BTC
83911
GRAM
1.4397
ETH
2685.9
SOL
121.93
RU
EN

Социальная инженерия в крипте: почему попадаются даже опытные — и как ломать сценарий

Содержание:

Приглашение на созвон пришло в конце лета, а встречу назначили на 23 января 2026 года — через пять месяцев. Руководитель криптокомпании сам подтвердил слот в календаре и забыл о нём до срока. В назначенный день он открыл ссылку из собственного календаря, увидел знакомый интерфейс видеозвонка и сообщение, что для починки звука нужно обновить компонент: скопируйте команду, вставьте, нажмите ввод. От этого нажатия до полного захвата системы прошло меньше пяти минут; в сети компании атакующий продержался 66 дней. Ни на одном шаге сценария не было незнакомца в личке, обещаний лёгких денег и просьбы прислать сид-фразу — разбор Arctic Wolf от 27 апреля 2026 года описывает ровно рабочую рутину, в которую подложили одну команду.

Главное за 30 секунд

  • Массовая ловля сдувается, точечная — нет. По данным CertiK за первое полугодие 2026 года, число фишинговых инцидентов упало больше чем вдвое год к году, а потери от них — лишь примерно на 11%: четыре эпизода дали около 85% всех фишинговых потерь полугодия.
  • Почта перестала быть главным входом. В расследованиях Mandiant доля почтового фишинга среди точек проникновения падала четыре года подряд — 22%, 17%, 14% и 6% по итогам 2025-го, — а голосовой фишинг вырос до 11% и стал вторым вектором; в облачных инцидентах он вообще первый с 23%.
  • Сценарий строится не на жадности, а на рутине: подтверждённая вами встреча, обновление, проверка, «уточнение по заявке». У вас не просят ключи — вас просят сделать привычное действие.
  • Частные держатели перестали быть мелкой добычей: к промежуточному отчёту Chainalysis за 2025 год на взломанные личные кошельки приходилось 23,35% всей активности с украденными средствами, и средний размер украденного с биткоин-кошельков растёт.
  • Опыт не иммунитет. В кампании BlueNoroff атакующие собрали видео более чем ста человек, почти половина из них — руководители и сооснователи компаний, и использовали эти лица как приманку для следующих жертв.

Что на самом деле произошло на том звонке

Разберу кейс Arctic Wolf по шагам — он показателен тем, что в нём нет ни одной точки, где сработала бы стандартная бдительность.

Первый контакт — письмо от человека, представившегося руководителем юридического направления международной консалтинговой фирмы из крипто-сферы. Не «инвестор с предложением», а профильный юрист с просьбой познакомиться. В письме ссылка на сервис бронирования встреч: выберите удобное время. Жертва выбрала — и система сама создала событие в календаре.

Дальше — ход, ради которого всё затевалось. Атакующий не присылал ссылку в переписке (её бы проверили). Он поменял ссылку внутри уже созданного календарного события, подставив адрес, похожий на настоящий с точностью до опечатки. Пять месяцев это событие спокойно лежало в календаре жертвы и обрастало доверием просто потому, что стояло там.

В день встречи открылся экран, неотличимый от обычного видеозвонка: в нём даже были «участники» — лица, снятые с камер предыдущих жертв. Звук «не работал». Всплыла подсказка: обновите компонент, вот команда. Человек, который каждый день работает с терминалом, выполнил привычное действие — и запустил цепочку, которая вытащила пароли из браузера, добралась до расширений-кошельков и увела сессии мессенджера.

Приём с командой, которую жертва выполняет своими руками, в отрасли называют ClickFix — «почини сам». Его придумали не для крипты: по телеметрии ESET за первое полугодие 2025 года такие атаки выросли на 517% и заняли около 8% всех заблокированных, а в первом полугодии 2026-го прибавили ещё 108% к предыдущему полугодию и обзавелись вариантами, которые маскируются под сбой приложения и под диалог с ИИ-помощником. В крипте его просто применили к людям, у которых на устройстве стоят кошельки.

Четыре хода, из которых собран любой сценарий

Сценарии выглядят разными — фейковая встреча, письмо от «поддержки», сообщение от коллеги, звонок из «службы безопасности площадки». Механика у них одна, и она разбирается на четыре хода.

