Фальшивый криптоаирдроп: что проверить до подключения

Фальшивый криптоаирдроп: что проверить до подключения

Natalie Moore
8 сентября 2026 г.· Обновлено 10 сентября 2026 г.· 9 мин чтения

Фальшивый криптоаирдроп превращает обещанную награду в повод подключить кошелёк, одобрить токен, подписать сообщение или раскрыть фразу восстановления. Не подключайтесь только потому, что токен появился в кошельке или таймер обещает скорое окончание раздачи. Сначала независимо проверьте проект, точный сайт, контракт, сеть и запрашиваемое действие.

Ключевые выводы

  • Неожиданный токен или NFT не доказывает подлинность сайта для получения награды.
  • Самостоятельно откройте известный официальный канал проекта, а не ссылку из описания токена, рекламы, сообщения или личной переписки.
  • Обычное подключение раскрывает сайту выбранный публичный адрес; последующие подписи и разрешения могут быть значительно опаснее.
  • Настоящему аирдропу не нужны seed-фраза или закрытый ключ.
  • Если история, домен, контракт, сеть и действие в кошельке не совпадают, остановитесь.

Почему токен может появиться без вашего согласия?

Публичный блокчейн позволяет другому адресу отправить токен или NFT на ваш адрес без предварительного разрешения. Это доказывает лишь наличие записи о транзакции. Отправка не подтверждает, что отправитель представляет настоящий проект, актив имеет ценность, а URL в названии или описании безопасен.

Мошенники используют эту особенность. Токен может показывать заманчивое название, срок получения и адрес сайта. ФБР описывало вредоносные NFT-аирдропы, которые направляли получателей на поддельные сайты, запрашивали подключение кошелька, а затем пытались похитить учётные данные или активы.[1] Воспринимайте неизвестный объект в кошельке как недоверенные данные, а не как обязательное к обработке приглашение.

Такой аирдроп не связан с функцией Apple AirDrop для передачи файлов между устройствами. Здесь речь идёт о распределении блокчейн-токенов или кампании по их получению.

Что проверить до открытия страницы получения?

Начинайте с проверки события, а не ссылки. Было ли у вас понятное основание получить награду: снимок владельцев, реально выполненное действие или объявление, которое можно найти независимо? Неожиданный актив может быть настоящим, бесполезным, спамом или ловушкой; само его присутствие ничего не решает.

Действуйте последовательно:

  1. Введите известный адрес проекта вручную либо откройте ранее сохранённый официальный канал. Не начинайте со ссылки в токене, письме, SMS, рекламном объявлении, ответе или личном сообщении.
  2. Найдите там объявление об аирдропе и сравните период участия, поддерживаемую сеть, способ получения и точный адрес назначения.
  3. Прочитайте имя хоста целиком, включая написание и доменную зону. Значок замка означает шифрование соединения с сайтом, но не подтверждает личность проекта.
  4. Сверьте объявленный токен или контракт выдачи с первичным источником и надёжным обозревателем блоков в правильной сети.
  5. Проверьте, не говорится ли в проекте, что ничего получать вручную не требуется. Некоторые распределения происходят автоматически, поэтому отдельный сайт «активации» будет подозрительным.

Нужно совпадение нескольких фактов, полученных независимыми путями. Одного совпадающего логотипа, поста или поискового результата недостаточно: аккаунты, сайты и реклама могут быть подделаны.

Как проверить домен, не доверяя сообщению?

Ищите домен через канал, которому доверяли раньше. Если проект вам незнаком, сопоставьте несколько первичных источников — например, документацию и подтверждённый публичный аккаунт. При этом учитывайте, что социальный аккаунт тоже может быть взломан. Не позволяйте автору личного сообщения назначить себя «официальной поддержкой».

Читайте имя хоста справа налево. project.example.com относится к example.com, а project-example.com — совершенно другая регистрация. Слова claim, bonus и support не превращают адрес в официальный. Сокращённые ссылки и QR-коды скрывают такое сравнение, поэтому с них нельзя начинать проверку.

MetaMask рекомендует выяснить, опубликована ли кампания по официальным каналам, и избегать сайтов, запрашивающих Secret Recovery Phrase.[2] Закладка на проверенную страницу проекта, сохранённая до кампании, снижает риск рекламы и торопливого поиска в последний момент. Но закладка не спасёт, если сам проект скомпрометирован, поэтому читайте свежие предупреждения.

