содержимое
- 1 Что такое фишинг через Google Ads и почему это опасно прямо сейчас
- 2 Три главных типа фишинговых атак через рекламу
- 3 Статистика и масштабы проблемы в 2025-2026 годах
- 4 Реальные кейсы: как люди теряли деньги
- 5 Почему эти атаки работают: психология и технические детали
- 6 Как распознать фишинговую рекламу и сайт
- 7 Методы защиты: как не стать жертвой
- 8 Что делать, если вы уже ввели сид-фразу на поддельном сайте
- 9 Правовые аспекты и регулирование в 2026 году
- 10 Инструменты и сервисы для защиты от фишинга
- 11 Прогнозы экспертов на 2026-2027 годы
- 12 Чек-лист безопасности: защити свой MetaMask прямо сейчас
- 13 ЗАКЛЮЧЕНИЕ
- 14 FAQ — ЧАСТО ЗАДАВАЕМЫЕ ВОПРОСЫ
- 14.1 Может ли MetaMask просить сид-фразу для проверки безопасности?
- 14.2 Как отличить рекламу Google от органического результата поиска?
- 14.3 Что такое Punycode и почему это опасно?
- 14.4 Помогает ли аппаратный кошелёк против фишинга через сайты?
- 14.5 Что делать, если я уже ввёл сид-фразу на поддельном сайте?
- 14.6 Какие признаки указывают на фишинговое письмо от имени MetaMask?
- 14.7 Почему фишинговые потери снизились в 2025 году, но угроза осталась?
Что такое фишинг через Google Ads и почему это опасно прямо сейчас
Почему это работает в 2025 году? Во-первых, пользователи привыкли доверять рекламе Google — мол, такая большая компания же проверяет рекламодателей. На практике мошенники обходят модерацию, используя легальные компании-прокладки, меняя домены быстрее, чем их успевают заблокировать. Во-вторых, технология Punycode позволяет регистрировать домены, которые визуально идентичны оригинальным — например, заменяя латинскую букву «a» на кириллическую «а», что выглядит одинаково в адресной строке.
По данным Scam Sniffer, в 2025 году потери от фишинга составили $83,85 млн — это на 83% меньше, чем $494 млн в 2024 году. Но не спешите расслабляться: количество жертв сократилось до 106 000 человек, а средний ущерб на одного пострадавшего упал до $790. Это говорит о том, что мошенники переключились с «китов» на массовый розничный фишинг — именно такой, где каждая жертва теряет не миллионы, но несколько сотен или тысяч долларов.
Три главных типа фишинговых атак через рекламу
Самый распространённый метод. Мошенники регистрируют домены вроде mertamask.io вместо metamask.io, matamask.com или используют Punycode-домены, которые в браузере отображаются как metamask.io, но фактически ведут на xn--80ak6aa92e.com. Сайт выглядит пиксель-в-пиксель как оригинал, имеет SSL-сертификат (замочек в адресной строке), и пользователь спокойно вводит свою сид-фразу для «восстановления доступа».
В январе 2025 года SlowMist зафиксировала новую волну атак: пользователям приходят письма от имени MetaMask с требованием срочно включить двухфакторную аутентификацию. Письма содержат таймер обратного отсчёта («У вас осталось 24 часа»), создавая искусственное давление. Ссылка ведёт на страницу, где просят ввести сид-фразу для «завершения настройки безопасности». MetaMask официально заявляет: они никогда не отправляют незапрошенные письма и не просят seed-фразу ни при каких обстоятельствах.
Мошенники создают копии Chrome Web Store или размещают вредоносные расширения с похожими названиями. Пользователь ищет «MetaMask extension», кликает рекламное объявление, скачивает «MetaMask Pro» или «MetaMask Wallet» — и вместо кошелька получает malware, который крадёт все данные браузера, включить cookie, пароли и расширения кошельков. В феврале 2025 года такая схема привела к краже $3 млн через скомпрометированный браузер AdsPower.