Ход Что делает атакующий Как это выглядит в крипте
1. Канал доверия Приходит не с улицы, а оттуда, где вы никого не проверяете Ваш собственный календарь, угнанный аккаунт знакомого в мессенджере, ответ в треде вашего же обращения в поддержку
2. Повод без выбора Даёт причину действовать сейчас и объясняет, почему пауза дорога «Звук не работает, все ждут», «зафиксирована попытка вывода», «курс держим 15 минут», «слот в раздаче закрывается»
3. Микродействие Просит не деньги, а одно мелкое техническое действие Вставить команду, подписать транзакцию «для верификации», подключить кошелёк к сайту, поставить обновление
4. Отсечение проверки Устраняет возможность перепроверить в другом канале Разговор не прерывается, «не кладите трубку», официальный сайт подменён ссылкой, ответ придёт только сюда

Уберите любой из четырёх — сценарий рассыпается. Именно поэтому защита строится не на распознавании «типов мошенничества», а на возврате себе того, что у вас отбирают: канала для проверки и времени на неё.

Почему техническая грамотность не спасает

Первый ответ неприятный: сценарий обращается не к тем знаниям, которые у вас есть.

Вы знаете, что сид-фразу нельзя никому давать. Её и не просят. В современных сценариях слабое место — не секрет, а действие: подпись, команда, разрешение. Знание «никому не сообщать 12 слов» при этом не активируется вообще, потому что формально его никто не нарушает.

Второй ответ ещё неприятнее: опыт работает против вас. Для разработчика вставить команду в терминал — рутина, которую он делает десятки раз в день не задумываясь. Для активного пользователя смарт-контрактов подписать транзакцию — тоже рутина. Новичок на этом месте затормозит, потому что не понимает, что делает; специалист проскочит, потому что понимает слишком хорошо. Цифры это подтверждают: в кампании BlueNoroff мишенями были в первую очередь люди с максимальным доступом — руководители и сооснователи компаний, а не рядовые сотрудники.

Третий слой — режим, в котором вы находитесь. Бдительность включается, когда мозг классифицировал ситуацию как угрозу. Подтверждённая пять месяцев назад встреча, тикет в поддержке, обновление приложения классифицируются как задача. В режиме «задача» человек оптимизирует скорость, а не безопасность, и любое препятствие — сломанный звук — воспринимает как помеху, которую надо убрать. ClickFix эксплуатирует именно это: он не просит вас что-то отдать, он предлагает вам что-то починить.

Отдельно про страх упустить: он здесь не главный инструмент, хотя его чаще всего называют. В точечных сценариях жадность вообще не задействована — работают срочность и социальный долг («люди ждут на созвоне», «коллега просит помочь»). Материал про распознавание аферы «откорма» разбирает противоположный полюс — там как раз играют на выгоде и долгом выстраивании отношений. Опасно считать, что бывает только этот полюс.

Что говорят цифры: ловля стала дороже и тише

Массовый фишинг действительно съёжился. ScamSniffer, который отслеживает кражи через вредоносные подписи в сетях на базе Ethereum, отчитался за 2025 год о 83,85 млн долларов потерь против почти 494 млн годом ранее — падение на 83%, а число пострадавших снизилось на 68% — до 106 тысяч. Но в их же выводах стоит оговорка, которую обычно не цитируют: спад отслеживаемых потерь может частично означать переток в векторы, которые они не видят, — кражу приватных ключей и точечную социальную инженерию.

Именно это и видно в данных CertiK за первое полугодие 2026 года: инцидентов с фишингом стало вдвое меньше, а денег потеряли почти столько же, потому что четыре эпизода собрали около 85% суммы. Компрометация кошельков за то же полугодие стала самой дорогой категорией вообще — свыше 444 млн долларов на 33 инцидента, то есть в среднем больше 13 млн на случай. Это не про массовые рассылки. Это про сценарии, написанные под конкретного человека и его конкретный доступ.

При этом массовая ловля никуда не делась и живёт волнами: тот же ScamSniffer за август 2026 года насчитал около 12,17 млн долларов потерь и 15 230 пострадавших — рост к июлю на 72% и 67% соответственно, то есть в среднем менее тысячи долларов на человека. Два потока идут параллельно: дешёвая ловля на объём и дорогая — на одного.

Частный держатель в этой картине давно перестал быть мелкой добычей. В промежуточном отчёте Chainalysis за 2025 год на взломанные личные кошельки приходилось 23,35% всей активности с украденными средствами — это доля не от числа инцидентов, а от объёма движения краденого, который компания видит на цепочке. Там же отмечено, что средний размер украденного с кошельков, где лежал биткоин, со временем растёт: атакующие целятся в держателей покрупнее.

Почему привычные проверки не спасают

Первая страница выдачи по этой теме почти целиком состоит из советов, половина которых в описанных сценариях не срабатывает.

