Фейковый airdrop: как распознать airdrop scam и проверить клейм

Как устроен airdrop scam с фейковым клеймом: признаки поддельного сайта, как проверить официальную ссылку, чем опасна подпись approve и что делать после.

Редакция CoinDropster · Обновлено:

Фейковый airdrop — самый массовый вид мошенничества в крипто, потому что он использует то, чего участник и так ждёт: ссылку на клейм. Airdrop scam не взламывает кошелёк; он убеждает тебя самого подписать транзакцию, которая отдаёт токены. Чтобы ответить на вопрос «это настоящий аирдроп?», нужно понимать, как устроена схема, какие признаки выдают подделку и какая подпись действительно опасна.

Эта статья описывает распространённые схемы мошенничества и способы проверки, но не может охватить все их варианты. Отсутствие перечисленных признаков не доказывает, что сайт легитимен. Это не финансовый и не юридический совет.

Как работает скам с клеймом

Схема строится на трёх элементах: ожидание, срочность и подпись. Мошенник знает, что проект подтвердил токен или что вокруг него есть слухи, и создаёт сайт, который выглядит как официальный интерфейс клейма. Ссылка распространяется через фишинговые аккаунты в соцсетях, ответы под официальными постами, взломанные Discord-серверы, рекламу в поиске и личные сообщения.

Дальше сценарий один из трёх. Первый: сайт просит «подтвердить кошелёк» вводом сид-фразы — это прямая кража. Второй: сайт просит подписать транзакцию, которая выглядит как клейм, но на самом деле выдаёт разрешение на токены контракту мошенника — дрейнер выводит всё, к чему получил доступ. Третий: сайт просит оплатить «газ» или «комиссию за верификацию» на адрес — деньги просто уходят.

Общее во всех вариантах: инициатива исходит от тебя. Кошелёк выполняет то, что ты подписал, и отменить это после выполнения нельзя.

Признаки фейкового сайта

  • Lookalike-домен. Замена букв (rn вместо m, l вместо I), лишний дефис, другая зона (.io вместо .xyz), поддомен на чужом домене (project.claim-portal.com). Проверять нужно точное написание, а не общее впечатление.
  • Срочность. «Клейм закрывается через 2 часа», таймер, «осталось 340 аллокаций». Реальные окна клейма длятся недели и объявляются заранее.
  • Запрос сид-фразы или приватного ключа. Под любым предлогом: «синхронизация», «верификация», «восстановление доступа». Это всегда мошенничество.
  • Клейм до официального объявления. Если проект в статусе Confirmed или Verification, а «клейм уже открыт», это фейк. Порядок статусов и что на каждом происходит — в статье о статусах аирдропа.
  • Аллокация без проверки. Сайт показывает «вам доступно 1 250 токенов» любому подключённому адресу, включая пустые.
  • Ссылка из ненадёжного канала. Личное сообщение, комментарий, реклама в поиске, свежий аккаунт с галочкой. Официальные ссылки не приходят в личку.
  • Отсутствие следов. Домен зарегистрирован несколько дней назад, на сайте нет ссылки на документацию, соцсети ведут на чужие или пустые аккаунты.

Как проверить официальную ссылку

Принцип: ссылка считается проверенной, если она подтверждена минимум двумя независимыми официальными источниками. Один источник может быть взломан — Discord-серверы и аккаунты в соцсетях компрометируют регулярно.

  1. Официальный сайт и документация. Открой сайт проекта по адресу, который знаешь давно или который указан в документации. Раздел клейма должен быть анонсирован там.
  2. Верифицированные соцсети. Проверь, что пост о клейме есть в закреплённом или недавнем сообщении официального аккаунта, а не в ответах под ним. Обрати внимание на дату создания аккаунта и число подписчиков.
  3. Кросс-проверка. Ссылка на сайте, в документации и в соцсетях должна совпадать символ в символ.
  4. Проверка контракта. Если проект опубликовал адрес контракта клейма, сравни его с тем, к которому обращается сайт. Эксплорер покажет, верифицирован ли код и кто его создал.
  5. Ручной ввод адреса. Не переходи по ссылкам из сообщений — набери адрес вручную или через закладку.

Если хотя бы один шаг не проходит, ссылка не считается проверенной. Ожидание в этом случае ничего не стоит: настоящий клейм никуда не денется.

Чем опасна подпись на фейке

Не каждая подпись одинаково опасна, и понимать разницу полезно. Подпись сообщения для входа (sign-in) без транзакции обычно безвредна, если в тексте нет полномочий. Опасны подписи, которые дают контракту права на твои активы:

  • approve. Разрешает контракту распоряжаться указанной суммой токена. Фейковые сайты запрашивают неограниченную сумму — после этого контракт может вывести весь баланс токена в любой момент.
  • permit / permit2. То же разрешение, но выданное оффчейн-подписью, без транзакции и без газа. Выглядит безобидно, потому что «ничего не отправилось», но результат тот же.
  • setApprovalForAll. Разрешение на все NFT коллекции на адресе. Одна подпись — вся коллекция у мошенника.
  • Прямой перевод. Транзакция, замаскированная под клейм, которая отправляет ETH или токены на адрес мошенника.

Практическое правило: настоящий клейм — это транзакция, которая вызывает функцию claim на контракте проекта, и в ней нет approve или permit на твои существующие токены. Если кошелёк показывает, что ты выдаёшь разрешение или подписываешь сообщение с суммой и адресом получателя, — это не клейм. Кошельки с симуляцией транзакций показывают, что изменится в балансе, и это стоит читать каждый раз.

Если ты уже подключил кошелёк

Само по себе подключение (connect) не даёт сайту прав на активы — оно только показывает адрес. Опасность начинается с подписи. Порядок действий зависит от того, что ты успел сделать:

  1. Только подключил, ничего не подписывал. Отключи сайт в настройках кошелька. Ущерба нет.
  2. Подписал approve, permit или setApprovalForAll. Немедленно отзови разрешение — через эксплорер или сервис отзыва. Каждая минута имеет значение: дрейнеры работают автоматически. Как это сделать — в статье об отзыве разрешений токенов.
  3. Ввёл сид-фразу. Отзыв не поможет: мошенник контролирует кошелёк целиком. Создай новый кошелёк с новым сидом и переведи туда всё, что ещё осталось, начиная с самого ценного. Старый адрес считается потерянным.
  4. Средства уже выведены. Вернуть их технически невозможно. Имеет смысл зафиксировать хеши транзакций и адрес получателя — для сообщения проекту, площадкам, которые маркируют адреса, и, если применимо, правоохранительным органам.

Лучшая защита — архитектура, в которой ошибка стоит ограниченно: отдельный кошелёк для аирдроп-активности с минимальным балансом, описанный в статье о настройке кошелька. Тогда даже удачный фишинг не доберётся до основных средств. Официальные статусы проектов, включая переход к Reward available, CoinDropster отслеживает по первоисточникам. Смотреть отслеживаемые аирдропы →