TGViewer
Channel Public Channel
The Hermes Exchange Media

The Hermes Exchange Media

@obmencrpt

Мы The Hermes Exchange – один из самых старых обменников криптовалюты

Обмен: @thehermesex

Отзывы: @thehermesexreviews
Subscribers
5.51K
Photos
39
Videos
1
Links
9

Showing posts older than #39 · Back to latest

Older Posts 12 shown
Post #38 8.11K
Пампы и рагпулы - чек-лист минимальной защиты

Сперва разберемся, как работают памп алгоритмы и что такое рагпуллы

1) Механика действий

↗️ Памп - это согласованный разгон малоликвидного токена
Как это делается: связанные между собой кошельки заранее набирают позицию до любых публичных объявлений, разогревают ожидание листингом или известным партнёрством, затем публикуют конкретную инструкцию для массовой покупки и фиксируют прибыль, продавая в созданный ими спрос
И получается, что это спланированный кэш-аут организаторов в созданный ими ажиотаж, который подпитывается толпой, поздно зашедшей в токен

📉 Рагпул - это схема, когда создатели или связанные с ними кошельки выводят ценность из токена, оставляя держателей с практически нулевым активом. Происходит обычно после пампа, когда толпу загнали в покупку

2) Почему это работает (и почему памп чаще всего является скамом)

Цель пампа - это выбор токенов с мизерной ликвидностью, пул буквально составляет десятки тысяч долларов, что по сути своей - копейки.
Покупка такого актива на 1–2к$ двигает цену на бешенные проценты и на графике становится видно резкую зелёную свечу, однако на практике это реакция тонкого пула, а не реальный спрос рынка

⚠️ Технические рычаги изначально настроены в пользу организаторов
В контракте нередко есть сборы на сделку, чёрные списки, возможность, допечатывать токены, затем эти рычаги включают в нужный момент и выйти становится невозможно

3) Технические приемы и разновидности рагпула

⚠️ HoneyPot, купить дают, продать - нет.

В коде токена включён запрет на продажу или присутствует огромная комиссия на выход
Продажа не проходит: транза падает, в "Minimum received" отображаются копейки и после этого, скамеры в памп-чате пишут: "ставим slippage (допуск) 10–20%, у кого не проходит, ставим ещё выше" чтобы как можно скорее протолкнуть скрытые сборы/блоки (Honeypot/Fee-switch)
Slippage - это допуск на ухудшение курса, который вы сами задаёте системе, если поставили 10–20%, значит, заранее согласились на минус 10–20%, и сделка не отменится, даже если выдаст худший курс

⚠️ Fee-switch (он же комиссионный рубильник)
В активной фазе зазыва запампить, комиссия токена может держаться на уровне от 0–5%.
Когда люди уже купили токен, скамеры внезапно поднимают сбор на покупку/продажу до 20–100%

⚠️ Mint-dump (допечатка и дальнейший слив токенов)
У создателей есть право выпускать новые токены и они печатают дополнительный объём тут же продавая его в пул
Как это выглядит: предложение резко растёт, цена ломится вниз, ваша доля размывается

4) Алгоритм защиты против таких сценариев

Пара на DEX
Открываем Dexscreener или GeckoTerminal, смотрим ликвидность и возраст пула
Если ликвидность меньше $50–100k и пулу меньше 24–72 часов - высокий риск.
В ленте одни покупки, нормальных продаж нет - это явный маркер Honeypot

График и объёмы
Ступеньки на графике, резкие свечи, рваные объёмы - это явный знак неорганического поведения спроса
Если таймфрейм 24h кратно больше текущей ликвидности, а продаж мало - это загон на вход

Смотрим Liquidity pool (он же LP)
Сперва поясним, пул ликвидности на DEX - это общий котёл из двух активов, из которого исполняются обмены
Есть LP-токены, это условно говоря квитанции на долю пула, у кого LP-токены - у того ключ от пула и можно забрать ликвидность
И если LP не залочен/не сожжён или сосредоточен у 1–2 адресов, то они в любой момент снимут ликвидность, и продавать станет некому и некуда
Спрашивайте у проекта про LP залочен/сожжён. Если есть прямая ссылка на локер или burn-адрес? Если нет ссылки то это красный флаг

❕Помочь может все тот же Dexscreener, откройте нужную пару и проверьте правую инфопанель, если есть блок Security - смотрим флаги по Honeypot/Fees/Owner, иногда там же есть строка LP lock со ссылкой

🔭 Комьюнити-маркеры
Риторика по типу: diamond hands/вторая волна/не продаём/, закрепы со сводкой профитов постоянно редактируют, старые сообщения удаляют, кидают скрины x5-10 за час без ссылок на транзакции и пару
Не верим скринам и сообщениям, всегда просим ончейн ссылки (TX/адрес пары)
  • ❤ 37
  • 🔥 22
  • 💯 15
  • 🤝 6
  • ✍ 4
  • ❤‍🔥 2
Post #36 9K
Как VPN и расширения для браузера могут навердить, если вы взаимодействуете с криптой

В крипте любой софт - это ещё один посредник между вами и активами и если посредник неизвестен, вы перестаёте контролировать маршрут и само содержание действий: куда попадёте, что увидите и чему дадите согласие

Что делает непроверенный VPN

Такой VPN может направить на зеркало биржи или кошелька через свои сервера.
Если просит установить профиль или сертификат, вы фактически даете ему полный доступ: становится возможна подмена страниц целиком, даже на защищённых сайтах

Помимо этого, о чем многие не задумываются, но VPN снимает поведенческий слепок и видит, куда и когда вы заходите
После этого прилетают подозрительные точные фишинговые письма и ссылки, составленные под ваши привычки

Так же, стоит учитывать, что VPN создаёт лишний "шум" на биржах. а именно скачки IP-адресов и неожиданные регионы включают дополнительные проверки и тормозят вывод, вплоть до запроса повторно сделать KYC


🕐 Что могут делать расширения?

