Back to Blog

Фишинговые контракты: как работают 37 тысяч мошенничеств и как их остановить

Phalcon Compliance
20 мая 2025 г.
5 min read
Key Insights
  • 37 654 фишинговых контракта украли $190,7 млн у 171 984 жертв в сети Ethereum с конца 2022 года

  • Девять аккаунтов-деплоеров создали 91,1% всех фишинговых контрактов, действуя как скоординированная группа

  • Phalcon Compliance от BlockSec обеспечивает обнаружение фишинговых адресов и подозрительных субъектов в реальном времени

Исследование было принято на SIGMETRICS 2025, ведущей конференции по компьютерным наукам, и мы открыли исходный код нашего датасета по адресу https://github.com/blocksecteam/phishing_contract_sigmetrics25.

С момента возникновения децентрализованных финансов (DeFi) блокчейн-пространство привлекло значительный капитал и инвестиции пользователей. Однако этот рост сопровождался всплеском фишинговых атак, приведших к существенным потерям пользователей. Чтобы избежать обнаружения, мошенники больше не полагаются исключительно на внешние аккаунты (Externally Owned Accounts, EOA). Вместо этого они перешли к развертыванию смарт-контрактов. В этой статье мы представляем наше последнее исследование фишинговых контрактов и демонстрируем, как наша своевременная, всеобъемлющая и точная фишинговая аналитика помогает крипто-проектам защищать средства пользователей и поддерживать соответствие требованиям, укрепляя общую безопасность блокчейна.

Эволюция фишинга: от EOA к вредоносным смарт-контрактам

Традиционно мошенники заманивали пользователей подписывать транзакции, отправляющие ETH или токены напрямую на их EOA. Но эту тактику стало легко распознать: такие кошельки, как MetaMask и Coinbase, теперь предупреждают пользователей о попытках отправки средств на известные вредоносные EOA. Возросшая осведомленность подтолкнула злоумышленников к инновациям, что привело к распространению фишинговых контрактов.

В ответ мошенники теперь используют фишинговые контракты, чтобы имитировать поведение легитимных проектов и скрыть свои намерения. Вместо прямой передачи активов на EOA злоумышленника, жертв обманом заставляют подписывать транзакции, взаимодействующие с вредоносными контрактами, фактически передавая контроль над своими токенами, не осознавая этого. Этот новый вектор атаки представляет собой серьезную угрозу для безопасности DeFi.

A Scam Scenario Involving a Phishing Contract
A Scam Scenario Involving a Phishing Contract

Эти фишинговые контракты часто содержат:

  • Обманчивые payable-функции: названные, например, Claim или SecurityUpdate, эти функции обманом заставляют пользователей отправлять ETH напрямую на контракт злоумышленника.
  • Multicall-функции: предназначены для объединения нескольких переводов токенов в одну транзакцию — идеально подходят для опустошения ERC20-токенов или NFT после того, как пользователь неосознанно предоставил одобрение (approval). Это распространенная тактика в криптомошенничестве.

Исследование BlockSec: обнаружение и анализ фишинговых контрактов

Данное исследование сосредоточено на фишинговых контрактах в сети Ethereum. Для обеспечения масштабного обнаружения фишинговых контрактов мы разработали систему, которая извлекает подозрительные селекторы функций из байт-кода контракта, симулирует транзакции и анализирует результаты. Используя этот подход, мы выявили 37 654 фишинговых контракта, развернутых в период с 29 декабря 2022 года по 1 января 2025 года. Этот обширный датасет имеет решающее значение для понимания ландшафта угроз безопасности смарт-контрактов.

Финансовое воздействие: распределение потерь пользователей

Фишинговые контракты привели к значительным потерям пользователей. С 29 декабря 2022 года по 8 января 2025 года мы обнаружили 211 319 фишинговых транзакций, затронувших 171 984 жертвы, с общими потерями, достигшими 190,7 млн долларов. Примечательно, что 89,9% жертв потеряли менее 1000 долларов. Многие пользователи попадались на фишинговые схемы неоднократно, часто из-за неотозванных одобрений токенов (token approvals) или повторного подписания вредоносных транзакций. Среди них менее опытные пользователи Web3 особенно уязвимы перед подобным криптомошенничеством.

Distribution of Victim Account Losses and Lost Token Types
Distribution of Victim Account Losses and Lost Token Types

Понимание злоумышленников: распределение фишинговых контрактов и их разработчиков

Большинство фишинговых контрактов (86,5%) имеют как «пустые» payable-функции, так и multicall-функции для нацеливания на различные типы токенов. 70,9% из них заработали менее 1000 долларов, а 96,2% оставались активными менее одного дня. Мошенники быстро развертывают новые контракты, чтобы обойти механизмы маркировки аккаунтов, что подчеркивает необходимость аналитики угроз в режиме реального времени.

Distribution of Phishing Contract Types and Profits
Distribution of Phishing Contract Types and Profits

Наше исследование также выявило важные сведения о самих злоумышленниках. Девять аккаунтов развернули 91,1% всех фишинговых контрактов. Мошенники часто используют токены, украденные у жертв, для финансирования развертывания новых фишинговых контрактов. Примечательно, что восемь из этих девяти основных разработчиков демонстрируют связи по движению средств, что позволяет предположить, что они действуют как скоординированная фишинговая группа. Вместе они развернули 85,7% всех фишинговых контрактов, что свидетельствует о высокоорганизованной преступной деятельности, стоящей за многими из этих инцидентов в сфере безопасности блокчейна.

