Безпека Середній 9 хв читання

Як розпізнати крипто-сками - 6 типів і чекліст захисту

У крипті є шість базових патернів скаму. Знаєш їх - перестаєш попадатися. Цей гайд проходить кожен з реальними кейсами з поля, прапорами по яким їх видно, і чеклістом що робити якщо вже клікнув. У hero нижче всі шість в одному місці.

Плейбук скамів · 6 патернів
КЛІКНИ ТИП ЩОБ ВІДКРИТИ
Honeypot токени
Як виглядає
Новий токен з графіком який тільки росте. Купити легко. Коли намагаєшся продати - MetaMask кидає помилку щоразу. Контракт написаний так що покупки проходять, а продажі реверсуються.
Червоні прапори
Рішення: вставь контракт у Honeypot.is або DexTools. Поле Honeypot має бути No. Buy і sell tax обидва нижче 10%. Ліквідність залочена. Будь-який жовтий - пропускаємо.

Патерн, ціна, правило

Патерн
Кожен крипто-скам працює через створення терміновості або довіри і наводить тебе на одну неправильну дію: купи цей токен, підпиши цю транзакцію, встав свій seed. Сповільнись і 90% трюка розвалюється.
Ціна
Втрати приходять у трьох розмірах. Маленькі: один поганий своп, $20-200 пішло. Середні: гаманець зливається з підпису на фейк-сайті, $1k-50k. Тотальні: seed скомпрометований, кожен гаманець на цій фразі втрачений назавжди.
Правило
У крипті нічого не буває безкоштовно. Ніхто не пише незнайомцям з прибутковим арбітражем. Ніхто не запускає Twitter-розіграш з проханням надіслати seed. У той момент коли щось здається занадто щедрим - це і є скам.

6 типів скамів детально

Майже кожен крипто-скам у природі підпадає під один з цих шести. Коли вмієш їх назвати - розпізнаєш за секунди.

01 / КОНТРАКТ ТОКЕНА
Honeypot токени
Смарт-контракт дає купити але реверсує кожен продаж. Графік виглядає як ідеальний аптренд тому що нікому не дають продати. Просувають через інсайти: "ця монета лістується на Binance завтра, 100x гарантований". Купуєш, бачиш pump, намагаєшся забрати профіт, і кнопка sell не працює. Власник зливає ліквідність і йде з усім.
Чек на Honeypot.is
02 / WEB
Фішинг-клони сайтів
Піксель-в-піксель копія реального протоколу з трохи відмінним URL: uniswap-app.com, alt-layer-claim.io, trustpad-com.net. Тире - головний маркер: реальні домени проєктів майже ніколи їх не використовують. Підключаєш гаманець, підписуєш транзакцію, і шкідливий контракт зливає кожен approval-eligible токен.
Перевіряй URL посимвольно
03 / СОЦІАЛЬНЕ
DM і спам у групах
Випадковий DM у Telegram про "арбітражну стратегію", "приватну сигнальну групу" або "баг моста". Більшість веде на фейк-біржу де депозит працює а вивід заблокований. Та ж історія в групах: тебе додають у чат із сотнями фейк-учасників всі хвалять один і той же скам-проєкт.
Mute і репорт
04 / ПОШУК
Фейк Google ads
Шукаєш "uniswap", "metamask" чи "chainlist" і перший результат - платна реклама фішинг-клону вище реального сайту. Люди клікають перше що бачать. Коли Google ловить - вони купують нову рекламу під іншим доменом і цикл повторюється. Вважай всю секцію реклами в крипто-пошуку ворожою.
Завжди скрольни повз рекламу
05 / МАЛВАРЬ
Кряки і підміна буфера
Піратський софт, особливо Excel з торентів, часто йде з підміною буфера. Копіюєш адресу, вставляєш у Telegram, а вставлена адреса тихо підмінена на адресу атакуючого. Помічаєш тільки коли отримувач каже "це не твоя адреса". Тестовий переказ уже полетів.
Перевіряй вставлені адреси
06 / SEED
Крадіжка seed-фрази
Найстрашніший. Малварь сканує файлову систему на патерни 12, 18 або 24 слова і відправляє збіги атакуючому. Гаманець тепер скомпрометований назавжди: бот сидить на адресі і змітає будь-який майбутній депозит за секунди. Навіть кошти які ти відправляєш після того як дізнався - крадуть моментально. Вважай гаманець мертвим.
Ніколи не зберігай seed у plain text

3 місяці прогріву: як працювала скам-група на $100k+

Найвідполірованіший скам який я спостерігав особисто був не швидкий pull. Він був терплячий, професійний і йшов місяцями перш ніж когось пограбували.

