Виды мошенничества с криптовалютой и как распознать схемы обмана

За 2025 год криптовалютные мошенники получили на свои кошельки не менее 14 млрд долларов, и это только те адреса, которые аналитики успели опознать (Chainalysis, отчёт 2026 года). Средний платёж жертвы за год вырос с 782 до 2 764 долларов. Схемы стали техничнее. Просьба «пришлите биткоин, вернём вдвое больше» ещё работает, но рядом с ней появились способы, где человек ничего никуда не отправляет, а просто нажимает «Подтвердить» в своём кошельке и теряет весь баланс.

Ниже разобраны десять видов мошенничества с криптовалютой, которые чаще всего встречаются в 2026 году. По каждой показано, как она устроена внутри, по каким признакам ловится до потери денег и что делать, если перевод уже ушёл. Порядок действий для Беларуси и правила работы с токенами сверены по состоянию на 31 августа 2026 года.

Материал носит образовательный характер и не является инвестиционной рекомендацией. Операции с токенами связаны с риском полной потери средств. Для фиатной покупки и продажи в Беларуси проверяйте статус оператора в каталоге ПВТ, доступность сервиса и актуальные санкционные ограничения на дату операции.

 

Почему мошенничество с криптовалютой выгоднее, чем кража с карты

Разница между списанием с карты и переводом в блокчейне сводится к одному свойству. Банковский платёж иногда можно оспорить, подтверждённый криптовалютный перевод почти всегда необратим.

Если списание с карты было несанкционированным, банк проверяет операцию, а правила платёжной системы иногда позволяют её оспорить. Добровольный перевод под влиянием мошенника автоматически не отменяется. Гарантия возврата банковских вкладов к такой ситуации отношения не имеет.

В Беларуси банки обмениваются сведениями о подозрительных операциях через автоматизированную систему НБРБ. По отчёту Национального банка, в 2024 году они приостановили на два рабочих дня 5 834 несанкционированных перевода на 5,7245 млн BYN. Механизм помогает, когда операцию распознал антифрод. Он не обещает автоматический возврат добровольного перевода, поэтому сообщать в банк нужно сразу.

В блокчейне ни одного из этих рычагов нет. Транзакция подтверждается сетью за секунды или минуты, отменить её не может никто, включая разработчиков сети. Нет посредника, который заморозит средства по звонку. Единственное исключение касается некоторых стейблкоинов с централизованным эмитентом, который технически способен заморозить адрес, но решение принимает он сам и далеко не в каждом случае.

Отсюда вытекает вывод, неприятный для новичка. В криптовалюте вся защита работает до нажатия кнопки, а не после. Разбираться в схемах приходится заранее, потому что второго шанса механика сети не предоставляет.

Масштаб мошенничества виден по американской статистике, где сбор жалоб поставлен лучше, чем где-либо. За 2025 год Центр приёма жалоб на интернет-преступления при ФБР принял 181 565 обращений, связанных с криптовалютой, а заявленные потери составили 11,37 млрд долларов (IC3 Annual Report 2025). Средний убыток одного заявителя дошёл до 62 604 долларов, а 18 589 человек потеряли больше 100 тысяч долларов каждый. С приведённым выше средним платежом мошенникам эта цифра расходится не по ошибке. Ончейн-аналитика считает все переводы подряд, включая мелкие, а в статистику жалоб попадают в основном крупные потери, ради которых человек и идёт писать заявление.

Столбчатая диаграмма: средний ончейн-платёж жертвы 2 764 доллара против среднего убытка заявителя по жалобам ФБР 62 604 доллара за 2025 год
Средний убыток по жалобам выше среднего перевода не из-за ошибки: ончейн видит все транзакции, а в статистику ФБР идут в основном крупные потери. Оценивать масштаб схем стоит по обоим числам сразу.

 

Инвестиционное мошенничество, криптопирамиды и откорм жертвы

Самая дорогая для пострадавших группа мошеннических схем не связана с технологиями вообще. Она построена на терпении.

 

Pig butchering, или как из человека месяцами выращивают жертву

Английский термин pig butchering переводится буквально как «разделка свиньи», и логика названия циничная. Жертву сначала долго откармливают доверием, а забивают один раз.

Начинается всё с нейтрального контакта. Сообщение с незнакомого номера якобы по ошибке, знакомство в приложении для свиданий, отклик в соцсети. Несколько недель, иногда месяцев, разговор не касается денег совсем. Обсуждаются работа, семья, планы, собеседник присылает фотографии. Затем тема инвестиций возникает как бы между делом. Не предложение, а рассказ о собственном опыте, куда собеседник «уже вложился через знакомого аналитика».

Дальше следует ход, который сбивает бдительность сильнее всего. Жертву ведут покупать криптовалюту на настоящей бирже, с нормальной верификацией и реальными котировками. Всё честно ровно до момента перевода на «инвестиционную платформу», которая и есть декорация. Там баланс начинает расти, интерфейс показывает прибыль, а небольшую сумму иногда даже разрешают вывести обратно. После этого человек несёт больше, часто занимая или продавая имущество.

