Социальная инженерия в крипте: почему попадаются даже опытные — и как ломать сценарий
Приглашение на созвон пришло в конце лета, а встречу назначили на 23 января 2026 года — через пять месяцев. Руководитель криптокомпании сам подтвердил слот в календаре и забыл о нём до срока. В назначенный день он открыл ссылку из собственного календаря, увидел знакомый интерфейс видеозвонка и сообщение, что для починки звука нужно обновить компонент: скопируйте команду, вставьте, нажмите ввод. От этого нажатия до полного захвата системы прошло меньше пяти минут; в сети компании атакующий продержался 66 дней. Ни на одном шаге сценария не было незнакомца в личке, обещаний лёгких денег и просьбы прислать сид-фразу — разбор Arctic Wolf от 27 апреля 2026 года описывает ровно рабочую рутину, в которую подложили одну команду.
Главное за 30 секунд
- Массовая ловля сдувается, точечная — нет. По данным CertiK за первое полугодие 2026 года, число фишинговых инцидентов упало больше чем вдвое год к году, а потери от них — лишь примерно на 11%: четыре эпизода дали около 85% всех фишинговых потерь полугодия.
- Почта перестала быть главным входом. В расследованиях Mandiant доля почтового фишинга среди точек проникновения падала четыре года подряд — 22%, 17%, 14% и 6% по итогам 2025-го, — а голосовой фишинг вырос до 11% и стал вторым вектором; в облачных инцидентах он вообще первый с 23%.
- Сценарий строится не на жадности, а на рутине: подтверждённая вами встреча, обновление, проверка, «уточнение по заявке». У вас не просят ключи — вас просят сделать привычное действие.
- Частные держатели перестали быть мелкой добычей: к промежуточному отчёту Chainalysis за 2025 год на взломанные личные кошельки приходилось 23,35% всей активности с украденными средствами, и средний размер украденного с биткоин-кошельков растёт.
- Опыт не иммунитет. В кампании BlueNoroff атакующие собрали видео более чем ста человек, почти половина из них — руководители и сооснователи компаний, и использовали эти лица как приманку для следующих жертв.
Что на самом деле произошло на том звонке
Разберу кейс Arctic Wolf по шагам — он показателен тем, что в нём нет ни одной точки, где сработала бы стандартная бдительность.
Первый контакт — письмо от человека, представившегося руководителем юридического направления международной консалтинговой фирмы из крипто-сферы. Не «инвестор с предложением», а профильный юрист с просьбой познакомиться. В письме ссылка на сервис бронирования встреч: выберите удобное время. Жертва выбрала — и система сама создала событие в календаре.
Дальше — ход, ради которого всё затевалось. Атакующий не присылал ссылку в переписке (её бы проверили). Он поменял ссылку внутри уже созданного календарного события, подставив адрес, похожий на настоящий с точностью до опечатки. Пять месяцев это событие спокойно лежало в календаре жертвы и обрастало доверием просто потому, что стояло там.
В день встречи открылся экран, неотличимый от обычного видеозвонка: в нём даже были «участники» — лица, снятые с камер предыдущих жертв. Звук «не работал». Всплыла подсказка: обновите компонент, вот команда. Человек, который каждый день работает с терминалом, выполнил привычное действие — и запустил цепочку, которая вытащила пароли из браузера, добралась до расширений-кошельков и увела сессии мессенджера.
Приём с командой, которую жертва выполняет своими руками, в отрасли называют ClickFix — «почини сам». Его придумали не для крипты: по телеметрии ESET за первое полугодие 2025 года такие атаки выросли на 517% и заняли около 8% всех заблокированных, а в первом полугодии 2026-го прибавили ещё 108% к предыдущему полугодию и обзавелись вариантами, которые маскируются под сбой приложения и под диалог с ИИ-помощником. В крипте его просто применили к людям, у которых на устройстве стоят кошельки.
Четыре хода, из которых собран любой сценарий
Сценарии выглядят разными — фейковая встреча, письмо от «поддержки», сообщение от коллеги, звонок из «службы безопасности площадки». Механика у них одна, и она разбирается на четыре хода.
| Ход | Что делает атакующий | Как это выглядит в крипте |
|---|---|---|
| 1. Канал доверия | Приходит не с улицы, а оттуда, где вы никого не проверяете | Ваш собственный календарь, угнанный аккаунт знакомого в мессенджере, ответ в треде вашего же обращения в поддержку |
| 2. Повод без выбора | Даёт причину действовать сейчас и объясняет, почему пауза дорога | «Звук не работает, все ждут», «зафиксирована попытка вывода», «курс держим 15 минут», «слот в раздаче закрывается» |
| 3. Микродействие | Просит не деньги, а одно мелкое техническое действие | Вставить команду, подписать транзакцию «для верификации», подключить кошелёк к сайту, поставить обновление |
| 4. Отсечение проверки | Устраняет возможность перепроверить в другом канале | Разговор не прерывается, «не кладите трубку», официальный сайт подменён ссылкой, ответ придёт только сюда |
Уберите любой из четырёх — сценарий рассыпается. Именно поэтому защита строится не на распознавании «типов мошенничества», а на возврате себе того, что у вас отбирают: канала для проверки и времени на неё.