  • «Не общайтесь с незнакомцами в личке». Пишет не незнакомец. Пишет коллега с угнанного аккаунта или человек, чью должность и компанию вы можете проверить за минуту — они настоящие, самозванец только он.
  • «Проверяйте домен». Домен проверяют в письме. В разобранном кейсе ссылку подменили в календарном событии, которое жертва создала сама, — там её никто не проверяет. А отличить домен с одной лишней буквой от настоящего на бегу не получается ни у кого.
  • «Включите двухфакторную аутентификацию». Она защищает от входа по украденному паролю, а не от программы, которую вы запустили своими руками: та забирает готовые сессии, куки браузера и данные расширений-кошельков — вводить второй фактор уже незачем.
  • «Никому не сообщайте сид-фразу». Правило верное и бесполезное: в этих сценариях её не спрашивают. Сравните с механикой фейковых приложений-кошельков — там за фразой приходят прямо, и потому её проще не отдать.
  • «Поддержка никогда не пишет первой». Установка правильная, но она рассчитана на переписку. Голосовой звонок с подменённого номера или сообщение в треде вашего же старого обращения обходят её — а по данным Mandiant именно голосовой канал и стал вторым по частоте входом.

Рабочей остаётся одна проверка, зато она закрывает все четыре хода сразу: любое действие, о котором вас попросили в ходе разговора, подтверждается в другом канале, который выбрали вы. Не «перезвоните по номеру из сообщения», а «зайдите на сайт площадки со своей закладки и напишите в поддержку сами».

Как ломать сценарий на практике

Ниже — реакции, привязанные не к типу мошенничества, а к тому, что вы слышите. Их проще запомнить, чем классификацию схем.

Что вы видите или слышите Что происходит на самом деле Что делать
«Вставьте эту команду, чтобы починить» Вы своими руками запускаете программу-похититель Выйти из звонка. Ни одна нормальная встреча не чинится командой в терминале
«Подпишите транзакцию для верификации кошелька» Подпись даёт доступ к вашим средствам, а не подтверждает личность Закрыть вкладку и проверить выданные разрешения — механика разобрана в материале про отзыв разрешений
«Зафиксирована попытка вывода, нужно срочно перевести средства на защищённый адрес» Классика: вас делают исполнителем собственной кражи Положить трубку. Своих адресов у площадок не бывает
«Не кладите трубку, иначе операция сорвётся» Ход №4 — отсечение проверки, в чистом виде Положить трубку именно поэтому
Коллега в мессенджере просит срочно открыть ссылку или файл Аккаунт мог быть угнан ещё вчера Спросить его же в другом канале. Одно сообщение, десять секунд
«Верификация KYC истекла, пройдите по ссылке» Ссылка ведёт на копию интерфейса площадки Зайти в аккаунт со своей закладки: реальное требование будет видно внутри

Две вещи, которые снижают цену ошибки заранее, а не в момент атаки. Первая — разделение: деньги, которыми вы не торгуете сегодня, лежат не в горячем кошельке, подключённом к браузеру, а отдельно, и скомпрометированный рабочий компьютер к ним не ведёт. Вторая — привычка инициировать контакт самому: с площадкой вы связываетесь со своей закладки или со страницы в рейтинге обменников, а не по ссылке из входящего сообщения. Этим же движением закрывается и старая история с признаками мошеннического обменника: проверка начинается с того, что вы пришли на площадку сами.

Что делать прямо сейчас

Шаг 1: Введите себе одно жёсткое правило и не обсуждайте его: во время любого разговора, звонка или созвона вы не вставляете команды, не подписываете транзакции и не устанавливаете обновления. Всё это — после, из своего интерфейса, в своём темпе.

Шаг 2: Назначьте второй канал для каждого важного контакта заранее: если с вами связался коллега в мессенджере, вы пишете ему по почте; если «поддержка» — вы открываете сайт со своей закладки. Канал выбирает тот, кого проверяют, а не тот, кто просит.

Шаг 3: Проверьте, что запущено на вашем компьютере прямо сейчас. Расширения браузера, к которым подключён кошелёк, — отдельная поверхность атаки; разбор признаков есть в материале про расширения-шпионы.

Шаг 4: Разнесите деньги по назначению: рабочий кошелёк для операций, отдельное хранение для того, что лежит долго. Это единственный шаг, который превращает полную компрометацию в неприятность, а не в катастрофу.

Шаг 5: Если вы уже вставили команду или подписали непонятную транзакцию — считайте устройство скомпрометированным полностью и действуйте с другого. Первым делом отзовите выданные разрешения и переведите средства на кошелёк, созданный на чистом устройстве.

Дисклеймер: Материал актуален на сентябрь 2026 года и носит информационный характер. Не является финансовой или юридической рекомендацией. Данные исследовательских компаний отражают только те инциденты, которые попали в их выборку, — реальные объёмы потерь выше.