Как проверить настоящий сайт DEX до подключения кошелька — это практический вопрос безопасности, а не формальность перед обменом. Поддельный интерфейс может визуально повторять известную децентрализованную биржу, показывать привычные токены и даже правильные цены, но после Connect Wallet предложить совсем другое действие: опасное разрешение, подпись, перевод на чужой адрес или установку фальшивого приложения. Поэтому оценивать нужно не дизайн, а происхождение ссылки, домен, поведение кошелька и смысл каждого следующего шага.

Настоящий DEX и его веб-интерфейс — не одно и то же. Протокол может существовать в блокчейне независимо от конкретного сайта, а пользователь обычно взаимодействует с ним через интерфейс, размещённый на домене команды или другого оператора. Именно этот слой удобно подделывать: мошеннику не нужно копировать весь протокол, достаточно создать убедительную страницу, которая приведёт кошелёк к вредной подписи. Из этого следует главный вывод: известное название DEX само по себе не подтверждает подлинность открытой вкладки.

Надёжная проверка строится как цепочка независимых подтверждений. Сначала находят официальный источник проекта, затем сверяют домен и переходы, после этого оценивают, что именно просит сайт при подключении, и только потом переходят к approve, swap или другой операции. Если хотя бы одно звено не подтверждается, безопаснее закрыть страницу и начать поиск заново, чем пытаться угадать, «похоже ли всё на настоящее».

Материал не является рейтингом DEX и не советует покупать конкретные токены. Его задача — дать воспроизводимый алгоритм проверки подлинности интерфейса перед тем, как кошелёк получит запрос на подключение, подпись или транзакцию. Такой алгоритм применим к Uniswap, PancakeSwap, Jupiter, 1inch и другим сервисам, но конкретные домены, поддерживаемые сети и элементы интерфейса нужно сверять непосредственно перед использованием.

Ключевой принцип: сначала докажите, что открыта нужная площадка, и только потом подключайте кошелёк. Наличие логотипа, правильного курса, знакомого токена или HTTPS не заменяет проверку происхождения ссылки и смысла запроса в кошельке.

Что проверяем Нормальный признак Красный флаг Решение
Источник ссылки Ссылка получена с официального сайта/документации проекта Реклама, личное сообщение, комментарий, неизвестный агрегатор Открыть официальный источник вручную
Домен Точное написание домена и ожидаемый поддомен приложения Лишняя буква, дефис, необычная зона, домен в пути другого сайта Закрыть вкладку и набрать адрес заново
Первый запрос кошелька Обычное подключение без передачи секретов Seed-фраза, приватный ключ, файл backup, перевод «для проверки» Немедленно прекратить взаимодействие
Approve/подпись Понятный токен, spender и цель действия Неизвестный spender, безлимитное разрешение без причины, непонятная подпись Не подписывать до независимой сверки
Поддержка Контакт из официального центра помощи DM в Telegram/Discord, звонок, удалённый доступ Использовать только официальный канал

Почему поддельный DEX может выглядеть полностью настоящим

Клону DEX не обязательно быть грубой подделкой. Современный фишинговый сайт может скопировать шрифты, графику, токен-листы, сетевые переключатели и даже часть реальных рыночных данных. Поэтому визуальное сходство следует считать слабым сигналом. Надёжные признаки лежат в происхождении ссылки и в том, какие полномочия сайт запрашивает у кошелька.

Копия интерфейса ничего не доказывает

Публичный веб-интерфейс легко изучить и воспроизвести. Мошенник может скопировать главную страницу, форму swap, список сетей, уведомления и блок помощи. Иногда поддельная страница перенаправляет часть запросов к реальным публичным данным, поэтому цены и названия токенов выглядят правдоподобно. Пользователь видит знакомую картинку и ошибочно переносит доверие к бренду на конкретный домен.

Проверка должна начинаться до оценки дизайна. Ответьте на три вопроса: откуда получена ссылка, кому принадлежит домен и соответствует ли он официальным источникам проекта. Если эти ответы не получены независимо, дальнейшее сравнение логотипов почти бессмысленно. Для DEX особенно опасно «узнавание по внешнему виду», потому что цена ошибки появляется уже при первой подписи.

HTTPS защищает соединение, но не подтверждает честность владельца

Замок в браузере означает, что соединение с открытым доменом шифруется и сертификат соответствует этому домену. Он не отвечает на вопрос, принадлежит ли домен команде DEX. Фишинговая площадка тоже может иметь корректный HTTPS и современный сертификат. Поэтому совет «проверьте замочек» недостаточен для Web3.

Смотрите на полное имя хоста, а не только на зелёный значок или начало строки. Важны каждая буква, положение точек и реальный домен второго уровня. Если в адресе есть известное слово, но сам домен принадлежит другой зоне или расположен внутри длинного незнакомого имени, связь с проектом не доказана. Такой сайт не следует подключать к кошельку.

Поисковая выдача и реклама не являются реестром официальных приложений

Пользователь часто ищет DEX по бренду и нажимает первый результат. Это удобно, но поисковая выдача меняется, а рекламная позиция подтверждает оплату размещения, а не подлинность проекта. Фишинговые кампании специально используют названия популярных кошельков, бирж и dApps, чтобы перехватить пользователя в момент срочной операции.

Для площадок, которыми вы пользуетесь регулярно, безопаснее один раз подтвердить официальный адрес из нескольких независимых источников и сохранить закладку. Для нового DEX сначала найдите официальный сайт проекта, документацию и каналы, а уже оттуда переходите в приложение. Не стройте цепочку доверия от рекламного объявления.

Поддельный DEX может показывать правильный адрес вашего кошелька

После подключения сайт получает публичный адрес и может показать реальный баланс, сеть и токены. Это создаёт особенно сильное ощущение подлинности: пользователь видит собственные данные и решает, что «фейк не мог бы знать баланс». На самом деле публичные on-chain данные доступны любому сайту после получения адреса.

Сам факт корректного баланса не повышает доверие к странице. Критичен следующий запрос: что сайт предлагает подписать или подтвердить. Связывайте каждое действие с ожидаемым результатом. Если подключение внезапно превращается в «верификацию», «синхронизацию», «активацию» или перевод активов, остановитесь.

Настоящее название токена тоже можно использовать как приманку

Фальшивый интерфейс способен показывать известный тикер и иконку, но подставить другой контракт токена или другой адрес получателя. На permissionless-рынке совпадение названия не гарантирует совпадение актива. Поэтому проверка сайта и проверка токена — соседние, но разные задачи.

Сначала подтвердите сам DEX, затем отдельно подтвердите выбранный актив и сеть. Не пытайтесь закрыть обе задачи одним признаком. Если цель — покупка малоизвестного токена, дополнительно используйте отдельный порядок проверки токена и ликвидности на DEX.

Сигнал Почему вводит в заблуждение Что проверять вместо него
Красивый интерфейс Дизайн копируется Домен и официальный источник
HTTPS Шифрует связь с любым владельцем домена Принадлежность домена проекту
Правильный баланс Баланс публичен on-chain Смысл следующей подписи
Правильная цена Рыночные данные доступны публично Контракт, сеть и маршрут
Первое место в поиске Позиция не равна верификации Официальные links/docs

Как найти официальный адрес DEX до открытия приложения

Самый безопасный способ не угадывать домен — построить цепочку происхождения. У проекта обычно есть основной сайт, документация, справочный центр и публичные аккаунты. Их задача не в том, чтобы каждый по отдельности «доказал» подлинность, а в том, чтобы несколько независимых источников сходились на одном и том же адресе приложения.

Начинайте с основного домена проекта, а не с формы swap

Если вы впервые пользуетесь DEX, найдите главный сайт бренда и уже из него переходите к приложению. Такой маршрут проще проверить, чем адрес вида app-бренд-swap.example, найденный в рекламе. Например, официальный центр Uniswap отдельно публикует список официальных ссылок, а условия сервиса прямо указывают веб-интерфейс app.uniswap.org. Это пример правильной модели: адрес приложения подтверждается самим оператором.

Не переносите конкретный домен из этой статьи на другой DEX. Для каждой площадки нужен собственный официальный источник. Если основной сайт сообщает о миграции, новом домене или региональном интерфейсе, ищите подтверждение в документации и поддержке. Особенно осторожно относитесь к «зеркалам», которые предлагает неизвестный человек в чате.

Сверяйте документацию и справочный центр

Документация часто содержит ссылки на app, contracts, support и status-страницы. Если адрес из поисковой выдачи отсутствует в официальной документации, это повод остановиться. Один из сильных признаков — одинаковая доменная зона или явно задокументированный переход между основным сайтом и приложением.

Сохраняйте не просто домен в заметке, а источник, которым вы его подтвердили. Это полезно при будущей смене интерфейса: вы сможете вернуться к официальной точке и проверить обновление, а не доверять старой закладке бесконечно. Закладка снижает риск ежедневного фишинга, но сама по себе тоже может устареть.

Социальные сети используйте как дополнительное, а не единственное подтверждение

Официальный аккаунт в X, Discord или Telegram может подтвердить ссылку, но социальные аккаунты иногда взламывают, а похожие usernames легко копируются. Поэтому сообщение в ленте — дополнительный сигнал, а не единственная причина подключать кошелёк.