Самое подлое, что они умеют менять страницу у вас перед глазами. Встраивают свой вредоносный код в сайт dApp или биржи, подменяют адрес получателя, сумму и текст окна подтверждения

Маскируют опасные подписи: к примеру формулировка "служебная синхронизация" может оказаться бессрочным доступом к вашему кошельку и как итог, баланс уходит без взлома, по выданным вами правам

И более того, концептуально эти расширения не дают никакой гарантии.
Сегодня безобидно, а завтра прилетает обновление и начинается сбор данных или подмена реквизитов.
К слову, самый частый аргумент, мол "у меня уже год это расширение стоит и всё нормально" - это, к сожалению, не дает гарантии

Самый яркий пример подобного случая - это кейс криптанского браузера AdsPower, который произошёл в январе 2025 года
В каталоге браузера подменили кошельковые расширения. После обновления расширения вредоносный код в окнах подтверждения проталкивал разрешения на токены и/или подменял реквизиты и как итог после выданных прав средства автоматически вывели на подготовленные адреса. Ущерб составил около 5-7 миллиона долларов

🔛 Как обезопаситься?

🔘База - это отдельный профиль под крипту.
Используйте отдельный профиль или отдельный браузер только для операций с криптой. В нём должно стоять только одно расширение - кошелёк

🔘Не ставьте в браузер VPN-плагины, автопереводчики, блокировщики, автозаполнение, трекеры цен и т. п. и не используйте этот профиль для почты, соцсетей и случайных сайтов. Заходите только по своим закладкам на биржи и dApp

🔘Секретную фразу не вводите в браузере и на сайтах
Восстановление делайте внутри кошелька, лучше на отдельном устройстве.
Любое окно подтверждения читайте. Если запрашивают широкие права на токены, откажитесь или ограничьте их
Выданные разрешения периодически пересматривайте и отзывайте


🔘Если VPN все же нужен, то для операций с криптой выбирайте понятные платные решения. Не устанавливайте профили и сертификаты по просьбе VPN. Если можно обойтись без VPN - лучше без него, ибо меньше поводов для лишних проверок на биржах

🔘 Если любите работать с криптой на телефоне, запретите непонятным приложениям "показывать поверх" и доступ к "специальным возможностям"
  • 👍 39
  • 🔥 16
  • ❤ 12
  • ✍ 5
Post #34 14.7K
Почти год назад вышел подкаст с нашим участием и с нашим другом и партнёром - THE VSE, где обсуждались аспекты криптообмена, P2P-сделок и связанные темы

Предыдущий ролик остается актуальным и полезным, он набрал значительное количество просмотров, а также множество вопросов в комментариях про наш сервис и про обменный бизнес
Чтобы ответить на них, была записана вторая часть в формате AMA, где в ней разобраны ключевые моменты:

🔘В каких городах и странах мы работаем?

🔘Почему мы сохраняем анонимность и отсутствуем на BestChange?

🔘Как распознать мошеннические обменники и избежать обмана?

🔘Какая минимальная сумма требуется для ввода и вывода средств?

🔘Зачем обменнику запрашивать личные данные клиента и как обеспечивается их защита?

🔘Можно ли избежать проблем со 115-ФЗ и 161-ФЗ?

🔘Что предпринять в случае блокировки карты: рекомендации по действиям и предотвращению?

🔘Почему те, кто до сих пор взаимодействуют с P2P рынком. могут рано или поздно встретиться с последствиями?

В подкасте затронуто еще больше вопросов, которые мы успели обсудить и после просмотра станет ясно, почему для работы с криптовалютой стоит выбирать надежный обменник


💲 Смотрите вторую часть здесь
  • ❤ 20
  • 👍 12
  • 🔥 8
  • ❤‍🔥 2
  • 💯 2
Post #32 10.7K
Критерии качественного обменника

Исходя из нашего опыта и общения с коллегами из обменного бизнеса, имеется некое цеховое правило - обмен криптовалют на данный момент - это не история про "купил" или "продал"
Зачастую, обменник оказывает полноценный сервис, а не просто меняет активы с фиата на крипту и обратно, только если имеется ввиду хороший и качественный сервис, конечно же

Сейчас принято использовать слово "крипто-консерьж" потому что слово "обменник" не описывает широкий спектр услуг, если таковой есть
Обменники разного калибра могут иметь совершенно неочевидные варианты финансовой логистики (от зарубежных инвойсов, до покупки недвижимости за границей и т.д)

Но прежде всего, хороший обменник обязан включать проверку контрагентов и адресов, согласование условий и тайминга, безопасную логику вывода/ввода (нал/безнал), прозрачные шаги сделки и поддержку без выходных

Задача хорошего обменника четкий и предсказуемый результат: заранее понятная сумма к получению, порядок действий, ответственный контакт и план Б на случай форс-мажора
Такой сервис не гонится за разовым оборотом: он отказывает в сомнительных сценариях, предупреждает о рисках и корректно закрывает спорные ситуации.

Именно поэтому, мы приводим критерии хорошего сервиса и быстрые проверки, которые помогут отличить качественные услуги, от некачественных
Что считаетcя золотым стандартом:

1) Долгая история и репутация. На рынке годами, без постоянных переименований и обнулений. Про него не всплывают регулярные жалобы

2) Полный набор решений. Наличные/безналичные варианты, разные страны и города, выкуп и продажа. Клиенту не нужно добивать операцию у третьих лиц

3) Связь без выходных. Быстрые и чёткие ответы, в том числе в пиковые дни и праздники

4) Работа со спорными ситуациями. Если что-то пошло не так, то объясняют, признают, компенсируют/перепроводят, а не исчезают

5) Профилактика рисков. Предупреждают о сомнительных сценариях (треугольники в P2P, липовые квитанции, "слишком выгодный курс"), могут отказать в опасной сделке