Что должны показать контракт и сеть?

Одинаковое название токена может использоваться в разных сетях, а создать токен-двойник может любой человек. Сверяйте идентификатор сети и полный адрес контракта с официальным объявлением. Не полагайтесь только на тикер, значок, показанную цену или подпись кошелька.

Обозреватель блоков может показать дату создания контракта, распределение актива и совпадение адреса с опубликованным. Но он не удостоверяет честность проекта. Метка проверки и опубликованный исходный код дают контекст, однако не гарантируют безопасность или экономический смысл получения.

Особенно опасны ситуации, когда ликвидность якобы есть только на неизвестной площадке, для продажи требуется единственный указанный сайт либо сначала просят небольшую плату за «разблокировку». Не отправляйте газ, налог, проверочный депозит или возвратный платёж ради обещания большей суммы.

Что меняет подключение кошелька к аирдропу?

Подключение обычно позволяет сайту увидеть выбранный публичный адрес и отправлять запросы. Оно само по себе обычно не передаёт seed-фразу. Важно то, что появится дальше: подпись для входа, разрешение токена, permit, транзакция или переключение сети.

Читайте каждое подтверждение на экране кошелька или аппаратного устройства, а не только на странице. Проверяйте источник, аккаунт, сеть, актив, получателя разрешения, сумму, назначение и тип действия — сообщение это или транзакция. Если кошелёк не объясняет запрос ясно, отмените его. Приятный дизайн страницы не делает непрозрачную команду безопасной.

Ethereum.org предупреждает, что вредоносные разрешения и подписи способны передать злоумышленнику полномочия над активами, хотя пользователь думает, что получает подарок.[3] Безлимитное разрешение токена — не безобидный этап подключения. Структурированное сообщение тоже может означать аутентификацию или авторизацию.

Какие запросы требуют немедленной остановки?

Остановитесь, если сайт, человек, расширение или «служба поддержки» просит:

  • seed-фразу, фразу восстановления, закрытый ключ или фотографию резервных слов;
  • удалённый доступ к компьютеру либо телефону;
  • дополнительную плату за выдачу, проверку, активацию или страхование награды;
  • импортировать кошелёк в незнакомое приложение;
  • подписать действие, где нельзя проверить аккаунт, сеть, актив, получателя полномочий или цель;
  • отключить защиту или проигнорировать предупреждение кошелька;
  • успеть до искусственного окончания таймера;
  • скрывать предложение или перейти в закрытый канал.

Не проверяйте подозрительную страницу основным кошельком. Отдельный пустой кошелёк ограничивает активы под немедленным риском, но не устраняет вредоносное ПО, отслеживание, обманные подписи и опасность последующего пополнения. Изоляция снижает ущерб, а не доказывает легитимность.

Что делать, если аирдроп проводит настоящий проект?

Настоящая кампания всё равно требует проверки. Подтвердите условия участия и сроки, прочитайте собственную инструкцию проекта, оцените комиссии и налоговые либо отчётные последствия в вашей юрисдикции. Решите, оправдывает ли ценность награды раскрытие адреса ещё одному сайту. Значок подтверждения у аккаунта не делает подлинными все ответы и рекламные результаты.

До подписи сохраните объявление и условия, на которые опираетесь. Запись пригодится, если проект сменит домен, приостановит выдачу или сообщит о компрометации. Пауза также разрушает чувство срочности, на котором строится социальная инженерия.

Если используется смарт-контракт, проект должен объяснить сеть, официальный контракт, ожидаемый запрос и необходимость разрешения. Несовпадение — повод остановиться и обратиться по независимо найденному каналу.

Что делать, если вы уже взаимодействовали?

Сначала точно установите действие. Просмотр страницы отличается от подключения адреса, подписи сообщения, выдачи разрешения, отправки транзакции, установки программы или раскрытия seed-фразы. Сохраните URL, хеш транзакции, текст запроса, время и переписку, не продолжая разговор.

Отключение сайта в кошельке может завершить локальный сеанс, но не обязательно отзывает разрешения в блокчейне. Используйте документированные средства кошелька или сети для просмотра полномочий. Если раскрыта фраза восстановления либо закрытый ключ, считайте секрет скомпрометированным и следуйте инструкции при раскрытии seed-фразы. Смена пароля приложения недостаточна.

Для общей локализации фишинга используйте руководство по защите от фишинга. Обзор криптовалютных взломов объясняет, почему проблемы устройства, личности, разрешений и хранения требуют разных мер.

Итоговая проверка: фальшивый криптоаирдроп или нет?

До подключения на каждый пункт должен быть ответ «да»:

  • Я могу объяснить, почему ожидал эту кампанию.
  • Я нашёл объявление, не используя присланную ссылку.
  • Точное имя хоста, сеть, контракт, даты и правила участия совпадают.
  • Я понимаю, выполняется распределение автоматически или требует получения.
  • Я знаю, какое действие запросит кошелёк и зачем необходимо полномочие.
  • Никто не просил seed-фразу, закрытый ключ, удалённый доступ или предоплату.
  • Я могу отменить действие, не потеряв уже принадлежащие мне средства.

Если хотя бы один ответ отрицательный, подождите. Пропущенная награда менее опасна, чем непонятное полномочие над активами.

Часто задаваемые вопросы (FAQ)

Может ли полученный спам-токен сам опустошить кошелёк?

Обычно риск начинается после перехода по инструкции, посещения вредоносного сайта, установки программы или подтверждения действия. Не взаимодействуйте с токеном лишь ради скрытия, продажи или «разблокировки»; используйте документированную функцию обработки спама.

Подключение кошелька равнозначно разрешению токена?

Нет. Подключение обычно передаёт адрес и позволяет отправлять запросы, а разрешение в блокчейне даёт конкретному получателю полномочия. Мошеннический сценарий может расположить эти действия рядом, поэтому проверяйте каждый запрос отдельно.

Подтверждённый социальный аккаунт доказывает подлинность аирдропа?

Нет. Известные и подтверждённые аккаунты могут быть скопированы или взломаны. Сверьте сведения с независимо открытой документацией и точным адресом выдачи.

Сделает ли временный кошелёк подозрительное получение безопасным?

Нет. Пустой кошелёк ограничивает немедленный ущерб, но не подтверждает безопасность сайта, приложения, подписи, отслеживания и дальнейших действий. Никогда не импортируйте туда ценную seed-фразу.

Зачем мошеннику сначала отправлять настоящий токен?

Токен появляется прямо в интерфейсе кошелька и может нести название или URL, ведущие к ловушке. Такая передача служит рекламой мошенничества, а не доказательством подлинности.

Может ли аирдроп требовать seed-фразу?

Нет. Seed-фраза восстанавливает ключи кошелька. Это не доказательство участия, код поддержки, налоговая запись или пароль получения.

Может ли VPN проверить сайт получения или смарт-контракт?

Нет. Шифрование сети не удостоверяет проект, не объясняет подпись и не определяет смысл контракта. Для этого нужны независимая проверка проекта, домена, контракта и запроса.


Отказ от ответственности: Материал содержит общую информацию о безопасности, а не финансовую, инвестиционную, юридическую, налоговую, криминалистическую или проектную консультацию. Действия в блокчейне могут быть необратимы, а процедуры зависят от сети и кошелька.

Источники

[1]FBI, Cybercriminals Defraud Hedera Hashgraph Network Non-Custodial Wallet Users Through Nonfungible Token Airdrops Disguised as Free Rewards: https://www.fbi.gov/investigate/cyber/alerts/2025/cybercriminals-defraud-hedera-hashgraph-network-non-custodial-wallet-users-through-nonfungible-token-airdrops-disguised-as-free-rewards

[2]MetaMask Help Center, How to tell the difference between a regular airdrop and airdrop phishing scams: https://support.metamask.io/stay-safe/protect-yourself/tokens-and-transactions/how-to-tell-the-difference-between-a-regular-airdrop-and-airdrop-phishing-scams

[3]Ethereum.org, Ethereum security and scam prevention: https://ethereum.org/security/

Sources checked 10 сентября 2026 г.


Рекомендуемые статьи:

Начните бесплатный 3-дневный пробный период

Зарегистрируйтесь и попробуйте все премиум-функции бесплатно.

*Только для новых пользователей. Один пробный период на пользователя.

Фальшивый криптоаирдроп: что проверить до подключения | AethoVPN