Коротко
- Не продолжайте неожиданный разговор о «защите счёта». Откройте официальный сайт самостоятельно и свяжитесь с организацией по опубликованному там контакту.
- Название USDT, логотип и баланс в приложении не доказывают подлинность токена: решающими являются сеть и официальный адрес контракта.
- После компрометации действуйте по типу ошибки: защитите аккаунты, отзовите approval или перенесите остаток на новый кошелёк. Подтверждённый перевод вернуть нельзя обещать.
1. Если сообщение пришло прямо сейчас
- 1Остановите разговор
Не спорьте, не открывайте файл или ссылку, не запускайте mini app и не диктуйте код.
- 2Не выполняйте «защитный» перевод
Адрес из чата не становится безопасным из-за слов «резервный» или «эскроу». Госорган и поддержка не защищают актив переводом из личного сообщения.
- 3Найдите организацию заново
Наберите официальный домен вручную или откройте его из сохранённой закладки. Для криптопровайдера сначала найдите юридическое лицо и статус лицензии в реестре НАПП.
- 4Свяжитесь независимым способом
Позвоните по номеру с официального сайта или откройте поддержку внутри приложения. Не используйте номер и ссылку, которые дал подозрительный собеседник.
- 5Сохраните следы и заблокируйте аккаунт
Сохраните профиль, сообщения, URL, файлы, адреса и hash. Пожалуйтесь, заблокируйте аккаунт, а при признаках преступления передайте материалы правоохранительным органам.
2. У схем разные декорации, но один каркас
| Ступень | Что говорит мошенник | Что он хочет получить |
|---|---|---|
| Роль | «Я из поддержки, банка, НАПП, биржи или команды проекта» | Доверие к имени, логотипу и фотографии |
| Тревога | «Ваш счёт взломан, операция незаконна, осталось десять минут» | Чтобы вы перестали проверять факты |
| Изоляция | «Не звоните банку, это секретное расследование» | Чтобы официальный источник не разрушил легенду |
| Действие | «Перейдите по ссылке, установите APK, назовите код, подпишите проверку» | Доступ к аккаунту, ключам, approval или устройству |
| Деньги | «Переведите на безопасный адрес или оплатите налог/комиссию возврата» | Необратимый перевод и последующие платежи |
- Ступень
- Роль
- Что говорит мошенник
- «Я из поддержки, банка, НАПП, биржи или команды проекта»
- Что он хочет получить
- Доверие к имени, логотипу и фотографии
- Ступень
- Тревога
- Что говорит мошенник
- «Ваш счёт взломан, операция незаконна, осталось десять минут»
- Что он хочет получить
- Чтобы вы перестали проверять факты
- Ступень
- Изоляция
- Что говорит мошенник
- «Не звоните банку, это секретное расследование»
- Что он хочет получить
- Чтобы официальный источник не разрушил легенду
- Ступень
- Действие
- Что говорит мошенник
- «Перейдите по ссылке, установите APK, назовите код, подпишите проверку»
- Что он хочет получить
- Доступ к аккаунту, ключам, approval или устройству
- Ступень
- Деньги
- Что говорит мошенник
- «Переведите на безопасный адрес или оплатите налог/комиссию возврата»
- Что он хочет получить
- Необратимый перевод и последующие платежи
3. Схема 1. Фейковая поддержка пишет первой
Собеседник сообщает о взломе или заморозке и предлагает «перенести активы», «синхронизировать кошелёк» либо пройти проверку. FBI описывает тот же шаблон: неожиданный контакт, срочность, ссылка и запрос данных.
Поддержка не должна получать
- Seed-фразу или отдельный private key.
- Пароль от кошелька, биржи, почты или банка.
- Telegram-код, SMS-код, push-код или резервный код 2FA.
- Удалённый доступ к экрану и право нажимать кнопки за вас.
- Перевод на адрес сотрудника для «проверки происхождения».
4. Схема 2. Telegram-бот выглядит как официальный сервис
Telegram указывает: ботов создают внешние разработчики, поэтому им нельзя передавать пароли, коды или банковские данные. Интерфейс в мессенджере не означает проверку биржей, государством или Telegram.
- Открывайте бота только по ссылке с официального сайта организации, набранного самостоятельно.
- Сверяйте username посимвольно. Дополнительная буква, точка или слово support создают другой аккаунт.
- Не устанавливайте из чата APK, профиль, расширение или программу удалённого доступа.
- Не вводите seed-фразу в mini app. Кошелёк восстанавливается только внутри проверенного приложения, а не на «странице валидации».
- Подписчики, старые публикации и комментарии не доказывают подлинность.