6) Персональный подход. Договариваются о шаговке сделки, тайминге, месте/способе; объясняют, что и зачем происходит на каждом этапе


Что должно настораживать

Частая смена названия/аккаунтов

Узкий функционал из-за чего клиенту всё равно приходится искать доп. сервисы

Давление срочностью и обещаниями "лучше всех", просьбы "прямо сейчас отправить"

Готовность закрывать глаза на сомнительные схемы лишь бы провести оборот, отсутствие вовлеченности и халатность


🔛 Оцениваем по этим критериям

1) История сервиса: Пролистайте канал/упоминания/рекламные места: есть ли актуальный след деятельности сервиса и живые отзывы

2) Коммуникация: Задайте 1–2 конкретных вопроса по поводу интересующих услуг, оцените скорость и тон ответа, последнее поможет понять, насколько тщательно обменник работает по качеству клиентского сервиса

3) Риски: Спросите, какие сделки и операции они не проводят и почему

4) План на всякий случай: Не будет лишним поинтерсоваться, как решаются спорные случаи и есть ли понятные правила по проведению сделок?

Нужно осознать, что обмен - это про доверие, потому что сделка начинается не с перевода монет, а с решения довериться
И тут важен не только курс, но и уверенность, что человека не подведут и не исчезнут
Поэтому хороший обменник - это тот, кто делает каждый шаг понятным, не пропадает, берёт ответственность и остаётся с тобой в любой ситуации
  • 👍 30
  • ❤ 14
  • 🔥 13
  • 🙉 3
  • 💘 1
Post #23 8.31K
Как P2P стал источником блоков, допросов и уголовных дел

Клиенты часто интересуется про нашу позицию, относительно P2P-сегмента, мол, почему мы против такого вида обмена?

❌ Ответ очень простой, сейчас это сегмент крайне опасен для приема средств. С каждым новым днем, наблюдая за тематическими чатами P2P‑шников, мы всё чаще поражаемся: уровень хаоса только растёт
Каждый второй пост - это жалоба на заморозку ордера и множество видов скама, война с поддержкой через аппеляции, и т.д.

К примеру, мерчант морозил сделку нашему клиенту на сутки ради 20 тысяч рублей. Другому - спустя 5 месяцев прилетел "чёрный треугольник" и как итог, теперь он бегает по отделениям, собирает документы, потому что банковский счет ушел по 161 ФЗ и следствие вызывает на допрос.
В красном стакане ByBit или HTX ситуация такая: первые две страницы раздела - это скам-ордера с завышенном курсом и последующим переливом в телеграм для "сотруднчиества". Помимо этого ордера пересылаются через цепочки посредников, которые не знают клиента и происхождения фиата.

↔️ Проблема в том, что в условиях низкого спреда и дикого перегрева рынка P2P-обмена, большинство трейдеров хватаются за любую возможность, лишь бы сделать оборот

Многие сотрудничают буквально с первыми встречными, без малейшей проверки.
И всё это заканчивается плачевно: блокировки карт, возвраты, обращения в отделения банков или следственных органов и в лучшем случае - это потеря времени, в худшем - потеря денег или свободы

Почему так сформировалось?

1) Повышенные банковские риски
Банки ужесточили политику: ИИ-модели в анти-фроде банка легко распознают P2P-активность, в том числе переводы от разных физлиц, нестандартные суммы и шаблоны Поскольку контрагенты в п2п редко проверяются и как результат - массовые блокировки, закрытие счетов по 115 и 161 ФЗ

2) Безответственность контрагентов
Часто сделки заключаются между двумя людьми, которых вообще ничего не связывает, ни история сделок, ни репутация. Один может просто не отпустить крипту, другой может отправить деньги не оттуда или не так или отправить 15 платежей, которые гарантированно убьют вашу карту
Потом начинаются споры, апелляции, жалобы в поддержку и разбирательства, которые могут затянуться на недели, а то и месяцы

3) Нет чёткой прозрачности в происхождении средств
Вы не знаете, откуда человек берёт деньги, кто присылает ему фиат и если банк решит, что это грязные деньги - вы крайний и никого не волнует, что вы посредник в сделке

4) Мошенничество с фальшивыми платёжными подтверждениями
Мошенники отправляют поддельные скриншоты о переводах через СБП или карты, в то время как деньги на счёт не поступают. Что в свою очередь, обязывает участвовать в утомительных апелляциях, которые могут затянуться

5) Сложности с возвратом средств
В случае ошибки или мошенничества вернуть средства бывает крайне сложно из-за отсутствия посредников и гарантий

6) Блокировка банковских счетов
Счёты пользователей могут быть заблокированы из-за поступления средств, связанных с незаконной деятельностью, даже если они не были осведомлены о происхождении денег Это создаёт дополнительные трудности для клиентов при проведении транзакций

7) Отсутствие эффективной защиты на платформах
Споры решаются формально и долго, поддержка часто игнорирует жалобы или предлагает лишь частичные решения

⚠️ Каждый, кто выходит на P2P, должен понимать: здесь нет гарантий и надёжности.

Да, можно найти выгодные курсы и быстро совершить сделку, но высокая цена - это риск остаться без средств, столкнуться с мошенничеством или юридическими проблемами.
Особенно в российской действительности, где банковский контроль усиливается, контрагенты тщательно проверяются, а правовая база остаётся размыта

P.S: Это лишь малая часть скриншотов, показывающих последствия P2P-обмена, их намного больше, причем несказанных историй, само собой, еще больше
Будьте аккуратны
  • 👍 34
  • ❤ 24
  • 🙉 8
  • 🔥 5
  • 🤔 3
  • 👀 2
  • ❤‍🔥 1
  • 👌 1
  • 💯 1
  • 🆒 1
Post #22 6.08K
Почему биржа - это не лучшее место где можно хранить деньги

