GaiaEx AcademyGaiaEx Academy
Поширені крипто-шахрайства та як їх уникнути
ПочатківецьБлокчейн8 min read

Поширені крипто-шахрайства та як їх уникнути

Раг-пули, фішинг, фейкові аірдропи — загрози, які має знати кожен користувач

Поділитися

$14 мільярдів, що зникли, поки ви читали новини

У 2023 році пенсіонерка з Каліфорнії познайомилась з чарівним незнайомцем у застосунку для знайомств. Протягом чотирьох місяців вони обмінялись сотнями повідомлень — рецептами, сімейними фото, планами нарешті зустрітись. Потім прийшла інвестиційна порада: «приватна» крипто-торгова платформа зі стабільними, чудовими прибутками. Вона поповнила рахунок на $10,000 і спостерігала, як панель показує зростання. Вона поповнила більше. На той час, коли вона намагалась вивести свій «прибуток», сайт зник, повідомлення припинились, а $1.2 мільйона її життєвих накопичень випарувались у гаманець, який вона ніколи не зможе відстежити. Не було жодного чарівного незнайомця. Був склад шахраїв, що прокручували той самий сценарій одночасно на тисячі людей.

Це не рідкісна страшилка. Центр скарг на інтернет-злочини ФБР зафіксував $5.6 мільярда збитків від крипто-шахрайства у 2023 році — зростання на 45% рік до року — а Chainalysis оцінив ширшу крипто-злочинність на понад $14 мільярдів. І це лише випадки, про які повідомили. Сором тримає мовчазною більшість жертв, тож справжнє число майже точно більше.

Крипто-шахрайства використовують ті самі стародавні важелі, що й будь-яка афера до них — жадібність, страх, самотність та довіру — але вони посилені трьома властивостями, унікальними для цієї технології: транзакції незворотні, адреси псевдонімні, а культура насправді вихваляє активи, що зростають у 100 разів за тиждень. Коли токен може легітимно вистрибнути за одну ніч, лінія між «неймовірною можливістю» та «очевидним шахрайством» стирається спеціально. Це стирання і є всією бізнес-моделлю шахрая.

Далі — не всеосяжна енциклопедія. Це кілька атак, що фактично забирають найбільше грошей — пояснені з достатньою механічною деталізацією, щоб ви могли розпізнати кожну з них до того, як вона дістанеться вашого гаманця, та конкретний захисний стек, який ви можете налаштувати вже сьогодні.

Фішинг: атака, яка спрацьовує кожного разу

Фішинг спричиняє більше індивідуальних втрат, ніж будь-який інший вектор атаки в крипті, а механіка жорстоко проста: фейковий вебсайт, ідентичний реальному — той самий логотип, ті самі шрифти, той самий макет, URL, що відрізняється на один символ. Ви підключаєте гаманець, підтверджуєте транзакцію, яку вважаєте звичайною, і шкідливий смарт-контракт зливає кожен токен, до якого ви щойно дали йому дозвіл на доступ.

Аматорські версії мають друкарські помилки й поламані зображення. Небезпечні версії безпомилкові. Google Ads показувала фішингові посилання для «Uniswap» та «MetaMask», що ранжувались вище справжніх результатів. Акаунти на X видають себе за Vitalik Buterin чи офіційні акаунти протоколів і публікують фейкові посилання на аірдропи для мільйонів фоловерів. Discord-боти надсилають DM з посиланнями на «ексклюзивний мінт» тієї ж секунди, коли ви приєднуєтесь до NFT-серверу. На початку 2024 року фішингова кампанія, що імітувала лист про «переміщення платформи», викрала понад $1.7 мільйона NFT у користувачів OpenSea — людей, які думали, що просто підтверджують оновлення акаунту.

Найбільш зловісна еволюція — це «дренер» гаманців (wallet drainer) — готовий шкідливий код, зараз доступний в оренду як «Drainer-as-a-Service», тож навіть нетехнічні злочинці можуть розгорнути професійний набір для крадіжки. Дренеру не потрібна ваша сід-фраза. Йому потрібно лише, щоб ви підписали одну транзакцію на переконливій сторінці, а підпис зробить решту.