Если ссылка пришла из соцсети, сравните её с доменом из документации и основного сайта. Не переходите по ссылкам из ответов под официальным постом: мошенники часто создают похожий аватар и имя, а затем публикуют «срочный новый домен». Официальный проект не становится официальнее из-за большого количества эмодзи или синей галочки.

Проверьте, не ведёт ли кнопка через неожиданную цепочку редиректов

Нормальная ссылка может использовать аналитический или короткий редирект, но для операции с кошельком лучше понимать конечный домен. Если после клика адрес несколько раз меняется и приводит на незнакомый хост, не подключайтесь автоматически. Вернитесь к источнику и откройте конечный адрес отдельно.

Особенно подозрительны редиректы из рекламы, shortened URL в мессенджере и кнопки «Launch App», которые ведут не туда, куда ожидается по наведению. В браузере можно предварительно посмотреть адрес ссылки, а затем сравнить конечный домен с официально опубликованным.

Для регулярного использования создайте собственную «точку входа»

После успешной независимой проверки добавьте официальный app-домен в закладки браузера. Для значимых операций используйте именно эту закладку, а не повторный поиск. Это уменьшает количество решений, которые приходится принимать в спешке.

Закладку всё равно нужно периодически переоценивать, особенно если проект объявил обновление интерфейса, ребрендинг или миграцию. Правильная привычка — доверять не памяти о написании адреса, а сохранённой цепочке источников. Если возникают сомнения, начните проверку заново.

Источник Насколько силён Как использовать Ограничение
Основной сайт проекта Высокий Переход к app/docs Сам сайт тоже нужно открыть по верному домену
Официальная документация Высокий Подтвердить app и сети Документация может мигрировать
Официальный help center Высокий Проверить ссылки и поддержку Не каждый DEX ведёт подробный help center
Соцсеть проекта Средний Дополнительное подтверждение Аккаунт может быть взломан/скопирован
Поисковая выдача Низкий Только для навигации к источникам Не является верификацией

Проверка домена: что смотреть в адресной строке

После того как официальный адрес найден, его нужно сравнить с тем, что реально открыт в браузере. Это кажется простым, но большинство подделок рассчитано на быстрое чтение знакомого слова. Проверяйте домен как банковские реквизиты: полностью и перед каждым первым подключением нового устройства.

Читайте домен справа налево до зарегистрированного имени

В длинном адресе важна не первая знакомая часть, а реальный домен. Строка uniswap.example.com принадлежит example.com, а не uniswap.org. То же относится к app.uniswap.org.attacker.example: знакомый бренд может стоять в начале, но владельцем остаётся другой домен.

Не требуется разбираться в DNS на уровне администратора. Достаточно научиться выделять имя домена и зону непосредственно перед первым одиночным слэшем пути. Если адрес перегружен словами, параметрами и поддоменами настолько, что вы не уверены, кому он принадлежит, не подключайте кошелёк до проверки.

Ищите подмену одной буквы и визуально похожие символы

Фишинг использует пропуски, удвоенные буквы, дефисы, перестановки и похожие символы. Человек читает слово целиком и может не заметить отличие в одной позиции. Особенно опасна ситуация, когда пользователь знает бренд, но не знает точное написание официального домена.

Сравнивайте адрес с официальным источником посимвольно. На мобильном устройстве раскройте полную адресную строку. Не доверяйте только заголовку вкладки или имени dApp, которое показывает встроенный браузер кошелька. Заголовок задаёт сам сайт.

Отличайте поддомен от отдельного домена

Поддомен вроде app.example.org может быть нормальной частью инфраструктуры проекта, если он опубликован официально. Но example-app.org, example-swap.io и example.org.somewhere.com — самостоятельные адреса. Сходство слов не создаёт юридической или технической связи.

Если проект действительно использует несколько доменов для разных продуктов, это должно подтверждаться его официальными материалами. Не делайте вывод «наверное, это новый домен», основываясь на дизайне. Для первого входа лучше потратить минуту на сверку, чем потом разбираться с необратимой подписью.

Не считайте необычную доменную зону автоматически мошенничеством

Проекты могут использовать .org, .com, .finance и другие зоны. Сам по себе TLD не определяет безопасность. Ошибка возникает в двух направлениях: пользователь либо доверяет знакомой зоне, либо отвергает настоящий домен только из-за необычного окончания.

Нужна не оценка «красивости» зоны, а подтверждение конкретного адреса из официальных источников. Даже точная копия бренда в .com не является официальной, если проект публикует другой домен. И наоборот, необычная зона может быть настоящей, если она явно задокументирована.

Следите за страницами, которые открываются поверх официального сайта

Фишинг иногда начинается не с отдельного DEX-клона, а с рекламы, всплывающего окна или расширения, которое подменяет часть интерфейса. Пользователь видит правильный адрес в одной вкладке, а подпись инициируется другой страницей. Поэтому важно связать конкретный запрос кошелька с конкретной вкладкой.

Перед подписью посмотрите origin, который отображает кошелёк, если интерфейс его показывает. Закройте лишние вкладки и не держите одновременно официальный и найденный в поиске «альтернативный» DEX. Чем меньше активных источников запросов, тем легче понять, кто инициировал действие.

Пример Кому принадлежит Оценка
app.project.org project.org при подтверждённом поддомене Может быть официальным
project.org.example.com example.com Не является project.org
project-swap.org отдельному владельцу project-swap.org Требует отдельного подтверждения
project.org/path/swap project.org Путь не меняет владельца домена
project.org?redirect=… project.org до редиректа Проверить конечный адрес

Что означает Connect Wallet и чего настоящий DEX не должен просить

Подключение кошелька часто воспринимается как разрешение распоряжаться активами. Это неточно: обычный connect даёт сайту возможность увидеть публичный адрес и предложить дальнейшие запросы, но не должен требовать seed-фразу. Опасность появляется, когда пользователь перестаёт различать подключение, подпись и on-chain транзакцию.

Обычное подключение не требует seed-фразы

Нормальный DEX подключается через установленный кошелёк, WalletConnect или другой поддерживаемый механизм. Пользователь подтверждает связь в самом кошельке. Сайт не должен просить ввести 12 или 24 слова, приватный ключ, JSON-файл с ключом или код восстановления.

Если форма на странице объясняет, что seed нужен для «синхронизации», «импорта баланса», «проверки владения» или «разблокировки DEX», это не дополнительная верификация, а критический признак компрометации. Закройте страницу. Если слова уже введены, действуйте как при раскрытии seed и переносите активы на новый ключ.

Connect — не то же самое, что Approve

После подключения DEX может попросить разрешение контракту тратить определённый ERC-20 токен. Это отдельное действие. Пользователь должен видеть, какой токен, какая сумма и какой spender участвуют. Поддельный сайт использует привычность слова Approve и может предложить разрешение в пользу чужого адреса.

Не подтверждайте approve автоматически только потому, что он появился после нажатия Swap. Сначала убедитесь в подлинности сайта, затем проверьте актив и назначение разрешения. Подробный разбор уже выданных полномочий есть в инструкции по проверке разрешений кошелька.

Sign может быть опаснее, чем кажется

Подпись сообщения иногда не требует комиссии и не выглядит как перевод, поэтому пользователь считает её безобидной. Но современные механизмы permit и другие авторизации могут создавать право на последующее распоряжение токенами. Поддельный DEX способен маскировать такую подпись под вход, получение бонуса или подтверждение адреса.

Перед Sign прочитайте, что показывает кошелёк: домен/origin, тип запроса, токен, spender, срок и понятный смысл. Если кошелёк не может объяснить действие, а сайт торопит, безопаснее отказаться. Отсутствие gas не означает отсутствие финансового риска.

Confirm/Swap должен соответствовать тому, что вы только что настроили

Если вы выбрали обмен 100 USDC на ETH, итоговый запрос должен логически соответствовать этому маршруту. Вредоносная страница может показывать один интерфейс, а в кошелёк передать другой вызов или прямой перевод. Пользователь обязан сравнить ожидаемый результат с тем, что описывает кошелёк.

Особое внимание уделяйте адресу получателя, сумме, активу и предупреждениям security scanner. Если кошелёк показывает неожиданный transfer, setApprovalForAll, permit или иное действие вместо ожидаемого swap, отмените запрос. Не пытайтесь «продавить» ошибку несколькими подтверждениями.

Поддержка не должна просить подключить кошелёк для ответа на обычный вопрос

Мошенники создают фальшивые чаты поддержки и предлагают «диагностику через DEX», удалённый доступ или специальную страницу WalletConnect. Настоящая поддержка может попросить публичный адрес или TxID для анализа, но секреты и удалённое управление устройством для этого не нужны.

Открывайте поддержку только из подтверждённого официального сайта. Если проблема возникла на подозрительной странице, не переходите в «Support» внутри неё: это может быть вторая часть той же атаки. Используйте аварийный порядок после подключения к подозрительному сайту.

