How the scam operates.
Данная операция действует через домен, построенный с применением кодировки Punycode, стандарта DNS, который позволяет отображать символы Unicode в веб-адресах. При отображении в почтовых клиентах, мессенджерах или адресной строке некоторых браузеров домен близко напоминает адрес широко используемого интерфейса Ethereum-кошелька. Очевидная цель состоит в перехвате пользователей, которые полагают, что переходят на легитимный сервис: мошеннический адрес размещается в общедоступных ссылках, публикациях в социальных сетях или фишинговых сообщениях, которые при беглом осмотре визуально не вызывают подозрений.
Схема мошенничества, характерная для сайтов с IDN-омографами, строится вокруг сбора учётных данных кошельков. Посетителям, которые считают, что попали на подлинный интерфейс, демонстрируется копия экранов импорта кошелька или входа в учётную запись соответствующего сервиса. Любая введённая seed-фраза, приватный ключ или keystore-файл передаётся оператору, а не обрабатывается локально, как это происходило бы в легитимном некастодиальном кошельке. Взаимодействие выстроено так, чтобы выглядеть функционально нормальным, без сообщений об ошибках, которые могли бы насторожить жертву во время сеанса.
Момент потери для жертв обычно наступает незаметно и мгновенно. В отличие от мошенничества с платформами, где запросы на вывод средств блокируются постепенно, кража seed-фразы или приватного ключа может привести к полному опустошению связанных кошельков в считанные мгновения после отправки данных. Жертвы, как правило, обнаруживают потерю лишь при проверке балансов после сеанса, к этому моменту средства уже переведены через один или несколько промежуточных адресов. Запись в блокчейне сохраняет историю транзакций, однако активы редко удаётся вернуть прямыми способами.
Red flags we documented.
- 01Домен на основе Punycode, имитирующий узнаваемый адрес кошелькаДомен xn--yetherwallet-1t1f.com закодирован с помощью Punycode, механизма представления символов Unicode в метках DNS. Этот приём регулярно используется для регистрации адресов, которые в определённых контекстах визуально неотличимы от легитимных доменов кошельков. Его наличие в чёрном списке CryptoScamDB подтверждает, что о схеме имитации сообщалось независимо.
- 02Конструкция IDN-омографа указывает на умышленностьЛегитимные сервисы кошельков работают со своих зарегистрированных доменов в стандарте ASCII. У подлинного сервиса нет операционных причин использовать закодированный в Punycode адрес, имитирующий существующий бренд. Сам выбор такой конструкции домена является доказательством намерения ввести в заблуждение, а не случайной технической деталью.
- 03Раскрытие seed-фразы и приватного ключа: ключевой рискОсновная опасность сайтов-омографов кошельков состоит в выманивании seed-фраз или приватных ключей. Легитимные некастодиальные интерфейсы обрабатывают эти учётные данные на стороне клиента и никогда не передают их удалённо. Любой сайт, принимающий и пересылающий эти данные, предоставляет оператору полный и необратимый контроль над всеми связанными адресами кошельков.
- 04Подтверждение в чёрном списке CryptoScamDBДомен фигурирует в публичном чёрном списке CryptoScamDB, поддерживаемом сообществом реестре подтверждённой мошеннической криптовалютной инфраструктуры. Включение в список свидетельствует о независимом выявлении и информировании со стороны широкого сообщества специалистов по безопасности, что подкрепляет признак мошенничества за пределами анализа одной лишь конструкции домена.
- 05Потеря активов при отправке учётных данных необратимаФишинговые операции с омографами, нацеленные на пользователей кошельков, как правило, приводят к немедленному опустошению средств без механизма отмены. После того как seed-фраза или приватный ключ переданы на враждебный сервер, усилия по возврату полностью смещаются в сторону трассировки в блокчейне и форензического отслеживания активов, а не прямого возврата средств.
What you can do now.
Бесплатная оценка дела за 24 часа от CryptoLeek +
Расскажите нам, что произошло. Старший аналитик изучит ваше дело в течение 24 часов и даст честный ответ о перспективах возврата: да, нет или при определённых условиях. Оценка бесплатна. Если вернуть средства невозможно, мы прямо об этом скажем, в том числе укажем, к какому (бесплатному) каналу регулятора вам следует обратиться вместо этого. Если мы принимаем дело, мы открываем нумерованное дело и выставляем письменное предложение с фиксированной суммой гонорара за расследование до начала каких-либо работ, рассчитанной с учётом сложности дела, задействованных юрисдикций и цепочки транзакций в блокчейне.
Трассировка ваших средств в блокчейне с нашими аналитиками +
Мы отслеживаем похищенную криптовалюту в сетях BTC, ETH, EVM L2, Solana, Tron и по основным стейблкоинам, используя тот же инструментарий, что и регуляторы и комплаенс-команды бирж первого эшелона. Результатом становится форензический отчёт, привязанный к конкретным хешам транзакций и высотам блоков: те доказательства, на основании которых реально действуют биржи, платёжные операторы и юристы. Возврат начинается здесь.
Возврат с юристами там, где гражданский иск оправдан +
Если цепочка приводит в юрисдикцию с сотрудничающими банками и судами, мы координируем работу с лицензированными адвокатами из нашей сети, охватывающей более 40 юрисдикций, для подачи гражданского иска и получения приказов о заморозке активов (по типу Mareva). Юристы выставляют счёт вам напрямую; гонорар CryptoLeek за расследование не зависит от их вознаграждения. Итогом становится возврат средств на указанный вами кошелёк или банковский счёт.