ScamLens
ВысокийСредний ущерб: $5,000Обычная длительность: 1-7 days

Мошенничество с NFT: как защитить свои цифровые активы

Мошенничество с NFT (невзаимозаменяемыми токенами) стало одной из самых быстрорастущих схем криптовалютного мошенничества, ежегодно жертвы теряют миллиарды долларов. Эти схемы эксплуатируют относительную новизну и сложность блокчейн-технологий, нацеливаясь как на опытных криптоинвесторов, так и на новичков, желающих войти в мир NFT. Быстрый рост рынка — продажи NFT превысили 25 миллиардов долларов в 2021 году — привлек опытных мошенников, создающих поддельные маркетплейсы, фальшивые коллекции NFT и социально-инженерные схемы для кражи цифровых кошельков и криптовалюты. Особую опасность мошенничество с NFT представляет скорость: большинство жертв теряют средства в течение 1-7 дней после взаимодействия, а необратимость блокчейн-транзакций делает возврат украденных активов практически невозможным. Наиболее распространённые виды мошенничества с NFT делятся на три основные категории: «rugpull» (когда разработчики бросают проекты после сбора средств инвесторов), имитация маркетплейсов (поддельные версии OpenSea, Magic Eden и других платформ) и кража средств из кошельков с помощью вредоносных смарт-контрактов и фишинга. По данным Chainalysis, около 14% всех потерь от криптовалютного мошенничества в 2022 году были связаны с NFT, при этом средний ущерб жертвы NFT-мошенничества составляет от 5 000 до 15 000 долларов. Мошенники стали очень изощрёнными, создавая почти идеальные копии легитимных платформ, верифицированных аккаунтов в соцсетях и сообществ Discord для создания ложной репутации. Анонимность блокчейн-транзакций и отсутствие регулирования делают уголовное преследование практически невозможным, оставляя жертв без возможности вернуть средства.

Распространённые тактики

  • Создание поддельных сайтов NFT-маркетплейсов (фальшивые OpenSea, Magic Eden, Blur), внешне идентичных легитимным платформам, с клонированным дизайном и платежными системами, перенаправляющими средства на кошельки мошенников.
  • Запуск проектов «rugpull», где разработчики обещают эксклюзивные коллекции NFT, создают ажиотаж через Discord и Twitter, собирают миллионы долларов за покупки, а затем исчезают с деньгами, бросая проект.
  • Имитация верифицированных создателей NFT и проектов в социальных сетях, распространение поддельных ссылок на минтинг фальшивых коллекций, которые через вредоносные смарт-контракты опустошают подключённые кошельки.
  • Создание мошеннических Discord-серверов с «белыми списками» (whitelisting/allowlist), требующих от пользователей депозита криптовалюты для «подтверждения» права участия, после чего средства сразу же крадутся.
  • Распространение мошеннических airdrop через поддельные NFT-токены, которые появляются в кошельках и заманивают пользователей взаимодействовать с вредоносными контрактами, запрашивающими одобрение и опустошающими все подключённые активы.
  • Проведение атак «floor sweep», когда мошенники покупают собственные NFT по завышенным ценам для искусственного создания фальшивой оценки, а затем продают бесполезные NFT обманутым покупателям по завышенной цене.

Как распознать

  • URL сайта немного отличается от легитимной платформы (например, «opensea-official.com» вместо «opensea.io») или использует другой домен (.net, .xyz, .io вместо .io).
  • Аккаунты проекта в соцсетях недавно созданы, не имеют истории активности или имеют верификацию, купленную через сторонние сервисы, а не полученную официально.
  • Комиссии за газ при транзакциях необычно высоки (500+ Gwei) или транзакция одобряет неограниченные траты токенов на неизвестные адреса смарт-контрактов.
  • Проект обещает гарантированную прибыль или использует давление, например, «ограниченное предложение» или «всего 100 мест», чтобы заставить принять решение в течение нескольких часов.
  • Сообщество в Discord или Telegram содержит множество орфографических ошибок в официальных сообщениях, ботов, которые только перенаправляют на внешние ссылки, или каналы, где легитимные вопросы сразу удаляются.
  • История торгов NFT показывает манипуляции ценами через «wash trading» (один и тот же кошелёк многократно покупает и продаёт), или цены на минимальном уровне резко растут в течение 24 часов после запуска.