Захист нудний, і саме тому він працює:

  • Додайте справжні URL до закладок і переходьте лише через них — ніколи через рекламу в пошуку, DM чи публікації в соцмережах.
  • Перевіряйте URL символ за символом перед підключенням гаманця. Слідкуйте за переставленими літерами (rn проти m), додатковими дефісами та схожими доменами.
  • Читайте, що ви підписуєте. Запит гаманця на «approve all» чи надання дозволу на витрату токена, з яким ви активно не торгуєте, — це червоний прапорець.
  • Використовуйте окремий браузер чи профіль для крипти, з апаратним чи MPC-гаманцем для будь-чого цінного.
Одна звичка, яка перемагає більшість фішингу: ніколи не дозволяйте терміновості квапити вас з підписом. Кожна сторінка дренера створює фейковий дедлайн — «заявіть до завершення аірдропу», «підтвердіть зараз чи втратите доступ». Справжні протоколи не карають вас за те, що ви потратили п’ять хвилин на перевірку URL. Терміновість — це і є ознака.
Поширені вектори атак Фішинг Фейкові сайти/листи Шкідливі дозволи Фікс: закладки справжніх URL Ніколи не клікайте посилання з DM Атака №1 за обсягом Раг-пули Розробник забирає ліквідність Токен стає непродаваним Фікс: перевірте блокування/аудит Перевіряйте код контракту $2.8 млрд втрачено у 2021 Соціальна інженерія Шахрайства з видаванням за іншого «Надішли 1 ETH, отримай 2 назад» Фікс: ніхто не подвоює $ Перевіряйте особи «Забій свині»: $3.3 млрд Дозволи токенів Необмежені виклики approve() Зливає гаманець через місяці Фікс: встановіть ліміти витрат Відкликайте старі дозволи Використовуйте revoke.cash
Чотири найбільш шкідливі вектори атак: фішинг (фейкові сайти), раг-пули (злиття ліквідності), соціальна інженерія (видавання за іншого) та шкідливі дозволи токенів.

Раг-пули: вихідне шахрайство, доведене до досконалості

Розробник запускає токен. Він невпинно хайпить його на X та Telegram. Ціна зростає, коли покупці накопичуються. Потім, за одну транзакцію, розробник витягує всю ліквідність з пулу DEX і зникає. Ціна миттєво падає до нуля. Кожен покупець залишається з токеном, який фізично неможливо продати, бо не залишилось ліквідності, у яку можна продати. Це і є той самий «раг» (килим), який висмикують з-під вас.

Chainalysis відстежила понад $2.8 мільярда виручки від раг-пулів лише у 2021 році. Токен Squid Game (SQUID) — підручниковий приклад: він зріс на 75,000%, перш ніж розробники зникли з $3.3 мільйона, попередньо написавши код, який робив продаж неможливим для звичайних холдерів з самого початку. Більшість раг-пулів значно менші й швидші — мем-коїни на лончпадах, що живуть кілька годин, перш ніж деплойер висмикує пул.

Раг-пули мають три механічні варіанти, і корисно знати, який саме перед вами:

  • Крадіжка ліквідності (жорсткий раг). Команда засіює пул ліквідності, щоб виглядати легітимно, дозволяє покупцям додати свої гроші, потім виводить усе одразу. Миттєвий нуль.
  • Скидання токенів (м’який раг). Команда таємно тримає більшість пропозиції, розкачує наратив і тихо продає у ваші ордери на купівлю, поки графік не колапсує. Повільніше, але настільки ж фінально.
  • Пастка непродаваного токена. Контракт містить сховану функцію — «медову пастку» (honeypot) — яка блокує продаж для всіх, окрім розробників. Ви можете купувати весь день; ви ніколи не зможете вийти.

Попереджувальні сигнали з’являються групами. Жоден окремий не є доказом, але два чи три мають зупинити вас на місці:

  • Анонімна команда без перевірюваної репутації.
  • Ліквідність не заблокована у таймлок-контракті (тож розробник може забрати її будь-коли).
  • Функція мінтингу у контракті, що дозволяє розробнику друкувати необмежену кількість нових токенів.
  • Концентровані холдинги — кілька гаманців володіють більшістю пропозиції.
  • Маркетинг, що продає ціну, а не продукт — весь хайп про «100x», ніякої робочої утилітарності.

Ви можете перевірити більшість цього самостійно за п’ять хвилин. На блокчейн-експлорері, як Etherscan, підтвердьте, що контракт верифікований (вихідний код публічний), і перегляньте найбільших холдерів. Прогоніть токен через скринер, як Token Sniffer чи Rug Doc, щоб виявити код медової пастки та незаблоковану ліквідність. Якщо токен не переживає цього п’ятихвилинного аудиту, він не заслуговує на ваші гроші.