Почему техническая грамотность не спасает
Первый ответ неприятный: сценарий обращается не к тем знаниям, которые у вас есть.
Вы знаете, что сид-фразу нельзя никому давать. Её и не просят. В современных сценариях слабое место — не секрет, а действие: подпись, команда, разрешение. Знание «никому не сообщать 12 слов» при этом не активируется вообще, потому что формально его никто не нарушает.
Второй ответ ещё неприятнее: опыт работает против вас. Для разработчика вставить команду в терминал — рутина, которую он делает десятки раз в день не задумываясь. Для активного пользователя смарт-контрактов подписать транзакцию — тоже рутина. Новичок на этом месте затормозит, потому что не понимает, что делает; специалист проскочит, потому что понимает слишком хорошо. Цифры это подтверждают: в кампании BlueNoroff мишенями были в первую очередь люди с максимальным доступом — руководители и сооснователи компаний, а не рядовые сотрудники.
Третий слой — режим, в котором вы находитесь. Бдительность включается, когда мозг классифицировал ситуацию как угрозу. Подтверждённая пять месяцев назад встреча, тикет в поддержке, обновление приложения классифицируются как задача. В режиме «задача» человек оптимизирует скорость, а не безопасность, и любое препятствие — сломанный звук — воспринимает как помеху, которую надо убрать. ClickFix эксплуатирует именно это: он не просит вас что-то отдать, он предлагает вам что-то починить.
Отдельно про страх упустить: он здесь не главный инструмент, хотя его чаще всего называют. В точечных сценариях жадность вообще не задействована — работают срочность и социальный долг («люди ждут на созвоне», «коллега просит помочь»). Материал про распознавание аферы «откорма» разбирает противоположный полюс — там как раз играют на выгоде и долгом выстраивании отношений. Опасно считать, что бывает только этот полюс.
Что говорят цифры: ловля стала дороже и тише
Массовый фишинг действительно съёжился. ScamSniffer, который отслеживает кражи через вредоносные подписи в сетях на базе Ethereum, отчитался за 2025 год о 83,85 млн долларов потерь против почти 494 млн годом ранее — падение на 83%, а число пострадавших снизилось на 68% — до 106 тысяч. Но в их же выводах стоит оговорка, которую обычно не цитируют: спад отслеживаемых потерь может частично означать переток в векторы, которые они не видят, — кражу приватных ключей и точечную социальную инженерию.
Именно это и видно в данных CertiK за первое полугодие 2026 года: инцидентов с фишингом стало вдвое меньше, а денег потеряли почти столько же, потому что четыре эпизода собрали около 85% суммы. Компрометация кошельков за то же полугодие стала самой дорогой категорией вообще — свыше 444 млн долларов на 33 инцидента, то есть в среднем больше 13 млн на случай. Это не про массовые рассылки. Это про сценарии, написанные под конкретного человека и его конкретный доступ.
При этом массовая ловля никуда не делась и живёт волнами: тот же ScamSniffer за август 2026 года насчитал около 12,17 млн долларов потерь и 15 230 пострадавших — рост к июлю на 72% и 67% соответственно, то есть в среднем менее тысячи долларов на человека. Два потока идут параллельно: дешёвая ловля на объём и дорогая — на одного.
Частный держатель в этой картине давно перестал быть мелкой добычей. В промежуточном отчёте Chainalysis за 2025 год на взломанные личные кошельки приходилось 23,35% всей активности с украденными средствами — это доля не от числа инцидентов, а от объёма движения краденого, который компания видит на цепочке. Там же отмечено, что средний размер украденного с кошельков, где лежал биткоин, со временем растёт: атакующие целятся в держателей покрупнее.
Почему привычные проверки не спасают
Первая страница выдачи по этой теме почти целиком состоит из советов, половина которых в описанных сценариях не срабатывает.
- «Не общайтесь с незнакомцами в личке». Пишет не незнакомец. Пишет коллега с угнанного аккаунта или человек, чью должность и компанию вы можете проверить за минуту — они настоящие, самозванец только он.