💼 1) Если биржа обанкротится, то ты становишься не ее клиентом, а ее кредитором

Когда у биржи начинаются проблемы с платежеспособностью, выводы останавливают. Ваш баланс в этот момент - это обещание биржи заплатить вам позже
Дальше включается процедура расчётов: в первую очередь закрывают приоритетные долги (банки, налоги, операционные расходы), и только если что-то остаётся, часть средств распределяют между пользователями

К примеру кейс из биржи Mt.Gox, они официально объявили старт возвратов BTC/BCH с июля 2024, а это почти через десять лет после их краха


🔽 2) Угрозы потенциального взлома

При успешной атаке биржа в первую очередь защищает свою инфраструктуру: отключает или ограничивает выводы, вводит лимиты, переводит часть операций в ручной режим и начинает внутреннее расследование
Формально это временно но по факту вы теряете управление средствами: не можете закрыть позицию, переместить активы или зафиксировать прибыль

Два кейса: биржа Coincheck в 2018 была взломана на ~$530 млн, торговлю резали, возврат обещали после разбирательств
Bitfinex в 2016, украли 119 756 BTC, биржа ввела "социализированный убыток" по всем клиентам, что обозначает списание ≈ 36% от совокупного баланса (по стоимости в USD на тот момент), независимо держали вы BTC, альткоины или доллар


☄️ 3) Риски юридических и геополитических регуляций

Для РФ это особенно актуально, снимают пары в нацвалютах и рубят банковские пополнения/выводы
К этому так же дополняется: жёсткий комплаенс, геоблоки, блокировки провайдерами, приложения из стора исчезают. На бирже баланс есть, но вывести будет его нельзя

⚠️ 4) AML/KYC-freeze после депозита

Один из возможных сценариев: деньги уже на бирже, а вам внезапно включают проверку и просят источник средств: выписки из банка, скрины вывода с другой биржи, TxID, договоры/инвойсы, подтверждение адреса, иногда даже справки о доходах
Дедлайнов на зачисление у бирж нет, ответы шаблонные: "регламентная проверка", "выплаты временно недоступны"

Триггеры банальны: крупный транш, подозрительная цепочка адресов, новый девайс/гео, риск-страна, совпадение с санкционными списками (опять же, всю эту проблему ощутили РФ-пользователи)
Если пакет документов собрать быстро не получается средства, деньги будут просто висеть, на практике такие сроки могут составить недели и месяцы, у многих так и не получается достать - люди сдаются
На этом фоне процветает серый рынок с услугой "достанем средства с биржи": берут вплоть до 50% от застрявшей суммы без гарантий, просят логин/пароль и стараются вытащить, а если не выходит, то можно развести руками и забыть об средствах навсегда

Самый громкий кейс: биржа OKX 6 октября 2020, биржа полностью заморозила выводы, заявив, что один из держателей приватных ключей “недоступен” из-за сотрудничества с полицией, выводы стояли почти шесть недель


🕐 5) Залог на CEX и риск внутренних индексов

За эти два дня успел отличится Binance. Биржа принимала USDe, wBETH и BNSOL как залог и считала их стоимость по своим спотовым ценам, а не по оракулам/цене выкупа
6 октября биржа объявила переход на оракулы, но в реальности только с 14 октября, оставив 8 дней окна
Этим воспользовались: на споте Binance слили ~60–90 млн USDe, курс упал до $0.65 при ~$1 на других биржах
Как итог маржа схлопнулась, начались принудительные ликвидации на $0.5–1 млрд

Новость про 100% тарифы США на Китай усилила распродажу и сушила ликвидность
Параллельно, по ончейн-данным, новые кошельки открыли ~$1.1 млрд шортов BTC/ETH и заработали $192 млн
Дальше пошла цепная реакция по рынку: около $19 млрд ликвидаций за сутки, многие альткоины улетели за −50–80%

Биржа - всегда дело выбора, но мы советуем держать на CEX только то, чем торгуете сегодня, в целом альтернатива простая - держите не на бирже, а в некастодиальном кошельке
  • 👍 24
  • ❤ 14
  • 🔥 10
  • ❤‍🔥 5
  • 😎 2
  • 🦄 1
Post #21 5.28K
Ловушка для жадных или как можно потерять деньги на "забытых" токенах?

В криптосреде уже достаточно активно распространена схема, которая выглядит как чистая халява: мошенники строят образ зеленых "новичков" и их ловушка рассчитана на жадность и желание обойти систему у потенциальных жертв.

Как это работает?

1) Спам-рассылка по многим соцсетям

Рассылаются сообщения с действующей seed-фразой от криптокошелька, в котором якобы забыли крупную сумму. Это может быть любая сумма, как и 1.000, так и 50.000 USDT.
Что характерно, такие сообщения с seed-фразой, всегда сопровождаются скриншотами с вполне реальным балансом и фразами из разряда "помогите вывести", "не понимаю что делать" "кто поможет перевести на биржу" и т.д.
Кто решил воспользоваться "ценной" находкой,, проверяет кошелек и действительно видит на балансе токены.
Но есть нюанс, 100% таким кошелькам не хватает газа, к примеру если это USDT, то на этом кошельке нету TRX, если эфир, то нету ETH и т.д.

2) Что делают люди, которые решились забрать "халяву"?

Жертвы начинают отправлять к примеру 10–50 TRX / 0.01 ETH / чтобы покрыть стоимость вывода средств и уверены, что вот-вот заберут средства себе. Это и есть главная цель мошенника. Он рассчитывает, что жертва, поддавшись жадности, сама добровольно отправит токены на "халявный кошелек"
После того, как осуществляется перевод токена нужной сети для вывода денег, вывод почему-то не происходит, ни сразу, ни позже. Внесенные токены исчезают, а заветный баланс остается на месте.

3) Как это устроено технически?

