
Поширені крипто-шахрайства та як їх уникнути
Раг-пули, фішинг, фейкові аірдропи — загрози, які має знати кожен користувач
$14 мільярдів, що зникли, поки ви читали новини
У 2023 році пенсіонерка з Каліфорнії познайомилась з чарівним незнайомцем у застосунку для знайомств. Протягом чотирьох місяців вони обмінялись сотнями повідомлень — рецептами, сімейними фото, планами нарешті зустрітись. Потім прийшла інвестиційна порада: «приватна» крипто-торгова платформа зі стабільними, чудовими прибутками. Вона поповнила рахунок на $10,000 і спостерігала, як панель показує зростання. Вона поповнила більше. На той час, коли вона намагалась вивести свій «прибуток», сайт зник, повідомлення припинились, а $1.2 мільйона її життєвих накопичень випарувались у гаманець, який вона ніколи не зможе відстежити. Не було жодного чарівного незнайомця. Був склад шахраїв, що прокручували той самий сценарій одночасно на тисячі людей.
Це не рідкісна страшилка. Центр скарг на інтернет-злочини ФБР зафіксував $5.6 мільярда збитків від крипто-шахрайства у 2023 році — зростання на 45% рік до року — а Chainalysis оцінив ширшу крипто-злочинність на понад $14 мільярдів. І це лише випадки, про які повідомили. Сором тримає мовчазною більшість жертв, тож справжнє число майже точно більше.
Крипто-шахрайства використовують ті самі стародавні важелі, що й будь-яка афера до них — жадібність, страх, самотність та довіру — але вони посилені трьома властивостями, унікальними для цієї технології: транзакції незворотні, адреси псевдонімні, а культура насправді вихваляє активи, що зростають у 100 разів за тиждень. Коли токен може легітимно вистрибнути за одну ніч, лінія між «неймовірною можливістю» та «очевидним шахрайством» стирається спеціально. Це стирання і є всією бізнес-моделлю шахрая.
Далі — не всеосяжна енциклопедія. Це кілька атак, що фактично забирають найбільше грошей — пояснені з достатньою механічною деталізацією, щоб ви могли розпізнати кожну з них до того, як вона дістанеться вашого гаманця, та конкретний захисний стек, який ви можете налаштувати вже сьогодні.
Фішинг: атака, яка спрацьовує кожного разу
Фішинг спричиняє більше індивідуальних втрат, ніж будь-який інший вектор атаки в крипті, а механіка жорстоко проста: фейковий вебсайт, ідентичний реальному — той самий логотип, ті самі шрифти, той самий макет, URL, що відрізняється на один символ. Ви підключаєте гаманець, підтверджуєте транзакцію, яку вважаєте звичайною, і шкідливий смарт-контракт зливає кожен токен, до якого ви щойно дали йому дозвіл на доступ.
Аматорські версії мають друкарські помилки й поламані зображення. Небезпечні версії безпомилкові. Google Ads показувала фішингові посилання для «Uniswap» та «MetaMask», що ранжувались вище справжніх результатів. Акаунти на X видають себе за Vitalik Buterin чи офіційні акаунти протоколів і публікують фейкові посилання на аірдропи для мільйонів фоловерів. Discord-боти надсилають DM з посиланнями на «ексклюзивний мінт» тієї ж секунди, коли ви приєднуєтесь до NFT-серверу. На початку 2024 року фішингова кампанія, що імітувала лист про «переміщення платформи», викрала понад $1.7 мільйона NFT у користувачів OpenSea — людей, які думали, що просто підтверджують оновлення акаунту.
Найбільш зловісна еволюція — це «дренер» гаманців (wallet drainer) — готовий шкідливий код, зараз доступний в оренду як «Drainer-as-a-Service», тож навіть нетехнічні злочинці можуть розгорнути професійний набір для крадіжки. Дренеру не потрібна ваша сід-фраза. Йому потрібно лише, щоб ви підписали одну транзакцію на переконливій сторінці, а підпис зробить решту.
Захист нудний, і саме тому він працює:
- Додайте справжні URL до закладок і переходьте лише через них — ніколи через рекламу в пошуку, DM чи публікації в соцмережах.
- Перевіряйте URL символ за символом перед підключенням гаманця. Слідкуйте за переставленими літерами (rn проти m), додатковими дефісами та схожими доменами.
- Читайте, що ви підписуєте. Запит гаманця на «approve all» чи надання дозволу на витрату токена, з яким ви активно не торгуєте, — це червоний прапорець.
- Використовуйте окремий браузер чи профіль для крипти, з апаратним чи MPC-гаманцем для будь-чого цінного.
Раг-пули: вихідне шахрайство, доведене до досконалості
Розробник запускає токен. Він невпинно хайпить його на X та Telegram. Ціна зростає, коли покупці накопичуються. Потім, за одну транзакцію, розробник витягує всю ліквідність з пулу DEX і зникає. Ціна миттєво падає до нуля. Кожен покупець залишається з токеном, який фізично неможливо продати, бо не залишилось ліквідності, у яку можна продати. Це і є той самий «раг» (килим), який висмикують з-під вас.
Chainalysis відстежила понад $2.8 мільярда виручки від раг-пулів лише у 2021 році. Токен Squid Game (SQUID) — підручниковий приклад: він зріс на 75,000%, перш ніж розробники зникли з $3.3 мільйона, попередньо написавши код, який робив продаж неможливим для звичайних холдерів з самого початку. Більшість раг-пулів значно менші й швидші — мем-коїни на лончпадах, що живуть кілька годин, перш ніж деплойер висмикує пул.
Раг-пули мають три механічні варіанти, і корисно знати, який саме перед вами:
- Крадіжка ліквідності (жорсткий раг). Команда засіює пул ліквідності, щоб виглядати легітимно, дозволяє покупцям додати свої гроші, потім виводить усе одразу. Миттєвий нуль.
- Скидання токенів (м’який раг). Команда таємно тримає більшість пропозиції, розкачує наратив і тихо продає у ваші ордери на купівлю, поки графік не колапсує. Повільніше, але настільки ж фінально.
- Пастка непродаваного токена. Контракт містить сховану функцію — «медову пастку» (honeypot) — яка блокує продаж для всіх, окрім розробників. Ви можете купувати весь день; ви ніколи не зможете вийти.
Попереджувальні сигнали з’являються групами. Жоден окремий не є доказом, але два чи три мають зупинити вас на місці:
- Анонімна команда без перевірюваної репутації.
- Ліквідність не заблокована у таймлок-контракті (тож розробник може забрати її будь-коли).
- Функція мінтингу у контракті, що дозволяє розробнику друкувати необмежену кількість нових токенів.
- Концентровані холдинги — кілька гаманців володіють більшістю пропозиції.
- Маркетинг, що продає ціну, а не продукт — весь хайп про «100x», ніякої робочої утилітарності.
Ви можете перевірити більшість цього самостійно за п’ять хвилин. На блокчейн-експлорері, як Etherscan, підтвердьте, що контракт верифікований (вихідний код публічний), і перегляньте найбільших холдерів. Прогоніть токен через скринер, як Token Sniffer чи Rug Doc, щоб виявити код медової пастки та незаблоковану ліквідність. Якщо токен не переживає цього п’ятихвилинного аудиту, він не заслуговує на ваші гроші.
«Забій свині»: довга афера, що краде все
Гротескна назва походить від методу: шахраї «відгодовують» жертву прихильністю та маленькими фейковими виграшами перед «забоєм» — забиранням усього одночасно. Це зараз найбільша категорія шахрайства за виручкою в крипті, а Binance повідомила про подвоєння (+100.5%) кількості випадків «забою свині» з 2022 по 2023 рік. На відміну від дренера, що вражає за секунди, ця атака розгортається протягом тижнів чи місяців, і саме це робить її настільки руйнівною: на той час, коли справа доходить до грошей, жертва по-справжньому довіряє людині на іншому кінці.
Вона проходить чотири етапи, і розпізнавання форми — ваш найкращий захист:
- 1. Контакт. SMS «на невірний номер», збіг у застосунку для знайомств, дружній DM. Перше повідомлення завжди тепле й ніколи про гроші.
- 2. Прив’язування. Тижні справжніх розмов — щоденні перевірки, історії з життя, емоційна близькість. Шахрай терплячий, підтримуючий і зрозумілий. Розмов про гроші ще немає.
- 3. Відгодовування. Вони мимохідь згадують «приватну» інвестиційну платформу, яка добре до них ставиться. Ви депонуєте невелику суму, і панель показує чудовий прибуток. Вони навіть дозволяють вам вивести трохи, щоб довести, що це реально. Саме це одне успішне виведення — і є гачок.
- 4. Забій. Осмілівши, ви депонуєте свої заощадження. Коли ви намагаєтесь вивести гроші, вам кажуть, що спочатку потрібно сплатити «податки» чи «комісії» — більше грошей у гонитві за грошима, яких ніколи не існувало. Потім платформа й людина зникають разом.
Платформа була фікцією з самого першого екрана. «Прибуток» — це числа у базі даних, яку контролював шахрай. Уся архітектура була сконструйована, щоб виробити довіру, а потім озброїти її.
Схеми Понці та математика неможливих прибутків
Деякі шахрайства не ховаються в смарт-контракті — вони ховаються в таблиці. Схема Понці платить існуючим інвесторам грошима нових інвесторів, а не з якогось реального прибутку. Поки депозити продовжують зростати, ранні «прибутки» виглядають реальними, а відгуки — сяючими. У момент, коли притоки сповільнюються, усе валиться, і кожен, хто ще всередині, втрачає все.
Крипта посилює це, бо неймовірні прибутки можуть звучати правдоподібно. Коли мем-коїн справді зростає у 50 разів, обіцянка «2% щоденного прибутку, гарантовано» не одразу реєструється як фантазія — навіть попри те, що це складається до понад 137,000% на рік, темп, який жоден чесний бізнес на Землі не може підтримувати. Найбільша крипто-схема Понці на сьогодні, BitConnect, обіцяла ~1% на день, залучила мільярди й підірвалась у 2018 році, випаровавши заощадження десятків тисяч людей.
Ознаки математичні, і вони не брешуть:
- «Гарантований» прибуток. Будь-яка реальна інвестиція несе ризик. Слово «гарантований» поруч з показником прибутку — найбільший червоний прапорець у фінансах.
- Прибутки, що підозріло гладкі. Реальні ринки коливаються. Графік, що зростає на однакову суму щодня, — це сфабриковане число, а не результат торгівлі.
- Тиск на реферали. Якщо ваша винагорода залежить від залучення інших, «прибуток» — це просто депозит наступної жертви. Це піраміда, а не продукт.
- Нечітка стратегія. «Проприєтарний AI-арбітражний бот» без перевірюваної активності на ланцюгу означає, що стратегії немає — лише ваші гроші, що оплачують того, хто приєднався до вас.
Застосовуйте один фільтр до кожної можливості прибутку: звідки насправді походить дохідність? Якщо ви не можете назвати справжнє економічне джерело — торгові комісії, кредитний відсоток, стейкінг-винагороди, перевірювані на ланцюгу — то джерело, ймовірно, — наступний інвестор, а ви — вихідна ліквідність.
Практичний захисний стек, який можна побудувати сьогодні
Ви не перемагаєте шахраїв, будучи розумнішими за них у моменті — вони конструюють моменти, коли ніхто не на своїй найгострішій формі. Ви перемагаєте їх структурою, налаштованою заздалегідь, тож навіть ваш найгірший клік не коштуватиме багато. Ось стек, у порядку впливу.
1. Розділіть свої гаманці. Тримайте «гарячий» гаманець з мінімальними коштами для щоденних взаємодій — підключення до dApp, заявки на аірдропи, мінтинг NFT. Тримайте основну частину свого портфеля в апаратному гаманці чи MPC-гаманці, що ніколи не торкається випадкових смарт-контрактів. Якщо ваш гарячий гаманець сфішать, ви втратите дрібні кошти замість усього чистого капіталу. Ця одна звичка обмежує ваш даунсайд більше за будь-що інше.
2. Практикуйте дисципліну URL. Додавайте до закладок кожен справжній сайт, який ви використовуєте, і переходьте лише через закладки. Ніколи не потрапляйте на крипто-платформу через рекламу в пошуку, DM чи посилання «підтримки», яке хтось вам надіслав. Перевіряйте домени символ за символом перед підключенням.
3. Тримайте свої дозволи чистими. Регулярно відкликайте старі дозволи токенів і надавайте перевагу конкретним лімітам витрат над необмеженими. Чистий список дозволів означає, що зламаний контракт нічого не зможе схопити.
