VPNo4ka - 10 устройств, безлимит, работает в России в 2026
TopChange.io
Гайды 7 сентября 2026 5 мин чтения

Как проверить, что вы на официальном сайте биржи

Дизайн копируется за час, сертификат выпускается за минуту, место в рекламной выдаче покупается за деньги. Домен подделать нельзя — можно только подменить на похожий.

АМ
Алексей Морозов
Главный редактор TopChange
661
Telegram
Как проверить, что вы на официальном сайте биржи

Проверяют не то, как выглядит сайт, а домен — символ за символом, из источника, которому доверяете заранее. Дизайн копируется за час, TLS-сертификат выпускается за минуту, место в рекламной выдаче покупается за деньги. Домен подделать нельзя — можно только подменить на похожий, и на этом строится большинство фишинговых схем против пользователей каталога бирж.

Почему фишинг работает

Схема опирается не на взлом, а на невнимательность на одном шаге — переходе по ссылке. Приёмы одни и те же у любой площадки: похожие символы в имени домена, лишний дефис, другая доменная зона, обманный поддомен, где настоящее имя площадки стоит перед точкой, а реально управляет адресом домен в конце строки, реклама в поисковой выдаче и ссылки из чатов и личных сообщений — самый частый канал доставки. Метод ниже переносит проверку со страницы на строку адреса.

Пять шагов проверки

  1. 1Возьмите адрес из доверенного источника — официальный аккаунт площадки, приложение или сохранённая ранее закладка, а не выдача и не чат.
  2. 2Прочитайте домен справа налево — сначала зона, потом имя перед ней: так виден поддомен-обманка.
  3. 3Сверьте имя посимвольно, особенно однобуквенные подмены.
  4. 4Проверьте, что форма входа на том же домене, что и главная страница.
  5. 5Сохраните проверенный адрес в закладки и заходите только через неё.

Чем сертификат и «замочек» не являются

Иконка замка означает, что канал зашифрован, — и только. Она не подтверждает, что сервером владеет именно та компания, за которую он себя выдаёт. TLS-сертификат получает практически любой домен за минуты, включая только что зарегистрированный фишинговый. «Https — значит сайт настоящий» — рассуждение неверное: шифрование защищает данные в пути, а не источник, которому вы их отправляете.

По той же причине верхняя строка в поисковой выдаче не признак официальности: это часто рекламное место, которое покупается за деньги, а модерация задерживает лишь часть подделок. Доверенный адрес — тот, что вы сохранили сами, а не тот, что показала выдача в моменте.

Признаки, что вы уже на подделке

Стоит закрыть вкладку, если сайт или приложение:

  • просит seed-фразу — легитимная площадка её никогда не запрашивает;
  • предлагает перевести средства «для KYC-верификации» — настоящие KYC и AML-проверки перевода не требуют;
  • требует установить незнакомое расширение;
  • меняет адрес в строке браузера на шаге входа;
  • обещает компенсацию за старую сделку в обмен на новый перевод.

Что делать, если данные уже введены

  1. 1Отключить активную сессию, если есть доступ к настоящему аккаунту.
  2. 2Сменить пароль — на бирже и везде, где использовался тот же.
  3. 3Включить двухфакторную аутентификацию.
  4. 4Отозвать активные сессии и ключи API-доступа.
  5. 5Обратиться в поддержку настоящей площадки.

Честно: если средства уже переведены на сторонний адрес, гарантий возврата нет. Сервисы «возврата денег» за отдельную плату — сами по себе типичная схема второго уровня.

Отдельно про приложения

Та же логика — для мобильных приложений: ставить только из официального магазина по ссылке с сайта площадки, не из файла из чата. Подробнее — в статье «Приложение биржи: фейковые сборки».

Правовая сторона слова «официальный» — лицензии — здесь ни при чём, это отдельный вопрос, разобранный в статье «Официальные криптобиржи и лицензии». Доступность сервисов площадки из России технически — тоже другая задача, она разобрана в статье про Bybit.

У обменников та же уязвимость к подмене адреса, а проверка контрагента — репутации, резервов, условий — устроена иначе и разобрана в статье «Как проверить обменник перед первой сделкой». В каталоге обменников собраны проверенные адреса площадок — тот же принцип «источник заранее», на уровне сервиса.

FAQ

Как найти официальный адрес биржи, если закладки нет? Ищите ссылку в подтверждённых аккаунтах площадки в соцсетях или в описании приложения в магазине. После перехода сразу сохраните адрес в закладки, чтобы больше не искать его через поиск.

Можно ли доверять первой строке в поисковой выдаче? Нет, если это рекламный блок — место в нём покупается и не подтверждает подлинность владельца. Даже в органической выдаче безопаснее свериться с адресом, который вы уже проверяли раньше, чем полагаться на позицию в списке.

Что такое сид-фраза и почему её никогда не спрашивает биржа? Seed-фраза — набор слов, дающий полный доступ к hot-wallet или cold-wallet без пароля. Биржа хранит доступ к аккаунту на своей стороне и не запрашивает сид-фразу для входа: такой запрос — признак мошенничества.

Помогает ли двухфакторная аутентификация от подмены сайта? Она не защищает от самой подмены адреса, но снижает ущерб: даже если пароль попал на поддельную страницу, войти в настоящий аккаунт без второго фактора сложнее. Держите её включённой независимо от внимательности при проверке домена.

Материал имеет информационный характер и не является финансовой или юридической консультацией. Перед сделкой проверяйте актуальные условия выбранного обменника.

АМ
Алексей Морозов
Главный редактор TopChange

В индустрии криптовалют с 2014 года. Бывший репортёр Forklog и Bits.media, автор более 200 публикаций про обмен, AML-практики и регуляторные изменения в России. С 2021 года ведёт редакцию TopChange: отвечает за методологию рейтинга, тайные покупки и проверки резервов.

Профиль автора