Финал описан в отчёте ФБР одной фразой. С жертвы требуют оплатить «налоги и комиссии» как последнюю попытку вытянуть деньги, прежде чем мошенники исчезнут со всей суммой. Ни один настоящий вывод средств не требует предварительно доплатить из своего кармана. Если площадка просит перевести деньги, чтобы забрать свои же, это конец схемы, а не бюрократическая формальность.

Масштаб индустрии измерили исследователи Техасского университета в Остине. По их работе, за четыре года с января 2020 по февраль 2024 через криптобиржи прошло более 75 млрд долларов средств жертв таких схем, причём 84 процента объёма двигалось в USDT (Griffin, Mei, февраль 2024). Выборка строилась по адресам более четырёх тысяч пострадавших.

За фасадом переписки стоит принудительный труд. По февральскому отчёту ООН 2026 года, в скам-центрах задействовано не менее 300 тысяч человек, жертвы вербовки происходят из 66 стран, а годовая выручка индустрии оценивается примерно в 64 млрд долларов. Человек по ту сторону экрана часто сам находится в положении заложника.

Отдельно бьёт по пожилым. Потери американцев старше 60 лет от криптовалютных схем за 2025 год составили 4,35 млрд долларов против 2,84 млрд годом ранее и 1,65 млрд в 2023-м. Рост в два с половиной раза за два года.

Сценарий мошенничества с криптовалютой по неделям: от случайного знакомства до требования доплаты
Схема ломается в одной точке. Любое требование доплатить, чтобы забрать свои же деньги, означает, что платформа поддельная, сколько бы недель до этого ни длилось общение.

 

Криптопирамиды и обещание доходности вместо продукта

Пирамида отличается от инвестиционного проекта одним признаком, который виден без финансового образования. Выплаты старым участникам идут из взносов новых, а не из выручки от какой-либо деятельности. Механика подробно разобрана в отдельном материале о финансовых пирамидах, здесь важна криптовалютная специфика.

Крипта дала пирамидам три подарка. Приём средств стал мгновенным и необратимым, география перестала ограничивать сбор денег, а техническая терминология позволила объяснять доходность словами, которые невозможно проверить. Арбитраж между биржами, торговый бот с закрытым алгоритмом, майнинг на собственных мощностях, стейкинг с фиксированной ставкой. Проверить эти утверждения снаружи нельзя, а звучат они солиднее, чем «мы платим вам из денег следующего вкладчика».

Белорусская статистика показывает тот же механизм без попытки приписать крипте все случаи. По данным МВД Беларуси, с начала 2026 года зарегистрировано более 3 000 мошенничеств, свыше 400 из них совершены под предлогом инвестирования. Ведомство не выделяет внутри этой цифры криптовалютные эпизоды, поэтому это показатель масштаба инвестиционного обмана, а не отдельная статистика по токенам.

Признак, работающий надёжнее прочих, звучит скучно. Обещание конкретной регулярной доходности в процентах за период. Рынок криптовалют волатилен настолько, что честный управляющий не может гарантировать даже сохранность суммы, не то что «от трёх процентов в неделю». Там, где названа фиксированная ставка, доход платят не из рынка. Признаки, общие для мошеннических проектов любого типа, собраны в отдельном разборе скам-проектов.

 

Фишинг в крипте, клоны сайтов и реклама в поиске

Классический фишинг никуда не делся, он просто переехал в места, где новичок его не ждёт. Общая механика подмены сайтов разобрана в материале про фишинг в интернете, а криптовалютный вариант отличается тем, что крадёт не пароль, а доступ к кошельку.

  1. Первый канал это реклама в поисковой выдаче. Мошенники покупают объявления по брендовым запросам, и фишинговый сайт оказывается выше настоящего. Работает клоакинг, когда проверяющему роботу рекламной сети показывается безобидная страница, а живому пользователю подсовывается клон. Пометка «Реклама» над результатом ничего не гарантирует, потому что оплаченное место не проверяется на добросовестность так же строго, как органическая выдача.
  2. Второй канал это расширения браузера. Расширение с названием, похожим на популярный кошелёк, набирает установки, а затем запрашивает права читать и изменять данные на всех сайтах. После этого оно способно подменить адрес получателя прямо в момент копирования или показать поддельное окно ввода фразы восстановления.
  3. Третий канал самый неочевидный. В кошелёк без всякого участия владельца приходит незнакомый токен, часто с названием вроде «claim reward» и приличной на вид оценкой в долларах. В метаданных токена зашита ссылка на сайт, где предлагается его «забрать». Появление такого подарка означает ровно одно. Ваш адрес попал в рассылку, и на другом конце вас ждёт страница, которая попросит подпись. Про безопасные способы получать реальные раздачи написано в разборе airdrop криптовалюты, а вот трогать сам токен не нужно. Появился он у вас без спроса, и «забирать» его незачем.
Скам-токен со ссылкой-приманкой в обозревателе блокчейна и 12 919 адресами-получателями
Реальный «подарок» такого рода: имя токена и есть приманка со ссылкой, а тысячи «холдеров» получили его без спроса. Ни забирать, ни трогать токен не нужно.

