Сид-фразы
Илья Завьялов о том, почему просьба ввести сид-фразу и есть вся схема
Версия на русском языке для Украины.
У любой истории с опустошённым криптокошельком есть точка, после которой остальное уже неважно. Это момент, когда владелец набирает двенадцать или двадцать четыре слова в чужом окне. До этого момента кошелёк принадлежит ему, после него кошелёк принадлежит другому человеку. Поэтому разговор о поддельной поддержке разумно начинать с конца: собеседник, который подводит владельца к вводу сид-фразы, определён этой просьбой полностью. Дальше остаётся понять, почему просьба звучит убедительно и что можно поставить на её место.
01Сид-фраза и есть сам кошелёк
Сид-фраза это набор слов из фиксированного словаря, из которого детерминированно выводится мастер-ключ. Из мастер-ключа выводятся все приватные ключи и все адреса, которые кошелёк когда-либо покажет. Приложение поверх этого работает как витрина: оно рисует балансы, собирает транзакции и подписывает их ключом, полученным из тех же слов. Удаление приложения ничего не меняет, потеря телефона ничего не меняет. Значение имеют только слова.
Отсюда следует свойство, которое многие узнают слишком поздно. Сид-фраза работает как предъявительский документ: кто её знает, тот и владелец. Реестра держателей не существует, привязки к паспорту не существует, службы, способной отменить чужой доступ, тоже не существует. Две копии одной фразы дают двух равноправных владельцев, и сеть не отличит одного от другого.
Второе свойство касается времени. Подтверждённый перевод в блокчейне окончателен, отзыва платежа здесь нет по устройству самой системы. Банковская схема с оспариванием и возвратом опирается на посредника, который держит счета и может двинуть запись назад. В самостоятельном хранении такого посредника нет вовсе, поэтому вся защита сдвигается на момент до подписи.
Из двух свойств вытекает простой вывод о сценариях использования. У сид-фразы есть ровно один законный сценарий: восстановление собственного кошелька на собственном устройстве, когда владелец сам начал этот процесс. Любой другой контекст, где слова требуются кому-то ещё, является аномалией по определению. Именно поэтому просьбу можно оценивать до разбора всего остального.
02Просьба ввести фразу и есть вся схема
Настоящие кошельки проектируют так, чтобы фраза никогда не покидала владельца. У службы поддержки такого кошелька нет поля для её ввода, нет процедуры, которая её требует, и нет технической возможности что-либо с ней сделать законно. Разработчик не хранит её у себя, поэтому не может ни проверить её, ни восстановить. Просить её у пользователя бессмысленно с точки зрения любой честной задачи.
Из этого получается критерий, который срабатывает раньше всех прочих проверок. Домен можно изучить, сертификат можно изучить, логотип можно сравнить с оригиналом, и всё это требует времени и опыта. Просьба продиктовать или ввести двенадцать слов закрывает вопрос сама по себе, дальше проверять уже нечего. Просьба и есть вся схема целиком, а предшествующее общение служит подводкой к ней.
Ценность единого критерия в том, что он не требует знания сотен разновидностей обмана. Оформление меняется каждый сезон, легенды подстраиваются под новости, интерфейсы копируют актуальные версии приложений. Финальное действие остаётся одинаковым во всех вариантах, потому что без слов у нападающего нет ничего. Достаточно держать в голове одно правило, и весь остальной креатив теряет силу.
Статистика косвенно подтверждает, что фильтр работает, когда его применяют. в большинстве обращений об имперсонации, поданных в 2025 году, дело до реальной потери денег не доходило: только каждое пятое заканчивалось списанием. Попыток намного больше, чем успехов, и разница здесь создаётся поведением человека в конкретную минуту. Именно эта минута и является предметом борьбы.
| Что говорит собеседник | Как это подают | Что происходит фактически |
|---|---|---|
| «Введите сид-фразу для валидации кошелька» | Проверка целостности данных на стороне сети | Слова уходят в чужую форму и дают полный доступ ко всем адресам |
| «Продиктуйте третье и седьмое слово для сверки» | Частичная проверка, безопасная по сравнению с полной | Сбор фразы разбивается на несколько шагов одного разговора |
| «Отсканируйте QR-код для синхронизации кошелька» | Быстрый способ связать приложение с поддержкой | Открывается та же форма ввода на экране, где адрес видно хуже |
| «Импортируйте кошелёк в наше приложение для миграции» | Переход на новый контракт после обновления | Незнакомое приложение получает фразу при первом же импорте |
| «Пришлите фото листка с резервной копией» | Ускорение проверки без ручного набора слов | Снимок содержит всю фразу и годится для восстановления кем угодно |
| «Оставайтесь на линии, перезванивать не нужно» | Экономия времени и сохранение номера обращения | Проверка в независимом канале блокируется до конца разговора |
| «Переведите средства на защищённый адрес до конца проверки» | Временное хранение на стороне службы поддержки | Перевод исполняется окончательно и возврату не подлежит |
03Откуда берётся собеседник, называющий себя поддержкой
Первый канал это поиск и реклама. Человек ищет название кошелька вместе со словом «поддержка», и над органической выдачей оказывается объявление, ведущее на копию сайта. Копия повторяет шрифты, цвета и структуру страниц, отличаясь адресом на один символ или доменной зоной. На такой странице живёт виджет чата, за которым сидит оператор.
Второй канал это публичные жалобы. Владелец пишет в социальной сети или на форуме, что транзакция висит, и через считанные минуты получает личное сообщение от аккаунта с логотипом кошелька. Аккаунт создан недавно, но оформлен аккуратно, а имя отличается от настоящего одной буквой или подчёркиванием. Инициатива здесь всегда идёт со стороны помощника.
Третий канал это телефон и мессенджер. Номер берут из карточки поддельного приложения в магазине, из объявления или из базы, купленной после чужой утечки. Разговор строится по сценарию колл-центра: сочувствие, подтверждение проблемы, номер обращения, обещание починить в течение часа. Тон вежливый и деловой, потому что грубость разрушает доверие быстрее всего.
Масштаб этого канала измерим. В годовом отчёте FBI Internet Crime Complaint Center за 2025 год колл-центровое мошенничество, то есть поддельная техподдержка вместе с подделкой под государственные службы, дало свыше 80 тысяч обращений и более 2,9 миллиарда долларов заявленных потерь. Это отдельная индустрия со сменами, скриптами и обучением персонала. Ожидать от неё любительских ошибок бессмысленно.
04Схема почти всегда начинается с настоящей проблемы
Жертва редко приходит на пустом месте. Обычно у неё уже есть сбой: транзакция висит в очереди, обмен прошёл наполовину, токен не отображается в списке, средства ушли в другую сеть. Проблема настоящая, тревога настоящая, и человек сам идёт искать помощь. Нападающему остаётся встать в том месте, где он ищет.
Это меняет расстановку ролей по сравнению с классическим фишингом. Срочность приносит сам владелец, поэтому давить и торопить почти не приходится. Оператору достаточно согласиться с описанием проблемы и назвать её знакомым техническим словом, чтобы получить кредит доверия. Дальше он ведёт разговор от диагноза к процедуре, и процедура заканчивается вводом слов.
Отсюда следует практический маркер, который работает без технических знаний. Настоящая поддержка отвечает медленно, внутри своего канала и почти никогда не пишет первой в личные сообщения. Помощник, появившийся через три минуты после публичной жалобы, уже сообщил о себе главное. Направление инициативы стоит проверять раньше, чем содержание разговора.
05Голос и видео перестали быть доказательством личности
Долгое время знакомый голос в трубке считался достаточным подтверждением. Сегодня убедительный клон голоса собирается с записи длиной около трёх секунд и достигает примерно 85 процентов точности. Три секунды это голосовое сообщение, приветствие на автоответчике или фрагмент публичного эфира. Материал для подделки есть практически у каждого, кто хоть раз говорил в интернете.
Способность человека распознать подмену оказалась ниже ожидаемой. В экспериментах слушатели отличали настоящий голос от синтезированного лишь в 37,5 процента случаев, то есть ошибались чаще, чем угадывали. Тренировка и внимательность улучшают результат слабо, поскольку артефакты синтеза ушли из слышимого диапазона. Опираться на слух при проверке личности сегодня бесполезно.
Практический вывод касается канала проверки. Подтверждение личности имеет смысл только там, где канал выбирает сам владелец: обратный звонок на номер из официального приложения, обращение через форму внутри кошелька, письмо на адрес из документации. Собеседник, который отговаривает от такой проверки и предлагает остаться в текущем разговоре, тем самым отвечает на вопрос о себе. Пауза на пять минут стоит дешевле любой суммы в кошельке.
То же самое верно для картинки. Скриншот тикета, бейдж сотрудника, письмо с фирменным бланком и видеозвонок с лицом собираются инструментами, доступными любому. Визуальная убедительность перестала совпадать с подлинностью, поэтому её вес в решении стоит понизить до нуля. Значение сохраняет только то, что можно проверить в независимом канале.
06Почему имперсонация стала таким объёмным явлением
Подделка под другого человека или организацию давно перестала быть частным случаем. По данным Federal Trade Commission за 2025 год, на неё пришлось более миллиона обращений и 3,5 миллиарда долларов заявленных потерь, то есть почти каждое третье обращение. Поддельная поддержка кошелька занимает внутри этой категории отдельную нишу со своей экономикой. Она дешева в запуске и не требует ни склада, ни логистики.
Криптовалюта усиливает привлекательность такой ниши. По оценке FBI Internet Crime Complaint Center, около половины всех заявленных в США потерь связаны с криптовалютой. Причина лежит в расчётах: перевод исполняется быстро, окончательно и без посредника, способного двинуть запись назад. Для нападающего это означает отсутствие риска отката после успеха.
Для владельца из тех же свойств следует смещение всей защиты вперёд по времени. Восстановление после подписи практически отсутствует, поэтому вкладываться приходится в момент до неё. Это редкая ситуация, где одно поведенческое правило перевешивает любые технические меры. Аппаратный кошелёк защищает ключ от кражи с устройства и остаётся бессилен, когда владелец сам вводит слова в чужую форму.
07Почему по пожилым владельцам бьют прицельно
Возрастная структура потерь отличается от общей. По данным FBI Internet Crime Complaint Center за 2025 год, у пострадавших 60 лет и старше по числу обращений первыми идут фишинг, поддельная поддержка и инвестиции, а по деньгам с большим отрывом лидируют инвестиции с 3,519 миллиарда долларов. Поддельная поддержка стоит в этом списке на видном месте именно потому, что работает через разговор. Разговор проще масштабировать и проще подстроить под собеседника.
Отдельная ветка использует криптовалютные банкоматы. Пострадавшие 60 лет и старше подали 6 188 обращений по таким схемам и заявили о потерях свыше 257 миллионов долларов. Механика простая: оператор ведёт человека к автомату по телефону и диктует шаги, включая сканирование чужого QR-кода. Ввод сид-фразы и поход к автомату решают для нападающего одну задачу разными руками.
Семейная сторона вопроса важнее технической. Договорённость о правиле стоит заключать заранее, в спокойной обстановке: любой входящий звонок о проблеме с кошельком завершается и перепроверяется через родственника или через официальное приложение. Правило, обсуждённое до события, выдерживает давление лучше, чем решение, принятое под голос оператора. Стыд после ошибки мешает рассказать вовремя, поэтому договорённость полезно формулировать без упрёков.
08Как просьбу маскируют под техническую процедуру
Прямой вопрос про двенадцать слов сегодня звучит редко. Вместо него используют названия, похожие на служебные операции: «валидация кошелька», «синхронизация с узлом», «миграция на новый контракт», «разблокировка после автоматической проверки», «сверка с санкционными списками». Слово «валидация» работает лучше остальных, потому что звучит нейтрально и техническому уху знакомо. За названием прячется всё та же форма с полем для ввода.
Обёртка бывает довольно убедительной. Страница повторяет интерфейс кошелька, показывает поддельный баланс, рисует индикатор выполнения и таймер до истечения окна операции. Иногда предлагают отсканировать QR-код, который открывает ту же форму на телефоне, где адрес строки видно хуже. Встречается и вариант с приложением из магазина, куда просят импортировать существующий кошелёк.
Отдельно стоит вариант, в котором слова просят показать. Просьба сфотографировать листок, продиктовать слова вслух или переслать снимок экрана даёт нападающему тот же результат, что и форма на сайте. Иногда для правдоподобия предлагают назвать только часть слов, скажем третье и седьмое, чтобы «сверить контрольную сумму». Такой процедуры не существует, и частичный сбор просто разбивается на несколько шагов одного разговора.
Общий признак у всех вариантов один. Любая цепочка заканчивается либо полем на двенадцать или двадцать четыре слова, либо предложением импортировать существующий кошелёк в незнакомое приложение. Как только разговор подходит к этой точке, содержание предыдущих реплик теряет значение. Проверять после этого нечего, остаётся закрыть окно.
09Что стоит на месте ввода фразы
Первое касается хранения. Слова живут вне устройств, которые выходят в сеть: на бумаге или на металле, в двух или трёх разных физических местах. Фотография в галерее, заметка в облаке и сообщение самому себе в мессенджере превращают фразу в файл, который переживает утечку вместе со всем аккаунтом. Разделение копий по разным адресам снижает риск разом потерять доступ и подарить его.
Второе касается устройства. Аппаратный кошелёк держит ключ внутри и подписывает транзакции без передачи секрета компьютеру, а фраза при восстановлении вводится на самом устройстве. Ввод тех же слов в окне браузера обнуляет весь смысл покупки, поэтому границу между двумя способами ввода полезно понимать заранее. Для крупных сумм разумно держать отдельное устройство, которое не участвует в ежедневных операциях.
Третье касается разделения денег. Ежедневный кошелёк с небольшим остатком стоит держать отдельно, накопительный кошелёк без взаимодействия с незнакомыми контрактами отдельно. Разрешения, выданные приложениям, полезно периодически отзывать, поскольку старое разрешение живёт до отмены и работает после того, как о нём забыли. Такое разделение ограничивает ущерб размером горячего остатка.
Четвёртое касается канала связи. Обращение в поддержку имеет смысл начинать самому и только из официального приложения или с адреса, записанного заранее. Ссылки из писем, из рекламы и из личных сообщений в эту схему не входят, потому что их выбирает другая сторона. Привычка инициировать контакт самостоятельно снимает большую часть сценариев ещё до первой реплики.
10Если слова уже введены
Первые минуты решают немного, но решают. Автоматические сборщики опустошают адрес быстро, поэтому спасать остатки имеет смысл сразу и с чистого устройства. Новый кошелёк создаётся с новой фразой, и туда переводится всё, что ещё доступно. Старый кошелёк дальше считается публичным навсегда, включая все адреса, выведенные из той же фразы.
Скомпрометированную фразу нельзя вернуть в оборот ни при каких условиях. Соблазн оставить её для мелких сумм понятен, поскольку кажется, что забирать оттуда больше нечего. На такие адреса ставят наблюдение, и любое входящее поступление уходит в течение секунд. Восстановить контроль над старым набором слов невозможно ни одним техническим способом.
Почти всегда приходит вторая волна. Людям, уже потерявшим средства, пишут с предложением вернуть деньги за предоплату или за комиссию, называя это работой юристов, аналитиков блокчейна или специального отдела. Эта категория относится к той же имперсонации, и её экономика построена на повторном обращении к тому же человеку. Второй платёж делают чаще, чем первый, потому что к прежней потере добавляется надежда.
Фиксация деталей полезна независимо от шансов на возврат. Адреса, хеши транзакций, имена аккаунтов, ссылки и время разговора стоит сохранить сразу, пока переписка доступна. Обращение в профильный национальный орган по киберпреступлениям и в поддержку площадки, через которую проходили средства, имеет смысл подать в тот же день. Данные из таких обращений и складываются в ту статистику, по которой потом виден масштаб явления.
11Вопросы и ответы
Может ли поддержка кошелька просить сид-фразу?
Нет, разработчик кошелька не хранит сид-фразу у себя и не может сделать с ней ничего в интересах пользователя. Любая просьба ввести, продиктовать или прислать слова означает попытку кражи, независимо от оформления и вежливости собеседника.
Что будет, если ввести сид-фразу на сайте?
Владелец формы получает полный доступ ко всем адресам, выведенным из этой фразы, и обычно опустошает их автоматически за считанные минуты. Отменить подтверждённый перевод в блокчейне невозможно, поэтому остаётся спасать остатки на новый кошелёк с чистого устройства.
Как отличить настоящую поддержку кошелька от поддельной?
Настоящая поддержка отвечает внутри официального приложения или сайта и почти никогда не пишет первой в личные сообщения. Простейшая проверка это самостоятельно начатый контакт по адресу, записанному заранее, а собеседник, который мешает такой проверке, отвечает этим на вопрос о себе.
Безопасно ли назвать всего пару слов из сид-фразы?
Процедуры частичной сверки слов в кошельках не существует, такой вопрос придуман для сбора фразы по частям. Несколько слов заметно сокращают перебор для нападающего, а остальные добираются в следующих репликах того же разговора.
Можно ли доверять звонку, если голос знакомый?
Убедительный клон голоса собирается с записи длиной около трёх секунд и достигает примерно 85 процентов точности, а в экспериментах люди отличали настоящий голос лишь в 37,5 процента случаев. Знакомое звучание сегодня ничего не подтверждает, личность подтверждает обратный звонок по номеру из официального приложения.
Что делать, если сид-фраза уже скомпрометирована?
Разумнее всего сразу создать новый кошелёк с новой фразой на чистом устройстве и перевести туда всё, что ещё доступно. Старый набор слов возвращать в оборот нельзя даже для мелких сумм, поскольку за такими адресами следят автоматические сборщики.
12Читать дальше
- Илья Завьялов объясняет, как на самом деле устроен перевод криптовалюты Как работает крипта
- Илья Завьялов объясняет виды мошенничества с криптовалютой и механику каждой схемы Виды скама
- Илья Завьялов объясняет, какая защита криптокошелька держит после взлома аккаунта Защита
- Первые часы после кражи криптовалюты: что успеть сделать, объясняет Илья Завьялов Инцидент
- Илья Завьялов объясняет, куда на самом деле уходят деньги при мошенничестве В цифрах
- Илья Завьялов о сервисах, которые обещают вернуть потерянную криптовалюту Возврат крипты
- Илья Завьялов о том, зачем нужна проверка адреса кошелька перед переводом Проверка кошелька
- Илья Завьялов: как approval-дрейнер опустошает кошелёк без пароля и сид-фразы Дрейнеры кошелька