«Забій свині»: довга афера, що краде все

Гротескна назва походить від методу: шахраї «відгодовують» жертву прихильністю та маленькими фейковими виграшами перед «забоєм» — забиранням усього одночасно. Це зараз найбільша категорія шахрайства за виручкою в крипті, а Binance повідомила про подвоєння (+100.5%) кількості випадків «забою свині» з 2022 по 2023 рік. На відміну від дренера, що вражає за секунди, ця атака розгортається протягом тижнів чи місяців, і саме це робить її настільки руйнівною: на той час, коли справа доходить до грошей, жертва по-справжньому довіряє людині на іншому кінці.

Вона проходить чотири етапи, і розпізнавання форми — ваш найкращий захист:

  • 1. Контакт. SMS «на невірний номер», збіг у застосунку для знайомств, дружній DM. Перше повідомлення завжди тепле й ніколи про гроші.
  • 2. Прив’язування. Тижні справжніх розмов — щоденні перевірки, історії з життя, емоційна близькість. Шахрай терплячий, підтримуючий і зрозумілий. Розмов про гроші ще немає.
  • 3. Відгодовування. Вони мимохідь згадують «приватну» інвестиційну платформу, яка добре до них ставиться. Ви депонуєте невелику суму, і панель показує чудовий прибуток. Вони навіть дозволяють вам вивести трохи, щоб довести, що це реально. Саме це одне успішне виведення — і є гачок.
  • 4. Забій. Осмілівши, ви депонуєте свої заощадження. Коли ви намагаєтесь вивести гроші, вам кажуть, що спочатку потрібно сплатити «податки» чи «комісії» — більше грошей у гонитві за грошима, яких ніколи не існувало. Потім платформа й людина зникають разом.

Платформа була фікцією з самого першого екрана. «Прибуток» — це числа у базі даних, яку контролював шахрай. Уся архітектура була сконструйована, щоб виробити довіру, а потім озброїти її.

Правило, яке вас захищає: ніколи не приймайте інвестиційну пораду від когось, хто зв’язався з вами першим — особливо романтичного інтересу, якого ви ніколи не бачили особисто. Справжні можливості не приходять через SMS «на невірний номер». І жодна легітимна платформа ніколи не вимагає сплатити комісію перед тим, як вивести власні гроші. У момент, коли з’являється «плати, щоб розблокувати свої кошти», вас уже забивають — негайно припиніть надсилати гроші.

Схеми Понці та математика неможливих прибутків

Деякі шахрайства не ховаються в смарт-контракті — вони ховаються в таблиці. Схема Понці платить існуючим інвесторам грошима нових інвесторів, а не з якогось реального прибутку. Поки депозити продовжують зростати, ранні «прибутки» виглядають реальними, а відгуки — сяючими. У момент, коли притоки сповільнюються, усе валиться, і кожен, хто ще всередині, втрачає все.

Крипта посилює це, бо неймовірні прибутки можуть звучати правдоподібно. Коли мем-коїн справді зростає у 50 разів, обіцянка «2% щоденного прибутку, гарантовано» не одразу реєструється як фантазія — навіть попри те, що це складається до понад 137,000% на рік, темп, який жоден чесний бізнес на Землі не може підтримувати. Найбільша крипто-схема Понці на сьогодні, BitConnect, обіцяла ~1% на день, залучила мільярди й підірвалась у 2018 році, випаровавши заощадження десятків тисяч людей.

Ознаки математичні, і вони не брешуть:

  • «Гарантований» прибуток. Будь-яка реальна інвестиція несе ризик. Слово «гарантований» поруч з показником прибутку — найбільший червоний прапорець у фінансах.
  • Прибутки, що підозріло гладкі. Реальні ринки коливаються. Графік, що зростає на однакову суму щодня, — це сфабриковане число, а не результат торгівлі.
  • Тиск на реферали. Якщо ваша винагорода залежить від залучення інших, «прибуток» — це просто депозит наступної жертви. Це піраміда, а не продукт.
  • Нечітка стратегія. «Проприєтарний AI-арбітражний бот» без перевірюваної активності на ланцюгу означає, що стратегії немає — лише ваші гроші, що оплачують того, хто приєднався до вас.

