — несколько тысяч вариантов с дефисами, лишними словами и другими зонами — дала в тот же день ещё пять копий с формой входа: четыре на том же сервере, что e-rub.site, и одну на WordPress. Первые две — одна площадка под двумя именами: регистрация с разницей в секунду, один регистратор, один сервер, почти одинаковый код страницы. Официальный сайт валидаторов при этом вообще не спрашивает пароль у себя: вход перенаправляет на отдельный сервис единого аккаунта. По проверке 4 все три копии отсеиваются за минуту.
На 27 сентября 2026 года ни одна из трёх копий не была помечена в Google Safe Browsing — это к вопросу о том, почему проверка 6 не может быть единственной.
Если данные уже введены
- Открыть настоящий сайт, набрав адрес вручную, и сменить пароль.
- Отключить и заново подключить двухфакторную защиту.
- Проверить историю операций, сохранённые адреса вывода и подключённые устройства.
- Если на копию ушла секретная фраза кошелька — перевести средства на новый кошелёк с новой фразой; сменить пароль тут не поможет.
- Сменить пароль на почте, если он совпадал.
Куда сообщить о копии
| Куда | Что это даёт |
|---|---|
| Яндекс — форма в Вебмастере «Сообщить о спаме, фишинге и вирусах» | пометка в выдаче и в Яндекс Браузере |
Google Safe Browsing — safebrowsing.google.com/safebrowsing/report_phish/ | красный экран в Chrome, Firefox и Safari |
| Регистратор домена — abuse-адрес из whois | приостановка домена |
| Хостинг-провайдер — abuse-адрес сети из whois по IP | отключение сервера |
Telegram — [email protected], если форма шлёт данные в бот | блокировка бота |
| Сам проект — его официальный канал | предупреждение для остальных пользователей |
Жалоба действует быстрее, если в ней есть адрес копии, адрес оригинала, дата регистрации домена и описание формы: что она запрашивает и куда отправляет.
Куда дальше
- Шаг 2 методики: домен и история сайтате же whois и веб-архив, но для оценки самого проекта, а не его копий
- Каталог инструментовадреса сервисов whois, архивов и обозревателей, открытые нами руками
- Красные флагифишинг — один из сорока признаков; остальные касаются самого проекта
- Чек-лист проверкиотметить адрес сайта как проверенный до первого входа