Польовий звіт · початок 2023
З'явилася нова "крипто-сигналка" і почала скуповувати рекламу всюди
Вони скуповували рекламу у кожної середньої крипто-Telegram групи до якої могли дотягнутися. За пару тижнів набрали понад 100,000 підписників. Контент був сильний: реальні огляди проєктів, реальний аналіз графіків, іноді хороші колли. Люди стежать за такими. Виглядало повністю легітно.

Чекліст захисту з 7 кроків

Прилеп на стікер біля монітора. Кожен крок нічого не коштує і прибирає цілу категорію скаму з твого життя.

1
Вбивай URL руками для всього що чіпає гаманець
Ніколи не клікай wallet-connect посилання з Twitter-коментаря, Telegram-повідомлення чи Google реклами. Завжди вбивай домен сам в адресну строку або використовуй закладку. Ця одна звичка вбиває фішинг повністю.
2
Верифікуй кожен новий контракт через Honeypot.is або DexTools
До будь-якого свопу small-cap або нового токена встав адресу контракту в honeypot-сканер. Honeypot: No. Buy tax: нижче 10%. Sell tax: нижче 10%. Liquidity: locked. Будь-яке поле жовте чи червоне - йди.
3
Ніколи не відповідай у DM незнайомцям зі "зв'язками" чи "арбітражем"
Реальні трейдери не пишуть незнайомцям з прибутковими стратегіями. Якщо хтось міг би заробляти $10k на день з приватного трюку - не ділився б з тобою. Блок, mute, далі.
4
Скролли повз Google ads для будь-якого крипто-пошуку
По термінам "uniswap", "metamask", "chainlist", "phantom wallet" перший платний результат часто фішинг-клон. Завжди скролли до першого органічного (не платного) результату і перевіряй домен.
5
Перевіряй вставлену адресу щоразу
Підміна буфера тихо підміняє адреси. Перевір перші 4 і останні 4 символи вставленої адреси до підпису. Якщо не співпадають з тим що копіював - на машині малварь. Стоп, скан, перехід на чистий пристрій.
6
Тримай seed-фразу подалі від інтернету, крапка
Ніколи не вводь, не вставляй і не фотографуй seed з 12-24 слів. Не в менеджері паролів, не в хмарній нотатці, не в скріншоті. Тільки папір або залізний гаманець. Як тільки seed торкнулася підключеного пристрою - вважай скомпрометованою.
7
Використовуй окрему машину для серйозної крипти
Якщо тримаєш реальні гроші - виділи один пристрій тільки під крипту. Жодних торентів, жодних випадкових завантажень, жодного піратського софту. Чистий Mac або свіжий Linux коштує менше одного злитого гаманця.

Що робити якщо вже підключився до скам-сайту

Зловив протягом хвилин? Зазвичай ще можна врятувати гаманець. Прожени обидва кроки нижче за наступні 5-10 хвилин. Швидка версія: відкличи approvals, потім відключи кожен сайт.

КРОК 1 / 5 ХВ
Відкличи approvals на Revoke.cash
Відкрий revoke.cash, підключи зачеплений гаманець і відкличи кожен approval який не відповідає протоколу яким ти активно користуєшся. Token approvals - то як скам-контракти зливають гаманці потім: шкідливий approval дає їм переказувати твої токени в будь-який момент, навіть через дні після закриття табу. Перевір кожну мережу (Ethereum, BSC, Polygon, Arbitrum, Base) - approvals по мережам окремі.
КРОК 2 / 2 ХВ
Відключи кожен сайт від MetaMask
Відкрий MetaMask, клікни три точки зверху-справа, потім Connected sites. Тисни disconnect на кожному записі, навіть на тих яким довіряєш. Реальні сайти потім завжди перепідключиш. Зроби це на кожному гаманці (MetaMask, Phantom, Rabby) яким користуєшся в цьому браузері.

Якщо підписав шкідливий approval і бачив як токени пішли за секунди - кошти втрачені. Перенось що залишилось на свіжий гаманець на чистому пристрої негайно. Скомпрометований гаманець вважай спаленим. Якщо seed коли-небудь вводилася або зберігалася на зачепленій машині - вся фраза плюс кожен гаманець на ній мертвий, перенось все на абсолютно нову seed сьогодні.

Stuck on a term? Every crypto term explained simply in our glossary. Open the glossary