
Фішинг не зламує біржу і не шукає вразливість у блокчейні. Він працює простіше. Змушує вас самостійно віддати доступ до грошей. Посилання, лист, повідомлення в Telegram, підроблена кнопка підключення гаманця, і ось уже кошти пішли на чужу адресу без жодного шансу скасувати транзакцію.
За даними аналітичної компанії Scam Sniffer, у 2025 році криптофішинг приніс шахраям 83,85 млн доларів, постраждали 106 106 осіб. Цифра виглядає скромно на тлі 2024 року, коли втрати склали близько 494 млн доларів, а жертвами стали понад 330 тисяч користувачів. Падіння майже на 83%. Але радіти зарано. Пік припав на третій квартал 2025 року, коли на хвилі зростання ETH шахраї витягли з гаманців 31 млн доларів у 40 тисяч людей всього за три місяці. Середній збиток на одну жертву у 2025 році склав 790 доларів проти 1500 роком раніше. Шахраї перейшли від полювання на велику рибу до масового обкрадання роздрібних трейдерів. Шахрайство з криптовалютою у 2025 році рідко виглядає як ефектний злам, частіше це звичайна неуважність на рівному місці.
Ця стаття розбере основні види фішингу, ознаки, за якими його можна вирахувати ще до кліку, і робочий чек-лист захисту. Окремо поговоримо про фішинг, націлений на API-ключі торгових терміналів, бо для активного трейдера це один із найчутливіших векторів атаки.
Схеми шахраїв змінюються слідом за технологіями, але суть залишається одна: отримати доступ до ваших коштів, видавши себе за щось легітимне. Розберемо чотири основні категорії, з якими стикається практично кожен, хто торгує криптовалютою довше кількох місяців.
Класика жанру, клон сайту біржі з майже ідентичним доменом. Одна зайва літера, заміна латинської «i» на маленьку «l», дефіс замість крапки, і ось уже адреса binancce.com або bybit-pro.com виглядає як справжня. Дизайн копіюється один в один, аж до банерів і текстів підтримки.
Окремий головний біль, отруєна реклама (poisoned ads). Шахраї купують рекламні позиції в пошукових системах, і фішинговий сайт опиняється вище за офіційний у видачі Google. Користувач шукає «binance вхід» і тисне на перше посилання, навіть не перевіряючи, реклама це чи ні.
Я якось сам перейшов по рекламному банеру замість звичної закладки, було ліньки шукати сайт вручну. Добре, що помітив зайву літеру в домені ще на сторінці введення пароля і закрив вкладку. Відтоді заходжу на біржі тільки через збережені закладки, жодних пошукових запитів.
Такі клони зазвичай просять логін і пароль, а на просунутіших версіях ще й код двофакторної автентифікації в реальному часі, перехоплюючи сесію за секунди.
Лист нібито від служби безпеки біржі. Акаунт заблоковано, потрібне підтвердження протягом двох годин, інакше кошти заморозять. Усередині посилання на клон сайту або вкладення зі шкідливим ПЗ, часто кейлогером, який потім тихо збирає паролі та сід-фрази.
Ознаки таких листів зазвичай збігаються. Зворотна адреса схожа на справжню, але з відмінністю в один символ, логотип біржі вставлено з відкритих джерел, а текст написано зі штучним тиском по строках. Іноді трапляються й вигадливіші варіанти, які імітують сповіщення про виграш у розіграші токенів або запрошення до закритого списку на новий лістинг.
Часто підробляють сповіщення саме про безпеку акаунта. Лист про «підозрілий вхід з нового пристрою» виглядає правдоподібніше, ніж банальний розіграш, бо б'є по тривозі користувача напряму.
Тут працює соціальна інженерія в чистому вигляді. Клонують канал біржі або проєкту, змінюючи одну літеру в назві, набирають ботів у підписники для правдоподібності і починають розсилати особисті повідомлення з «техпідтримкою», готовою «вирішити проблему прямо зараз».