 

Подпись, которая опустошает кошелёк (approve, permit и Permit2)

Эту схему стоит понять даже тому, кто не собирается заходить в децентрализованные приложения. Она объясняет, почему люди теряют весь баланс, не отправив ни одной транзакции.

Чтобы приложение могло работать с вашими токенами, ему выдаётся разрешение на списание. Стандартный способ называется approve и представляет собой обычную транзакцию в сети. За неё платится комиссия, а кошелёк показывает понятное окно с запросом лимита расходования. Здесь всё честно, и подвох только в размере лимита, который часто выставляется бесконечным ради удобства.

Опасность начинается со второго способа. Стандарт EIP-2612 добавил функцию permit, которая позволяет выдать то же самое разрешение не транзакцией, а подписью сообщения. Подпись не отправляется в сеть, комиссия за неё не платится, и выглядит операция совершенно безобидно. Сайт просто просит «подтвердить владение кошельком» или «войти». Полученную подпись он затем предъявляет сети сам, вместе с командой списания, и делает это тогда, когда ему удобно.

Разработчики MetaMask описывают проблему прямо. Приложение вводит пользователя в заблуждение, сообщая, что подписывается одно, тогда как подписывается совсем другая функция, а сам факт подписи не записывается в блокчейн, из-за чего расследовать инцидент тяжело (документация MetaMask).

Два родственных механизма усиливают ущерб. Permit2 от Uniswap позволяет передать в подписи адрес получателя разрешения, лимит и срок. Сам протокол не запрашивает весь баланс по умолчанию, но вредоносный сайт может подставить завышенную сумму и долгий deadline, а затем использовать подпись позже, если токен уже разрешён контракту Permit2. Функция setApprovalForAll выдаёт права сразу на всю коллекцию NFT. Поэтому читать нужно не только название запроса, но и spender, amount и срок.

Фишинг подписи Permit и Permit2: поля spender, amount и deadline, которые нужно проверить до подтверждения
Отличить вход от выдачи доступа можно прямо в окне кошелька. Опасен не сам Permit2, а чужой spender, завышенный amount, долгий deadline и уже выданное разрешение токена.

Аппаратный кошелёк спасает не автоматически. Когда данные транзакции слишком сложны для маленького экрана, устройство показывает сырой набор символов вместо человеческого описания, и подтверждение превращается в подпись вслепую. Ledger описывает три уровня отображения и продвигает стандарт ERC-7730, который добавляет к транзакции метаданные для читаемого показа полей.

У более старых прошивок Trezor поддержка EIP-712 работала в режиме подписи только домена, то есть на экран выводился хеш, а не текст сообщения. Смысл для владельца один. Если устройство не показывает, что именно подписывается, подтверждать не нужно.

Теперь хорошая новость, которая меня удивила при сборе данных. Массовые предупреждения в интерфейсах кошельков реально сработали.

Показатель 2024 год 2025 год Изменение
Потери от фишинга кошельков 494 млн $ 83,85 млн $ −83%
Пострадавших адресов 332 000 106 106 −68%
Крупнейшая единичная кража 55,48 млн $ 6,5 млн $ −88%

Данные Scam Sniffer по годовым отчётам. На подписи permit в 2024 году приходилось 56,7 процента среди крупных краж, что и заставило разработчиков кошельков переделать окна подтверждения.
Динамика потерь от фишинга криптокошельков в 2024 и 2025 годах против общей выручки мошенников
Падение не означает, что мошенники ушли из этой ниши. Предупреждения кошельков закрывают схемы с подписью, а способы без подписи продолжают работать.
Посмотреть выданные разрешения можно бесплатно. Сервис Revoke.cash показывает действующие approvals по адресу во множестве сетей, и у него есть русский интерфейс. Аналогичный инструмент встроен в официальный обозреватель Etherscan. На 31 августа 2026 года обе публичные страницы открывались. Платить приходится не за просмотр, а за onchain-транзакцию отзыва и, в отдельных случаях, за пакетную обработку.
Список эксплойтов с выданными разрешениями на сайте Revoke.cash на русском языке
Список полезно проверять и без инцидента, чтобы увидеть, какие приложения имеют доступ к токенам. Дата записи не заменяет проверку её статуса на официальной странице.
Обратите внимание
Посмотреть список разрешений можно, просто вставив адрес кошелька в строку поиска. А вот чтобы отозвать доступ, придётся нажать «Подключить кошелёк» и подтвердить транзакцию, то есть сделать ровно то действие, которого вся эта статья учит опасаться. Разница только в том, на каком сайте вы его делаете. Заходите на сервис по своей закладке, а не по ссылке из поиска, рекламы или чата. Поддельные копии сайтов для отзыва разрешений существуют именно потому, что туда приходят напуганные люди, готовые быстро всё подтвердить.