Как защитить себя

  • Проверяйте официальный сайт и аккаунты в соцсетях, изучая репозиторий проекта на GitHub, историю транзакций в блокчейне и сверяясь с авторитетными крипто-новостными источниками, такими как CoinDesk или The Block.
  • Используйте аппаратные кошельки (Ledger, Trezor) для хранения NFT и криптовалюты, а не браузерные или биржевые кошельки, и подключайте аппаратные кошельки к маркетплейсам только через официальные приложения.
  • Внимательно проверяйте разрешения смарт-контрактов перед одобрением транзакций: никогда не одобряйте неограниченные траты, одобряйте только точную сумму для конкретной операции и отзывайте неиспользуемые разрешения через сервисы вроде Etherscan.
  • Тщательно исследуйте команду проекта, проверяя их реальные личности, профессиональную историю на LinkedIn, прошлые проекты и подтверждая участие через несколько независимых источников.
  • Добавляйте в закладки легитимные NFT-маркетплейсы (opensea.io, blur.io, magic-eden.com) и всегда заходите на них через закладки, а не переходя по ссылкам из соцсетей, писем или сообщений в Discord.
  • Включайте многофакторную аутентификацию (2FA) на всех аккаунтах криптобирж и кошельков, используйте надёжные уникальные пароли, управляемые менеджером паролей, и никогда не делитесь seed-фразой или приватными ключами ни при каких обстоятельствах.

Реальные примеры

Инвестор обнаружил «новый» проект NFT на базе Ethereum под названием «MetaVerse Elite» через приглашение в Discord. У проекта было 5 000 подписчиков, профессионально оформленный сайт и обещание раннего доступа к эксклюзивной цифровой недвижимости. После депозита 2 ETH (около 170 000 рублей) для минтинга NFT сервер Discord отключился, сайт стал недоступен, а контракт сразу же был опустошён. Вся операция длилась 18 часов.

Жертва посетила сайт, похожий на официальный OpenSea (на самом деле opensea-official.net), перейдя по ссылке из письма, похожего на официальное. Она подключила свой кошелёк MetaMask для выставления на продажу своей коллекции NFT. Злоумышленники затем попросили «подтвердить» кошелёк, что фактически инициировало транзакцию, позволяющую мошенникам перевести все NFT и токены с подключённого кошелька.

Коллекционер NFT получил airdrop нового токена под названием «Genesis Pass», который появился в его кошельке. Воодушевлённый бесплатной криптовалютой, он нажал кнопку «claim» на сайте проекта, который запросил одобрение в MetaMask. Это дало смарт-контракту мошенников разрешение опустошить кошелёк, забрав ETH, USDC и другие токены на сумму около 600 000 рублей, всё произошло в течение нескольких минут.

