
Айс фишинг: что это и как ловить рыбу зимой
Автор: Виктор Тарасов · Обновлено
Главное
- Коллекторы вправе звонить не чаще 1 раза в сутки, 2 раз в неделю и 8 раз в месяц, а ночные звонки с 22:00 до 8:00 запрещены законом.
- При нарушении правил общения коллекторов фиксируйте факты и подавайте жалобу в ФССП, как требует ФЗ-230.
- Самозапрет на кредиты бесплатно оформляется через Госуслуги или МФЦ, после чего банки и МФО не смогут выдать заём на ваше имя.
- Снятие самозапрета на кредиты вступает в силу только через 2 дня — этот «период охлаждения» защищает от мошенников.
- Банк обязан ответить на заявление о спорной операции в течение 30 дней (60 дней — для трансграничных переводов), а письменный ответ нужен для жалобы в ЦБ или суда.
Зимой водоемы превращаются в ледяную арену, где айс фишинг открывает совершенно новый мир рыбалки. Это не просто способ поймать рыбу — это искусство, требующее терпения, точности и понимания подводных процессов. Вы узнаете, как выбрать безопасный лед, оснастить лунку и подобрать приманки, которые работают в холодной воде. Мы разберем ключевые техники — от классической мормышки до активного блеснения, а также расскажем, как избежать типичных ошибок новичков. Если вы хотите превратить зимние выходные в увлекательное приключение и вернуться с уловом, этот гид станет вашим надежным помощником. Читайте дальше — и лед станет вашим союзником.
Что такое айс-фишинг и почему его путают с зимней рыбалкой
Айс-фишинг (ice phishing) — это вид мошенничества в сфере криптовалют, при котором злоумышленники обманом заставляют владельца кошелька подписать транзакцию, дающую им доступ к его средствам. Название происходит от английского ice — «лёд», что символизирует «заморозку» активов: жертва часто не замечает потери до тех пор, пока средства не будут выведены. В отличие от классического фишинга, где крадут пароли и seed-фразы, здесь атака направлена на сам механизм блокчейн-транзакций.
Путаница с зимней рыбалкой возникает из-за созвучия: «айс фишинг» буквально переводится как «подлёдный лов». Но если рыбак бурит лунку, чтобы поймать рыбу, то мошенник «бурит» ваш кошелёк, чтобы поймать ваши токены. В криптосообществе термин закрепился после серии громких взломов DeFi-протоколов в 2021–2022 годах, когда жертвы сами подписывали вредоносные approve-транзакции, думая, что взаимодействуют с легитимным сервисом.
Ключевое отличие айс-фишинга от других схем — отсутствие необходимости красть приватные ключи. Злоумышленнику достаточно, чтобы вы один раз подписали «разрешение» на трату ваших токенов. После этого он может вывести средства в любой момент, часто через промежуточные кошельки, что затрудняет отслеживание. Понимание этого механизма — первый шаг к защите, и далее мы разберём, как именно работает атака.
Сроки
По заявлению о спорной операции банк обязан ответить в течение 30 дней (по трансграничным переводам — 60 дней). Требуйте письменный ответ — он понадобится для жалобы в ЦБ или для суда. ФЗ-161.
Источник: consultant.ru
Как работает айс-фишинг: схема атаки через approve-транзакции
В основе айс-фишинга лежит стандарт ERC-20 (и его аналоги в других сетях), который позволяет владельцу токена делегировать право распоряжения ими другому адресу через функцию approve. Когда вы взаимодействуете с децентрализованным приложением (dApp), например, для обмена токенов, вы подписываете транзакцию, которая даёт смарт-контракту этого dApp право списать определённое количество токенов. Это нормальная практика, но мошенники используют её во вред.
Схема атаки выглядит так: жертва переходит на поддельный сайт, который имитирует популярный сервис (например, Uniswap или OpenSea). Сайт предлагает «подключить кошелёк» и «подтвердить операцию». На самом деле жертва подписывает транзакцию approve, где в поле spender указан адрес кошелька мошенника, а в поле amount — либо максимальное количество токенов (часто uint256.max), либо сумма, достаточная для полного опустошения баланса. После подписания злоумышленник вызывает функцию transferFrom, и токены уходят с вашего кошелька.