Сам отзыв это обычная транзакция, поэтому на балансе нужен нативный токен сети для оплаты газа. По официальному FAQ просмотр и основные функции Revoke.cash бесплатны. Одиночный отзыв оплачивается только сетевой комиссией, а пакетный отзыв для бесплатного аккаунта стоит 1,50 доллара плюс газ. В некоторых сетях доступны спонсируемые отзывы без комиссии.

Разумная привычка выглядит так. Раз в пару месяцев открывать список и снимать то, чем давно не пользуетесь, начиная с бесконечных лимитов.

 

BUYHOLD · рассылка по субботам

Весь рынок за неделю — в одном письме

Рынки в цифрах, крипта, валюты и сырьё, вклады и облигации, налоги РБ — и что это значит для инвестора. За 5 минут.

Отравление адресов и подмена получателя в истории кошелька

Эта схема не требует ни подписи, ни ключей, ни доступа к устройству. Она эксплуатирует привычку копировать адрес из истории переводов.

Атакующий видит в публичном блокчейне, что вы отправили средства на некий адрес. Он генерирует свой адрес, совпадающий с настоящим по первым и последним символам, благо перебор такой «красивой» комбинации стоит копейки. Затем с этого адреса в ваш кошелёк отправляется перевод на ноль токенов. Такая транзакция технически возможна, потому что при нулевой сумме стандарт ERC-20 не проверяет ни баланс, ни выданные разрешения, платится только комиссия сети.

В результате в истории появляется запись, визуально неотличимая от вашего прошлого перевода. Кошельки по умолчанию показывают адрес сокращённо, первые символы и последние, а середина скрыта многоточием. Когда вы в следующий раз отправляете деньги тому же получателю и копируете адрес из истории, средства уходят мошеннику.

Учёные разобрали атаку на массиве данных сети Ethereum за период с ноября 2022 по февраль 2024. Зафиксировано более 14 млн фишинговых переводов и свыше 1,44 млн адресов-мишеней, подтверждённых жертв набралось более 1 800, а подтверждённые потери составили от 82 до 90 млн долларов при рентабельности атаки выше 220 процентов (Guan, Li, ACM CCS 2024). Показательна концентрация. Около 98 процентов адресов-приманок контролировали всего четыре группы, а крупнейшая заработала более 60 млн долларов.

Схема жива и работает на крупных суммах. В декабре 2025 года одна такая подмена стоила пострадавшему почти 50 млн долларов в USDT, а в январе 2026 года по той же механике ушло 12,25 млн долларов в эфире.

Кольцевая диаграмма: из 82–90 млн долларов потерь от отравления адресов в Ethereum свыше 60 млн получила одна группа
Рассылка шла миллионами транзакций, но 98 процентов адресов-приманок держали четыре группы. Массовость атаки не означает, что операторы раздроблены.

Защита состоит из трёх привычек, и все они бесплатные. Хранить проверенные адреса в адресной книге кошелька и отправлять только оттуда. Сверять адрес целиком, а не первые четыре символа. Перед крупным переводом отправлять пробную минимальную сумму и дожидаться подтверждения от получателя.

 

Rug pull и honeypot, или токен, созданный ради обмана

До сих пор речь шла о краже доступа. Здесь крадут иначе. Актив покупается добровольно, по рыночной цене, а мошенничество зашито в сам проект.

 

Четыре способа вынуть деньги из собственного токена

  1. Жёсткий вариант выглядит как исчезновение ликвидности. Создатели забирают из пула на децентрализованной бирже парный актив, чаще всего стейблкоины или эфир, после чего продать токен становится физически некому. Как устроены сами пулы и почему их опустошение обрушивает цену, разобрано в материале про пулы ликвидности.
  2. Мягкий вариант растянут во времени. Команда постепенно распродаёт свою долю, сворачивает разработку и тихо бросает проект, формально ничего не украв.
  3. Honeypot переводится как «горшочек с мёдом», и название точное. Купить токен можно, продать нельзя. Ограничение прячется в коде контракта. Комиссия на продажу поднимается до заградительных значений вроде 99 процентов, адрес покупателя вносится в чёрный список, либо функция продажи отключена для всех, кроме создателя. График при этом рисует уверенный рост, потому что продаж нет по техническим причинам.
  4. Четвёртый способ не трогает ликвидность вообще. Если в контракте оставлена неограниченная функция выпуска новых монет, создатель в любой момент печатает себе столько токенов, сколько захочет, и размывает всех держателей.

 

Что смотреть до покупки

Проверка занимает несколько минут в обозревателе сети. Открывается страница контракта на Etherscan или BscScan, и дальше смотрится следующее.

  1. Верифицирован ли исходный код. Если кода нет, проверять нечего, и это уже ответ.
  2. Есть ли функция выпуска новых монет и кто вправе её вызвать.
  3. Отказался ли владелец от административных прав над контрактом.
  4. Изменяемы ли комиссии на покупку и продажу после запуска.
  5. Заблокирована ли ликвидность и на какой срок.

