«Я только что открыл MetaMask и увидел нулевой баланс. Десять минут назад там было 4 200 USDT.» Это дословная цитата из обращения, которое пришло к нам в четыре утра в прошлом месяце. За ней стояло три часа переписки, полный анализ транзакций и, в итоге, частичный возврат средств через биржу с KYC.

USDT — это Tether, крупнейший стейблкоин в мире по объёму торгов. Именно потому, что он привязан к доллару, именно потому, что его принимают все биржи и P2P-площадки, именно потому, что перевод занимает секунды — он стал основной мишенью для криминала. По нашей внутренней статистике, более 60% обращений в 2025–2026 годах связаны с кражей USDT, а не Bitcoin или ETH.

В этой статье мы разбираем восемь схем, которые активно используются прямо сейчас. Не теоретически — каждую из них мы видели в реальных кейсах за последние 12 месяцев.

Почему именно USDT: логика мошенника

Стабильность и ликвидность как факторы риска

Прежде чем переходить к схемам, важно понять, почему мошенники сделали USDT основным целевым активом. Bitcoin волатилен: вор, укравший 1 BTC сегодня, может обнаружить, что его «добыча» через неделю стоит на 20% меньше. USDT этого недостатка лишён: 1 USDT всегда равен примерно 1 доллару. Конвертировать его в наличные проще всего — P2P-площадки предлагают моментальные сделки с минимальной верификацией.

Кроме того, USDT существует в нескольких сетях: ERC-20 (Ethereum), TRC-20 (TRON), BEP-20 (BNB Chain), Polygon, Arbitrum и других. Это означает, что у каждого пользователя потенциально есть несколько адресов, на которых хранятся USDT, и каждый из них является отдельной точкой атаки. Мошенники отдают предпочтение сети TRON: комиссии там минимальные, транзакции мгновенные, а регуляторное давление на биржи в этой сети исторически ниже.

Психология жертвы играет роль атакующего

Стейблкоин воспринимается как «безопасная гавань» внутри криптопространства. Пользователи, которые перевели волатильные активы в USDT «чтобы переждать коррекцию», часто снижают бдительность: деньги в безопасности, никуда не движутся, торопиться некуда. Именно в этот момент и наносится удар. Большинство схем эксплуатируют доверие, срочность или имитацию легитимного взаимодействия — а не технические уязвимости протоколов.

Схема 1. Классический фишинг: поддельный сайт кошелька

Как работает эта атака

Злоумышленники создают точную копию интерфейса MetaMask, Trust Wallet, Ledger Live или другого популярного кошелька. Домен выглядит похоже на настоящий: metamask-wallet.io, trustwalet.com, ledger-recovery.net. Сайт появляется в верхних позициях рекламной выдачи Google по запросам типа «MetaMask скачать» или «Trust Wallet восстановить».

Пользователь попадает на сайт, вводит seed-фразу в поле «восстановление кошелька» или «верификация аккаунта». Через секунды после ввода автоматический скрипт передаёт фразу атакующему, который мгновенно импортирует кошелёк и выводит все активы. Время от ввода seed до пустого баланса — обычно менее двух минут.

Это самая распространённая схема в нашей практике. Если вы когда-либо вводили seed-фразу на незнакомом сайте — немедленно перенесите средства на новый кошелёк с новой seed-фразой.

Признаки фишингового сайта

  • URL не совпадает в точности с официальным (metamask.io, trustwallet.com)
  • Сайт найден через рекламу, а не органическую выдачу
  • Сайт просит ввести seed-фразу, приватный ключ или пароль от кошелька
  • SSL-сертификат выдан на имя, не совпадающее с брендом
  • Страница обещает «разблокировку», «верификацию» или «восстановление доступа»

Схема 2. Дрейнер через фиктивный DeFi-протокол

Механика approval-атаки

Дрейнер (drainer) — это вредоносный смарт-контракт, замаскированный под легитимный DeFi-протокол, NFT-минт или airdrop. Схема эксплуатирует механизм approve/allowance в стандарте ERC-20: когда вы «разрешаете» протоколу взаимодействовать с вашими токенами, вы фактически даёте подписанное разрешение на управление ими.

Вот как это выглядит на практике. Вы получаете ссылку на «эксклюзивный» airdrop или новый DeFi-протокол с высокой доходностью — обычно через Telegram, Discord или Twitter. Подключаете кошелёк. Нажимаете «Approve» или «Claim». В этот момент вы подписываете транзакцию, которая даёт вредоносному контракту неограниченный доступ к вашим USDT. Через секунды после подтверждения контракт автоматически вызывает transferFrom и переводит все средства на кошелёк атакующего.