Действие Что обычно даёт Можно ли потерять средства Что проверять
Connect Доступ к публичному адресу и запросам Сам по себе обычно не переводит активы Origin и список подключаемых аккаунтов
Approve Право spender работать с токеном Да, если spender вредоносный Токен, лимит, spender
Sign/Permit Криптографическую авторизацию Да, в зависимости от содержания Тип подписи, срок, полномочия
Confirm/Swap On-chain транзакцию Да Получатель, суммы, активы, результат
Ввод seed Полный контроль над ключами Критически да Никогда не вводить на DEX-сайте

Проверка предупреждений кошелька и браузера

Современные кошельки умеют показывать сигналы риска, но их следует использовать как дополнительный слой. Отсутствие предупреждения не превращает неизвестный сайт в безопасный, а наличие предупреждения нельзя игнорировать только потому, что интерфейс выглядит знакомо.

Предупреждение о deceptive или malicious site — повод остановиться

Если кошелёк или браузер прямо помечает страницу как фишинговую или вредоносную, безопасная реакция — не продолжать. MetaMask, например, сканирует URL и рекомендует не подключать кошелёк к страницам, вызывающим предупреждение Deceptive site ahead. Такие системы обновляются по мере появления новых кампаний.

Не используйте совет из чата «нажмите Proceed anyway, это ложное срабатывание», пока не получили независимое подтверждение от официального проекта. Мошенники заранее объясняют жертве, почему защита «ошибается». Именно это превращает предупреждение из технического сигнала в тест на социальную инженерию.

Verified — полезный сигнал, но не гарантия

Некоторые кошельки показывают trust signals для сайта, токена или адреса. Это снижает вероятность простой подмены, однако не является обещанием безопасности каждой будущей транзакции. Официальный сайт может взаимодействовать с новым контрактом, а пользователь всё равно способен выбрать поддельный токен.

Используйте верифицированный статус как один из независимых признаков вместе с доменом и официальными ссылками. Если badge отсутствует, это не доказывает мошенничество; если присутствует, это не отменяет чтение конкретной подписи.

Transaction simulation помогает увидеть последствия, но не заменяет проверку сайта

Кошелёк может попытаться спрогнозировать изменения баланса и предупредить о подозрительном результате. Это полезно, особенно когда calldata непонятна пользователю. Но симуляция зависит от текущего состояния и возможностей анализатора; она не является абсолютным доказательством будущего результата.

Если сайт неизвестен, не используйте зелёную симуляцию как основание доверять домену. Сначала подтвердите origin, затем считайте simulation дополнительной проверкой. Если симуляция и интерфейс расходятся, отмените действие и разберитесь до подписи.

Новый или неизвестный network request — отдельный риск

Поддельная страница может предложить добавить или переключить сеть, чтобы увести пользователя в среду с другим RPC или неожиданными активами. Само добавление сети не крадёт seed, но оно меняет контекст всех последующих операций и может запутать проверку токенов и адресов.

Сверяйте сеть с официальной документацией DEX и кошелька. Если для обычного swap внезапно требуется неизвестная сеть, bridge, «special RPC» или импорт конфигурации из текста в Telegram, остановитесь. Не создавайте новое доверие на основании инструкции от самой подозрительной страницы.

Отключённые security alerts повышают требования к ручной проверке

Некоторые пользователи выключают защитные проверки ради приватности или из-за ложных срабатываний. Это допустимое личное решение, но тогда нельзя одновременно полагаться на отсутствие предупреждений. Вы просто убрали один источник сигналов.

При отключённых alerts особенно важны закладки, официальные links, аппаратный кошелёк для значимых сумм, отдельный рабочий адрес и внимательное чтение каждого запроса. Защита должна быть многослойной: один механизм не должен быть единственным барьером между ошибкой и потерей активов.

Сигнал кошелька Как трактовать Правильное действие
Malicious/Deceptive Сильный негативный сигнал Закрыть сайт, не подписывать
Warning Нужна дополнительная проверка Сверить URL, контракт и источник
Verified Положительный trust signal Всё равно проверить конкретное действие
Нет сигнала Нейтрально Не считать доказательством безопасности
Simulation расходится с ожиданием Критический конфликт Отменить и разобраться

Как проверить DEX перед первой значимой сделкой

После проверки домена полезно провести контролируемый первый цикл. Цель теста — не доказать абсолютную безопасность протокола, а проверить, что ваш конкретный маршрут соответствует ожиданиям: сайт открывается из официального источника, кошелёк подключается к правильной сети, разрешения понятны, swap завершается ожидаемым активом.

Используйте отдельный рабочий кошелёк

Необязательно подключать к новому DEX адрес, на котором хранится весь долгосрочный портфель. Отдельный hot wallet с ограниченным балансом уменьшает возможный ущерб от ошибки сайта, токена или подписи. Это особенно полезно для новых dApps и малоизвестных токенов.

Разделение адресов не делает опасную подпись безопасной, но ограничивает последствия. Основные активы остаются на адресе, который не взаимодействует с неизвестными приложениями, а рабочий адрес пополняется на сумму конкретной операции и необходимый gas. Такой подход даёт понятный предел риска.

Проведите маленький обмен и проверьте результат on-chain

Первый swap на разумно малую сумму помогает подтвердить сеть, актив, route и полученный токен. После транзакции откройте TxID в соответствующем обозревателе и убедитесь, что фактические изменения совпадают с ожидаемыми. Не оценивайте успех только по всплывающему сообщению сайта.

Тестовая сумма должна быть достаточно небольшой для ограничения риска, но не настолько маленькой, чтобы комиссия полностью искажала экономику. После успешного теста не увеличивайте объём автоматически в десятки раз: ещё раз проверьте текущий домен и параметры следующего запроса.

Сравните spender и размер allowance

Если swap требует approve, посмотрите, кому выдаётся право и на какую сумму. Безлимитный allowance иногда используется легитимными протоколами для удобства, но он увеличивает последствия ошибки. Для нового интерфейса разумно предпочесть ограниченное разрешение, если кошелёк и протокол это позволяют.

После разовой работы проверьте, какие allowances остались. Если вы обнаружили неизвестный spender или подключались к сомнительному домену, не откладывайте ревизию. Но помните: revoke помогает против разрешений, а не против раскрытой seed-фразы или приватного ключа.

Проверьте, какой актив получен фактически

На DEX один тикер может иметь несколько контрактов, а пользовательский интерфейс способен добавить неизвестный токен в кошелёк. После swap сравните контракт полученного актива с официальным источником. Не ориентируйтесь только на иконку и название.

Если токен не отображается в кошельке, сначала проверьте on-chain баланс и контракт, а не импортируйте случайный адрес из комментария или Telegram. Неизвестные токены и airdrop также могут вести на фишинговые сайты; для них используйте отдельный чек-лист по неизвестным токенам.

Сохраните минимальный набор доказательств операции

Для значимой сделки сохраните дату, домен, сеть, адрес кошелька, TxID, пару токенов и сумму. Если возникнет спор с интерфейсом, расследование подозрительного списания или обращение в поддержку, эти данные дадут намного больше, чем скрин результата без адресов.

Не включайте в архив seed-фразу, приватный ключ или коды 2FA. Доказательства должны описывать публичную и операционную сторону сделки, не создавая новую компрометацию. Базовый набор перечислен в чек-листе доказательств криптоперевода.

Этап теста Что подтверждает Что не подтверждает
Открытие из официальной ссылки Происхождение интерфейса Безопасность любого токена
Connect Связь с ожидаемым origin Безопасность будущих подписей
Малый swap Работу конкретного маршрута Будущую цену и отсутствие всех рисков
Проверка TxID Фактический on-chain результат Юридическую надёжность проекта
Ревизия approvals Оставшиеся полномочия Безопасность раскрытого ключа

Чем проверка сайта DEX отличается от проверки токена

Эти задачи часто смешивают, потому что обе происходят перед swap. Но подлинный Uniswap или другой DEX способен дать доступ к рискованному или поддельному токену, а фальшивый DEX способен показывать настоящий токен. Поэтому нужен двухконтурный контроль: сначала интерфейс, затем актив.

Настоящий DEX не гарантирует качество токена

Permissionless-модель позволяет рынку существовать без традиционного листинга и редакционного отбора каждого актива. Даже если вы точно открыли официальный интерфейс, токен может иметь низкую ликвидность, вредные ограничения продажи, административные полномочия или просто быть копией известного бренда.

Не переносите вывод «сайт настоящий» на вывод «токен настоящий». Для покупки токена отдельно сверяйте контракт, сеть, ликвидность и возможность продажи. Если это мемкоин или новый актив, основной риск часто лежит уже не в домене DEX, а в самом контракте и рынке.

Поддельный DEX может использовать настоящий токен как приманку

Мошенническая страница может импортировать реальные token lists и показывать официальные контракты, чтобы вызвать доверие. Вредоносное действие появляется на стадии approve, permit, «claim fee» или подтверждения swap. Поэтому правильный адрес токена не оправдывает неизвестный origin.

Если вы пришли купить известный USDC или ETH, всё равно проверяйте сайт. Простая пара активов не делает интерфейс безопасным. Иногда именно популярные пары используются как приманка, потому что пользователь меньше ожидает сложных рисков.

Honeypot — это проблема актива, а не доказательство фальшивого сайта

Токен, который можно купить, но нельзя продать, часто называют honeypot. Такой сценарий может проявиться даже на настоящем DEX, потому что протокол не обязан гарантировать честность каждого созданного токена. Ошибка пользователя — обвинить интерфейс и перейти по «службе возврата», которая оказывается вторым мошенником.