Последний пункт часто понимают неправильно. Заблокированная ликвидность защищает только от прямого вывода пула. От допечатки токенов она не спасает совсем.

Страница кода контракта Tether USD на Etherscan с отметкой Source Code Verified, Exact Match и исходным кодом Solidity
Exact Match подтверждает совпадение опубликованного кода с развёрнутым байткодом. Отметка открывает код для проверки, но сама по себе не доказывает безопасность контракта.

Читать код контракта новичку тяжело, поэтому имеет смысл прогнать токен через автоматический сканер. Сервис honeypot.is бесплатно имитирует покупку и продажу и показывает, удастся ли выйти из позиции и какие комиссии стоят на каждой стороне сделки. Проверку по пяти пунктам выше он не заменяет. Сканер смотрит, как контракт ведёт себя сейчас, а сохранённые права владельца позволяют изменить это поведение в любой момент после вашей покупки.

Насколько велика вероятность нарваться, показывают цифры. Среди всех токенов, запущенных за 2024 год, признаки схемы «разогнать и слить» несли 3,59 процента, а из соответствующих пулов на децентрализованных биржах 94 процента были опустошены самим создателем пула (Chainalysis). По площадкам мгновенного выпуска мемкоинов картина ещё жёстче. Аналитики Solidus Labs в мае 2025 года оценили долю токенов Pump.fun с признаками мошенничества в 98,6 процента, отметив, что из более чем семи миллионов выпущенных монет ликвидность хотя бы в тысячу долларов удержали около 97 тысяч. Сама платформа с методологией расчёта не согласилась, так что цифру стоит держать в голове как порядок величины, а не как приговор.
Доля новых криптовалютных токенов с признаками схемы разгона и слива за 2024 год
Проверка контракта отсеивает большую часть таких запусков за несколько минут. Смотреть нужно на права владельца и функцию выпуска, а не на обещания проекта.
Свежий крупный пример показывает, что размер проекта ничего не гарантирует. Токен LIBRA, запущенный в феврале 2025 года на волне политического внимания в Аргентине, поднялся до капитализации около 4,5 млрд долларов и обвалился на 89 процентов за три часа, при этом из пула было выведено 7,8 млн долларов, а на связанных адресах аналитики TRM Labs насчитали порядка 90 млн долларов. Разбирательство продолжается до сих пор.

Отдельно про разгон цены без всякого контракта. Механика «памп и дамп», когда группа участников синхронно скупает малоликвидную монету и продаёт её на пришедших покупателях, подробно разобрана в материале про памп и дамп криптовалюты. Организаторы всегда выходят первыми, потому что знают время старта.

 

Мошеннические биржи, клоны и требование «налога за вывод»

Поддельная площадка отличается от настоящей тем, что её котировки ни с чем не связаны. Это витрина, рисующая цифры, а не биржа, сводящая заявки покупателей и продавцов.

Сценарий отработан до мелочей. Сначала регистрация на сайте, который выглядит профессионально и часто копирует дизайн известного бренда с доменом в одну букву или в другой зоне. Затем депозит, обычно небольшой, чтобы проверить. Баланс начинает расти, интерфейс показывает открытые позиции и прибыль. Иногда первый вывод действительно проходит, и это самая дорогая для жертвы деталь, потому что после неё заводятся крупные суммы.

Развязка наступает при попытке забрать заметные деньги. Появляется требование заплатить налог, комиссию за ликвидность или страховой взнос, обычно от 10 до 30 процентов от суммы, и обязательно на отдельный адрес. Заплатившему выставляют следующее условие, и так до тех пор, пока человек не остановится. В отчёте ФБР это описано как финальный этап схемы. С жертв берут «налоги и сборы» последней попыткой вытянуть деньги перед тем, как исчезнуть со всей суммой.

Запомнить достаточно одно правило. Настоящая биржа удерживает комиссию из выводимой суммы и никогда не просит доплатить снаружи.

Схема работы поддельной криптобиржи от пробного депозита до требования налога за вывод
Третий шаг делает схему живучей. Успешный вывод небольшой суммы снимает подозрения перед тем моментом, когда человек заводит основные деньги.

Проверить площадку до депозита можно за несколько минут. У агрегатора CoinGecko есть рейтинг Trust Score. По методологии, обновлённой 6 августа 2026 года, ликвидность даёт 50 процентов оценки, кибербезопасность 20 процентов, регулирование 15 процентов, история инцидентов 10 процентов, подтверждение резервов 5 процентов. Заявленную лицензию всё равно нужно искать в реестре регулятора напрямую, потому что скриншот сертификата на сайте ничего не подтверждает.

Для жителя Беларуси есть ещё одна проверка. Покупать или продавать токены за белорусские рубли, иностранную валюту или электронные деньги можно через оператора, который является резидентом Парка высоких технологий. Это правило действует с 20 сентября 2024 года. Статус юридического лица проверяется в официальном каталоге ПВТ, а не по логотипу или скриншоту свидетельства на сайте.

У нас на сайте собраны разборы площадок, доступных белорусским пользователям, и живые отзывы в каталоге отзывов. Отзывы помогают увидеть практику вывода, но правовой статус всё равно проверяется по юридическому лицу в каталоге ПВТ.

Отдельная категория это децентрализованные биржи, где нет оператора и регистрации. Там подделывают не площадку, а интерфейс входа, поэтому подход к проверке другой. Разница между двумя типами разобрана в материале про децентрализованные биржи.

 

Мошенничество с криптовалютой в Telegram

Для белорусской аудитории мессенджер стал одним из главных каналов, где встречаются покупатели и продавцы криптовалюты, а вместе с ними и мошенники. Схемы здесь свои, и в общих обзорах их часто пропускают.

Поддельные боты-обменники выглядят как обычный сервис обмена. Бот просит пройти верификацию, запрашивает данные, а в некоторых вариантах предлагает отключить двухфакторную защиту «для ускорения операции». Специалисты Kaspersky описывали такие кампании отдельно, и отключение второго фактора там ключевой шаг, потому что после него угоняется сам аккаунт.

Инвестиционные каналы и мини-приложения строятся вокруг демонстрации чужого успеха. Публикуются скриншоты прибыли, отзывы участников, отсчёт мест в «закрытой группе». В апреле 2024 года Kaspersky зафиксировала пирамиду, работавшую через приложение в мессенджере на блокчейне TON, и только за первый квартал защитные решения компании заблокировали около 430 тысяч переходов на связанные ресурсы. О схемах с мини-приложениями отдельно предупреждало МВД.

Угон аккаунта заслуживает внимания, потому что не выглядит как кража денег. Приходит просьба проголосовать за ребёнка в конкурсе или предложение получить премиум-подписку в подарок, ссылка ведёт на страницу, копирующую окно входа, и аккаунт уходит вместе со всей перепиской. Дальше от вашего имени пишут контактам.

Компания F6 в марте 2026 года насчитала более 290 доменов для угона Telegram-аккаунтов, причём 39 появились за один февраль. Белорусский официальный канал «Милиция Минска» называет те же приманки. Это подарочная подписка Premium, голосование за родственника, фейковая поддержка и сообщение «Это ты на фото?».

Финал у этих вариантов одинаковый. Страница просит данные для входа или код подтверждения, после чего аккаунт переходит мошенникам вместе с перепиской. Настоящая поддержка Telegram не просит прислать код в чате, а милиция не проводит платную «проверку аккаунта» через случайного бота.

Пост официального канала Милиция Минска о подарках Telegram Premium, голосованиях, фейковой поддержке и краже кодов
Официальный канал перечисляет пять приманок, которые ведут к краже аккаунта. Код подтверждения нельзя вводить на странице из сообщения, даже если она копирует Telegram.

Наконец, схема с «гарантом» при сделке между частными лицами. Продавец или покупатель предлагает посредника, которому обе стороны якобы доверяют, и тот оказывается сообщником. Для Беларуси даже настоящий биржевой escrow не решает правовой вопрос. По разъяснению МНС, находясь в Беларуси, нельзя вводить или выводить деньги через P2P, иностранную площадку либо прямую сделку с нерезидентом ПВТ. Фиатный обмен проводят через оператора-резидента ПВТ, а не через человека из чата.

 

Фейковая поддержка и охота за фразой восстановления

Фраза восстановления, которую чаще называют seed-фразой, это не пароль от одного счёта. Это мастер-ключ, из которого математически выводятся все адреса кошелька, поэтому её знание равнозначно полному владению средствами.

Отсюда следует правило без исключений. Ни одна легитимная операция не требует вводить эту фразу где-либо, кроме самого устройства или официального приложения при восстановлении доступа. Ни обновление прошивки, ни «синхронизация кошелька», ни проверка баланса, ни техническая диагностика.

Мошенники обходят это правило социальной инженерией. Под постом биржи в соцсети появляется комментарий с номером поддержки, поиск выдаёт сайт-двойник с чатом, а «оператор» ведёт человека по сценарию, где ввод фразы объясняется необходимостью проверки.

Встречается и офлайновый вариант. Владельцу аппаратного кошелька приходит бумажное письмо, оформленное как официальное уведомление производителя, с QR-кодом и предложением срочно провести повторную инициализацию устройства из-за «утечки данных». Код ведёт на копию сайта, где форма просит ввести те самые двенадцать или двадцать четыре слова.

Вывод для владельца аппаратного кошелька. Устройство создаёт фразу офлайн и показывает её один раз на собственном экране. Всё, что предлагает ввести её на компьютере или телефоне, является атакой, независимо от того, насколько убедительно оформлено обращение. Подробнее о типах хранения написано в разборе биткоин-кошельков, а как выглядит настройка аппаратного устройства, показано в обзоре Trezor Safe 3.

 

Мошеннические приложения в App Store и Google Play

Установка из официального магазина воспринимается как гарантия, и это допущение стоит людям денег. Модерация ловит не всё.