Другий поширений сценарій. Фейковий адмін пише першим в особисті повідомлення після того, як ви залишили коментар в офіційному чаті з питанням. Формулювання майже завжди однакове, щось на кшталт «напишіть нам у приват, допоможемо». Справжня підтримка бірж і серйозних проєктів практично ніколи не пише першою.
Окремо стоять фейкові airdrop-кампанії. Обіцянка безкоштовних токенів за підключення гаманця до сайту, який насправді запитує підпис на виведення активів. У 2025 році саме цей вектор став одним із наймасовіших, судячи з квартальної статистики Scam Sniffer, де кількість жертв росла швидше за суму збитків.
Найтехнічніша категорія. Шахрайський сайт імітує інтерфейс відомого протоколу (DEX, лендинг стейкінгу, маркетплейс NFT) і просить підключити гаманець. Далі починається найнеприємніше. Запит на підпис транзакції, яка виглядає безневинно, але насправді дає смартконтракту дозвіл (permit) розпоряджатися вашими токенами без додаткового підтвердження.
За даними того ж звіту Scam Sniffer, атаки через Permit і Permit2 склали 38% усіх крадіжок на суму понад мільйон доларів у 2025 році. Найбільший окремий випадок, вкрадено 6,5 млн доларів у вересні через саме такий підпис. Після оновлення Ethereum Pectra з'явився і новий вектор, експлуатація EIP-7702. Два інциденти в серпні принесли шахраям 2,54 млн доларів разом.
Проблема в тому, що гаманець показує технічне вікно підпису, а не людське пояснення «ви дозволяєте зняти всі USDT з цієї адреси». Користувач тисне «Підтвердити», не читаючи, що підписує. Це називається blind signing (сліпий підпис): користувач схвалює транзакцію, не розуміючи, які права вона дає смартконтракту. Саме це вбиває депозити частіше за будь-які паролі.
Порівняння втрат від криптофішингу (2024 проти 2025)
Хороша новина. Більшість фішингових схем побудовані на однакових патернах. Навчившись їх бачити, ви відсікаєте відсотків дев'яносто загроз ще до того, як відкриєте підозріле посилання.
Якщо спрацювали хоча б два пункти зі списку, варто зупинитися і перевірити джерело окремо, а не через посилання з повідомлення.
Перше правило просте. Заходити на біржі та в гаманці тільки через збережені закладки, ніколи через пошукову видачу і тим паче рекламні оголошення. Рекламні позиції в пошуку шахраї купують регулярно, і це не рідкість, а системна практика.
Друге, наводьте курсор на посилання перед кліком і дивіться на реальну адресу в статус-барі браузера, а не на текст самого посилання. У листах і Telegram-повідомленнях текст і фактичний URL можуть відрізнятися кардинально.
Третє, звіряйте домен посимвольно з офіційним, особливо якщо сайт відкрився після переходу з реклами або повідомлення. З мого досвіду, краще витратити п'ять секунд на звірку, ніж потім пояснювати собі, куди поділися кошти з акаунта.
Четверте, перевіряйте вік домену і сертифікат сайту через whois-сервіси. Свіжостворений домен, зареєстрований тиждень тому, у «великої біржі з десятирічною історією» це вже червоний прапорець сам по собі.
Як захиститися від фішингу в криптовалюті на практиці, а не в теорії? Звести ризик до мінімуму допомагає короткий набір звичок: заходити на біржі тільки через закладки, зберігати сід-фразу офлайн і не в цифровому вигляді, увімкнути 2FA через застосунок замість SMS і регулярно відкликати дозволи смартконтрактам. Далі про кожен пункт докладніше.
Разова перевірка посилання не рятує від системного ризику. Потрібна звичка, яка працює на автоматі, без щоденного напруження уваги.
Збережіть офіційні адреси бірж і гаманців у закладки браузера і користуйтеся тільки ними.
Увімкніть двофакторну автентифікацію скрізь, де це доступно. Google Authenticator надійніший за SMS, бо SIM-карту можна перевипустити шахрайським шляхом.
