Киберсекьюрити компания Rapid7 раскрыла детали масштабной фишинговой операции против пользователей крипто-кошельков. Под удар попали почти 885 тысяч номеров мобильных телефонов. Масштаб кампании заслуживает внимания не столько из-за цифр, сколько потому, что она демонстрирует простую истину: технические барьеры защиты криптовалют слабеют перед старым добрым человеческим фактором.

Механика атаки незамысловата. Жертвам приходят SMS, которые выглядят как официальные уведомления от популярных платформ для хранения цифровых активов (MetaMask, Trust Wallet, Ledger и других). Сообщение обычно содержит предлог срочности: якобы прошла подозрительная активность, требуется проверка аккаунта, или нужно обновить приложение. Ссылка в сообщении ведёт на поддельный сайт, внешне практически неотличимый от оригинала. Жертва вводит пароль, фразу восстановления или другие учётные данные. Дальше всё понятно: мошенники получают полный контроль над кошельком и выводят средства.

Это не новая схема, но её массовое применение показывает, что инвесторы так и не научились элементарной гигиене безопасности. Во-первых, потому, что SMS как канал доставки фишинга воспринимается менее опасно, чем email. Во-вторых, потому, что даже опытные пользователи под давлением (а фишинговые сообщения всегда на эмоции) начинают действовать не головой. В-третьих, потому, что на кошельках, в отличие от банковских аккаунтов, нет встроенных систем верификации второго фактора на вводе приватных ключей, если вы вводите их на чужом сайте.

Rapid7 указывает на то, что технология SMS остаётся убийственно эффективной для фишинга. Сообщение приходит не в папку спама, не фильтруется с той же агрессивностью, как email, и воспринимается как более надёжный канал. Плюс для мошенников: номер телефона получить проще, чем составить базу email-адресов, связанных с владельцами криптовалют. Минус для защиты: невозможно заблокировать все поддельные сайты или все возможные вариации фишинговых ссылок одним запретом.

Что можно сделать практически? Во-первых, никогда не переходить по ссылкам из SMS, если они ведут на платформы с деньгами, личными данными или приватными ключами. Типичный способ: запомнить правильный адрес сайта своего кошелька, набить его в адресной строке вручную или использовать закладки. Во-вторых, кошельки в приложениях (мобильные версии Trust Wallet, MetaMask и других) нужно открывать только через оригинальные приложения из Apple App Store или Google Play, не из ссылок в сообщениях. В-третьих, если в SMS требуют ввести пароль или фразу восстановления, это стопроцентный фишинг: ни один легальный сервис такое не запросит через сообщение.

В России такие атаки уже активны. Инвесторы, которые держат крипто на платформах типа Binance, Bybit, OKX или используют децентрализованные кошельки, получают похожие SMS якобы от этих сервисов. Если вы работаете с крипто и используете облачные хранилища учётных данных (облако, заметки с паролями), добавьте вторую форму защиты: аппаратные кошельки типа Ledger или Trezor, где приватный ключ физически не выходит в интернет и фишинг по определению не сработает. Для взаимодействия с DeFi-платформами через MetaMask на рабочем компьютере полезна уже упомянутая практика: никогда не переходить по ссылкам из SMS, использовать только прямые переходы на проверенные адреса через браузер.

Rapid7 ещё раз напоминает инвесторам о скучном, но работающем: проверяйте адреса веб-сайтов перед вводом чего-либо важного, не вводите пароли и приватные ключи на сайтах, в адрес которых вы не на 100% уверены, и если сообщение звучит срочно и требует действия прямо сейчас, это почти всегда мошенничество.