Застосовуйте один фільтр до кожної можливості прибутку: звідки насправді походить дохідність? Якщо ви не можете назвати справжнє економічне джерело — торгові комісії, кредитний відсоток, стейкінг-винагороди, перевірювані на ланцюгу — то джерело, ймовірно, — наступний інвестор, а ви — вихідна ліквідність.

Як схема Понці насправді платить «прибуток» Нові інвестори депонують свіжі гроші Нові інвестори депонують свіжі гроші Нові інвестори депонують свіжі гроші Оператор схеми знімає вершок, платить решту Раннім інвесторам платять «прибуток» (наживка) Реального прибутку не створюється ніколи — коли нові депозити сповільнюються, піраміда руйнується, і кожен, хто лишився, втрачає все.
Схема Понці платить «прибуток» ранішим інвесторам з депозитів пізніших інвесторів. Жодна вартість не створюється; схема гине у момент, коли нові гроші сповільнюються.

Видавання за іншого, роздачі та дозвіл, про який ви забули

Не кожне шахрайство складне. Деякі гучні й грубі, і все одно працюють, бо цілять у момент неуважності. Шахрайства з видаванням за іншого та фейковими роздачами — класика: акаунт, що виглядає верифікованим, обіцяє, що якщо ви «надішлете 1 ETH на цю адресу, ви отримаєте назад 2 ETH». Ніхто не подвоює ваші гроші безкоштовно — ніколи. Математика — це і є все шахрайство. AI лише загострив це: дипфейкові відео Elon Musk чи крипто-засновників зараз «ведуть» лайв-стріми з роздачами, що виглядають професійно зробленими.

Двоє тихіших родичів завдають довшої шкоди:

  • Шкідливі аірдропи. Ви прокидаєтесь із загадковими токенами у гаманці. Заявка на них веде на сайт, що просить вас підключитись і підписати — і саме цей підпис є пасткою. Легітимний аірдроп ніколи не вимагає платити чи підписувати підозрілий дозвіл, щоб «розблокувати» його. Ставтесь до неочікуваних токенів як до наживки, а не подарунків.
  • «Отруєння» адреси. Шахрай надсилає вам крихітну транзакцію з адреси, сконструйованої, щоб виглядати майже ідентичною до тієї, яку ви часто використовуєте — той самий початок і кінець символів. Пізніше, коли ви копіюєте недавню адресу з історії, щоб комусь заплатити, ви помилково хапаєте їхню й надсилаєте кошти прямо атакеру. Завжди перевіряйте повну адресу, а не лише кінці.

Потім є повільна загроза, що сидить у вашому гаманці прямо зараз: дозволи на списання токенів (token approvals). Кожного разу, коли ви торгуєте на DEX, ви надаєте смарт-контракту дозвіл переміщувати токен від вашого імені — і більшість інтерфейсів за замовчуванням встановлюють необмежений дозвіл. Цей дозвіл не закінчується. Якщо цей контракт пізніше зазнає експлойту чи був шкідливим із самого початку, він може злити дозволений токен через місяці після того, як ви забули, що ця взаємодія взагалі відбувалась. Старі дозволи на покинутих чи скомпрометованих контрактах — це сплячі пастки-люки під вашими коштами.

Виправлення — це обслуговування, а не геніальність: періодично перевіряйте свої дозволи інструментом, як revoke.cash, чи перевіркою дозволів Etherscan, і відкликайте все, що вже активно не використовуєте. Де можете, дозволяйте лише конкретну суму, яка вам потрібна, замість надання необмеженого доступу.

Практичний захисний стек, який можна побудувати сьогодні

Ви не перемагаєте шахраїв, будучи розумнішими за них у моменті — вони конструюють моменти, коли ніхто не на своїй найгострішій формі. Ви перемагаєте їх структурою, налаштованою заздалегідь, тож навіть ваш найгірший клік не коштуватиме багато. Ось стек, у порядку впливу.

1. Розділіть свої гаманці. Тримайте «гарячий» гаманець з мінімальними коштами для щоденних взаємодій — підключення до dApp, заявки на аірдропи, мінтинг NFT. Тримайте основну частину свого портфеля в апаратному гаманці чи MPC-гаманці, що ніколи не торкається випадкових смарт-контрактів. Якщо ваш гарячий гаманець сфішать, ви втратите дрібні кошти замість усього чистого капіталу. Ця одна звичка обмежує ваш даунсайд більше за будь-що інше.