- «Проверяйте домен». Домен проверяют в письме. В разобранном кейсе ссылку подменили в календарном событии, которое жертва создала сама, — там её никто не проверяет. А отличить домен с одной лишней буквой от настоящего на бегу не получается ни у кого.
- «Включите двухфакторную аутентификацию». Она защищает от входа по украденному паролю, а не от программы, которую вы запустили своими руками: та забирает готовые сессии, куки браузера и данные расширений-кошельков — вводить второй фактор уже незачем.
- «Никому не сообщайте сид-фразу». Правило верное и бесполезное: в этих сценариях её не спрашивают. Сравните с механикой фейковых приложений-кошельков — там за фразой приходят прямо, и потому её проще не отдать.
- «Поддержка никогда не пишет первой». Установка правильная, но она рассчитана на переписку. Голосовой звонок с подменённого номера или сообщение в треде вашего же старого обращения обходят её — а по данным Mandiant именно голосовой канал и стал вторым по частоте входом.
Рабочей остаётся одна проверка, зато она закрывает все четыре хода сразу: любое действие, о котором вас попросили в ходе разговора, подтверждается в другом канале, который выбрали вы. Не «перезвоните по номеру из сообщения», а «зайдите на сайт площадки со своей закладки и напишите в поддержку сами».
Как ломать сценарий на практике
Ниже — реакции, привязанные не к типу мошенничества, а к тому, что вы слышите. Их проще запомнить, чем классификацию схем.
| Что вы видите или слышите | Что происходит на самом деле | Что делать |
|---|---|---|
| «Вставьте эту команду, чтобы починить» | Вы своими руками запускаете программу-похититель | Выйти из звонка. Ни одна нормальная встреча не чинится командой в терминале |
| «Подпишите транзакцию для верификации кошелька» | Подпись даёт доступ к вашим средствам, а не подтверждает личность | Закрыть вкладку и проверить выданные разрешения — механика разобрана в материале про отзыв разрешений |
| «Зафиксирована попытка вывода, нужно срочно перевести средства на защищённый адрес» | Классика: вас делают исполнителем собственной кражи | Положить трубку. Своих адресов у площадок не бывает |
| «Не кладите трубку, иначе операция сорвётся» | Ход №4 — отсечение проверки, в чистом виде | Положить трубку именно поэтому |
| Коллега в мессенджере просит срочно открыть ссылку или файл | Аккаунт мог быть угнан ещё вчера | Спросить его же в другом канале. Одно сообщение, десять секунд |
| «Верификация KYC истекла, пройдите по ссылке» | Ссылка ведёт на копию интерфейса площадки | Зайти в аккаунт со своей закладки: реальное требование будет видно внутри |
Две вещи, которые снижают цену ошибки заранее, а не в момент атаки. Первая — разделение: деньги, которыми вы не торгуете сегодня, лежат не в горячем кошельке, подключённом к браузеру, а отдельно, и скомпрометированный рабочий компьютер к ним не ведёт. Вторая — привычка инициировать контакт самому: с площадкой вы связываетесь со своей закладки или со страницы в рейтинге обменников, а не по ссылке из входящего сообщения. Этим же движением закрывается и старая история с признаками мошеннического обменника: проверка начинается с того, что вы пришли на площадку сами.
Что делать прямо сейчас
Шаг 1: Введите себе одно жёсткое правило и не обсуждайте его: во время любого разговора, звонка или созвона вы не вставляете команды, не подписываете транзакции и не устанавливаете обновления. Всё это — после, из своего интерфейса, в своём темпе.
Шаг 2: Назначьте второй канал для каждого важного контакта заранее: если с вами связался коллега в мессенджере, вы пишете ему по почте; если «поддержка» — вы открываете сайт со своей закладки. Канал выбирает тот, кого проверяют, а не тот, кто просит.
Шаг 3: Проверьте, что запущено на вашем компьютере прямо сейчас. Расширения браузера, к которым подключён кошелёк, — отдельная поверхность атаки; разбор признаков есть в материале про расширения-шпионы.
Шаг 4: Разнесите деньги по назначению: рабочий кошелёк для операций, отдельное хранение для того, что лежит долго. Это единственный шаг, который превращает полную компрометацию в неприятность, а не в катастрофу.
Шаг 5: Если вы уже вставили команду или подписали непонятную транзакцию — считайте устройство скомпрометированным полностью и действуйте с другого. Первым делом отзовите выданные разрешения и переведите средства на кошелёк, созданный на чистом устройстве.
Дисклеймер: Материал актуален на сентябрь 2026 года и носит информационный характер. Не является финансовой или юридической рекомендацией. Данные исследовательских компаний отражают только те инциденты, которые попали в их выборку, — реальные объёмы потерь выше.