Ніколи не вводьте сід-фразу на сайтах. Легітимні сервіси її просто не питають, гаманець генерується локально і залишається у вас.
Регулярно перевіряйте і відкликайте дозволи смартконтрактам через сервіси на кшталт Revoke.cash, особливо після взаємодії з новими DeFi-проєктами або airdrop-кампаніями.
Для нових протоколів заведіть окремий «тестовий» гаманець з мінімальною сумою, а не основний з повним депозитом.
Три помилки, через які найчастіше зливають депозит, попри всі чек-листи:
Чек-лист не панацея, і ось приклад, коли він не рятує. Трейдер тримав 2FA через Google Authenticator, перевіряв домени і ніколи не вводив сід-фразу, все за правилами. Але шахраї перевипустили його SIM-карту в оператора зв'язку (типовий SIM-swap) і через SMS-код відновлення зайшли в пошту, а звідти, вже без сід-фрази, скинули пароль на біржі. Урок простий: прив'язуйте відновлення акаунтів не до телефона, а до окремої захищеної пошти, і там теж тримайте 2FA через застосунок, а не SMS. Знаю випадок у трейдерському чаті, де саме так злили депозит за один вечір, при цьому людина була максимально обережна в усьому іншому.
Якщо ще не до кінця розібралися, як правильно видавати права API-ключу і підключати біржу до термінала, там реально є нюанси, подивіться безкоштовний урок з нашого курсу з трейдингу з нуля на YouTube. Він якраз про API-ключі та підключення біржі, і входить у повний плейлист «Навчання трейдингу з нуля | безкоштовний курс з криптотрейдингу та скальпінгу».
Окрема тема, безпека API-ключів для тих, хто торгує через термінали. Ключ дає програмі доступ до вашого акаунта біржі, і фішингова атака на термінал або його аналог по суті дорівнює атаці на саму біржу. Тут працює просте правило. Видавайте ключу тільки потрібні дозволи (ф'ючерси окремо, спот окремо, виведення коштів бажано взагалі не вмикати), прив'язуйте IP White List там, де біржа це дозволяє, і ніколи не зберігайте ключ у відкритих нотатках чи месенджерах. Докладний розбір усіх правил створення і зберігання API-ключів дивіться в статті «Безпечне підключення API-ключів до термінала».
До речі, саме тому архітектура термінала має значення. Secret Terminal зберігає API-ключі та секретні дані локально на пристрої користувача, без передачі на сторонні сервери і без хмарного зберігання. З'єднання з біржами йде напряму, що прибирає зайву ланку, через яку ключ теоретично можна перехопити. Для трейдера це не абстрактна маркетингова фраза, а конкретне зниження поверхні атаки. Чим менше місць, де зберігається ключ, тим менше шансів, що його вкрадуть.
Якщо підозрюєте, що вже стали жертвою фішингу, дійте швидко. Переведіть решту коштів на нову, чисту адресу. Відкличте всі дозволи смартконтрактам зі старого гаманця. Змініть паролі та перестворіть API-ключі на всіх біржах, якщо є хоч найменша підозра на витік. Швидкість реакції тут вирішує більше, ніж будь-що інше, бо повернути вже списану криптовалюту, як правило, неможливо.
Більше про ознаки шахрайських проєктів і схем накрутки хайпу читайте в статті «Як розпізнати скам-проєкт у крипті», а загальний розбір захисту гаманця й акаунта, включно з роботою з холодним зберіганням, дивіться в матеріалі «Як захистити свої криптоактиви».
Фішинг у крипті, це спосіб шахрайства, за якого зловмисник змушує користувача самостійно передати доступ до гаманця або біржі через підроблений сайт, лист чи повідомлення. На відміну від зламу, тут жертва сама вчиняє дію, яка призводить до втрати коштів. Вводить пароль, підписує транзакцію або повідомляє сід-фразу.