5. Схема 3. Поддельный токен называется USDT
Любой создатель может выпустить токен с названием, символом и иконкой USDT. Подлинность определяют сеть и опубликованный Tether контракт. Строка «1 000 USDT» сама по себе ничего не доказывает.
| Признак | Что он доказывает |
|---|---|
| Название, символ, логотип | Почти ничего: метаданные можно скопировать |
| Адрес контракта совпадает с Tether | Что рассматривается официальный токен в конкретной сети |
| Транзакция успешна | Что сеть её исполнила; контракт и получателя ещё нужно проверить |
| Цена отображается в кошельке | Что интерфейс нашёл источник цены; не гарантию обмена или ликвидности |
| Незнакомый токен пришёл бесплатно | Только факт появления записи; ссылка в названии или описании может вести на фишинг |
- Признак
- Название, символ, логотип
- Что он доказывает
- Почти ничего: метаданные можно скопировать
- Признак
- Адрес контракта совпадает с Tether
- Что он доказывает
- Что рассматривается официальный токен в конкретной сети
- Признак
- Транзакция успешна
- Что он доказывает
- Что сеть её исполнила; контракт и получателя ещё нужно проверить
- Признак
- Цена отображается в кошельке
- Что он доказывает
- Что интерфейс нашёл источник цены; не гарантию обмена или ликвидности
- Признак
- Незнакомый токен пришёл бесплатно
- Что он доказывает
- Только факт появления записи; ссылка в названии или описании может вести на фишинг
6. Схема 4. Подмена адреса через историю переводов
При address poisoning мошенник оставляет в истории малый перевод с похожего адреса, чтобы пользователь позже скопировал подмену. MetaMask советует брать реквизиты заново, сверять их целиком, пользоваться адресной книгой и делать тестовый перевод.
- Получайте адрес заново из доверенного источника; неожиданную смену подтверждайте другим каналом.
- Сравнивайте не только начало и конец, но всю строку.
- Сохраните проверенный адрес в адресной книге после подтверждённой сделки.
- Для TRON Onchain Verify покажет ограниченное окно; отсутствие похожих адресов в нём не является гарантией.
7. Схема 5. Фальшивый обменник или инвестиционный кабинет
Сайт или бот может рисовать прибыль без реальных сделок. При выводе появляются «налог», «страховка» или новый перевод USDT. Число в закрытом кабинете ничего не доказывает без независимого вывода.
Стоп-сигналы
- Доходность обещают без риска или гарантируют результат к дате.
- Резиденту предлагают обойти национального лицензированного провайдера или KYC.
- Лицензия на картинке не совпадает с юридическим лицом и живым реестром НАПП.
- Вывод якобы возможен только после нового перевода на другой адрес.
- Оплату принимают на личные реквизиты, а договор и механизм спора отсутствуют.
- Собеседник запрещает звонить банку или официальной поддержке.
Для резидента Узбекистана, по состоянию на 9 августа 2026 года, провайдера следует проверять в реестре НАПП. Статус юрлица не распространяется на похожий канал, домен или «партнёра» без документированной связи.
8. Что делать после опасного действия
| Что произошло | Сделайте сейчас | Не делайте |
|---|---|---|
| Только открыли сообщение или публичную страницу | Если ничего не скачивали, не вводили и не подписывали, закройте страницу, сохраните URL и заблокируйте источник | Не платите «антивирусному специалисту» из того же чата |
| Скачали файл или дали удалённый доступ | Отключите сеть, завершите доступ с доверенного устройства, обратитесь к специалисту и после очистки смените пароли | Не продолжайте пользоваться кошельком на потенциально заражённом устройстве |
| Передали Telegram-код или видите чужую сессию | В Settings → Devices завершите чужие сессии и включите Two-Step Verification; при риске SIM свяжитесь с оператором | Не диктуйте новый код человеку, который обещает закрыть старую сессию |
| Подписали token approval | Проверьте allowances в официальном интерфейсе кошелька или обозревателя и отзовите опасное разрешение on-chain | Не считайте простое отключение dapp отзывом approval |
| Раскрыли seed-фразу или private key | Считайте связанные адреса скомпрометированными; на чистом устройстве создайте кошелёк с новой seed-фразой и безопасно перенесите доступные активы | Не создавайте «новый аккаунт» внутри той же раскрытой seed-фразы и не пополняйте адрес при признаках sweeper-бота |
| Отправили криптовалюту мошеннику | Сохраните hash, адреса, сумму, время и переписку; уведомите лицензированный сервис и правоохранительные органы | Не верьте следующему человеку, который гарантирует возврат за аванс |
- Что произошло
- Только открыли сообщение или публичную страницу
- Сделайте сейчас
- Если ничего не скачивали, не вводили и не подписывали, закройте страницу, сохраните URL и заблокируйте источник
- Не делайте
- Не платите «антивирусному специалисту» из того же чата
- Что произошло
- Скачали файл или дали удалённый доступ
- Сделайте сейчас
- Отключите сеть, завершите доступ с доверенного устройства, обратитесь к специалисту и после очистки смените пароли
- Не делайте
- Не продолжайте пользоваться кошельком на потенциально заражённом устройстве
- Что произошло
- Передали Telegram-код или видите чужую сессию
- Сделайте сейчас
- В Settings → Devices завершите чужие сессии и включите Two-Step Verification; при риске SIM свяжитесь с оператором
- Не делайте
- Не диктуйте новый код человеку, который обещает закрыть старую сессию
- Что произошло
- Подписали token approval
- Сделайте сейчас
- Проверьте allowances в официальном интерфейсе кошелька или обозревателя и отзовите опасное разрешение on-chain
- Не делайте
- Не считайте простое отключение dapp отзывом approval
- Что произошло
- Раскрыли seed-фразу или private key
- Сделайте сейчас
- Считайте связанные адреса скомпрометированными; на чистом устройстве создайте кошелёк с новой seed-фразой и безопасно перенесите доступные активы
- Не делайте
- Не создавайте «новый аккаунт» внутри той же раскрытой seed-фразы и не пополняйте адрес при признаках sweeper-бота
- Что произошло
- Отправили криптовалюту мошеннику
- Сделайте сейчас
- Сохраните hash, адреса, сумму, время и переписку; уведомите лицензированный сервис и правоохранительные органы
- Не делайте
- Не верьте следующему человеку, который гарантирует возврат за аванс
Token approval разрешает контракту перемещать токен в заданном пределе. MetaMask подчёркивает: disconnect dapp не отзывает approval; revoke требует on-chain транзакции и комиссии. При утечке seed-фразы revoke недостаточно: атакующий контролирует ключи.