Статистика и масштабы проблемы в 2025-2026 годах
| Показатель | 2024 год | 2025 год | Изменение |
|---|---|---|---|
| Общие потери | $494 млн | $83,85 млн | -83% |
| Количество жертв | 332 000 | 106 106 | -68% |
| Средний ущерб на жертву | $1 488 | $790 | -47% |
| Крупных кейсов (>$1 млн) | 30 | 11 | -63% |
Данные: Scam Sniffer Annual Report 2025
Но есть и тревожные тенденции. В третьем квартале 2025 года, когда Ethereum показал сильнейший ралли, фишинговые потери взлетели до $31 млн — это почти 37% от годового объёма. Август и сентябрь вместе дали 29% всех потерь года. Это подтверждает закономерность: чем активнее рынок, тем больше жертв. Фишинг работает как «функция вероятности от активности пользователей» — когда люди совершают больше транзакций, часть из них неизбежно попадает на поддельные сайты.
Реальные кейсы: как люди теряли деньги
В мае 2025 года пользователь искал обменник криптовалюты ChangeNOW через Google. Кликнул на рекламное объявление, попал на сайт с идентичным дизайном, но доменом, зарегистрированным через Punycode. Ввёл сид-фразу своего кошелька для «проверки ликвидности» — и через минуту все средства были выведены. Браузер Chrome даже предложил этот сайт в автозаполнении, усиливая доверие.
Январь 2025 года. Пользователь получает email от «MetaMask Security» с предупреждением о подозрительной активности. В письме — кнопка «Включить 2FA сейчас», таймер показывает 23:59:47. Перейдя по ссылке, пользователь видит привычный интерфейс MetaMask с запросом ввести сид-фразу для «подтверждения владения аккаунтом». После ввода фразы кошелёк опустел за 45 секунд — средства были конвертированы в ETH и отправлены через миксер. По данным ZachXBT, подобные атаки в декабре 2025 — январе 2026 затронули сотни кошельков с убытками до $2 000 на адрес.
Scam Sniffer задокументировал кампанию, где мошенники покупали рекламу по запросам «Zapper», «Lido», «Stargate», «DeFiLlama». Фейковые сайты использовали Permit-подписи — когда пользователь думал, что просто подключает кошелёк, он фактически давал разрешение на вывод всех токенов. Только за один месяц таких кейсов было зафиксировано на $4 млн ущерба.
Почему эти атаки работают: психология и технические детали
Доверие к позиции в поиске. 67% пользователей кликают на первые три результата поиска, не различая рекламу и органическую выдачу. Мошенники используют это, платя $5-15 за клик по конкурентным криптозапросам — окупаемость при конверсии всего в 0,1% огромна.
Punycode и визуальная подмена. Технология IDN (Internationalized Domain Names) позволяет использовать символы Unicode в доменах. Кириллическая «а» (U+0430) выглядит идентично латинской «a» (U+0061), но это разные символы. Браузер показывает «metamask.io», но фактический домен — xn--metamsk-io.
EIP-7702 — новая угроза 2025 года. После обновления Ethereum Pectra мошенники начали использовать механизм делегирования аккаунтов. Подписав один «безобидный» запрос, пользователь давал злоумышленнику полный контроль над кошельком. В августе 2025 два таких кейса привели к потере $2,54 млн.

Как распознать фишинговую рекламу и сайт
- URL с лишними символами. Проверяйте адрес внимательно:
metamask.io— ок,metamask-wallet.comилиmetamask-support.net— фейк. - Punycode-домены. Если при копировании URL в текстовый редактор он превращается в
xn--...— это атака. - Отсутствие HTTPS или подозрительный сертификат. Хотя большинство фишинговых сайтов теперь имеют SSL, проверьте, кто выдал сертификат — должен быть DigiCert, Let’s Encrypt или другой авторитетный CA.
- Требование сид-фразы при входе. MetaMask никогда не просит seed-phrase для входа в кошелёк — только при первичном создании или восстановлении на новом устройстве.
- Искусственная срочность. Любые таймеры, обратный отсчёт, угрозы блокировки — классические маркеры скама.
Методы защиты: как не стать жертвой
MetaMask — self-custody кошелёк. Это значит, что компания не хранит ваши ключи и не может восстановить доступ. Соответственно, они никогда не просят seed-phrase в письмах, чатах или на веб-страницах. Единственные ситуации, когда нужна фраза: создание кошелька или восстановление на новом устройстве через официальное приложение.
Scam Sniffer прямо рекомендует: «Прекратите использовать Google-поиск для криптосайтов, если не хотите играть в русскую рулетку с вашим кошельком». Используйте закладки для официальных сайтов или вводите URL вручную.