Это не обычный кошелек, а мультисигнатурный кошелек, который требует двух или более подписей для проведения исходящих транзакций.
Seed-фраза, которую рассылают мошенники, даёт доступ только к одной из сторон подписи. И это обозначает, что вы можете зайти и просматривать баланс, но не сможете отправить ни одного токена без второго ключа который контролирует мошенник.
Более того, кошелек настроен так, что отслеживает любые входящие переводы газа. Как только на него поступают токены, они автоматически перенаправляются на заранее заданный адрес. Это может происходить с помощью смарт-контракта, бота или программного скрипта

4) Вывод: почему этот кейс ценен?

Несмотря на сомнительный мотив жертвы и факта, что подобные случаи не должны вызывать сочувствия, ведь если разобрать саму идею: то человек, который нашел seed-фразу пытался заполучить доступ к чужим средствам.
Однако именно такие ситуации лучше всего разоблачают слабые места в поведении и восприятии рисков в криптовалютной среде.
Большинство скамов строятся на страхе, срочности или доверии. Эта схема - на жадности, самоуверенности и любопытстве. Это важно осознавать, потому что такие эмоции легко маскируются под "рациональное" поведение.

📝 Техническое понимание схем важно абсолютно для всех ради безопасности, даже если интенция была не особо добросовестной.
Более того, знания этой схемы поможет бороться с ложной уверенностью в “безопасной халяве”, ведь есть множество вариации этой схемы.
В эпоху airdrop-ловушек и "щедрых" незнакомцев этот кейс помогает на практике понять:

Если доступ к деньгам выглядит слишком лёгким и не требует от себя никаких дополнительных усилий, то вероятнее всего это чей-то продуманный план
  • 👍 30
  • ❤ 12
  • 🔥 12
  • 💯 7
  • 🤔 2
  • ✍ 1
Post #20 5.09K
Этот пост - гайд по кошелькам, где мы рассматриваем различные аспекты их функционала, разбивая на удобность, безопасность и функциональность
Раскрываем какие форматы в принципе существуют и чем отличаются популярные решения между собой
Этих знаний достаточно, чтобы настроить кошелёк безопасно и не терять деньги на мелочах

🔛 1) Основная база:

- Для долгого хранения: аппаратный кошелёк
- Для повседневных операций: отдельный рабочий кошелёк с небольшими суммами, доступы чистим регулярно
- Умные кошельки и мультиподпись усиливают защиту, но требуют самодисциплины в обращении

☄️ 2) Форматы и риск

- Расширения в браузере (MetaMask, Phantom): удобно, но много фишинга, следует быть осторожным
- Мобильные некастодиальные (Trust Wallet, Exodus): баланс удобства и риска
- Аппаратные (Ledger, Trezor): лучший вариант для накоплений, но главная уязвимость - человеческий фактор (фальшивые сайты/прошивки)
- Умные кошельки/мультиподпись (Safe, Argent): правила, лимиты, белые списки, но сложнее в использовании и дороже по комиссиям

3) Кошельки: плюсы, риски и советы по использованию

🔠 MetaMask (браузер/телефон)

Плюсы: распространён, дружит с аппаратными
Риски: поддельные сайты и расширения, "слепые" подписи, бессрочные разрешения на списание
Совет: привязка к аппаратному, предварительный просмотр операций, запрет автоподключения, для новых сервисов только отдельный временный кошелёк
Наши наблюдения из практики: активы любят приходить с задержкой (от 10 до 30 мин)
На iOS всплывающие подсказки/баннеры иногда залипают и мешают нажать кнопки и у клиентов возникает паника, что деньги не пришли, хотя транзакция на месте

🔠 Trust Wallet (телефон)

Плюсы: много сетей "из коробки".
Риски: фейковые приложения, токены-приманки, опасные разрешения во встроенном браузере
Совет: биометрию и пинк-код, офлайн-резерв секретной фразы, регулярная отмена выданных доступов

🔠 Phantom (браузер/телефон)

Плюсы: симуляция операций, фильтр спама-токенов, удобная отмена доступов
Риски: фишинговые выпуски NFT, подделки расширений.
Совет: просмотр подписи перед подтверждением, отдельный кошелёк под раздачи/выпуски.

🔠 Exodus (десктоп/телефон)

Плюсы: простой интерфейс, много сетей, поддержка аппаратных.
Риски: зависит от "чистоты" вашего устройства: (нет вирусов/стилеров, нет левых программ и расширений)
Совет: Обновление качаем строго с официального ресурса

🔠 Ledger (аппаратный)

Плюсы: ключи хранятся внутри самого устройства, подтверждение на экране.
Риски: поддельный Ledger Live, "слепые" подписи, риск при покупке не у официальных продавцов
Совет: сверка адреса на экране устройства, покупка у официалов.
Наши наблюдения из практики: с Ledger нам не везло: периодические сбои, некорректные сообщения об ошибке, не даёт отправить BTC целиком, странные ошибки по Tron и др.
Очень капризный

🔠 Trezor (аппаратный)

Плюсы: открытая прошивка, удобная доп. фраза
Риски: человеческий фактор, поддельные прошивки
Совет: Включаем доп. фразу, проверку подписи прошивки, раздельное хранение устройства и фразы

🔠 Safe (умный кошелёк)

Плюсы: несколько владельцев, лимиты, белые списки; идеален для команд и крупных сумм
Риски: сложность настройки, комиссии
Совет: минимум 2-из-3 подписи, владельцы на разных устройствах, дневные лимиты и список доверенных адресов

4) Чек-лист безопасной настройки

- Сид-фразу храним только на бумаге, желательно две копии в разных местах. Не храним ее фото в телефоне или в облаке
- Если планируются крупные суммы, то используем только аппаратный кошелёк
- Разделение ролей кошельков: хранилище, рабочий (ежедневные операции), временный (новые сайты и расширения)
- Сверяем адрес получателя на экране аппаратного устройства
- Перед подписью читаем, какие права выдаём тому или иному ресурсу
- Раз в неделю отменяем выданные ранее доступы (официальные инструменты/сервисы отмены)
- Обновления только с официальных источников и расширения из проверенных источников
- Отключаем автоподключение кошелька к сайтам
- Базовая защита телефона: PIN/биометрия
/пароли
  • 👍 19
  • ❤ 12
  • 🔥 6
  • ✍ 2
Post #19 4.23K
Скам-кейс: фальшивый инвест

За 8 лет на крипторынке мы повидали всё: от наивных обещаний «золотых гор» до изощрённых схем обмана, замаскированных под честные сделки.
Мы не понаслышке знаем, как легко можно попасть в ловушку и как важно вовремя распознать маркер, что вас обманывают.
И эта история лишь малая часть методов, которые используются для обмана.