Особая опасность этой схемы в том, что пользователь не видит «подозрительного» действия: интерфейс выглядит как обычное DeFi-взаимодействие. Подробнее о механике таких атак можно прочитать в нашей статье об отслеживании криптовалютных транзакций.

Что делать прямо сейчас

Если вы подозреваете, что выдали подозрительные разрешения, зайдите на revoke.cash (для Ethereum) или tronscan.org (для TRON) и проверьте все активные approvals. Любое разрешение неизвестному контракту должно быть немедленно отозвано. Отзыв требует небольшой комиссии на газ, но это многократно меньше стоимости потенциальной потери.

Украли USDT? Время критично.

Отправьте TX hash — проведём бесплатную forensics-диагностику в течение 15 минут. Чем раньше начата трассировка, тем выше шанс на возврат.

Написать в Telegram

Схема 3. Поддельные мобильные приложения

Троянские кошельки в официальных магазинах

Мошенники размещают поддельные кошельки в Google Play и App Store, имитируя названия и иконки Trust Wallet, Coinbase Wallet, MetaMask и других популярных приложений. Некоторые из них проходят первичную модерацию, маскируясь под «утилиты» или «конвертеры валют», а затем обновляются до функциональных фиктивных кошельков.

Когда пользователь создаёт «новый кошелёк» в таком приложении или вводит seed-фразу для восстановления существующего, данные немедленно передаются на серверы атакующих. Дальнейшее предсказуемо: баланс опустошается в течение нескольких минут.

Особую опасность представляют приложения, предлагающие «импорт» существующего кошелька. Легитимный кошелёк всегда генерирует seed-фразу локально и никогда не передаёт её по сети. Если приложение запрашивает вашу seed-фразу при первом запуске — это мошенничество.

Как скачать настоящее приложение кошелька

Используйте только официальные ссылки с сайта проекта (metamask.io/download, trustwallet.com). Проверяйте разработчика в магазине: для Trust Wallet это «Six Days LLC», для MetaMask — «Consensys». Проверяйте количество загрузок и дату первой публикации: легитимные приложения существуют годами и имеют миллионы скачиваний. Поддельное приложение с 500 загрузками и датой создания три месяца назад — явный признак мошенничества.

Схема 4. SIM-swap: захват телефонного номера

Как мошенники перехватывают ваш номер

SIM-swap (подмена SIM-карты) — это атака, при которой злоумышленник убеждает оператора сотовой связи перевыпустить вашу SIM-карту на новый носитель под его контролем. После этого все SMS-сообщения и звонки, предназначенные вам, поступают атакующему.

Схема атаки выглядит так. Мошенник собирает ваши персональные данные из открытых источников: имя, дата рождения, последние четыре цифры паспорта — всё это часто доступно в утечках данных или социальных сетях. Затем звонит в службу поддержки вашего оператора, представляется вами и просит переоформить SIM «в связи с потерей». Если оператор принимает звонок за достаточную верификацию, злоумышленник получает ваш номер.

Дальнейший сценарий прямолинеен: атакующий инициирует сброс пароля на бирже или в кошельке, привязанном к вашему номеру, получает SMS-код подтверждения и получает полный доступ к аккаунту. Для USDT, хранящегося на бирже или в кастодиальном кошельке с SMS-двухфакторной аутентификацией, это означает полную потерю средств.

Защита от SIM-swap

Первая линия защиты: заменить SMS-двухфактор на аппаратный ключ (YubiKey) или приложение-аутентификатор (Google Authenticator, Authy). SMS не является надёжным вторым фактором в 2026 году. Дополнительно: установите PIN-код на SIM-карту через личный кабинет оператора, чтобы любые действия с ней требовали этого кода. Если ваш телефон внезапно потерял сотовую связь — немедленно позвоните оператору с другого устройства и проверьте статус SIM. Если подтвердилась подмена, обратитесь за экстренной помощью: у вас есть часы, а не дни.

Схема 5. Скам на P2P-площадках: поддельное подтверждение перевода

Треугольник P2P-мошенничества

P2P-торговля USDT — это удобный способ конвертации крипты в фиат и обратно, но именно она стала ареной для нескольких систематических схем мошенничества. Наиболее распространённая — это манипуляция с подтверждением оплаты.