В июле 2026 года против Apple подали иск трое пострадавших, потерявших в сумме около 1,8 млн долларов. Они скачали приложение, выдававшее себя за кошелёк Sparrow Wallet, и лишились средств в период с мая по август 2025 года. Отдельная деталь делает историю показательной. Разработчик настоящего кошелька, по материалам иска, предупреждал компанию о подделке ещё в январе 2024 года.

Кампании такого рода не единичны. В апреле 2026 года Kaspersky описала группу из 26 приложений в App Store, имитировавших известные кошельки, среди которых Coinbase, MetaMask, Trust Wallet и Ledger. Часть из них работала с осени 2025 года.

Проверка перед установкой сводится к нескольким пунктам. Ссылку на приложение брать только с официального сайта проекта, а не из поиска в самом магазине. Смотреть на разработчика, число установок и дату первой публикации, потому что у подделки история короткая. Настораживаться, если у приложения с известным брендом мало отзывов или отзывы однотипные и появились одной волной.

И главное, вводить фразу при первом запуске можно только в одном сценарии. Вы сами начали восстановление в приложении, установленном по ссылке с официального сайта кошелька. Незапрошенное окно после обновления, синхронизации или обращения в поддержку является признаком атаки.

 

Что делать, если деньги уже ушли мошенникам

Сразу о неприятном, потому что рассчитывать надо на реальность. Вернуть отправленную криптовалюту удаётся редко, признанной статистики возврата не существует вовсе, а цифры, которые встречаются в интернете, расходятся между собой в сотни раз и происходят в основном из рекламы компаний, обещающих помощь. Это не повод бездействовать, но повод не строить ожиданий.

Скорость тут значит больше, чем порядок действий. Пока средства лежат на первом адресе, их ещё видно и иногда можно заморозить, но деньги дробят и уводят дальше в первые же часы. Поэтому шаги ниже имеет смысл делать параллельно, а не по очереди.

  1. Первое, что нужно сделать, это зафиксировать доказательства до того, как они исчезнут. Сохраняются переписка целиком, адреса кошельков, идентификаторы транзакций, ссылки на сайт и профили, банковские реквизиты и история платежей. Идентификатор блокчейн-транзакции важен особенно, потому что по нему движение средств отслеживается публично.
  2. Второе это заявление в милицию. Мошенничество квалифицируется по статье 209 Уголовного кодекса Беларуси. Примечание к главе 24 связывает значительный размер с 40 базовыми величинами, крупный с 250, особо крупный с 1 000. При базовой величине 45 BYN в 2026 году это 1 800, 11 250 и 45 000 BYN. Пороги влияют на квалификацию, но не означают, что меньший ущерб можно не заявлять. Обратиться можно по номеру 102 или в территориальный орган внутренних дел.
    Обратите внимание
    Для заявления не требуется заранее установить владельца кошелька или доказать всю цепочку. Передайте то, что есть, и отдельно укажите, если по идентификатору видно поступление на адрес известной биржи. Запрос правоохранителей даёт площадке основание сохранить данные и ограничить операции.
  3. Третье касается перевода в BYN или списания с карты. Немедленно звоните в банк по номеру с карты или официального сайта, блокируйте скомпрометированный инструмент и сообщайте реквизиты получателя. Белорусский антифрод может приостановить подозрительный несанкционированный перевод на два рабочих дня. Добровольный перевод под влиянием мошенника автоматически не отменяется, поэтому обещать возврат банк не обязан.
  4. Четвёртое это обращение в биржу или оператору, если средства попали на их адрес. Пишите в поддержку и комплаенс сразу, не дожидаясь официального запроса. Обращение пострадавшего само по себе не возвращает деньги, но служба безопасности может пометить счёт и сохранить данные для милиции. Если спор связан с работой банка, у НБРБ есть электронные обращения.

Проверка статуса площадки нужна до перевода, но полезна и после него. В каталоге ПВТ ищут юридическое лицо, а не только бренд. Запись подтверждает статус резидента и направление деятельности на дату проверки. Она не гарантирует возврат и не защищает от клона, который заимствовал название настоящей компании.

Официальный каталог резидентов Парка высоких технологий Беларуси с операторами криптоплатформ
Фильтр «Криптобиржа» выводит юридические лица, которым ПВТ присвоил соответствующее направление деятельности. Перед переводом название компании нужно сверить с доменом и реквизитами площадки.

Отдельно про площадки. Если по идентификатору транзакции видно, что деньги ушли на адрес известной биржи, писать в её поддержку и комплаенс нужно сразу. Служба безопасности может ограничить счёт получателя, но окончательное решение зависит от данных проверки и запроса правоохранителей.