История нашего клиента, Антона - это реальный кейс, в котором показана лишь одна из самых распространённых схем кражи криптовалют.

⚠️ Шаг 1: Установка доверия и социальная инженерия

Вся история началась с рекомендации: знакомый знакомого сообщил Антону о "перспективной схеме стейкинга через DeFi-протокол", мол, можно зарабатывать 70–150% годовых за день, просто переводя USDT в стейкинг через Polygon-сеть.
Вскоре к разговору подключается девушка по имени "Мария", её профиль в Tелеграме выглядел правдоподобно: имелись живые фотки, отзывы и была активность в нескольких крипто-чатах

🔴Далее, Мария присылает Антону подробную инструкцию:

1) Установить Trust Wallet
2) После создания кошелька, ему кидают ссылку, где был фишинговый протокол. Антон одобрил ему полный доступ перейдя по ссылке, тем самым, мошенники заполучили полный контроль над его кошельком

💲 Шаг 2: Финансирование ловушки

На следующий день Антон решается стать инвестором. Он обменивает 150 тысяч рублей на USDT и кидает их на свой аккаунт на централизованной бирже. После поступления средств, Мария его инструктирует:

1) Нужно перевести MATIC или USDT в сети Polygon, якобы это нужно для участия в стейкинге.
2) Отправить средства на свой же Trust Wallet-адрес

Он все сделал, как написано. И спустя некоторое время, все средства ушли под ноль

⚠️ Как это произошло технически:

Мошенники, имея прямой доступ к кошельку через фишинговую ссылку и протокол, настроили автоматическую подпись транзакций через скрипт или бота, отслеживающего пополнение.
Как только средства поступили они были автоматически выведены на внешний кошелёк через сеть Polygon (дешёвая и быстрая сеть, где комиссия зачастую копеечная)

✈️ Шаг 3: Имитация службы поддержки и проталкивание "застрявшего" платежа

Через пару часов, Антону пишет новый контакт

Контакт имел логотип Trust Wallet, у ника — значок "верификации". Антон, веря, что это официальная поддержка, заводит диалог и узнает, что его средства, который он внес ранее и внезапно исчезли, оказывается были заблокированы из-за AML-проверки от Trust Wallet и для разблокировки этих средств, нужно этот "застрявший" платеж "подтолкнуть" еще одной транзакцией, которая, якобы, подтвердит чистоту валюты

Эта схема работает на контрасте: человек в панике. не понимая куда делись его средства, где позже подключается "официальный" представитель, к которому доверия становится кратно больше, чем к прошлому гуру инвестирования. Мошенники прекрасно понимают, на какие точки нужно давить в этой ситуации и придумывают самые разные легенды, для повторного скама

Как итог: Антон пришёл к нам поменять криптовалюту, ссылаясь при этом на срочность обмена чтобы «подтолкнуть платёж из блокчейна» по инструкции от фейковой поддержки. Услышав детали, мы поняли, что он находится в скам-воронке, и успели его остановить прежде, чем он потерял ещё больше

Из этого кейса можно вывести несколько универсальных правил:

⚠️ 1) Помните, ни поддержка, ни представители бирж не напишут вам первыми в мессенджерах. Он не кидают ссылки и не запрашивают вашу seed-фразу

🕐 2) Не переходите по сомнительным ссылкам, особенно от незнакомых: всегда перепроверяйте домены и адреса сайтов. У мошенников часто почти идентичные сайты:
⚠️ (фейковые домены!)
trustwallet․io , trustwallett․com. Не подписывайте доступ к вашему кошельку, если не уверены в ресурсе

3) Не инвестируйте в схемы, которые не понимаете. Если вы не можете объяснить, куда идут деньги, что делает протокол, где лежат токены не стоит инвестировать.
Мошенники пользуются сложными терминами (DeFi-стейкинг, liquidity farming, DEX cross-chain bridging), чтобы запутать и внушить доверие
  • 👍 22
  • ❤ 10
  • ❤‍🔥 7
  • 🔥 5
  • 🫡 2
  • 🤝 1
Post #18 3.8K
Чтобы рассказывать о последующих скам-кейсах, нужно изучить одну из основ, которая лежит в большинстве из них - это дрейнеры

⚠️ Дрейнер - это связка-сайт или бот, которая добивается от вас законного с точки зрения блокчейна доступа к активам, кошелёк при этом не взламывают, вы сами подтверждаете права, после чего деньги уезжают без вашего участия

Как происходит сам процесс?

1) Условно, вы кликаете на фишинговый сайт, но обычно чаще это реклама или ссылка в соц.сетях. Домен похож на оригинальные проекты, интерфейс полностью скопирован

2) После захода на ресурс, сайт запрашивает подключение к вашему кошельку.
В окне кошелька вы подтверждаете запрос и выбранные адреса и сеть будут видны сайт: он сможет запрашивать подписи, но без вашего отдельного подтверждения ничего списать не сможет

3) В окне кошелька появится запрос: "Разрешить этому сайту сменить сеть?" или кнопка "сменить сеть". Одна из самых частых уловок дрейнеров это увести на другую сеть, чтобы запутать жертву и подменить адреса

4) Сайт начинает запрашивать подписи
Дальше в окне кошелька пойдут действия вроде "разрешить тратить токены" (Approve), "подписать данные" (Permit/Permit2) или "разрешить управлять всеми NFT" (SetApprovalForAll)