Ledger, Trezor или GridPlus isolируют приватные ключи. Даже если вы попадёте на фишинговый сайт, без физического нажатия кнопки на устройстве транзакция не подпишется. Это защита от 98% фишинговых атак.
- DNS-фильтры и антифишинг. Используйте NextDNS, Quad9 или встроенную защиту браузера. Установите расширение ScamSniffer — оно предупреждает о известных фишинговых доменах.
- Отдельный браузер для крипты. Создайте профиль без лишних расширений, где вы только работаете с кошельками.
- Проверка разрешений. Регулярно проверяйте, какие dApp имеют доступ к вашему кошельку (Settings > Security & Privacy > Approvals в MetaMask).
- Мультиподпись и социальное восстановление. Для крупных сумм используйте кошельки Gnosis Safe или Argent с несколькими подписями.
Что делать, если вы уже ввели сид-фразу на поддельном сайте
Не ждите. Если есть хоть один шанс, что фраза скомпрометирована, создайте новый кошелёк (с новой seed-фразой) и переведите туда все активы. Делайте это быстро — мошенники часто используют ботов, которые проверяют скомпрометированные кошельки каждые несколько секунд.
Криптовалюта признаётся имуществом, её кража расследуется по закону. Обратитесь в местное отделение полиции с заявлением о мошенничестве. Если средства переведены на централизованную биржу, свяжитесь с её службой безопасности — при оперативном обращении есть шанс заморозить счёт.
Используйте сервисы Elliptic, Chainalysis или бесплатные инструменты вроде Etherscan для отслеживания движения украденных средств. В 2025 году правоохранители изъяли рекордные $14 млрд в крипте, включая 61 000 BTC в Великобритании — шанс на возврат существует.
Правовые аспекты и регулирование в 2026 году
США: SEC и CFTC активно преследуют мошеннические схемы. В декабре 2025 года бруклинская прокуратура обвинила 23-летнего Рональда Спектора в мошенничестве на почти $16 млн через имитацию службы поддержки Coinbase. FTC регулярно выпускает предупреждения о Punycode-атаках.
Россия: С 1 июля 2026 года вступает в силу закон «О цифровой валюте», который легализует криптооперации только через лицензированных посредников. Это создаст контролируемую среду, где фишинговые схемы будет сложнее реализовывать. С июля 2025 года за дропперство (передачу банковских реквизитов третьим лицам) введена уголовная ответственность.
Инструменты и сервисы для защиты от фишинга
| Сервис | Назначение | Стоимость |
|---|---|---|
| ScamSniffer | Расширение для браузера, предупреждает о фишинговых сайтах | Бесплатно |
| Revoke.cash | Отзыв разрешений на токены | Бесплатно (только gas) |
| Wallet Guard | Мониторинг безопасности кошелька в реальном времени | Базовый бесплатно |
| Fire | Защита от дрейнеров, симуляция транзакций | Бесплатно |
| Pocket Universe | Проверка безопасности подписей | Бесплатно |
| Hardware wallets (Ledger/Trezor) | Изоляция приватных ключей | $50-200 |
| Chainabuse | Проверка адресов на связь с мошенничеством | Бесплатно |
По данным CertiK, использование антифишинговых инструментов снижает риск компрометации на 73%. Особенно эффективны аппаратные кошельки — за последние 12 месяцев только 2% краж с холодных кошельков были связаны с уязвимостями устройств, остальные 98% — с человеческим фактором.
Прогнозы экспертов на 2026-2027 годы
Эволюция атак: Эксперты SlowMist и Scam Sniffer прогнозируют, что фишинг станет ещё более персонализированным. AI-инструменты позволяют создавать дипфейк-видео «поддержки» кошельков, анализировать профили жертв в соцсетях и строить целевые сценарии атак. Мошенничество с подменой личности выросло на 1400% в 2025 году — этот тренд продолжится.
Новые векторы: После полноценного внедрения EIP-7702 ожидается рост атак через делегирование аккаунтов. Одна подпись может дать злоумышленнику постоянный доступ к кошельку без необходимости красть seed-фразу. Защита будет требовать более сложных механизмов проверки транзакций.
Прогноз Chainalysis: Итоговые потери от криптомошенничества в 2025 году могут превысить $17 млрд по мере выявления новых незаконных адресов. При этом правоохранители научились эффективнее отслеживать и возвращать средства — в 2025 году было изъято $14 млрд.
Чек-лист безопасности: защити свой MetaMask прямо сейчас
- Проверяй URL перед вводом любых данных — ищите подмену символов
- Никогда не кликайте на рекламные объявления Google при поиске криптосервисов
- Используйте закладки для официальных сайтов MetaMask, бирж и DeFi-платформ
- Проверяйте разрешения кошелька раз в неделю и отзывайте неиспользуемые
- Установите ScamSniffer или аналогичное расширение для браузера
- Включите двухфакторную аутентификацию на всех связанных аккаунтах (почта, облако)
- Используйте отдельный браузер или профиль только для криптоопераций
- Настройте DNS-фильтрацию (NextDNS/Quad9) для блокировки фишинговых доменов
- Запишите seed-фразу на бумаге или металлической пластине (не на компьютере!)
- Разделите фразу на две части и храните в разных физических местах
- Для сумм сверх $10 000 используйте аппаратный кошелёк
- Никогда не фотографируйте seed-фразу и не храните её в облаке
- Немедленно создайте новый кошелёк и переведите средства
- Отзовите все разрешения через revoke.cash
- Сделайте скриншоты фишингового сайта для доказательств
- Обратитесь в полицию и свяжитесь с биржей, если средства ушли на CEX
ЗАКЛЮЧЕНИЕ
FAQ — ЧАСТО ЗАДАВАЕМЫЕ ВОПРОСЫ
Может ли MetaMask просить сид-фразу для проверки безопасности?
Нет. MetaMask — self-custody кошелёк, компания никогда не запрашивает seed-phrase ни в письмах, ни на сайтах, ни в чатах поддержки. Единственные исключения: создание кошелька или восстановление на новом устройстве через официальное приложение. Если вас просят ввести фразу — это 100% мошенничество.
Как отличить рекламу Google от органического результата поиска?
Рекламные объявления помечены словом «Реклама» или «Sponsored» и располагаются вверху страницы с небольшим отступом. Однако мошенники используют этот формат для фишинга. Лучшее правило: никогда не кликайте на верхние блоки при поиске криптосервисов — используйте закладки или вводите URL вручную.
Что такое Punycode и почему это опасно?
Punycode — система кодирования Unicode-символов в ASCII для доменных имён. Позволяет регистрировать домены с символами, визуально идентичными латинским (например, кириллическая «а» вместо латинской). В браузере вы видите «metamask.io», но фактически это xn--80ak6aa92e.com. Это делает подмену неразличимой на первый взгляд.
Помогает ли аппаратный кошелёк против фишинга через сайты?
Да. Даже если вы введёте seed-фразу на фишинговом сайте, без физического подтверждения на устройстве (Ledger/Trezor) транзакция не будет подписана. Однако если вы введёте саму сид-фразу от аппаратного кошелька на сайте — мошенники смогут восстановить кошелёк на своём устройстве. Поэтому правило остаётся неизменным: никогда не вводите seed-фразу на сайтах.
Что делать, если я уже ввёл сид-фразу на поддельном сайте?
Немедленно создайте новый кошелёк с новой seed-фразой и переведите туда все средства — быстро, пока мошенники не успели автоматизировать вывод. Затем отзовите все разрешения через revoke.cash, зафиксируйте доказательства (скриншоты, URL) и обратитесь в полицию. Если средства ушли на централизованную биржу — свяжитесь с её службой безопасности немедленно.
Какие признаки указывают на фишинговое письмо от имени MetaMask?
Официальная поддержка MetaMask не отправляет незапрошенные письма. Фишинговые письма часто содержат: таймеры срочности («24 часа до блокировки»), кнопки «Включить 2FA», упоминания подозрительной активности, грамматические ошибки (хотя AI снижает их количество), отправителей на Gmail или похожих доменах. При сомнении — удалите письмо и зайдите в кошелёк через официальное приложение, а не по ссылке.
Почему фишинговые потери снизились в 2025 году, но угроза осталась?
Согласно Scam Sniffer, снижение потерь на 83% связано с ростом осведомлённости пользователей и появлением защитных инструментов. Однако мошенники адаптировались: переключились с массовых атак на «китов» (whale hunting), используют AI для персонализации, эксплуатируют новые протоколы вроде EIP-7702. В августе 2025 при росте активности рынка потери взлетели до $12 млн за месяц — фишинг коррелирует с активностью пользователей.