Особенность айс-фишинга — в том, что жертва не видит ничего подозрительного в интерфейсе кошелька, если не проверяет детали транзакции. Стандартный запрос на подтверждение показывает лишь адрес контракта и сумму, но не поясняет, кто именно получит доступ. Мошенники часто используют «белые списки» или «проверенные» адреса, чтобы усыпить бдительность. Поэтому критически важно всегда проверять, на какой адрес вы даёте разрешение, особенно если сайт незнакомый или вы перешли на него по ссылке из письма или мессенджера.
Реальные сценарии: от фейковых токенов до поддельных dApp
Мошенники постоянно адаптируют свои схемы, и айс-фишинг принимает разные формы. Один из самых распространённых сценариев — фейковые токены. Злоумышленники создают токен, который имитирует известный проект (например, «новый» токен популярной платформы), и распространяют его через «airdrop» или «ранний доступ». Жертва видит в кошельке неожиданный актив и пытается его продать, но при попытке обмена подписывает approve, который даёт мошенникам доступ ко всем её токенам, а не только к фейковому.
Второй сценарий — поддельные dApp. Злоумышленники создают копию популярного сервиса с похожим доменом (например, uniswap.exchange вместо uniswap.org) и продвигают его через рекламу в поисковиках или спам-рассылку. Пользователь подключает кошелёк, видит знакомый интерфейс и подписывает approve, не заметив, что адрес контракта отличается от настоящего. Такие сайты часто живут всего несколько дней, но за это время успевают собрать значительные суммы.
Третий сценарий — «токен-ловушки» внутри легитимных протоколов. Злоумышленники разворачивают вредоносный смарт-контракт, который выглядит как обычный токен, но содержит скрытую функцию, позволяющую перехватывать approve от других пользователей. Если вы одобрили такой токен, мошенник может вызвать transferFrom от вашего имени. Важно понимать: даже если вы не подписывали approve для мошенника, но подписали его для «проверенного» контракта, который на самом деле вредоносный, риск сохраняется. Поэтому всегда проверяйте адрес контракта через блокчейн-обозреватель (например, Etherscan) перед взаимодействием.
Дебетовые карты: кешбэк сегодня
на 16 августа 2026 г.| Банк | Обслуживание | Кешбэк | |
|---|---|---|---|
| ВТБ | Дебетовая карта МИР | до 23% | Оформить → |
| ПСБ | 0 ₽ | до 23% | Оформить → |
| Альфа-Банк | Альфа - Банк - Дебетовая Альфа-Карта Пенсия в Альфа-Банке | до 20% | Оформить → |
| Россельхозбанк | ДК UnionPay Выдача RU r | до 15% | Оформить → |
| УБРиР | 0 ₽ | до 14% | Оформить → |
- Банк ВТБ (ПАО) · ОГРН 1027739609391 · erid: 2W5zFJmr8cG
- ПАО "Банк ПСБ" · ОГРН 1027739019142 · erid: 2W5zFFyE2ME
- АО «Альфа-Банк». Генеральная лицензия Банка России № 1326 от 16 января 2015 г. АО «Альфа-Банк» является участником системы обязательного страхования вкладов. Ул. Каланчевская, 27, Москва, 107078. Реклама 0+ Информация о рекламодателе на сайте https://alfabank.ru/ erid: 2SDnjefNrLJ
- АО «Россельхозбанк» Генеральная лицензия Банка России № 3349 от 12 августа 2015 Реклама erid: 2SDnjf3YxGr
- ПАО КБ "УБРиР" · ОГРН 1026600000350 · erid: 2VtzqupFpMT
Как распознать айс-фишинг до подписания транзакции
Главный инструмент защиты — привычка проверять детали каждой транзакции перед подписанием. В интерфейсе кошелька (MetaMask, Trust Wallet и других) есть кнопка «Подробнее» или «Данные транзакции», которая показывает поля spender и amount. Если вы видите, что разрешение выдаётся не адресу контракта dApp, а какому-то другому адресу, — это тревожный сигнал. Сверьте адрес с официальным сайтом проекта: он должен совпадать с адресом, указанным в документации или в блокчейн-обозревателе.
Обратите внимание на сумму approve. Легитимные сервисы часто запрашивают «бесконечное» разрешение (uint256.max) для удобства, но это не значит, что так делают все. Если вы не уверены в надёжности сервиса, лучше использовать ручной ввод суммы или сначала выдать минимальное разрешение, а потом увеличить его при необходимости. Также насторожитесь, если сайт просит «подтвердить» операцию, но не объясняет, зачем это нужно, или если вы не инициировали никаких действий — например, не нажимали «Обменять» или «Вывести».
Проверяйте домен сайта: мошенники часто используют поддомены или опечатки в названии. Например, uniswap-org.ru или opensea.io.verify — это не официальные адреса. Используйте закладки браузера для важных сервисов, а не поиск. Если вы получили ссылку по электронной почте или в мессенджере, откройте её только после ручной проверки домена. Помните: легитимные проекты никогда не просят «срочно» подписать транзакцию или «подтвердить кошелёк» для получения бонуса. Если вас торопят — это почти наверняка мошенничество.
Пошаговый алгоритм: что делать, если вы уже подписали approve
Если вы поняли, что подписали вредоносный approve, действуйте быстро, но без паники. Первое — не пытайтесь сразу переводить оставшиеся токены на другой кошелёк, если они ещё на месте: мошенник может автоматически вывести их при любой попытке движения. Вместо этого немедленно отзовите разрешение (см. следующий раздел), если это возможно. Если токены уже украдены, зафиксируйте время транзакции и адрес кошелька мошенника — это пригодится для обращения в поддержку.
Второй шаг — проверьте, какие именно токены были скомпрометированы. Если вы подписали approve для одного токена, но у вас в кошельке есть и другие активы, проверьте, не дали ли вы разрешение на все токены сразу. Некоторые вредоносные контракты запрашивают approve на все ERC-20 токены, поэтому лучше отозвать разрешение для всех подозрительных адресов. Используйте сервисы вроде Revoke.cash или Etherscan — они показывают список ваших approve и позволяют отозвать их.
Третий шаг — сообщите о случившемся. Напишите в поддержку биржи или кошелька, если вы использовали их сервис, а также в сообщество проекта, чей сайт был подделан. Это поможет предупредить других. Если сумма значительная, обратитесь в правоохранительные органы — хотя возврат криптовалюты маловероятен, заявление может помочь в расследовании. Не верьте «помощникам», которые обещают вернуть средства за комиссию — это второй уровень мошенничества. Действуйте системно: отзовите approve, смените пароли и включите дополнительную аутентификацию.
Как отозвать разрешение (approve) на разных блокчейнах
Отзыв approve — это транзакция, которая устанавливает сумму разрешения на ноль для конкретного адреса. В сети Ethereum и совместимых сетях (BSC, Polygon, Arbitrum) это делается через вызов функции approve с суммой 0. Самый простой способ — использовать специализированный сервис Revoke.cash, который поддерживает большинство EVM-сетей. Подключите кошелёк, выберите сеть, найдите адрес мошенника в списке разрешений и нажмите «Revoke». Сервис покажет комиссию за транзакцию (gas), и после подтверждения разрешение будет отозвано.
Если вы не хотите использовать сторонние сервисы, можно сделать это вручную через блокчейн-обозреватель. Например, на Etherscan перейдите на вкладку «Contract» вашего токена, найдите функцию approve и введите адрес мошенника как spender, а сумму — 0. Однако этот способ требует понимания интерфейса и подходит не всем. Для сетей, не совместимых с EVM (например, Solana), механизм отличается: там нет approve в том же виде, но есть делегирование полномочий, и отзыв делается через интерфейс кошелька или через специальные инструменты.
Важно помнить: отзыв approve не вернёт уже украденные токены, но предотвратит дальнейшие потери. Если вы подозреваете, что мошенник ещё не вывел средства, отзовите разрешение как можно быстрее. После отзыва проверьте, что разрешение действительно установлено в ноль, — для этого можно использовать тот же Revoke.cash или просмотреть транзакцию в обозревателе. Если вы не уверены, какие именно адреса дали доступ, лучше отозвать все разрешения для незнакомых контрактов — это займёт несколько минут, но обезопасит ваш кошелёк.
Норма закона
Коллекторы по закону не вправе звонить чаще 1 раза в сутки, 2 раз в неделю и 8 раз в месяц, а также беспокоить ночью с 22:00 до 8:00. Нарушения фиксируйте и жалуйтесь в ФССП. ФЗ-230.
Источник: consultant.ru
Настройка безопасности кошелька: аппаратные кошельки, лимиты, мультиподпись
Аппаратные кошельки (Ledger, Trezor) — один из самых надёжных способов защиты от айс-фишинга. Они хранят приватные ключи в офлайн-среде, и даже если вы подпишете вредоносный approve, злоумышленник не сможет получить доступ к ключам. Однако важно помнить: аппаратный кошелёк не защищает от самой транзакции approve — если вы подпишете её, мошенник сможет вывести токены. Поэтому всегда проверяйте детали транзакции на экране устройства, а не только в интерфейсе браузера.
Второй уровень защиты — лимиты на approve. Вместо того чтобы давать «бесконечное» разрешение, устанавливайте конкретную сумму, необходимую для операции. Например, если вы обмениваете 100 USDC, дайте разрешение ровно на 100 USDC, а не на весь баланс. Это ограничит потенциальный ущерб. Некоторые кошельки и расширения (например, Rabby) автоматически предлагают установить лимит, но вы можете сделать это вручную через интерфейс.
Мультиподпись — более сложный, но эффективный инструмент для крупных сумм. Кошелёк с мультиподписью требует подтверждения транзакции несколькими ключами (например, 2 из 3), что делает атаку значительно сложнее: мошеннику нужно скомпрометировать несколько устройств. Для обычного пользователя это может быть избыточно, но для держателей значительных активов — оправдано. Также регулярно проверяйте список разрешений в вашем кошельке (через Revoke.cash или аналоги) и отзывайте неиспользуемые approve. Это снижает поверхность атаки.
Чек-лист: как не стать жертвой айс-фишинга
- Проверяйте адрес контракта перед каждым approve. Сверяйте его с официальным сайтом проекта через блокчейн-обозреватель.
- Не переходите по ссылкам из писем и мессенджеров для доступа к криптосервисам. Используйте закладки или вводите адрес вручную.
- Ограничивайте сумму approve — разрешение только на нужную сумму, а не на весь баланс.
- Используйте аппаратный кошелёк для хранения крупных сумм и всегда проверяйте детали транзакции на его экране.
- Регулярно проверяйте список разрешений и отзывайте неиспользуемые approve через Revoke.cash или аналоги.
- Не доверяйте «бесплатным» токенам и airdrop-кам — они часто являются приманкой для вредоносных approve.
- Включите двухфакторную аутентификацию на всех связанных сервисах (почта, биржа, кошелёк).
- При малейшем сомнении — не подписывайте транзакцию. Лучше потратить время на проверку, чем потерять средства.
Помните: айс-фишинг — это атака на вашу внимательность, а не на технологию. Мошенники рассчитывают на то, что вы не будете проверять детали. Сформируйте привычку всегда смотреть, что именно вы подписываете, и тогда риск сведётся к минимуму. Если вы всё же стали жертвой, действуйте по алгоритму: отзовите approve, зафиксируйте транзакцию и обратитесь в поддержку. Будьте бдительны — и ваши средства останутся в безопасности.
Часто спрашивают
- Сколько раз в день могут звонить коллекторы?
- По закону (ФЗ-230) коллекторы вправе звонить не чаще 1 раза в сутки, 2 раз в неделю и 8 раз в месяц. Также им запрещено беспокоить вас ночью с 22:00 до 8:00.
- Какой период охлаждения действует при снятии самозапрета на кредиты?
- Снятие самозапрета на кредиты вступает в силу только через 2 дня после подачи заявления. Этот «период охлаждения» создан для защиты от мошенников, чтобы они не успели оформить кредит на ваше имя.
- Можно ли оформить самозапрет на кредиты бесплатно?
- Да, самозапрет на кредиты оформляется бесплатно через Госуслуги или МФЦ. После его установления банки и МФО не смогут выдать кредит на ваше имя.
- Как долго банк обязан ответить на заявление о спорной операции?
- По закону (ФЗ-161) банк обязан ответить на заявление о спорной операции в течение 30 дней. Для трансграничных переводов этот срок увеличивается до 60 дней.
- Нужно ли фиксировать нарушения коллекторов для жалобы в ФССП?
- Да, обязательно фиксируйте все нарушения (звонки, сообщения, визиты) с указанием даты и времени. Собранные доказательства понадобятся для подачи жалобы в ФССП, которая контролирует деятельность коллекторов по ФЗ-230.
Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.
Материал был полезен?
Поделиться
Читайте также
Подозрение на фишинг: что делать и как проверить
ЧитатьЛичные финансыСколько стоит фишинг: цены на услуги хакеров
ЧитатьЛичные финансыФишинг Google: как распознать поддельные сайты
ЧитатьЛичные финансыКак работает фишинг: схема и принципы атак
ЧитатьЛичные финансыФишинг: как на этом зарабатывают мошенники
ЧитатьЛичные финансыФишинг и фарминг: чем опасны и как защититься
ЧитатьИз словаря
Разберём термины из статьи простыми словами.