✏️ Коротко про сами подписи

Approve
(ERC-20)
Ончейн-транзакция.
В окне кошелька будет "разрешить тратить токены", "лимит расходов"
Даёт указанному адресу право списывать ваши токены до лимита. Если подпись содержит "без ограничений/max", это фактически постоянный доступ, пока вы его не отзовёте

Permit / EIP-2612
Результат тот же, что у Approve появляется лимит на списание, но оформляется через "подписать данные" без газа
Вы подписываете сообщение с полями адрес получателя доступа, сумма или лимит, срок действия.
Позже эту подпись отправляют в сеть и устанавливают лимит без вашего дополнительного клика


Permit2
Имеет два режима:
"AllowanceTransfer" задаёт лимит и срок действия, риски как у Approve при большом лимите и длинном сроке.
"SignatureTransfer" разовая отправка по вашей подписи. Часто одной подписи достаточно, чтобы при первом вызове сразу увести токены


SetApprovalForAll (NFT)
Полный доступ ко всей NFT коллекции, после такой подписи их можно вывести одним действием

Где они чаще всего прячутся

Реклама в поиске и соцсетях: спонсированные ссылки по названию проекта или кошелька. Регулярно фиксируются кейсы с дрейнерами в Google и X-рекламе

Реплаи и взломанные официальные аккаунты: постят про клейм/airdrop от имени проекта или медиа, зачастую удитория кликает на доверии

Троян в виджете: когда сторонний компонент на легитимном dApp временно подменяют и он раздаёт дрейнер (самый яркий пример - инцидент с Ledger Connect Kit в декабре 2023)

Discord/Telegram/X: фальш-верификации, боты и инвайты, ведущие на вредные скрипты или страницы, которые крадут учётки и криптоданные

Антиботы/Cloudflare/капча-клоны на фишинговых страницах, чтобы обходить блокировки и маскировать дрейнер


🔎 Как распознать дрейнер?

⚠️ Сразу после подключения просят подпись, а в интерфейсе ничего не меняется

⚠️ В окне кошелька видно Approve: "разрешить тратить токены", "лимит расходов", стоит функция "без ограничений/max"

⚠️ В окне кошелька "подписать данные" без комиссии, в подписи видны поля: адрес получателя доступа, сумма или лимит, срок действия - это Permit/Permit2

⚠️ Для NFT всплывает окно "установить одобрение для всех" или "разрешить этому адресу управлять всеми вашими NFT"

⚠️ Адрес получателя доступа незнаком и отсутствует в официальной документации проекта

⚠️ Торопят сменить сеть "для начисления"

⚠️ Идёт цепочка из нескольких подписей подряд без понятной цели.

⚠️ Вы вставили адрес получателя перевода в форму на сайте, а в окне кошелька в строке получатель виден другой адрес

Учитывая, что в 2024 году, убыток от дрейнеров составил почти полумиллиард долларов нужно подвести к ключевой мысли: дрейнеры живут исключительно на спешке и невнимательных подписях. Читайте медленно и внимательно окно кошелька и входящие туда подписи, ограничивайте доступы, если непонятно, что произойдёт после подписи, то не подтверждайте
  • ❤ 15
  • 👍 13
  • 🔥 11
  • 💯 5
  • 👀 2
Post #17 3.68K
Мы часто упоминаем термин "AML-проверка" в своем жаргоне в самых разных обстоятельствах, но что кроется за этим термином и для чего он нужен?

📊 1) Что такое AML и как это работает

AML (Anti-Money Laundering) - это провайдерская (что значит оценивается по-разному у конкретного сервиса) метрика по оценке чистоты средств по ончейну
Поскольку блокчейн - это цепочка переводов, то адрес наследует связи от предыдущих через рукопожатия (они же hops)

Провайдеры отмечают кластеры (биржи, сервисы, дарк-рынки, миксеры, санкционные списки, гемблинг и т.п.) и когда источник помечают как проблемный (взлом, скам, вымогатели, санкции и др.), метка распространяется по цепочке в долях: ближние связи сильнее, дальние слабее

Важный нюанс: сети сами по себе независимы, например "окраска" крипты в Tron сама по себе не делает ее грязной в вашем адресе, пока их не связали транзакцией.
Также в процессе участвуют люди, целая профессия, называемая AML-офицерами, которые по обращениям (например, полиции) помечают адреса/диапазоны, после чего метки расходятся по правилам провайдера

📇 2) Что такое риск-скор в AML

Это агрегированная оценка риск-связей адреса (проценты/баллы): условно, X% санкций, Y% гэмблинга, остальное - только лишь зеленые кластеры
У разных провайдеров правила отличаются: один покажет 40%, другой 70%, то есть риск-скор - это скорее индикатор, а не приговор, ибо важнее всего, какие метки внутри кошелька

🔥3) Что формирует риск-скор

Прежде всего набор правил конкретного сервиса: какие метки считать красными/жёлтыми, сколько учитывать hops и как взвешивать доли (например 100% "красной" крипты = связь сильная; если смешалось = доля меньше)

Красная крипта - это: взлом, скам, санкции, гемблинг и т.д
Желтая крипта - это: high-risk CEX без KYC


📥 4) Что влияет сильнее на формирование "риска": входящие переводы или исходящие?

Влияют оба
Плохие входы = встают вопросы "откуда пришли средства?"
Плохие выходы = риски у получателя и вопросы "почему отправили на этот адрес?"


Всегда оценивают общую картину, пример: у контрагента входы когда-то были "красными", а выходы чистые, если он не продолжает раскачивать "красную" ветку, риск ниже, чем при прямом попадании в неё

🔣 5) Какой риск-скор приемлемый и каким он бывает

Единого стандарта нет
В реальности встречается всё: где-то может триггернуть биржу 1–2% "красной" крипты (например, санкционные следы, hop от свежего взлома/скама, "пыль" из миксера, близкая связь гемблинг-кластером), а где-то проходят и двузначные "жёлтые" доли с кошелька.

