При установке приложения криптобиржи проверяют не иконку и не название в списке магазина, а источник: официальный сайт площадки → его ссылка на приложение → издатель в карточке магазина. Настоящий клиент, скачанный из подменённого источника, уже не безопасен — риск возникает не в коде, а в канале, по которому приложение попало на устройство.
Цепочка установки: три шага
Единственный порядок действий, который снимает основной риск подмены.
- 1Открыть официальный сайт площадки — адрес проверяется отдельно, см. «Официальный сайт криптобиржи: как проверить домен за пять минут».
- 2Перейти в магазин приложений по ссылке с этого сайта, а не через поиск внутри App Store или Google Play.
- 3В карточке магазина сверить издателя (Seller / Developer) и историю обновлений — у настоящего клиента издатель совпадает с юрлицом биржи, обновления выходят регулярно.
Сайт подтверждён — ссылка с него доверенная — карточка магазина проверена по данным с этого сайта, а не по названию из выдачи.
Почему поиск в магазине — слабое звено
Поиск внутри App Store и Google Play ранжирует по названию, иконке и описанию — а это ровно те элементы, которые подделка копирует в первую очередь. Название совпадает посимвольно, иконка — перекрашенная копия, отзывы — накрученные.
Единственное, что подделке сложно подменить, — карточка издателя: юридическое имя разработчика, привязанное к аккаунту в магазине. Если название совпадает, а издатель — нет, это чужое приложение.
Android и файлы APK
На Android установка возможна не только через магазин, но и напрямую из файла — отдельная точка риска, которой нет на iOS без дополнительных манипуляций.
Файлы APK биржевых приложений, которые распространяются в чатах, комментариях под видео и описаниях роликов, — типовой канал доставки вредоносного ПО: установка из файла обходит проверки магазина полностью, без модерации, привязки к издателю и истории обновлений.
Рекомендация однозначная: не устанавливать биржевые клиенты из файлов, полученных где-либо, кроме официального сайта площадки. Сторонние магазины приложений и агрегаторы APK для этой задачи не подходят, даже если файл называется так же, как настоящее приложение.
iOS: чем рискуют там
Открытой установки APK на iOS нет, но обходные пути есть: профили конфигурации в обход App Store, «корпоративные» сборки по внутренним сертификатам, веб-приложения, оформленные под нативный клиент и добавленные на экран «Домой». Принцип тот же: установка без ссылки с сайта биржи не заслуживает доверия.
Признаки, что установлена подделка
Поддельный клиент выдаёт себя поведением уже после установки:
- просит сид-фразу или приватный ключ — ни один официальный клиент биржи их не запрашивает, seed-фраза относится к холодному кошельку, а не к учётной записи на бирже;
- просит перевести средства «для активации» аккаунта или функции;
- требует отключить двухфакторную аутентификацию;
- интерфейс не совпадает со скриншотами и справкой на официальном сайте;
- запрашивает лишние разрешения: доступ к сообщениям, к экрану, к специальным возможностям устройства.
Любой из пунктов — повод немедленно прекратить использование приложения.
Что сделать сразу после установки
- 1Включить двухфакторную аутентификацию (приложение-аутентификатор, не только SMS).
- 2Настроить белый список адресов вывода — так средства нельзя вывести на посторонний адрес, даже если аккаунт скомпрометирован.
- 3Проверить список активных сессий и отозвать незнакомые.
- 4Не хранить коды восстановления на том же устройстве, где стоит приложение биржи; для крупных сумм — холодный кошелек отдельно от биржевого клиента.
Если подделка уже установлена
- 1Отключить устройство от сети (Wi-Fi и мобильный интернет).
- 2Удалить приложение.
- 3Сменить пароли от биржи и почты — с другого устройства.
- 4Отозвать активные сессии и ключи API в личном кабинете биржи.
- 5Обратиться в поддержку настоящей площадки.
Честно: если данные для входа или сид-фраза уже были введены в поддельное приложение, гарантий возврата средств нет. Скорость реакции — единственное, что можно контролировать.
FAQ
Где скачивать официальное приложение биржи? Только по ссылке с официального сайта площадки, адрес которого предварительно проверен. Сайт ведёт на страницу приложения в App Store или Google Play — переход по этой ссылке, а не через поиск внутри магазина, исключает риск попасть на подделку с похожим названием и скопированной иконкой.
Безопасен ли APK с сайта-агрегатора? Нет. Сторонние агрегаторы не проверяют, что файл действительно выпущен биржей, а не изменён третьей стороной. Установка из такого файла обходит проверки магазина полностью — без модерации и привязки к издателю. Безопасный источник APK только один — официальный сайт площадки.
Почему приложение биржи просит так много разрешений? Камера для верификации (KYC), уведомления, биометрия для входа — типичный набор для официальных клиентов. Настораживать должны разрешения, не связанные с торговлей и выводом средств: доступ к SMS, специальным возможностям устройства или экрану целиком.
Спрашивает ли биржа сид-фразу? Никогда. Сид-фраза относится к кошельку, который пользователь контролирует самостоятельно, а не к учётной записи на бирже. Любой запрос сид-фразы, приватного ключа или кода восстановления внутри приложения биржи — признак подделки или фишинга.
Каталог площадок с проверенными карточками — в разделе бирж; о том, где вообще хранить ключи и сид-фразы после установки клиента, — в статье «Кошелек или биржа: где хранить криптовалюту».
Материал имеет информационный характер и не является финансовой или юридической консультацией. Перед сделкой проверяйте актуальные условия выбранного обменника.
В индустрии криптовалют с 2014 года. Бывший репортёр Forklog и Bits.media, автор более 200 публикаций про обмен, AML-практики и регуляторные изменения в России. С 2021 года ведёт редакцию TopChange: отвечает за методологию рейтинга, тайные покупки и проверки резервов.