Сценарий: вы продаёте USDT за рубли. Покупатель присылает скриншот банковского перевода. Вы видите сумму и свой номер карты — и жмёте «Подтвердить получение». Но перевод так и не пришёл: скриншот либо поддельный, либо покупатель сразу после вашего подтверждения отзывает платёж через банк как «ошибочный». USDT уже покинул ваш эскроу и попал к мошеннику.

Правило одно: никогда не подтверждайте получение P2P-оплаты, пока деньги физически не отражены на вашем счёте. Скриншот — это не деньги. SMS от банка — это не деньги. Только баланс в приложении банка является подтверждением.

Схема «треугольника» с третьей жертвой

Более сложная P2P-схема включает три стороны. Мошенник одновременно ведёт сделки с двумя жертвами: у первой покупает USDT (обещает оплату), у второй продаёт USDT (получает оплату). Деньги, полученные от второй жертвы, направляются на счёт первой — создавая видимость легитимной оплаты. В итоге мошенник получает USDT от первой жертвы бесплатно, первая жертва думает, что получила оплату от покупателя, а вторая жертва остаётся без денег и без USDT.

Схема 6. Социальная инженерия через Telegram

«Инвестиционные платформы» и поддельная служба поддержки

Telegram остаётся основным каналом для социальной инженерии, направленной на кражу USDT. Схемы здесь разнообразны, но объединены одним принципом: создание доверия перед запросом перевода.

«Инвестиционная платформа» предлагает доходность 15–30% в месяц. Первые несколько недель работает честно: небольшие депозиты возвращаются с прибылью. Это создаёт доверие. Затем платформа предлагает сделать крупный депозит для «VIP-тарифа» — и исчезает вместе с ним. Подобные платформы запрашивают именно USDT: его удобно принимать, сложно вернуть через чарджбэк.

Другая схема: поддельная служба поддержки биржи. Пользователь публично жалуется на проблему с аккаунтом в Telegram-чате — и получает личное сообщение от «официального представителя», который предлагает помощь. В ходе «помощи» запрашивает seed-фразу, коды подтверждения или просит «верифицировать аккаунт» переводом небольшой суммы. Проверку любой платформы перед депозитом мы предоставляем бесплатно.

Романтические скамы (Pig Butchering)

«Pig butchering» (буквально «разделка свиньи») — это длительная романтическая манипуляция, в ходе которой мошенник на протяжении недель или месяцев строит доверительные отношения с жертвой в мессенджерах, а затем предлагает совместную «инвестицию» в якобы проверенную крипто-платформу. Средние потери по таким кейсам, которые мы видели, составляют от $20 000 до $200 000. Характерно, что все платформы в этих схемах принимают именно USDT.

Ключевое правило безопасности

Ни одна легитимная биржа, кошелёк или платформа никогда не запросит вашу seed-фразу, приватный ключ или SMS-код через мессенджер, email или телефонный звонок. Это абсолютное правило без исключений. Если кто-то просит эти данные — это мошенничество, независимо от того, насколько убедительно выглядит «официальное» оформление.

Схема 7. Вредоносные расширения браузера

Расширение, которое читает ваш кошелёк

Браузерные расширения работают с высоким уровнем привилегий: они могут читать содержимое страниц, перехватывать вводимые данные и внедрять собственный JavaScript. Это делает их идеальным вектором для кражи USDT.

Схема реализуется несколькими способами. Первый: мошенники публикуют расширение в Chrome Web Store или Firefox Add-ons под видом «утилиты для DEX-агрегатора», «конвертера курсов» или «менеджера газа». После получения достаточного числа установок расширение обновляется до вредоносной версии, которая сканирует открытые страницы на предмет MetaMask-данных. Второй: пользователь устанавливает расширение по ссылке из Discord-сервера или Telegram, где оно рекламируется как «эксклюзивный инструмент для трейдинга». Расширение перехватывает транзакции: когда пользователь отправляет USDT, оно незаметно подменяет адрес получателя на адрес мошенника.

Подмена адреса особенно опасна: пользователь видит правильный адрес в MetaMask, нажимает «Подтвердить», но деньги уходят совсем не туда. Это происходит потому, что расширение модифицирует данные транзакции после того, как пользователь их просмотрел, но до отправки в кошелёк.