Куда обращаться Что реально делает Чего не делает
Милиция, заявление по статье 209 УК регистрирует сообщение, ведёт проверку и розыск не гарантирует возврат и быстрый срок
Банк, если был перевод или списание блокирует инструмент, проверяет операцию, принимает данные получателя не отменяет блокчейн-транзакции и не обещает возврат добровольного перевода
Биржа или оператор может пометить или ограничить счёт, сохраняет данные для запроса не возвращает средства только по письму пострадавшего
НБРБ, если спор касается банка рассматривает обращение по работе финансовой организации не расследует кражу токенов и не выплачивает компенсацию
И о том, чего делать точно не нужно. После потери денег приходит вторая волна. Это предложение вернуть средства за предоплату, «чарджбэк в блокчейне», юрист с гарантией результата или знакомый хакер. За 2025 год американцы подали 10 516 жалоб на такие услуги возврата, а потери составили 1,4 млрд долларов. Никому не передавайте seed-фразу и не платите за обещание гарантированного возврата.

Про налоги короткое уточнение, потому что вопрос возникает регулярно. Украденная криптовалюта сама по себе не уменьшает налоговую базу. Доходы от разрешённых операций через резидента ПВТ освобождены от подоходного налога, а незаконный фиатный ввод или вывод вне такого оператора облагается по отдельным правилам. Расходы на приобретение токенов МНС не разрешает вычитать из облагаемой суммы. Подробности собраны в материале про налог на криптовалюту.

 

Чек-лист проверки перед тем, как переводить деньги

Виды мошенничества отличаются деталями, но проверяются одним набором вопросов. Ниже сведено то, что имеет смысл проходить каждый раз перед вложением или переводом.

Тревожный сигнал Что проверить Где
Обещана доходность в процентах за период откуда берётся доход и кто его платит каталог ПВТ, сообщения МВД Беларуси
Незнакомая площадка просит депозит реальная ликвидность, рейтинг доверия, подтверждение резервов CoinGecko, каталог резидентов ПВТ
Сайт просит подписать сообщение для «входа» есть ли в запросе слова permit, allowance или spending cap окно кошелька, затем Revoke.cash
Новый токен с быстрым ростом верификация кода, функция выпуска, права владельца, блокировка ликвидности Etherscan, BscScan, сканер honeypot.is
Адрес получателя скопирован из истории совпадение всех символов, а не первых и последних адресная книга кошелька, пробный перевод
Для вывода требуют предоплату ничего, это законченная схема прекратить перевод денег
Приложение неожиданно просит фразу восстановления вы сами начали восстановление и установили приложение с официального сайта официальный сайт и документация разработчика

Отдельно стоит развести то, что действительно снижает риск, и то, что создаёт ощущение защищённости, ничего не защищая.

Что реально снижает риск
Отдельный кошелёк с небольшой суммой для взаимодействия с новыми приложениями
Регулярный отзыв выданных разрешений через Revoke.cash или Etherscan
Аппаратный кошелёк для основных сбережений, при условии что вы читаете экран устройства
Адресная книга и пробный перевод перед крупной отправкой
Переход на сайты по своим закладкам, а не через поиск и рекламу
Правило не подписывать то, что кошелёк не может расшифровать понятным текстом
Что даёт ложное чувство безопасности
Установка приложения из официального магазина без проверки разработчика
Наличие у проекта красивого сайта, технического описания и активных соцсетей
Первый успешный вывод небольшой суммы с площадки
Заблокированная ликвидность при неограниченной функции выпуска монет
Скриншот лицензии на сайте вместо записи в реестре регулятора
Аппаратный кошелёк при подписи вслепую непонятных данных

 

Коротко о главном

Мошенничество с криптовалютой держится не на технологиях, а на двух вещах. На необратимости перевода и на спешке, в которую загоняют жертву. Первое изменить нельзя, второе полностью в руках человека.

Практически все разобранные схемы ломаются одной паузой. Незапланированный токен в кошельке, неожиданное сообщение с выгодным предложением, требование доплатить для вывода, просьба подписать непонятное окно, ссылка из рекламы вместо закладки. В каждой из этих точек достаточно остановиться на несколько минут и проверить факт по независимому источнику, чтобы схема перестала работать.

Начать разумно с малого. Зайти в список выданных разрешений своего кошелька и посмотреть, кому и что вы уже разрешили списывать. У большинства людей, которые делают это впервые, находится несколько бессрочных доступов, выданных давно и забытых. Отзыв занимает пару минут и стоит комиссии сети.

Часто задаваемые вопросы

Вадим Бон
Вадим Бон
Инвестор, предприниматель, трейдер, автор и создатель сайта buyhold.by
Основатель проекта BuyHold — независимого медиа об инвестициях, трейдинге и финансовой грамотности для русскоязычной аудитории. Практикующий трейдер и инвестор с двойным высшим образованием — экономическим и юридическим (2015 год). С 2017 года занимаюсь анализом мировых финансовых рынков, инвестициями в акции, облигации, ETF и криптовалюту, а также построением долгосрочных портфелей для…

Раскрытие информации о рекламе: Этот обзор может содержать партнерские ссылки. Мы можем получать комиссию при переходе по нашим ссылкам, что помогает нам поддерживать работу сайта и создавать качественный контент. Это не влияет на наши оценки и мнения - мы всегда предоставляем честную и объективную информацию о финансовых сервисах.