Если swap назад не проходит, сначала анализируйте токен, контракт и ликвидность. Не подписывайте дополнительные «разблокировки» на сторонних сайтах. Несколько неудачных попыток могут только тратить gas, а незнакомая support-ссылка добавит риск к уже проблемной позиции.

Slippage — рыночный параметр, а не подтверждение мошенничества

Высокий slippage может быть следствием тонкой ликвидности и размера сделки. Фальшивый сайт также способен манипулировать отображением цены, но само по себе большое проскальзывание не доказывает подмену домена. Нужно разделять рыночную невыгодность и угрозу безопасности.

Перед сделкой оцените ожидаемый минимум получения и влияние размера ордера. Если интерфейс предлагает резко увеличить slippage «чтобы транзакция прошла», сначала выясните причину. Не используйте техническую настройку как способ обходить предупреждения о сомнительном токене.

Проверка сайта должна закончиться раньше проверки инвестиционной привлекательности

Пользователь часто тратит время на график, капитализацию и перспективы токена, но ещё не подтвердил, что находится на официальном DEX. Это обратный порядок. До подключения кошелька нужны только безопасность и подлинность точки входа.

После подтверждения сайта можно переходить к экономике сделки. Такая последовательность экономит внимание: риск потерять кошелёк не смешивается с вопросом, выгоден ли конкретный токен. Материал OneMagic не заменяет инвестиционный анализ и сосредоточен именно на безопасной операции.

Вопрос Проверка DEX Проверка токена
Что является объектом Домен/интерфейс/запросы кошелька Контракт/ликвидность/правила токена
Главный риск Фишинг и опасная подпись Подделка актива, honeypot, rug pull
Когда выполнять До Connect До swap/покупки
Можно ли объединить одним признаком Нет Нет
Результат Доверенная точка входа Понимание конкретного актива

Типовые ловушки вокруг DEX и как их распознать

Фишинг редко ограничивается одной поддельной главной страницей. Чаще злоумышленник строит сценарий: срочная причина перейти, убедительный интерфейс, затем подпись или перевод. Знание сценариев помогает заметить несоответствие раньше, чем кошелёк покажет финальное подтверждение.

Fake airdrop и «claim через официальный DEX»

Сообщение обещает награду, компенсацию или новый токен и ведёт на страницу, визуально похожую на DEX. Пользователя просят подключить кошелёк и «проверить eligibility». Дальше появляется permit, approve или подпись. Срочность заставляет пропустить проверку домена.

Не открывайте claim из личного сообщения или рекламы. Найдите официальный проект самостоятельно и убедитесь, что акция действительно существует. Если аирдроп не упомянут на официальных ресурсах, не создавайте финансовое действие только из-за красивого таймера.

Fake migration после «обновления протокола»

Мошенники сообщают, что старые токены или LP-позиции нужно срочно перенести на новую версию. Страница показывает знакомый бренд и предлагает approve/migrate. Пользователь боится потерять доступ и соглашается на неизвестные полномочия.

Реальную миграцию подтверждайте в документации проекта, а не в сообщении. Даже если новая версия протокола существует, ссылка может вести на подделку. Проверяйте точный домен и инструкции команды, а не только название версии.

Fake support после failed swap

Неудачная транзакция делает пользователя уязвимым к поиску быстрых решений. В комментариях или Telegram появляется «администратор», который даёт DEX troubleshooting link. Страница просит подключить кошелёк, ввести seed или подписать «recovery transaction».

Failed swap не требует раскрывать recovery phrase. Ищите помощь через официальный help center. Если средства уже списались неожиданно, переходите к инструкции по несанкционированному списанию и прекращайте новые подписи до диагностики.

Fake token verification

Сайт заявляет, что перед swap нужно «верифицировать токен» отдельным переводом, оплатой страховки или подключением кошелька к стороннему валидатору. Иногда такая страница имитирует известный scanner или DEX.

Проверка публичного контракта не требует отправлять seed или переводить актив «на проверку». Если сервис просит платёж, сначала установите, что это за продукт и кто оператор. Не путайте платный аналитический сервис с обязательным этапом работы DEX.

Фальшивое расширение или приложение под видом доступа к DEX

Поддельный сайт может сообщить, что ваш кошелёк «не поддерживается», и предложить скачать расширение, APK или desktop client. Установка вредоносной программы резко расширяет атаку: теперь под угрозой не только одна подпись, но и файлы, браузерные сессии и секреты устройства.

Скачивайте кошельки только из официальных источников разработчика. Если DEX внезапно требует неизвестный wallet extension, остановитесь. Для проверки используйте чек-лист подлинности приложения кошелька.

Ловушка Что обещает Что просит Правильная реакция
Fake airdrop Бесплатные токены Connect + подпись Проверить акцию через официальный проект
Migration Спасти старые токены Approve/migrate Сверить документацию
Support Исправить failed swap Seed/remote access/sign Открыть официальный help center
Verification Подтвердить токен Перевод или отдельная подпись Не считать обязательной процедурой
Wallet update Получить доступ к DEX Установка файла/расширения Скачивать только из официального магазина/сайта

Что делать, если кошелёк уже подключён к подозрительному DEX

Подключение к сайту ещё не означает автоматическую кражу, но важно установить, что было сделано после него. Риск определяется не названием кнопки, а фактическими подписями, approvals и транзакциями. Действуйте по фактам и не создавайте новые подписи на той же странице.

Прекратите взаимодействие и зафиксируйте домен

Не нажимайте Disconnect внутри подозрительного сайта, если для этого он предлагает новую подпись. Закройте вкладку и сохраните точный URL, время и скриншот без секретов. Эти данные помогут понять, что именно открылось и сообщить о домене кошельку или проекту.

Если сайт был получен из рекламы, сообщения или QR-кода, сохраните и источник ссылки. Не пересылайте её другим пользователям как «проверьте, фейк ли это», потому что вы увеличите риск случайного открытия. Для анализа достаточно текста URL и публичных данных.

Проверьте, были ли approvals или подписи

Вспомните последовательность: только Connect, затем Approve, затем Sign, затем Confirm. Просмотрите историю кошелька и on-chain транзакции. Off-chain подпись может не появиться как обычная транзакция, поэтому учитывайте и окна, которые вы подтверждали без комиссии.

Если вы только подключили адрес и ничего не подписывали, риск обычно ниже. Если дали allowance или Permit, требуется ревизия полномочий. Если подписали неизвестную транзакцию, оцените её фактический результат и состояние активов. Не ограничивайтесь нажатием Disconnect.

Отзовите опасные разрешения через доверенный инструмент

Для токенов в EVM-сетях проверьте allowances и другие релевантные разрешения. Делайте это через известный кошелёк, обозреватель или проверенный инструмент, а не через ссылку, которую прислал человек, «нашедший проблему». Отзыв обычно требует on-chain транзакции и gas.

Если неизвестный spender уже имеет право на большую сумму, приоритет — уменьшить окно риска. Но если есть признаки раскрытия seed или приватного ключа, approvals вторичны: активы нужно переносить на новый кошелёк, потому что владелец ключа способен подписывать переводы напрямую.

Если есть неизвестное списание — переходите в режим инцидента

Зафиксируйте TxID, адрес получателя, токены и время. Перенесите оставшиеся активы на безопасный адрес, если старый ключ всё ещё контролируется вами и нет активного механизма, который мешает выводу. Не отправляйте дополнительные средства на «комиссию возврата».

Параллельно проверьте, не вводили ли seed, не устанавливали ли расширение и не выдавали ли удалённый доступ. Если причина шире одного approval, защита должна охватывать устройство и аккаунты. Сценарий разобран в общем плане защиты криптокошелька.

Сообщите о фишинговом домене официальному проекту и кошельку

После остановки потерь можно передать публичные сведения о домене в официальную поддержку DEX и систему, которая показала предупреждение. Это помогает блоклистам и другим пользователям. Не отправляйте support-команде seed и приватный ключ даже в ходе расследования.

Если интерфейс оказался настоящим, а предупреждение ложным, официальный проект сможет объяснить ситуацию. Если это клон, вы получите независимое подтверждение и избежите дальнейших попыток «починить» проблему через тот же сайт.

Что уже сделано Риск Следующее действие
Только Connect Обычно ограниченный Разорвать сессию, проверить историю
Approve Средний/высокий Проверить и отозвать allowance
Permit/непонятная подпись Высокий Оценить полномочия, при необходимости мигрировать
On-chain транзакция Зависит от результата Проверить TxID и остаток
Введён seed/private key Критический Новый кошелёк и перенос активов

Проверка на мобильном телефоне и во встроенном браузере кошелька

На мобильном устройстве домен часто виден хуже: адресная строка сокращается, dApp открывается во встроенном браузере, а переходы происходят через deep link. Поэтому мобильный сценарий требует нескольких дополнительных привычек, особенно перед первой подписью.

Раскрывайте полный URL, а не доверяйте названию страницы

Встроенный браузер может показывать крупное имя dApp и скрывать часть адреса. Нажмите на адресную область и посмотрите полный домен. Название вкладки, favicon и логотип задаются сайтом и легко копируются.

Если полный URL неудобно сравнить на телефоне, остановите операцию и проверьте адрес на другом доверенном устройстве. Комфорт интерфейса не должен заставлять подтверждать то, что невозможно нормально прочитать.