Как защититься от вредоносных расширений

Используйте отдельный браузер или браузерный профиль исключительно для криптовалютных операций. Установите минимум расширений: только MetaMask и, возможно, один блокировщик рекламы. Регулярно проверяйте список установленных расширений и удаляйте всё, что не использовалось более недели. Перед каждой крупной транзакцией визуально проверяйте адрес получателя в окне подтверждения MetaMask — не в форме ввода на сайте, а именно в самом MetaMask.

Схема 8. Атака через заражённое устройство (клипбоард-перехватчик)

Вирус, подменяющий адреса из буфера обмена

Clipboard hijacker — это разновидность вредоносного ПО, которое постоянно мониторит буфер обмена и автоматически заменяет скопированные крипто-адреса на адреса атакующего. Работает следующим образом: вы копируете адрес получателя для перевода USDT. Вирус замечает, что в буфер попал адрес в формате крипто-адреса (начинается с «0x», «T», «bc1» и т.д.), и подменяет его на адрес мошенника. Вы вставляете адрес в поле перевода, не проверяете — и отправляете деньги не туда.

Такое ПО часто распространяется через: пиратское программное обеспечение, поддельные «кряки» для игр или программ, заражённые торрент-файлы, фишинговые вложения в email. По нашим данным, клипбоард-перехватчики ответственны примерно за 8–10% краж USDT, с которыми к нам обращаются. Сумма потерь обычно небольшая (жертва переводит конкретную сумму, а не весь баланс), но психологически такие случаи особенно обидны: деньги ушли буквально «из рук».

Защита проста, но требует дисциплины: всегда вручную проверяйте первые и последние четыре символа адреса после вставки. Это занимает три секунды и гарантированно защищает от клипбоард-атак.

Что делать, если USDT уже украдены: первые шаги

Протокол первых 30 минут

Если вы только что обнаружили кражу USDT, каждая минута имеет значение. Вот точная последовательность действий.

  1. Зафиксируйте TX hash. Найдите исходящую транзакцию в блокчейн-эксплорере (etherscan.io для ERC-20, tronscan.org для TRC-20) и сохраните хэш транзакции. Это ваша отправная точка для любого расследования.
  2. Переведите оставшиеся средства. Если на кошельке остались другие активы, немедленно переведите их на новый чистый адрес, сгенерированный на незаражённом устройстве. Атакующий может вернуться за остатками.
  3. Проверьте и отзовите approvals. Зайдите на revoke.cash или tronscan.org и отзовите все подозрительные разрешения. Дрейнер может иметь ongoing-доступ к кошельку.
  4. Не взаимодействуйте со взломанным кошельком. Используйте его только для чтения и для отзыва approvals. Любая новая транзакция с заражённого аккаунта может быть перехвачена.
  5. Начните forensics-трассировку. Обратитесь в KarCrypto или аналогичную службу. Отправьте TX hash — мы оценим глубину цепочки и шансы на возврат. Подробный гид по возврату криптовалюты объясняет, какие сценарии реалистичны в каждом типе кражи.

Когда возврат реален

Реалистичность возврата украденных USDT зависит от нескольких факторов. Первый и главный: попали ли средства на идентифицированную биржу с KYC. Если USDT дошли до Binance, Bybit, OKX или другой крупной биржи, у нас есть конкретный механизм воздействия: официальный запрос, поддержанный blockchain-картой, который обязывает биржу заморозить вывод до завершения проверки. Именно это позволяет нам в ряде случаев перехватить средства до того, как они конвертированы в фиат.

Второй фактор: время. Анализ транзакций наиболее эффективен в первые 24–48 часов, пока средства ещё движутся по блокчейну и не осели на конечном адресе. Если обращение поступает через неделю или месяц после кражи — шансы существенно снижаются, хотя и не исчезают полностью.

Третий фактор: тип кошелька и схема кражи. Кражи через фишинг seed-фразы обычно труднее всего для возврата: злоумышленник имеет полный контроль над адресом и может действовать быстро. Дрейнер-атаки иногда дают больше времени, если атакующий не автоматизировал немедленный вывод. Экстренное реагирование KarCrypto включает круглосуточный мониторинг и попытку перехвата в режиме реального времени.

Если кража связана с мошеннической платформой и вы перевели средства добровольно — также возможны юридические механизмы возврата через правоохранительные органы, хотя они требуют более длительного времени.

«Украденный USDT не исчезает — он меняет адрес. Задача forensics-следователя — пройти за ним до адреса, за которым стоит конкретный человек с верифицированной личностью.»