2. Практикуйте дисципліну URL. Додавайте до закладок кожен справжній сайт, який ви використовуєте, і переходьте лише через закладки. Ніколи не потрапляйте на крипто-платформу через рекламу в пошуку, DM чи посилання «підтримки», яке хтось вам надіслав. Перевіряйте домени символ за символом перед підключенням.

3. Тримайте свої дозволи чистими. Регулярно відкликайте старі дозволи токенів і надавайте перевагу конкретним лімітам витрат над необмеженими. Чистий список дозволів означає, що зламаний контракт нічого не зможе схопити.

4. Читайте кожен підпис. Сповільніться перед підписом. Якщо запит просить «approve all», надає доступ до токена, з яким ви не торгуєте, чи приходить з таймером зворотного відліку — зупиніться і перевірте. Терміновість сфабрикована.

Тест на $0: Перед підключенням гаманця до будь-якого нового dApp чи підписом транзакції, яку ви не повністю розумієте, задайте одне питання — «Якщо це зіллє весь мій гаманець прямо зараз, чи продовжиться моє фінансове життя нормально?» Якщо відповідь ні, ви наражаєте на ризик занадто багато. Перемістіть кошти у холодне зберігання спочатку, потім взаємодійте лише з тим, що можете дозволити собі втратити. Проходьте цей тест кожного разу, і більшість катастрофічних втрат стануть неможливими.
Рівні захисту Розділення гаманців Гарячий (щоденний) vs. холодний (зберігання) Обмежте радіус ураження Гігієна дозволів Відкликайте старі дозволи Встановлюйте ліміти витрат Дисципліна URL Додавайте справжні сайти до закладок Ніколи не клікайте посилання з DM Апаратні/MPC-ключі Підписуйте апаратним гаманцем MPC усуває ризик сід-фрази
Багаторівневий захист: розділені гаманці, гігієна дозволів, дисципліна URL та апаратні чи MPC-ключі для активів високої вартості.

Де GaiaEx усуває єдину точку відмови

Більшість катастрофічних крипто-втрат зводиться до одного з двох провалів: сід-фраза викрадена, витекла чи виманена фішингом — чи централізований кастодіан, що тихо неправильно розпорядився коштами, у стилі FTX. GaiaEx архітектурно побудований, щоб забрати обидві ці єдині точки відмови зі столу.

MPC-безпека ключів — немає сід-фрази, яку можна вкрасти. Ваш приватний ключ ніколи не збирається в одному місці. Використовуючи багатостороннє обчислення, він розділений на зашифровані фрагменти, які тримають незалежні сторони, тож жоден окремий сервер, пристрій чи людина ніколи не тримає повний ключ. Немає майстер-сід-фрази, яку фішингова сторінка могла б у вас виманити, і немає єдиного файлу, який атакер міг би вивести. Найпоширеніша причина повної втрати — скомпрометований сід — просто не існує в цій моделі.

Некастодіальний за задумом — немає сценарію FTX. Ви тримаєте контроль над своїми активами. GaiaEx не є централізованим сховищем, де один керівник може перемістити кошти клієнтів за закритими дверима, бо закритих дверей немає — розрахунок відбувається на ланцюгу, де будь-хто може його перевірити.

Виконання на ланцюгу, яке ви можете перевірити. Угоди розраховуються на Hyperliquid L1 з фінальністю менше секунди, на публічному реєстрі. Довіра не в тому, що GaiaEx-компанія веде чесні внутрішні книги; вона в математичних гарантіях самого ланцюга.

Ніщо з цього не робить вас невразливим. Жодна біржа й жодна технологія не може зупинити вас від підпису шкідливої транзакції чи переказу заощаджень на інвестиційну платформу «романтичного» незнайомця. Захисний стек з попереднього розділу — все ще ваша відповідальність — розділення гаманців, дисципліна URL, гігієна дозволів та тест на $0. Те, що робить GaiaEx, — це зменшує поверхню катастрофічного провалу до рішень, які ви фактично контролюєте, і усуває ті, про які вам не варто думати. Це чесна домовленість: платформа обробляє криптографію, тож ви не можете втратити сід-фразу, якої у вас ніколи не було, а ви керуєте рішеннями, які жодне програмне забезпечення не може прийняти за вас.