На CEX-биржах возможны удивительные сценарии, в частности кейс: OKX в санкционных историях отвечал пользователям так: " ваши средства будут доступны после снятия санкций с РФ".
Судиться с ними находясь в СНГ невозможно, а за границей - очень дорого, составить иск и заняться судебным процессом будет стоить в районе 200к$ и это только самые минимальные расценки, поэтому по факту, имея пункт "Sanctions" в AML-проверке, аккуратно работайте с CEX-биржами
Ориентируемся не на абстрактное число, а на тип меток, их долю, глубину и текущий маршрут

⛔️ 6) Может ли кошелёк внезапно "окраситься"?

Да, Метка может прилететь задним числом, чисто как пример появился новый кейс и провайдер расширил диапазон, и ваш старый hop попал под рэд флаг

Отдельно про стейблы: эмитенты USDT/USDC на уровне смарт-контракта могут замораживать адрес, сжигать токены и выпускать новые.
Для пользователя это выглядит просто: баланс виден, но отправка блокируется, транзакции не проходят. У DAI такой централизованной "freeze-кнопки" нет; при этом всё равно важно, откуда и куда шли средства

7) Как мы проверяем чистоту крипты?

Перед отправкой тоже делаем AML-отчёт по маршруту получателя - эти проверки у нас много раз в день.
Зачем так делаем: даже если клиент не просит, старается следить за чистотой, чтобы перевод не завис и не вызвал вопросов после


Исключение - это крипта с биржи: когда средства поступают с CEX, предварительно не проверяем после зачисления сверяем по блокчейну, что это именно вывод с биржи.
Такая крипта в моменте считается чистой (фильтры площадки пройдены)
  • 👍 15
  • ❤‍🔥 11
  • 🔥 8
  • ❤ 3
  • 🕊 2
Post #16 4K
Что нужно знать про крипту если ты просто ее меняешь?

💱 1) То, без чего крипта не существует - сеть

Сверяйте, какие сети принимает получатель, и выбирайте из них ту, где на вашем сервисе минимальная комиссия на вывод. У одной и той же монеты комиссии по разным сетям отличаются

Там, где требуется дополнительный код (тег или мемо для XRP, XLM, BNB Beacon (BEP2) и других), обязательно указывайте его, иначе зачисления не будет

Примечание: На личные кошельки тег или мемо обычно не нужен, если это не кастодиальный кошелёк и не общий адрес. Редкие исключения - это когда сервис выдаёт специальный адрес, где мемо зашито, и его не просят

👑 2) Как провести из сети в сеть без особых переплат

Часто выгоднее завести средства в дешёвую сеть, затем обменять внутри сервиса или биржи и вывести уже в сети получателя

Проверьте и вариант через мост между сетями: официальный мост дешевле, но дольше (например, вывод с L2 на L1 может занимать ~7 дней). Сторонние быстрые мосты переводят почти сразу, но берут дополнительную плату за перевод

В BTC при поддержке у обеих сторон Lightning-платежи обычно выходят дешевле и быстрее основной сети

💰 3) Когда сеть дешевле?

Нагрузка на сети меняется в течение суток. В ночные и утренние часы по UTC (нулевой часовой пояс по Гринвичу) комиссии часто ниже

Возьмем ETH для примера, ночью по Гринвичу 01:00–04:00 (это 04:00–07:00 по МСК), цены газа держатся низко, в районе 8–15 gwei

Днём и ближе к вечеру примерно 15:00–20:00 UTC (18:00–23:00 по МСК) нагрузка на сеть выше: цены газа часто подскакивают до 25–60 gwei и тот же перевод выйдет заметно дороже

4) Минималки и запас хода

Не забывайте проверять минимальные суммы на ввод и вывод по выбранной сети. Если итог выйдет ниже порога, платёж может зависнуть или потребуется повторно оплатить комиссии

Когда сумма близка к порогу, закладывайте запас на комиссию, чтобы у получателя пришло выше минимального значения

💲 5) Рабочие комбо: где экономим больше

Между площадками на стейблкоинах выбирайте сеть, которую обе стороны поддерживают и где фикс за вывод ниже. Часто это Tron, Solana, сети второго уровня для эфира (он же L2)

Внутри одной площадки переводы от пользователя к пользователю нередко бесплатны. Взять к примеру перевод между двумя клиентами ByBit, где можно оформить перевод не на кошелек, а непосредственно на счет биржи. Binance и OKX - тоже самое

В сетях вроде Solana иногда выгоднее вывести родную монету SOL, а у получателя обменять на нужный токен. Сравните две комиссии в таблице вывода: на SOL и на ваш токен

Для небольших сумм в экосистеме ETH рассматривайте сети второго уровня: Arbitrum, Optimism, Base. Сборы обычно ниже, чем в основной сети

↗️ 6) Полезные привычки

Адрес берите из закладки. После вставки сверяйте первые и последние четыре символа, чтобы защититься от подмены. Не отправляйте по похожему адресу из истории

Крупные суммы отправляйте в два шага: небольшая пробная транзакция, затем основная, особенно если есть тег или мемо

В BTC не накапливайте мелкие входы. Объединяйте их, когда комиссии низкие. Тогда следующий перевод выйдет дешевле

Если получатель поддерживает несколько сетей, заранее уточняйте, какой сетью он дальше выводит. Так можно избежать лишнего платного шага и дополнительной комиссии

Резюмируя вышесказанное: инструменты меняются, а привычки аккуратной работы с деньгами остаются прежними. Чтобы спокойно менять крипту, не обязательно знать всю сферу, достаточно нескольких понятных правил, которые экономят на комиссиях и делают шаги предсказуемыми.
Держите памятку под рукой, и каждый обмен пройдёт проще и дешевле
  • ❤ 17
  • ❤‍🔥 9
  • 🔥 8
  • 👍 4
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →