Мошенничество, которое продаёт вам безопасность
Новая волна поддельных «AML-проверок» обещает выяснить, чистый ли у вас кошелёк. Проверка бесплатная. Подпись, которую у вас попросят, — нет.
Схема выглядит так. Сайт — или бот, или отзывчивый незнакомец в телеграм-чате — сообщает вам, что ваш кошелёк, возможно, помечен. Грязные монеты, говорят вам. Деньги, которые прошли через взлом или подсанкционную биржу, прежде чем попасть к вам. Вставьте адрес, запустите бесплатную «AML-проверку», узнайте, не заморозит ли вас биржа.
Издание Decrypt на этой неделе сообщило: мошенники выдают себя за сервисы криптокомплаенса, чтобы пользователи подтвердили транзакцию, которая отдаёт доступ к их деньгам. Сама проверка — театр. Настоящий продукт — кнопка в конце, та, что просит кошелёк что-то подписать. Подписали — и вы ничего не проверили. Вы дали незнакомцу право двигать ваши токены тогда, когда ему захочется.
Большинство крипто-разводов продают жадность. Этот продаёт страх — и страх работает лучше. Любой, у кого биржа задерживала вывод или чей знакомый попал под заморозку счёта из-за монет, которые он не выбирал получать, уже знает это чувство. Схеме не нужно придумывать тревогу. Ей достаточно предложить лекарство.
Механика старая и скучная — именно поэтому она работает. Подписать транзакцию в кошельке — это не как ввести пароль. Это ближе к тому, чтобы подписать пустой чек и оставить его на столе. Многие подтверждения не переводят деньги сразу. Они выдают разрешение перевести их позже, в любой сумме, в любой момент. Человек может подписать во вторник, а лишиться всего в пятницу — и потом все выходные вспоминать, куда он нажал.
Настоящей проверке ваша подпись не нужна. Посмотреть адрес — операция на чтение: это может сделать кто угодно через публичный блок-эксплорер, подключать кошелёк не требуется.
Вот и весь признак, он умещается в одну строку. Если инструмент «безопасности» просит подключить кошелёк и что-то подтвердить — угроза и есть этот инструмент. Информация, которую он якобы вам даёт, и так публична, бесплатна и не требует от вас ничего, кроме самого адреса.
Каждого, кто когда-нибудь получал токены от незнакомца, из аирдропа или от случайного человека в телеграме и про себя думал: а чистые ли это деньги? Именно это сомнение — сырьё для схемы. Сильнее всего бьёт по тем, кто только начал: двадцатилетним с первой парой тысяч в кошельке, которые ещё не различают, какие предупреждения настоящие, и которые скорее всех запаникуют и нажмут кнопку. Достаётся и тем, кто пришёл в крипту через работу, — фрилансерам и удалёнщикам, которым платят в стейблкоинах: они держат крипту потому, что так прислал заказчик, а не потому, что мечтали разбираться в блокчейн-форензике. И родителям со старшими родственниками, которым сказали, что крипта опасна, — они поверят экрану, который это подтверждает.
Смотрите, куда эти фальшивые проверки переедут дальше. Сейчас они живут на сайтах-двойниках и в телеграм-ботах. Ждать стоит версию, которая придёт вам на почту от имени вашей настоящей биржи: тот же логотип, та же интонация, тема письма про проверку вашего аккаунта на соответствие требованиям. Если компании по безопасности кошельков начнут фиксировать этот приём в следующих отчётах о дрейнерах, из нишевого трюка он превратится в массовую рассылку. Второе, за чем стоит следить, — ваши собственные разрешения: сервисы отзыва доступов показывают все права, которые ваш кошелёк когда-либо выдал, и большинство людей при первой проверке удивляются длине этого списка.
Самое хитрое здесь не код. Схема позаимствовала язык тех, кто должен вас защищать, — комплаенс, скоринг, оценка риска — и надела его как костюм. Когда безопасность сама становится брендом, который может носить кто угодно, остаётся одна защита: знать, чего настоящая проверка не просит никогда.
Источники: Decrypt, «Fake Crypto AML Checkers Are Trying to Drain Users' Wallets» (материал о мошенниках, выдающих себя за комплаенс-сервисы)