Частые вопросы

Как определить, является ли NFT-маркетплейс или проект легитимным перед подключением кошелька?
Проверьте официальный URL сайта напрямую из проверенных аккаунтов проекта в социальных сетях или официальной документации — мошенники создают почти идентичные поддельные URL с незначительными изменениями символов. Никогда не переходите по ссылкам из Discord, Twitter или электронных писем; вместо этого вручную введите адрес сайта в браузере. Убедитесь, что сайт использует HTTPS-шифрование, имеет легитимную политику конфиденциальности и изучите команду проекта на LinkedIn и в независимых криптосообществах перед подключением любого кошелька.
Что делать немедленно, если я случайно подключил кошелек к подозрительному NFT-сайту или одобрил вредоносный смарт-контракт?
Немедленно отключите кошелек от подозрительного сайта и прекратите одобрять любые дальнейшие транзакции. Переведите все активы из скомпрометированного кошелька в совершенно новый кошелек, который никогда не взаимодействовал с мошенническим сайтом, используя блокчейн-эксплореры для проверки того, что вы перевели всё. Не взаимодействуйте с аирдропнутыми токенами или всплывающими предложениями; создание нового кошелька — самый эффективный способ минимизировать ущерб, так как транзакции в блокчейне необратимы.
Как распознать проект NFT с мошенническим «rugpull» до того, как я вложу в него деньги?
Сигналами тревоги являются анонимные команды разработчиков без проверяемого опыта, обещания гарантированной прибыли или нереалистичных доходов, давление купить быстро до окончания «ограниченного запаса», а также активный маркетинг в соцсетях без существенной технической документации. Изучите код смарт-контракта проекта на блокчейн-эксплорерах, таких как Etherscan, проверьте историю команды и убедитесь, что участники сообщества — реальные люди с легитимной историей транзакций, а не боты. Избегайте проектов, где разработчики контролируют большие проценты токенов, так как у них самый сильный стимул бросить проект.
Могу ли я вернуть NFT или криптовалюту, украденные из моего кошелька в результате мошенничества?
К сожалению, транзакции в блокчейне являются постоянными и необратимыми, поэтому украденные активы нельзя вернуть через банки или правоохранительные органы так, как это происходит при традиционных мошенничествах. Вы можете сообщить о мошенничестве в Интернет-центр жалоб ФБР (IC3.gov) и в аналогичные агентства вашей страны для документирования, но возврат крайне маловероятен, если только правоохранительные органы не найдут и не привлекут мошенника к ответственности, что происходит менее чем в 5% случаев. Лучшей защитой является профилактика с помощью безопасных практик: аппаратных кошельков, отказа от одобрения неограниченного доступа к токенам и проверки каждой ссылки и контракта перед взаимодействием.
Какие самые безопасные способы хранения и взаимодействия с NFT, чтобы предотвратить слив кошелька?
Используйте аппаратный кошелек, например Ledger или Trezor, для хранения NFT и криптовалюты — он хранит ваши приватные ключи офлайн и требует физического подтверждения транзакций, что делает несанкционированный слив практически невозможным. При использовании программного кошелька подключайтесь только к официальным маркетплейсам с проверенными URL, регулярно отзывайте старые разрешения смарт-контрактов через сайты вроде Etherscan или Revoke.cash и никогда не одобряйте «неограниченные» траты токенов — всегда устанавливайте конкретные лимиты транзакций. Создавайте отдельные кошельки для торговли (с ограниченными средствами) и для долгосрочного хранения, и ни при каких обстоятельствах не делитесь своей seed-фразой, приватными ключами или кодами восстановления.

Куда сообщить — Россия

Официальные каналы в вашем регионе для сообщения о мошенничестве.

МВД России — Управление «К»

Киберпреступность

Управление по борьбе с преступлениями в сфере IT. Электронное обращение в МВД.

Госуслуги — заявление в полицию

Сообщение

Подача заявления о мошенничестве через портал Госуслуг.

Роскомнадзор

Сообщение

Жалобы на сайты мошенников, утечки персональных данных.

Банк России — приёмная

Финансовый регулятор

Жалобы на финансовые пирамиды, нелегальных брокеров, банковское мошенничество.

Authoritative Resources

Recognized government and official anti-fraud bodies with guidance on this scam type.

Считаете, что столкнулись с этим мошенничеством?

How to cite this guide

Use this when referencing ScamLens content in articles, research, AI responses, or social media.

According to ScamLens (scamlens.org), мошенничество с nft: как защитить свои цифровые активы is described at https://scamlens.org/ru/encyclopedia/nft-scam.