Ссылка может сразу открыть WalletConnect или встроенный dApp browser, минуя привычный экран браузера. Пользователь видит окно кошелька и решает, что ссылка уже проверена самим приложением. Это неверно: кошелёк может лишь обработать запрос, не гарантируя подлинность исходного сайта.

Перед подтверждением вернитесь к источнику и проверьте домен вручную. Для важных операций не используйте ссылку из личного сообщения. Создайте закладку в доверенном браузере или заходите через встроенный каталог dApps только если понимаете, как он формируется.

QR-код скрывает адрес до сканирования

QR удобен для WalletConnect, но визуально не показывает пользователю строку назначения. Код на фальшивом сайте может инициировать сессию с атакующим origin. Поэтому QR не заменяет проверку страницы, на которой он расположен.

Сначала подтвердите домен на экране компьютера, затем сканируйте код. В мобильном кошельке посмотрите имя и URL запрашивающего приложения, если они отображаются. Несовпадение — основание отказаться.

App Store и Google Play не подтверждают DEX-сайт

Наличие официального кошелька на телефоне не делает безопасным любой открытый в нём сайт. Аналогично приложение с похожим названием в магазине не должно становиться источником «официальных» DEX-ссылок без проверки разработчика.

Разделяйте доверие к кошельку и доверие к dApp. Сначала убедитесь, что установлен настоящий кошелёк, затем отдельно подтвердите DEX. Это снижает вероятность цепочки из двух подделок — фальшивого wallet app и фальшивого swap interface.

Не отключайте защиту ради «совместимости» без объяснения

Поддельные сайты иногда утверждают, что для работы нужно отключить phishing protection, security scanner, safe browsing или разрешить неизвестные источники. Такие инструкции должны восприниматься как сильный красный флаг.

Если официальный проект действительно документирует особую настройку, найдите её через его help center. Не принимайте техническое объяснение от страницы, которую вы ещё не подтвердили. Безопасность не должна становиться препятствием, которое сайт просит снять вслепую.

Мобильный риск Почему сложнее Компенсация
Сокращённый URL Не виден полный домен Раскрывать адрес вручную
Deep link Пропускает обычную навигацию Сверять origin в кошельке
QR Адрес скрыт в коде Проверять страницу до сканирования
Встроенный browser Брендинг выглядит доверенно Отделять кошелёк от dApp
Просьба отключить защиту Создаёт обход барьеров Искать подтверждение в official docs

Организационная защита для тех, кто регулярно пользуется DEX

Чем чаще пользователь работает с Web3, тем опаснее полагаться на внимательность в каждой отдельной операции. Лучше заранее построить среду, в которой ошибка в ссылке не приводит сразу к доступу ко всему капиталу. Это особенно важно для трейдеров, команд и пользователей нескольких сетей.

Разделите хранение и активный Web3

Основной кошелёк для долгосрочного хранения не обязан подключаться к десяткам dApps. Создайте рабочий адрес для DEX, мостов и новых протоколов, а на нём держите ограниченную сумму. Для крупной операции переводите только необходимый объём и возвращайте остаток после завершения.

Такое разделение уменьшает максимальный ущерб от фишинговой подписи и упрощает аудит approvals. Оно не отменяет проверку домена, но делает одну ошибку менее катастрофической. Не усложняйте структуру настолько, чтобы потерять резервные фразы или перепутать назначение адресов.

Сделайте белый список собственных проверенных точек входа

Храните закладки на подтверждённые DEX, обозреватели и документацию. Для команды можно вести внутренний список официальных доменов с датой последней проверки. При изменении домена обновляйте список через два независимых источника.

Важно не превращать список в бессрочную истину. Если домен продан, проект мигрировал или интерфейс изменился, старая запись может стать опасной. Периодически перепроверяйте наиболее важные ссылки и сразу обновляйте закладки на всех рабочих устройствах.

Используйте аппаратную подпись для значимых сумм, но читайте экран

Hardware wallet защищает ключ от прямого извлечения браузером, но пользователь всё ещё может подписать вредную транзакцию собственноручно. Поэтому устройство не заменяет проверку сайта. Его преимущество проявляется, когда экран помогает независимо увидеть адрес, сумму или тип действия.

Если аппаратный кошелёк показывает непонятные данные, не подтверждайте только потому, что «ключ внутри устройства». Безопасность self-custody состоит не только в неэкспортируемом ключе, но и в осмысленном решении владельца.

Отключайте лишние расширения и профили браузера

Чем больше расширений имеет доступ к страницам, тем сложнее установить причину странного поведения. Для Web3 полезен отдельный профиль браузера с минимальным набором расширений и без случайных download-helper, coupon, proxy и других инструментов.

Отдельный профиль не изолирует полноценное заражение ОС, но уменьшает поверхность конфликтов и подмен. Устанавливайте расширения из официальных источников и регулярно удаляйте неиспользуемые. Если появилось неожиданное окно подписи без действия на DEX, закрывайте всё и проверяйте окружение.

Введите правило «стоп при несоответствии»

Самая полезная организационная мера — заранее решить, какие сигналы прекращают операцию без обсуждения: другой домен, seed-запрос, malicious alert, неизвестный spender, просьба отключить защиту, перевод для «верификации», личная поддержка с remote access.

Такое правило помогает в момент срочности. Вместо того чтобы каждый раз спорить с собой «может, это новая функция», пользователь знает: несоответствие означает отмену и повторную проверку через официальный источник. Потерянные пять минут дешевле необратимой транзакции.

Контроль Что снижает Что не заменяет
Отдельный Web3-кошелёк Размер потенциальной потери Проверку домена
Закладки Риск поискового фишинга Периодическую перепроверку
Hardware wallet Кражу ключа с компьютера Чтение подписи
Чистый browser profile Риск вредных расширений Защиту ОС
Stop-rule Ошибки под давлением Техническую проверку операции

Практические сценарии: как применять чек-лист

Один и тот же алгоритм полезно увидеть в конкретных ситуациях. Ниже нет рекомендаций по покупке активов; примеры показывают только порядок проверки точки входа и кошелька.

Вы нашли Uniswap через поиск

Не нажимайте результат автоматически. Откройте официальный сайт/справочный центр Uniswap Labs и подтвердите адрес приложения. В актуальных материалах Uniswap Labs веб-интерфейс указан как app.uniswap.org, а официальный список ссылок публикуется отдельно. После этого откройте app через подтверждённый источник и сохраните закладку.

При Connect убедитесь, что кошелёк показывает ожидаемый origin. Перед approve или swap прочитайте токен, сумму и spender. Если поисковый результат открывал другой домен, не сравнивайте интерфейсы — просто закройте его. Подлинность уже не подтверждена.

В Telegram прислали «новый PancakeSwap/Jupiter домен»

Не используйте ссылку из сообщения как доказательство. Найдите официальный проект самостоятельно через заранее известный основной ресурс или документацию. Сравните объявление о миграции в нескольких официальных каналах. Если новый домен существует только в одном сообщении, кошелёк не подключайте.

Особенно опасны сообщения с ограничением времени, бонусом или угрозой потери LP. Срочность — часть сценария. Настоящее обновление протокола можно подтвердить независимо от автора сообщения.

DEX показывает «wallet not synchronized» и просит 12 слов

Операцию следует прекратить немедленно. Web-интерфейсу DEX не нужна recovery phrase для чтения публичного баланса или выполнения обычного swap. Ввод слов передаст контроль над кошельком тому, кто получит фразу.

Если seed уже введён, не возвращайтесь к странице для «logout». Создайте новый кошелёк в чистой среде, перенесите активы и проверьте устройство. Рассматривайте старую фразу как скомпрометированную независимо от того, произошло ли списание сразу.

После Connect появился неизвестный unlimited approval

Не подтверждайте по инерции. Сравните токен и spender с ожидаемым действием. Если вы не уверены, отмените и изучите документацию DEX. Для маленького теста предпочтите ограниченное разрешение, если это поддерживается.

Если approve уже отправлен, проверьте allowance через доверенный инструмент и при необходимости отзовите. Само отключение сайта от кошелька не аннулирует on-chain разрешение.

Вы уже сделали swap и всё прошло успешно

Успех одной операции — хороший факт, но не вечная сертификация домена. Сохраните подтверждённую закладку, TxID и используемый адрес. При следующем посещении убедитесь, что вы открыли ту же точку входа, особенно если переходите с другого устройства.

Для крупных сумм повторяйте ключевые проверки: домен, сеть, актив, spender и итог. Привычка нужна именно потому, что фишинг рассчитывает на пользователя, который уже знает бренд и перестаёт смотреть на адрес.

Сценарий Ключевая проверка Стоп-сигнал
Поиск бренда Официальный source → app Другой домен в выдаче
Ссылка из Telegram Независимое подтверждение Только один источник
Запрос seed Никаких дополнительных проверок не нужно Сам seed-запрос
Unlimited approve Spender и лимит Неизвестный получатель полномочий
Повторная сделка Та же подтверждённая точка входа Новая ссылка/редирект

Чек-лист перед подключением кошелька к DEX

Финальная проверка должна быть короткой enough, чтобы ею действительно пользовались. Если процесс слишком сложен, в спешке его пропустят. Достаточно нескольких обязательных вопросов, каждый из которых закрывает отдельный класс ошибок.

Шаг 1. Я знаю, откуда взял эту ссылку?

Безопасный ответ — из заранее проверенной закладки, основного сайта проекта, официальной документации или help center. Ответ «из первого результата», «прислал админ», «увидел в комментариях» означает, что происхождение ещё не подтверждено.

Если источник слабый, не пытайтесь компенсировать это изучением дизайна. Вернитесь к официальным материалам и заново найдите app. Так вы меняете саму цепочку доверия, а не добавляете субъективные признаки.

Шаг 2. Полный домен совпадает с официальным?

Сравните домен символ за символом, включая поддомен и зону. Убедитесь, что известное имя является настоящим доменом, а не частью длинного чужого адреса. На мобильном раскройте полную строку.

Если проект использует несколько доменов, каждый должен быть задокументирован. Не делайте исключение для «regional mirror», «backup app» или «new v4 domain» без официального подтверждения.

Шаг 3. Кошелёк не показывает предупреждение?

Любой malicious/deceptive alert требует остановки. Warning требует повторной сверки. Отсутствие предупреждения нейтрально и не отменяет предыдущие шаги.

Не отключайте security alerts по инструкции сайта. Если проект считает блокировку ложной, найдите его официальное сообщение и подтверждение со стороны кошелька или поддержки.

Шаг 4. Я понимаю, что именно сейчас подтверждаю?

Connect, approve, sign и swap — разные действия. Перед каждым из них назовите ожидаемый результат своими словами. Если вы не можете объяснить, зачем нужна подпись или кому выдаётся allowance, не подтверждайте.

Не используйте «все так делают» как техническое объяснение. У безопасного действия есть конкретная цель: подключить адрес, разрешить определённому spender работать с токеном, подписать известное сообщение или выполнить заданный swap.

Шаг 5. Максимальный возможный ущерб ограничен?

Для нового DEX используйте рабочий кошелёк и тестовую сумму. Это не заменяет проверку, но уменьшает цену неизвестной ошибки. Не подключайте адрес с долгосрочными накоплениями ради операции на несколько долларов.

Если все пять шагов пройдены, риск не становится нулевым, но решение становится осознанным и воспроизводимым. Если любой шаг провален, вернитесь назад. В Web3 отказ от одной сомнительной транзакции — нормальная часть безопасной работы.

Перед Connect Да/Нет
Ссылка получена из официального или заранее проверенного источника
Полный домен совпадает с опубликованным проектом
Нет malicious/deceptive предупреждения
Seed/private key нигде не запрашиваются
Я понимаю следующий запрос кошелька
Для нового DEX используется ограниченный баланс
Есть план действий, если появится неизвестный approve/sign

Как оценивать домен после ребрендинга, миграции или запуска новой версии

Самый сложный случай — не очевидный клон, а ситуация, когда проект действительно меняет интерфейс, запускает новую версию или добавляет отдельный продукт. Мошенники используют именно такие периоды: пользователи ожидают новый адрес и поэтому легче принимают незнакомый домен. Нужен процесс, который позволяет подтвердить изменение без доверия к одному объявлению.

Не принимайте «новый домен» только потому, что старая ссылка перестала работать

Недоступность старого сайта может быть временной, региональной или связанной с браузером. Фишинговая реклама использует такие моменты и предлагает «рабочее зеркало». Если привычный app не открывается, первым действием должно быть обращение к официальному help center, status-странице или основному сайту, а не поиск случайного зеркала.

Проверьте, публиковала ли команда сообщение о миграции и совпадает ли новый адрес в нескольких собственных ресурсах проекта. Если подтверждение существует только в одном посте, который вам переслали, цепочка ещё недостаточна. Для значительной суммы дождитесь ясного официального подтверждения.

Разделяйте новую версию протокола и новый веб-домен

Запуск v2, v3 или v4 не обязательно означает смену сайта. Протокол, интерфейс и адреса контрактов обновляются по разным причинам. Мошенник может написать «для новой версии нужен новый сайт», хотя официальный интерфейс продолжает работать на прежнем домене.

Проверяйте каждое изменение отдельно: где команда объявила новую версию, какой интерфейс она рекомендует и требуется ли вообще миграция пользователю. Не делайте вывод из номера версии в названии домена. Слова v4, pro, beta, migration или official в URL может зарегистрировать любой владелец.

Beta и preview-интерфейсы требуют более строгого подтверждения

Проекты иногда открывают тестовые или preview-версии. Они могут находиться на отдельном поддомене и выглядеть непривычно. Это не делает их автоматически опасными, но снижает пользу визуального сравнения со старым интерфейсом.

Для beta-домена ищите прямую ссылку из документации разработчика или официального announcement. Если тестовая версия просит реальные разрешения к основному кошельку, подумайте, нужен ли вам этот риск. Для знакомства используйте отдельный адрес с минимальным балансом или тестовую сеть, если проект её поддерживает.

Региональные страницы и языковые версии не должны маскировать владельца домена

Язык интерфейса может передаваться параметром, путём или поддоменом. Пользователь из другой страны иногда видит редирект. Сам редирект не является угрозой, но конечный домен всё равно должен быть частью официально описанной инфраструктуры.

Если «региональная версия» внезапно находится на совершенно другом домене и требует заново подключить кошелёк, проверьте её через основной сайт. Не принимайте аргумент «так нужно из-за вашей страны» без подтверждения. Географическое ограничение не требует раскрывать seed или отключать защиту браузера.

После подтверждённой миграции обновите собственные закладки и инструкции

Старые закладки, скриншоты и внутренние инструкции становятся источником ошибок после реального переезда. Команда или частный пользователь должны заменить их одновременно, чтобы не возникло параллельных «правильных» адресов в разных местах.

Сохраните дату проверки и официальный источник нового адреса. Старую закладку удалите, если проект больше её не использует. Такой простой учёт особенно полезен для бухгалтерии, treasury и команд, где один человек находит ссылку, а другой позже подписывает транзакцию.

Изменение Что проверить Чего недостаточно
Новая версия Официальный announcement + docs Номер версии в домене
Новый домен Несколько официальных источников Сообщение в чате
Beta/preview Прямая ссылка разработчика Похожий дизайн
Региональный redirect Конечный официальный домен Объяснение самой страницы
Миграция завершена Обновлённые bookmarks/docs Старая память пользователя

DEX-агрегатор, интерфейс протокола и сторонний frontend: где заканчивается доверие к бренду

В Web3 один swap может проходить через агрегатор, сторонний frontend и несколько источников ликвидности. Пользователь видит известный бренд в маршруте и решает, что вся цепочка принадлежит этому бренду. Это неверно: каждый интерфейс и каждая точка подписи должны оцениваться в собственном контексте.

DEX-агрегатор не становится официальным сайтом каждого протокола в маршруте

Агрегатор может законно использовать ликвидность Uniswap, Curve, PancakeSwap или других протоколов. Это не означает, что его домен принадлежит этим проектам. Поэтому логотипы источников ликвидности на экране не подтверждают владельца сайта.

Если вы намеренно используете агрегатор, подтверждайте официальный домен именно агрегатора. Затем оценивайте его запросы кошелька и route. Не переключайте мысленно объект доверия на самый известный логотип в списке. Пользователь должен понимать, какой интерфейс формирует транзакцию.

Сторонний frontend может быть легитимным и всё равно иметь иной риск

Permissionless-протокол допускает существование разных интерфейсов. Некоторые независимые frontends могут честно взаимодействовать с теми же контрактами. Но они управляются другими операторами, имеют другую инфраструктуру и собственную поверхность компрометации.

Если ваша цель — использовать официальный интерфейс конкретной команды, сторонний frontend не является эквивалентом только потому, что обращается к тому же протоколу. Если вы сознательно выбираете альтернативный интерфейс, проверяйте его как отдельный сервис и ограничивайте рабочий баланс.

Ссылка из блокчейн-обозревателя не всегда ведёт на официальный интерфейс проекта

Обозреватели показывают verified contracts, labels и внешние ссылки, но набор метаданных зависит от источников и политики конкретного сервиса. Метка помогает ориентироваться, однако пользователю всё равно полезно подтвердить web-app через проект.

Не превращайте любой badge в универсальный сертификат. Сопоставляйте контракт, домен и официальный источник. Особенно осторожно относитесь к ссылкам в комментариях к токену, описании NFT или metadata — эти поля может контролировать создатель актива, а не DEX.

Встроенный swap в кошельке — отдельный продукт

Кошелёк может агрегировать DEX и показывать обмен прямо внутри приложения. В этом случае пользователь взаимодействует прежде всего с продуктом кошелька, а не с внешним сайтом каждого источника ликвидности. Проверка домена DEX может вообще не быть главным шагом.

Нужно подтвердить подлинность самого приложения кошелька, понять, кого оно использует как провайдера, и читать итоговую транзакцию. Не переходите из встроенного swap по случайной рекламе «для лучшего курса». Смена интерфейса меняет модель доверия и должна быть осознанной.

Маршрут через bridge + DEX содержит две независимые точки риска

Некоторые интерфейсы предлагают cross-chain swap: актив блокируется или перемещается между сетями, а затем обменивается. Пользователь видит одну кнопку, но под капотом участвуют bridge и DEX-компоненты. Ошибка может возникнуть в любой части.

