How the scam operates.
Эта операция действует через домен, сконструированный так, чтобы напоминать известную платформу Ethereum-кошельков. Способ выбора имени представляет собой намеренный сигнал подмены: он сочетает узнаваемое название легитимного сервиса кошельков с нетипичным суффиксом домена верхнего уровня, и такое сочетание рассчитано на то, чтобы пройти беглую проверку и при этом увести жертв от настоящего сервиса. Целевой аудиторией являются держатели криптовалют, в первую очередь те, кто взаимодействует с активами на базе Ethereum и может попасть на сайт по ошибочно набранному URL, по фишинговой ссылке или через переадресацию, встроенную в мошеннические сообщения.
Операции подобного типа обычно воспроизводят визуальную копию интерфейса легитимного сервиса и предлагают пользователю ввести конфиденциальные данные: приватные ключи кошелька, seed-фразы или пароли от учётной записи. Оператор собирает эти данные на стороне сервера. Жертва не получает никакого сообщения об ошибке или немедленного признака того, что что-то не так; интерфейс может даже имитировать успешный вход или загрузку кошелька, чтобы отсрочить подозрения и не допустить ранних обращений. Поскольку транзакции в сети Ethereum необратимы, промежуток между перехватом учётных данных и выводом активов нередко измеряется минутами.
Сбой становится очевидным, когда пользователь пытается перевести средства или получить доступ к своему кошельку через легитимный сервис и обнаруживает, что его активы выведены. К этому моменту мошеннический домен, как правило, уже недоступен или заменён новым вариантом. У жертвы остаётся подтверждённая кража, отсутствие контрагента, к которому можно предъявить требования, и отсутствие средств защиты на уровне блокчейна. Оператор к этому времени уже перевёл похищенное через цепочку дополнительных кошельков, запустив процесс запутывания следов, стандартный для этого класса операций.
Red flags we documented.
- 01Подмена бренда в доменном имениДомен дословно включает полное название известного сервиса Ethereum-кошельков. Это хрестоматийная схема подмены: оператор заимствует репутационный капитал узнаваемого бренда, чтобы снизить настороженность жертвы на этапе входа. Ни один легитимный правопреемник, партнёр или зеркало этого сервиса не стал бы работать в неродственном домене верхнего уровня.
- 02Аномальный домен верхнего уровня указывает на нелегитимностьСуффикс .aetna представляет собой ограниченный по бренду домен верхнего уровня, связанный с крупной страховой корпорацией, а не с публичным или отраслевым криптореестром. Его появление в URL криптовалютного кошелька структурно несостоятельно и убедительно указывает на то, что строка домена была сфабрикована для использования в фишинговых материалах, а не представляет реальный, общедоступный веб-ресурс.
- 03Наличие в чёрном списке CryptoScamDBДомен присутствует в общественном чёрном списке CryptoScamDB, кураторском реестре URL-адресов, связанных с фишингом, подменой брендов и операциями по хищению активов в криптовалютной сфере. Включение основано на поступивших сообщениях о вредоносной активности и является признанным сигналом раннего предупреждения, который используют поставщики кошельков и браузерные расширения для блокировки доступа.
- 04Архитектура, ориентированная на сбор учётных данныхСайты, имитирующие кошельки подобного рода, создаются именно для перехвата приватных ключей или seed-фраз, а не для предоставления работающего доступа к кошельку. Любой сайт, запрашивающий эти данные вне локально запускаемого клиента с открытым исходным кодом, следует считать враждебным. Не существует ни одной законной операционной причины, по которой веб-интерфейс напрямую запрашивал бы приватный ключ.
- 05Отсутствие отслеживаемой регистрации и регуляторного следаС этим доменом не связано ни задокументированного регуляторного разрешения, ни регистрации компании, ни проверяемой операционной идентичности. Легитимные кастодиальные или смежные с кошельками сервисы, работающие в этой сфере, как минимум поддерживают публичную юридическую идентичность. Отсутствие каких-либо под��бных сведений согласуется с операцией, рассчитанной на то, чтобы быть свёрнутой сразу после раскрытия.
What you can do now.
Бесплатная оценка дела в течение 24 часов от CryptoLeek +
Расскажите нам, что произошло. Старший аналитик изучит ваше обращение в течение 24 часов и даст честный ответ о перспективах возврата средств: да, нет или при определённых условиях. Оценка бесплатна. Если вернуть средства невозможно, мы прямо скажем об этом и подскажем, в какой (бесплатный) регуляторный канал вам следует обратиться вместо этого. Если мы берёмся за дело, мы заводим пронумерованное дело и до начала любых работ выставляем письменную смету с фиксированным гонораром за расследование, рассчитанным с учётом сложности дела, задействованных юрисдикций и цепочки транзакций в блокчейне.
Отслеживание ваших средств в блокчейне силами наших аналитиков +
Мы отслеживаем похищенную криптовалюту в сетях BTC, ETH, L2-решениях на базе EVM, Solana, Tron, а также по основным стейблкоинам, используя тот же инструментарий, что и регуляторы и комплаенс-подразделения криптобирж первого эшелона. Результатом становится экспертный отчёт, привязанный к конкретным хешам транзакций и высотам блоков, то есть к доказательствам, на основании которых реально действуют биржи, платёжные провайдеры и юристы. Возврат средств начинается отсюда.
Возврат через юристов там, где имеет смысл гражданский иск +
Если отслеживание приводит в юрисдикцию с сотрудничающими банками и судами, мы координируем работу с лицензированными адвокатами из нашей сети, охватывающей более 40 юрисдикций, для подачи гражданских исков и получения предписаний о заморозке активов (по типу Mareva). Адвокаты выставляют счёт вам напрямую; гонорар CryptoLeek за расследование не зависит от их вознаграждения. Итогом становится возврат средств на указанный вами кошелёк или банковский счёт.