Стратегии противодействия: защита от фишинговых контрактов

Наша работа выявляет широкое распространение фишинговых контрактов в сети Ethereum и значительные потери, которые они нанесли пользователям. Поэтому мы предлагаем практичные и эффективные стратегии для защиты пользователей от этих угроз и повышения общей безопасности блокчейна.

Что пользователи могут сделать для собственной защиты

С точки зрения пользователя, бдительность — ключ к предотвращению криптомошенничества. При обращении к децентрализованному приложению и запросе услуг пользователям следует внимательно изучить сайт, включая URL-адрес, главную страницу, подссылки, ссылки на Twitter и Discord. Перед подписанием транзакции пользователям следует внимательно проверить детали транзакции, включая аккаунт и параметры вызова функции. Кроме того, они могут проверить метку адреса на Etherscan, чтобы определить, является ли он официальным аккаунтом. Всегда относитесь с подозрением к незапрошенным предложениям или запросам на одобрения (approvals).

Что могут сделать поставщики услуг: использование продвинутой аналитики угроз

Поставщики услуг — включая CEX, DEX, кошельки, платформы PayFi, стейблкоины и мосты — должны активно вести и обновлять списки фишинговых сайтов и аккаунтов, чтобы защитить пользователей от потенциальных угроз. Когда определенные аккаунты выявлены как развертывающие фишинговые контракты на их платформах, эти поставщики должны ограничивать или запрещать доступ к своим услугам. Однако присущая блокчейнам анонимность и сложность ончейн-взаимодействий — особенно в кросс-чейн активности — создают серьезные проблемы для организаций при проведении эффективной оценки рисков и обеспечении безопасности DeFi.

Для решения этих проблем BlockSec интегрировал результаты этого исследования в приложение Phalcon Compliance. Эта платформа использует обширную базу данных в режиме реального времени с более чем 600 миллионами меток адресов, неограниченным отслеживанием переходов транзакций (hop tracing) и движком поведенческого анализа на основе ИИ. Благодаря этим возможностям приложение позволяет организациям быстро выявлять фишинговые адреса и подозрительные сущности, взаимодействующие с ними, обеспечивая критически важную ончейн-криминалистику.

Используйте продвинутую аналитику угроз BlockSec для выявления и снижения рисков, связанных с фишинговыми контрактами, санкционными сущностями и незаконной деятельностью. Защитите своих пользователей и обеспечьте соответствие нормативным требованиям с помощью нашего комплексного решения.

Помимо фишинговых адресов, приложение Phalcon Compliance также обнаруживает другие рискованные сущности, такие как злоумышленники, санкционные организации, миксеры, отмыватели денег и теневые сети (dark web), а также подозрительное поведение, такое как высокочастотные переводы, крупные переводы и транзитные адреса. При обнаружении незаконной деятельности приложение незамедлительно уведомляет организации через семь различных каналов, обеспечивая возможность немедленного реагирования. Кроме того, приложение предлагает ряд функций, включая делегирование задач, добавление комментариев, занесение в черный список и генерацию отчетов о подозрительных транзакциях (Suspicious Transaction Reports, STR) в один клик. Вместе эти инструменты обеспечивают комплексное решение для выявления и снижения рисков, одновременно упрощая рабочие процессы соответствия требованиям и укрепляя безопасность Web3.

Начните работу с Phalcon Compliance

Крипто-хаб соответствия требованиям для проверки кошельков и KYT

Попробовать бесплатно
Sign up for the latest updates
Инструменты мониторинга блокчейна: почему задержка определяет, что они могут защитить

Инструменты мониторинга блокчейна: почему задержка определяет, что они могут защитить

Инструменты мониторинга блокчейна и вопрос задержки: почему миллисекунды определяют, успеет ли система проверить транзакцию до трансляции или только проанализирует её постфактум.

Программное обеспечение для криптовалютного комплаенса: сопоставление инструментов с уже существующими обязательствами

Программное обеспечение для криптовалютного комплаенса: сопоставление инструментов с уже существующими обязательствами

Программное обеспечение для криптосоответствия, привязанное к обязательствам: какая функция отвечает за проверку, мониторинг и отчётность, и где команды несут ответственность.

Программное обеспечение Crypto AML: рабочий процесс от оповещения до подачи отчёта

Программное обеспечение Crypto AML: рабочий процесс от оповещения до подачи отчёта

Crypto AML в рабочем процессе: как оповещения становятся кейсами, кейсы — заявками, а заявки проходят проверку, и где оператор хранит каждое решение.

Start Real-Time AML with Phalcon Compliance

Turn Phalcon Network alerts into actions with Phalcon Compliance. Use verified blockchain intelligence to screen wallets, monitor transactions and investigate risks. This helps you respond quickly and stay compliant in the digital assets ecosystem.

Phalcon Compliance
Фишинговые контракты: как работают 37 тысяч мошенничеств и как их остановить