Проверяйте, какой продукт инициирует маршрут, какие сети используются и где вы получите итоговый актив. Не считайте известность одного компонента подтверждением другого. Для отдельной проверки мостов используйте собственный checklist, а в рамках этой статьи фокус остаётся на подлинности интерфейса, который вы открыли.

Что вы открыли Что подтверждать Частая ошибка
Официальный DEX app Домен команды DEX Доверять любому похожему frontend
Агрегатор Домен агрегатора Считать его сайтом каждого источника
Сторонний frontend Оператора и его домен Приравнивать к official app
Swap внутри wallet Подлинность кошелька и транзакцию Искать внешний DEX без необходимости
Cross-chain swap Интерфейс + bridge/route Считать маршрут одной сущностью

Почему адрес контракта и домен нужно проверять раздельно

В споре о подлинности часто звучит аргумент: «контракт правильный, значит сайт настоящий». Это опасное сокращение. Настоящий контракт можно вызвать из фальшивого интерфейса, а настоящий интерфейс может предложить взаимодействие с новым или неизвестным контрактом. Домен отвечает на вопрос, кто формирует запрос для пользователя; контракт — что произойдёт в блокчейне.

Правильный router не оправдывает неправильный origin

Фишинговая страница способна сначала сформировать безобидный запрос к настоящему контракту, чтобы пользователь увидел знакомый адрес, а затем предложить другую подпись. Проверка одного router в первой операции не сертифицирует всю сессию.

Если origin не подтверждён, остановитесь даже при знакомом контракте. Ваше доверие должно начинаться с точки, которая формирует интерфейс. После подтверждения сайта адрес контракта становится вторым независимым контролем, а не заменой первого.

Новый контракт на настоящем сайте не обязательно опасен

Протоколы обновляют routers, Permit2-интеграции, hooks и другие компоненты. Пользователь может увидеть адрес, которого нет в старой заметке. Это повод проверить документацию, но не доказательство фишинга.

Не отклоняйте реальное обновление только потому, что contract address изменился. Найдите актуальные official docs, changelog или help center. Важен совпадающий контекст: настоящий домен, объявленное обновление и ожидаемая функция.

Не копируйте contract address из рекламного текста

Мошенническая статья или Telegram-сообщение может дать адрес «официального router» и предложить проверить его в explorer. Сам адрес может быть настоящим, но ссылка на DEX — нет. Такой приём создаёт иллюзию технической проверки.

Получайте адреса из документации проекта или проверенных explorers, а не из того же источника, который просит доверия. Независимость источников важнее количества совпавших строк.

Публичный код и verified source не подтверждают оператор сайта

Контракт может быть open source и verified, но это ничего не говорит о владельце открытого домена. Аналогично сайт может показывать ссылки на GitHub настоящего проекта. Любая публичная информация доступна копировщику.

Используйте verified contract для понимания on-chain компонента, а официальный website/help center — для проверки интерфейса. Это два слоя одной операции. Смешивание слоёв — одна из причин, почему сложные фишинговые страницы выглядят убедительно.

При сомнении сравните ожидаемый экономический результат, а не только адреса

Пользователь может не знать все технические детали контракта, но почти всегда знает, что хочет получить: обменять конкретную сумму одного актива на другой в определённой сети. Если запрос кошелька не соответствует этой цели, это важный стоп-сигнал.

Смотрите на изменения баланса, получателя и предоставляемые полномочия. Даже если несколько адресов выглядят знакомо, неожиданное списание NFT, setApprovalForAll или перевод всей суммы не становится нормальным. Экономический смысл операции — последний понятный человеку контроль перед подписью.

Слой Вопрос Источник подтверждения
Домен Кто формирует интерфейс? Official site/docs/help center
Contract С чем взаимодействует транзакция? Official docs + explorer
Token Какой актив участвует? Issuer/project sources
Wallet request Что я разрешаю? Экран кошелька + simulation
Экономический результат Что изменится у меня? Ожидаемые balances/amounts

Как работать с DEX в команде, компании или казначействе

Для бизнеса ошибка с DEX редко ограничивается одним кошельком: затрагиваются полномочия сотрудников, бухгалтерская фиксация, источник ссылки и порядок согласования. Поэтому полезен короткий регламент, в котором один человек не может одновременно найти новый сайт, подключить главный кошелёк и подписать крупную операцию без независимой проверки.

Разделите роли поиска и подписи

Сотрудник, который нашёл новый маршрут или DEX, готовит официальный источник, домен, сеть, актив и ожидаемый результат. Подписант независимо открывает сохранённую точку входа и сравнивает данные. Такая «четырёхглазая» проверка снижает риск социальной инженерии.

Не пересылайте подписанту только clickable link. Передавайте также текст домена и источник, где он опубликован. Тогда даже компрометация мессенджера или подмена ссылки заметнее. Для крупных treasury-операций это должно быть частью обычного процесса, а не реакцией на инцидент.

Зафиксируйте разрешённые домены и кошельки

У компании может быть перечень dApps, которыми разрешено пользоваться с treasury-address, и отдельный экспериментальный кошелёк для новых сервисов. Это уменьшает шанс, что основной адрес подключат к неизвестному frontend ради разовой операции.

Список должен включать дату проверки и владельца процесса обновления. Если проект мигрирует, новый домен сначала проходит повторную проверку. Разрешённый домен не означает автоматическое разрешение любой подписи — конкретная транзакция всё равно проверяется.

Документируйте approvals так же, как банковские полномочия

Безлимитный allowance на крупном корпоративном адресе — это долговременное право, которое может пережить конкретную сделку. Его стоит учитывать в реестре: токен, spender, сеть, причина, дата и решение о последующем revoke.

Такой реестр помогает не искать происхождение разрешения спустя месяцы. Он также показывает, какие dApps реально имеют доступ к активам. Если approval больше не нужен, его можно планово отозвать с учётом gas и операционных ограничений.

Используйте отдельный тестовый контур для нового DEX

Новое приложение сначала проверяется на рабочем адресе с ограниченным балансом. После успешного теста команда сравнивает фактический TxID, полученный актив и approvals. Только затем рассматривается основная операция.

Тест не должен становиться формальностью: если основной маршрут позже меняет domain, network или spender, это новое условие и его нужно повторно оценить. Цель процесса — не поставить галочку, а не допустить незаметной смены контекста.

Храните доказательства без секретов

Для значимой сделки сохраните URL, дату, сеть, адреса, TxID, screenshots подтверждения и внутреннее одобрение. Seed, private key, backup-файлы и 2FA-коды в такой пакет не входят. Документация должна помогать расследованию, а не создавать новый канал утечки.

При инциденте наличие исходного URL и параметров операции сокращает время анализа. Можно быстрее отличить фишинговую страницу от ошибки токена, увидеть неизвестный spender и обратиться в официальный проект с конкретными данными.

Контроль Частный пользователь Команда/treasury
Источник DEX Личная проверка Независимая проверка вторым сотрудником
Кошелёк Отдельный hot wallet Разделённые treasury/experiment wallets
Approvals Периодический review Формальный реестр
Тест Малая сумма Тест + внутреннее одобрение
Доказательства TxID и URL TxID, URL, approval trail, решение

Как разбирать спорный случай без паники и лишних подписей

Иногда признаки противоречат друг другу: домен похож на официальный, кошелёк не предупреждает, но запрос кажется странным; или наоборот, известный домен получает warning. В такой ситуации цель — не угадать, а остановить необратимые действия и собрать независимые подтверждения.

Сначала отмените запрос, а не пытайтесь его «понять на ходу»

Кнопка Reject бесплатна в смысле риска потери актива. Если вы не понимаете запрос, отмените его и исследуйте отдельно. Нет необходимости держать окно подписи открытым, пока вы читаете Telegram или спрашиваете поддержку.

После отмены запишите, что именно отображалось: тип действия, сеть, token, spender, сумма и origin. Эти данные можно сравнивать с документацией без риска случайного подтверждения. Позже легитимный запрос можно инициировать заново.

Проверьте официальный status/help center на инциденты

Интерфейс может временно работать неправильно, а security provider — ошибочно классифицировать домен. Официальный status или help center иногда сообщает об известных сбоях. Это более надёжный источник, чем комментарии пользователей.

Если есть официальное сообщение об инциденте, не спешите возвращаться в app до объявления восстановления. Ошибка интерфейса и фишинг могут совпасть по времени, потому что злоумышленники используют новости о сбоях для рекламы «резервных доменов».

Сравните ссылку на другом чистом устройстве без подключения кошелька

Откройте официальный источник на втором устройстве и проверьте домен. Не обязательно сразу устанавливать кошелёк. Такой шаг помогает отличить локальную подмену браузера от неверной ссылки, хотя не заменяет полноценную проверку устройства при признаках malware.

Если два устройства показывают разные конечные домены из одного официального источника, зафиксируйте это и обратитесь в поддержку. Не подключайте основной кошелёк, пока причина не понятна.

Не просите незнакомцев «проверить ссылку кошельком»

Передача подозрительного URL другому человеку может превратить анализ в новую жертву. Для проверки достаточно текста домена, screenshots и публичных данных. Никто не должен подключать активный кошелёк только ради ответа, настоящий ли сайт.