Перевірте домен посимвольно з офіційною адресою і зверніть увагу, як ви потрапили на сайт. Якщо перехід був через рекламу в пошуку або посилання з повідомлення, а не через закладку, ймовірність підробки різко зростає. Додатково дивіться на вік домену через whois і наявність дрібних граматичних помилок в інтерфейсі.
Якщо ви тільки відкрили сайт, але не вводили дані і не підписували транзакцію, закрийте вкладку і більше туди не повертайтеся. Якщо встигли ввести пароль або підписати дозвіл, негайно змініть паролі, відкличте дозволи смартконтрактам через Revoke.cash і переведіть решту коштів на нову адресу.
У переважній більшості випадків ні. Транзакції в блокчейні незворотні, і щойно кошти пішли на адресу шахрая, відкотити переказ неможливо технічно. Єдиний шанс, звернення до біржі, якщо кошти пройшли через її гаманець і вона встигла заморозити виведення, але це радше виняток, ніж правило.
Видавайте ключу тільки необхідні дозволи, вимикайте право на виведення коштів, прив'язуйте ключ до своєї IP-адреси, де це підтримується біржею, і ніколи не зберігайте ключ у текстових файлах, нотатках чи месенджерах. Термінали з локальним зберіганням ключів, без передачі в хмару знижують ризик перехоплення додатково.
Так, і це один з наймасовіших каналів атаки у 2025 році. Шахраї клонують офіційні канали, набирають ботів-підписників і пишуть в особисті повідомлення від імені «підтримки». Запам'ятайте просте правило: справжня підтримка великих бірж майже ніколи не пише першою в особисті повідомлення.
Реальні airdrop-кампанії не вимагають підпису транзакції з широкими правами на списання токенів і не просять сід-фразу. Якщо сайт кампанії запитує підключення гаманця і одразу пропонує підписати щось схоже на дозвіл (permit) без зрозумілого пояснення, що саме ви дозволяєте, краще закрити вкладку і перевірити проєкт через офіційні канали окремо.
Фішинг працює не тому, що шахраї технічно вигадливіші за біржі, а тому, що б'є по неуважності та поспіху. Цифри Scam Sniffer за 2025 рік говорять самі за себе. Загальний збиток впав майже на 83%, але кількість дрібних атак на роздрібних трейдерів зросла. Отже, схема змістилася з полювання на китів до масового збору зі звичайних користувачів, на кшталт тих, хто торгує на біржі щодня. Якщо коротко відповісти на питання, як захиститися від фішингу в криптовалюті: менше кліків на автоматі, більше звички перевіряти джерело вручну.
Базова гігієна рятує в більшості випадків. Закладки замість пошуку, перевірка домену посимвольно, розумні права в API-ключів, звичка відкликати дозволи смартконтрактам. Для тих, хто працює через термінал, окремий плюс дає архітектура з локальним зберіганням ключів. Secret Terminal не передає API-ключі на сторонні сервери і не зберігає їх у хмарі: якщо хочете торгувати, не турбуючись про те, де лежать ваші доступи, налаштуйте його за чек-листом вище. Чим менше точок, через які може витекти ключ, тим спокійніше можна фокусуватися на самій торгівлі, а не на тому, чи не увели акаунт, поки ви розбирали стрічку принтів.

5 років у трейдингу, 3 роки був ментором та навчив понад 2 000 студентів. Розвиває Secret Terminal, щоб професійні інструменти торгівлі були доступні кожному трейдеру.
Чи було корисно?
Ваша оцінка допоможе нам покращити якість опублікованих матеріалів та збільшити їх корисність.
Публікуємо оновлення продукту, інструкції з налаштування та практичні матеріали щодо роботи з інструментами Secret Terminal

Правила безпеки крипто-акаунтів: 2FA, API-ключі, фішинг, зберігання активів

Як безпечно створити API-ключ на Binance, Bybit. Які дозволи надавати, а чого не робити.

Види шахрайства в криптовалюті: фішинг, rug pull, фейкові біржі