4. Читайте кожен підпис. Сповільніться перед підписом. Якщо запит просить «approve all», надає доступ до токена, з яким ви не торгуєте, чи приходить з таймером зворотного відліку — зупиніться і перевірте. Терміновість сфабрикована.
Де GaiaEx усуває єдину точку відмови
Більшість катастрофічних крипто-втрат зводиться до одного з двох провалів: сід-фраза викрадена, витекла чи виманена фішингом — чи централізований кастодіан, що тихо неправильно розпорядився коштами, у стилі FTX. GaiaEx архітектурно побудований, щоб забрати обидві ці єдині точки відмови зі столу.
MPC-безпека ключів — немає сід-фрази, яку можна вкрасти. Ваш приватний ключ ніколи не збирається в одному місці. Використовуючи багатостороннє обчислення, він розділений на зашифровані фрагменти, які тримають незалежні сторони, тож жоден окремий сервер, пристрій чи людина ніколи не тримає повний ключ. Немає майстер-сід-фрази, яку фішингова сторінка могла б у вас виманити, і немає єдиного файлу, який атакер міг би вивести. Найпоширеніша причина повної втрати — скомпрометований сід — просто не існує в цій моделі.
Некастодіальний за задумом — немає сценарію FTX. Ви тримаєте контроль над своїми активами. GaiaEx не є централізованим сховищем, де один керівник може перемістити кошти клієнтів за закритими дверима, бо закритих дверей немає — розрахунок відбувається на ланцюгу, де будь-хто може його перевірити.
Виконання на ланцюгу, яке ви можете перевірити. Угоди розраховуються на Hyperliquid L1 з фінальністю менше секунди, на публічному реєстрі. Довіра не в тому, що GaiaEx-компанія веде чесні внутрішні книги; вона в математичних гарантіях самого ланцюга.
Ніщо з цього не робить вас невразливим. Жодна біржа й жодна технологія не може зупинити вас від підпису шкідливої транзакції чи переказу заощаджень на інвестиційну платформу «романтичного» незнайомця. Захисний стек з попереднього розділу — все ще ваша відповідальність — розділення гаманців, дисципліна URL, гігієна дозволів та тест на $0. Те, що робить GaiaEx, — це зменшує поверхню катастрофічного провалу до рішень, які ви фактично контролюєте, і усуває ті, про які вам не варто думати. Це чесна домовленість: платформа обробляє криптографію, тож ви не можете втратити сід-фразу, якої у вас ніколи не було, а ви керуєте рішеннями, які жодне програмне забезпечення не може прийняти за вас.



Видавання за іншого, роздачі та дозвіл, про який ви забули
Не кожне шахрайство складне. Деякі гучні й грубі, і все одно працюють, бо цілять у момент неуважності. Шахрайства з видаванням за іншого та фейковими роздачами — класика: акаунт, що виглядає верифікованим, обіцяє, що якщо ви «надішлете 1 ETH на цю адресу, ви отримаєте назад 2 ETH». Ніхто не подвоює ваші гроші безкоштовно — ніколи. Математика — це і є все шахрайство. AI лише загострив це: дипфейкові відео Elon Musk чи крипто-засновників зараз «ведуть» лайв-стріми з роздачами, що виглядають професійно зробленими.
Двоє тихіших родичів завдають довшої шкоди:
Потім є повільна загроза, що сидить у вашому гаманці прямо зараз: дозволи на списання токенів (token approvals). Кожного разу, коли ви торгуєте на DEX, ви надаєте смарт-контракту дозвіл переміщувати токен від вашого імені — і більшість інтерфейсів за замовчуванням встановлюють необмежений дозвіл. Цей дозвіл не закінчується. Якщо цей контракт пізніше зазнає експлойту чи був шкідливим із самого початку, він може злити дозволений токен через місяці після того, як ви забули, що ця взаємодія взагалі відбувалась. Старі дозволи на покинутих чи скомпрометованих контрактах — це сплячі пастки-люки під вашими коштами.
Виправлення — це обслуговування, а не геніальність: періодично перевіряйте свої дозволи інструментом, як revoke.cash, чи перевіркою дозволів Etherscan, і відкликайте все, що вже активно не використовуєте. Де можете, дозволяйте лише конкретну суму, яка вам потрібна, замість надання необмеженого доступу.