Если нужен технический анализ, используйте безопасные средства проверки URL или специалистов, которым не требуется seed и право подписи. Самая плохая диагностика — провести реальную транзакцию «и посмотреть, что будет».

После разрешения сомнения начните с новой сессии

Если вы подтвердили официальный домен, закройте старую вкладку, откройте приложение заново из проверенного источника и повторите действие. Это снижает вероятность, что вы вернётесь в ранее открытый клон или продолжите сессию с непонятным origin.

Перед повторной подписью ещё раз проверьте параметры. Исследование причины не делает исходный запрос безопасным автоматически. Новая чистая сессия помогает отделить подтверждённую информацию от состояния, созданного сомнительной страницей.

Неясность Безопасное действие Опасное действие
Странная подпись Reject и изучить docs Подтвердить «для теста»
Warning на знакомом домене Проверить help/status Отключить защиту
Разные URL Сравнить official sources Выбрать более красивый
Нужна помощь Передать публичные данные Передать seed/remote access
Сомнение снято Новая сессия из bookmark Продолжить старую вкладку

Какие признаки нельзя использовать как единственное доказательство подлинности DEX

Большинство ошибок возникает не потому, что пользователь ничего не проверял, а потому, что он выбрал один удобный признак и сделал из него окончательный вывод. Надёжная схема требует нескольких независимых подтверждений. Ниже разобраны сигналы, которые полезны только в сочетании с другими проверками.

Возраст домена не является сертификатом безопасности

Старый домен обычно вызывает больше доверия, чем зарегистрированный вчера, но возраст не доказывает, что текущая страница принадлежит нужной команде. Домен могли перепродать, взломать или использовать для стороннего frontend. Молодой домен, наоборот, иногда появляется при реальном ребрендинге или запуске нового продукта.

Используйте сведения о домене как дополнительный контекст. Главный вопрос остаётся прежним: публикует ли этот адрес сам проект в своих актуальных официальных источниках. Если новый домен подтверждён основным сайтом, документацией и help center, его возраст не должен перевешивать эти факты.

Количество подписчиков и активность сообщества легко переоценить

Большой Telegram-канал, Discord или X-аккаунт выглядит убедительно, но аудитория может быть куплена, аккаунт — скопирован, а настоящий канал — временно взломан. Мошенническая кампания иногда создаёт целую экосистему из сайта, социальных страниц и отзывов, чтобы каждый элемент подтверждал другой.

Ищите независимую связь между социальным аккаунтом и основным доменом проекта. Лучше, когда официальный сайт сам ведёт на нужный канал, а канал в ответ публикует тот же app-домен. Не считайте количество участников заменой технической и организационной проверки.

Отзывы не подтверждают конкретную открытую ссылку

Даже если известный DEX имеет тысячи положительных отзывов, они относятся к бренду или протоколу, а не к домену, который вы получили сегодня в рекламе. Фишинговый сайт специально использует репутацию настоящего проекта, поэтому поиск отзывов по названию может только усилить ложную уверенность.

Проверяйте URL отдельно от репутации бренда. Если нужно изучить отзывы, используйте их для понимания продукта, но не для решения, официальный ли конкретный домен. Вопрос подлинности требует источника ссылки, а не общего рейтинга.

Наличие исходного кода на GitHub не подтверждает веб-интерфейс

Мошенник может поставить ссылку на настоящий GitHub известного DEX, потому что репозиторий публичен. Он может даже скопировать код интерфейса. Пользователь видит знакомую организацию GitHub и делает вывод, что текущий сайт принадлежит ей, хотя между доменом и репозиторием нет доказанной связи.

Надёжнее двигаться в обратном направлении: из официальной GitHub-организации или документации проекта найти опубликованные web links, а не доверять ссылкам, которые показывает неизвестный сайт. Источник должен подтверждать объект, а не объект сам подбирать себе убедительные ссылки.

Успешная маленькая транзакция не гарантирует безопасность следующей

Фишинговый интерфейс может сначала выполнить нормальный swap на малую сумму, а опасный запрос показать позже — например, при увеличении суммы, выборе другого токена или «получении бонуса». Поэтому тест важен как проверка маршрута, но не является бессрочной сертификацией сайта.

Перед значимой следующей транзакцией снова смотрите на origin, spender, сумму и смысл подписи. Тест уменьшает неопределённость, но не отменяет внимательность. Особенно опасно после успешных десяти долларов автоматически подтверждать запрос на весь баланс, считая сайт уже доказанно безопасным.

Один признак Что он может подсказать Почему недостаточен
Возраст домена Насколько адрес новый Домен может сменить владельца или быть новым официально
Большое сообщество Известность бренда Аккаунты и аудитория копируются
Отзывы Репутацию проекта Не подтверждают конкретный URL
GitHub link Наличие публичного кода Ссылку может поставить любой сайт
Успешный тест Работу одного сценария Следующий запрос может отличаться

Когда проверку DEX нужно повторить, даже если сайт уже знаком

Подлинность интерфейса не проверяется один раз навсегда. Меняется устройство, браузер, сеть, домен, версия приложения и источник ссылки. Повторная проверка особенно важна, когда привычный сценарий внезапно отличается от прошлого использования.

После перехода с нового устройства или нового браузера

На новом устройстве нет старой истории, закладок и привычных предупреждений. Пользователь чаще приходит через поиск и может открыть подделку, хотя раньше много раз работал с настоящим DEX. Кроме того, набор расширений и защитных функций браузера отличается.

Начните с официального источника и создайте новую проверенную закладку. Не переносите адрес по памяти. Перед первым Connect убедитесь, что кошелёк и сайт являются именно теми продуктами, которыми вы намерены пользоваться, а затем сделайте небольшой тестовый цикл.

Когда интерфейс неожиданно просит новое действие

Если раньше swap требовал обычный approve, а сегодня появляется новая подпись, migration, Permit или иной запрос, не объясняйте изменение автоматически обновлением протокола. Функция действительно могла измениться, но это нужно подтвердить в официальной документации.

Отмените запрос и найдите описание новой механики в help center или release notes. Только после того, как вы можете связать новый тип подписи с официальным изменением и понятным результатом, повторите операцию из чистой сессии.

После сообщений о взломе, DNS-проблеме или компрометации frontend

Даже официальный проект может временно переживать инцидент инфраструктуры. Если команда или надёжные источники сообщают о проблеме frontend, лучше не продолжать операции только потому, что домен привычный. Доверие к бренду не отменяет временный риск конкретного интерфейса.

Проверьте официальные status и support-каналы, дождитесь ясного сообщения о восстановлении и затем откройте app заново. Не используйте «резервный домен», который появился в комментариях к новости. Во время инцидента количество фишинговых предложений обычно растёт именно потому, что пользователи ищут обходной путь.

Когда повторять Причина Минимальная проверка
Новое устройство Нет проверенной точки входа Official source → bookmark
Новый тип подписи Изменился контекст полномочий Docs → смысл запроса
Сообщение об инциденте Возможен временный риск frontend Status/support → подтверждение восстановления

Вывод: настоящий DEX проверяют до первой подписи

Как проверить настоящий сайт DEX на практике: не ищите один магический индикатор. Подлинность подтверждается цепочкой — официальный источник, точный домен, понятное подключение, отсутствие запроса секретов, осмысленные approve и подписи, небольшой тест и проверка фактического результата. Если страница не проходит хотя бы один обязательный этап, её не нужно «допроверять» собственными активами.

Главное различие — между доверием к бренду и доверием к конкретной открытой вкладке. Вы можете хорошо знать Uniswap, PancakeSwap или другой DEX и всё равно попасть на клон через рекламу, сообщение или ошибку в одной букве. Поэтому регулярный пользователь выигрывает не от лучшей памяти, а от закладок, раздельных кошельков, короткого stop-rule и привычки читать каждую подпись.

Если взаимодействие с подозрительным сайтом уже произошло, не пытайтесь доказать его подлинность задним числом через новые подписи. Зафиксируйте URL, проверьте approvals и историю, перенесите активы при признаках компрометации и обратитесь к официальной поддержке проекта. Для общей оценки сделки перед необратимым переводом используйте чек-лист рисков криптоперевода.

Практическая безопасность DEX начинается не с знания всех смарт-контрактов, а с дисциплины принятия решений. Пользователь должен уметь в любой момент остановить операцию, вернуться к официальной точке входа и заново проверить контекст. Такой подход одинаково полезен новичку и опытному трейдеру: чем привычнее бренд, тем легче пропустить одну изменённую букву в домене или подтвердить новое разрешение по инерции. Поэтому лучший чек-лист — тот, который применяется перед каждой новой точкой входа, новым типом подписи и значимой суммой.

Отдельно полезно помнить о человеческом факторе: большинство опасных сценариев рассчитано не на отсутствие знаний, а на спешку, привычку и желание закончить уже начатую сделку. Если страница заставляет торопиться, обещает редкую цену, ограниченный claim или просит отключить защиту, увеличьте требования к проверке, а не снижайте их. Безопасный DEX-маршрут допускает паузу: вы можете закрыть вкладку, снова открыть официальный источник, проверить домен и только затем вернуться к операции без необходимости доверять прежней сессии.