9. Как сохранить доказательства и сообщить
- Сохраните профиль, username, время, сообщения и документы без обрезки контекста.
- Сохраните URL, домен и имя файла, но не пересылайте вредоносный APK.
- Запишите публичные адреса, transaction hash, сеть, актив, сумму и точное время.
- Пожалуйтесь на аккаунт в Telegram и через официальный канал уведомите организацию, которую он копирует.
- При подозрительной ситуации в Узбекистане официальные материалы gov.uz рекомендуют обращаться по номеру 102 или в соответствующие правоохранительные органы.
10. Вторая атака: «мы уже нашли ваши деньги»
После жалобы могут написать «аналитик», «юрист» или «white hacker», показать трассировку и потребовать аванс. FBI предупреждает: частные recovery-компании не выдают распоряжений об изъятии, а возврат за предоплату — типичный повторный обман.
- Не отвечайте на предложения о возврате, даже если собеседник знает hash.
- По публичному hash любой видит сумму и адреса; это не доказывает доступ к средствам.
- Проверяйте юриста или организацию независимо и не считайте логотип правоохранительного органа полномочием.
- Не платите «налог», «газ» или «активацию судебного кошелька» на адрес из чата.
- Не давайте доступ к кошельку якобы для подписи возврата: это может быть новая вредоносная транзакция.
11. Проверьте реакцию до реальной атаки
Квиз по красным флагам
Шесть коротких сценариев: срочное сообщение «биржи», бот госоргана, новый адрес знакомого, неожиданный USDT, approval и предложение вернуть средства. После ответа показывается безопасное действие и объяснение.
Отсутствие этих признаков не доказывает безопасность. Всё равно проверьте домен, адрес и условия операции.
Схема: поддержка просит перевод → открыть официальный канал; бот даёт APK → не скачивать; знакомый сменил адрес → проверить вторым каналом; токен зовётся USDT → сверить контракт; disconnect оставил approval → отозвать on-chain; recovery просит аванс → не платить.
Когда нужно остановиться и проверить
- Я не действую из-за таймера, угрозы блокировки или секретности.
- Я открыл организацию независимо, а не по ссылке из сообщения.
- Лицензия и юридическое лицо проверены в живом реестре, если речь о криптопровайдере.
- Никто не получил seed-фразу, private key, коды или удалённый доступ.
- Сеть, адрес и контракт токена сверены полностью.
- Новый адрес подтверждён вторым известным каналом и не скопирован из истории.
- Я понимаю разницу между disconnect dapp и revoke approval.
- После инцидента доказательства сохранены, а обещания гарантированного возврата отклонены.
Источники
Мы используем прямые ссылки и фиксируем дату проверки. Полный текст чужих материалов не перепечатывается.
- НАПП — предупреждение о фейковых Telegram-аккаунтах и ботах от 10.07.2026 Проверено 9 августа 2026 г.
- НАПП — электронный реестр лицензий криптопровайдеров Проверено 9 августа 2026 г.
- Telegram — FAQ о ботах, кодах, 2FA и активных сессиях Проверено 9 августа 2026 г.
- Tether — официальные сети и контракты USD₮ Проверено 9 августа 2026 г.
- MetaMask — address poisoning Проверено 9 августа 2026 г.
- MetaMask — отзыв token approvals Проверено 9 августа 2026 г.
- MetaMask — действия после компрометации кошелька Проверено 9 августа 2026 г.
- FBI IC3 — мошенники под видом криптобирж Проверено 9 августа 2026 г.
- FBI IC3 — схемы с обещанием вернуть криптовалюту Проверено 9 августа 2026 г.
- Gov.uz — номер 102 для сообщения о подозрительной ситуации Проверено 9 августа 2026 г.
