Казалось бы, правило «никому не говори свою сид-фразу» знают все, кто хоть немного в теме криптовалют. Но фейковые приложения кошельков продолжают собирать миллионы долларов именно через эту самую фразу, и 2025-2026 годы показали несколько показательных кампаний. Мы поговорили с Lucien Bourdon, аналитиком Trezor по биткоину, о том, почему привычные предупреждения не работают и как на самом деле отличить настоящий запрос восстановления от обмана.
Почему стандартное предупреждение не спасает
По словам Бурдона, большинство людей действительно не станут вводить сид-фразу в письмо или диктовать её по телефону вслух. Проблема в другом формате атаки.
Что часто подводит людей - это фейковое приложение, присланное через что-то вроде фальшивого письма поддержки, в котором указана причина для его использования, например обновление безопасности или восстановление кошелька. Фейковое приложение показывает форму с запросом сид-фразы, а срочность в письме толкает человека заполнить её до того, как он заметит, что что-то не так.
Срочность, как объясняет аналитик, строится на страхе. Письмо сообщает, что устройство затронуто уязвимостью и кошелёк нужно срочно восстановить. Иногда схема работает наоборот, через обещание награды, когда фейковое приложение или страница предлагает получить airdrop в обмен на ввод сид-фразы.
Реальные кампании этого года
Бурдон перечислил несколько случаев за 2025 год, никак не связанных друг с другом, но построенных по одной схеме.
- В августе пользователи, искавшие в Google «Trezor wallet», переходили по спонсированной рекламе и попадали на фейковый Trezor Suite, собранный на Google Sites, который запрашивал сид-фразу. Один-единственный адрес злоумышленников собрал около 24 BTC через примерно 80 депозитов, всё это видно в любом блокчейн-эксплорере.
- В апреле поддельное приложение Ledger Live проникло в Mac App Store от Apple. Его скачали около 50 человек и ввели свои сид-фразы, из-за чего пропало примерно 9,5 миллиона долларов, прежде чем Apple удалила листинг.
- В феврале люди получали напечатанные письма с брендингом производителей аппаратных кошельков, предупреждающие о фальшивом дедлайне «авторизации». QR-код в письме вёл на копию экрана восстановления кошелька с запросом 12, 20 или 24 слов.
Метод доставки каждый раз разный, но финальный шаг всегда один - экран, запрашивающий сид-фразу.
Как выглядит фейк в 2026 году
На вопрос, можно ли отличить подделку визуально, Бурдон ответил однозначно.
Оно выглядит точно как настоящее: тот же логотип, та же вёрстка, те же экраны, часто даже то же название в результатах поиска или в магазине приложений. Это было правдой годами. Изменилось то, что инструменты искусственного интеллекта сделали создание убедительных копий быстрее и дешевле, поэтому их стало больше и в них меньше заметных ошибок.
Более того, если компьютер заражён вредоносным ПО, оно способно подменить экран прямо внутри любого приложения, включая настоящий кошелёк. Так что внешний вид приложения на компьютере или телефоне вообще ничего не говорит о его подлинности. Единственный реальный сигнал опасности, по словам аналитика, это сам запрос, форма с нумерованными полями на 12, 20 или 24 слова, которая просит ввести сид-фразу в компьютер или телефон. Если используется аппаратный кошелёк, такой запрос сам по себе уже красный флаг.
Аппаратный кошелёк и программный кошелёк живут по разным правилам
Разница между устройствами, по словам Бурдона, принципиальная.
С аппаратным кошельком сид-фраза, или резервная копия кошелька, как мы её называем, попадает только внутрь самого устройства. Устройство её генерирует, и если нужно восстановление, вы вводите её на собственном сенсорном экране устройства или с помощью кнопок. Её никогда не нужно вводить в компьютер или телефон, поэтому вредоносному ПО или фейковому приложению просто нечего перехватывать.
Отсюда и главный практический вывод: если компьютер или телефон просит ввести резервную копию, это обман, даже если интерфейс выглядит в точности как Trezor Suite. Резервная копия вводится только в устройство и больше никуда.
С программными кошельками, такими как Trust Wallet или MetaMask, ситуация другая. Они работают прямо на компьютере или телефоне и хранят ключи там же, поэтому восстановление действительно подразумевает ввод сид-фразы в это устройство. Для программного кошелька экран восстановления с запросом сид-фразы может быть настоящим. Для аппаратного кошелька такого экрана не бывает в принципе.
Когда сид-фраза действительно нужна
Единственная задача сид-фразы, напомнил Бурдон, это восстановление кошелька на новом устройстве либо после потери или поломки старого. Никакое обновление, включая патчи безопасности, её не требует, независимо от типа кошелька.
Восстановление всегда начинается с вас. У вас новое устройство, или вы восстанавливаете кошелёк, и вы сами идёте и достаёте свою резервную копию. Ничего другого не решает это за вас. Если приложение или сообщение на компьютере или телефоне поднимает эту тему первым, это обман, какую бы причину оно ни называло.
Как Trezor на самом деле связывается с пользователями
Аналитик пояснил, чем реальные уведомления Trezor отличаются от действий злоумышленников.
Мы действительно отправляем легитимные сообщения, например обновления по заказам или уведомления безопасности. Они редко бывают срочными и никогда не запрашивают сид-фразу или другую личную информацию. Если бы что-то реально требовало быстрых действий, это было бы видно и на trezor.io, и в наших официальных соцсетях, и скорее всего в прессе. Наша команда поддержки никогда не связывается с вами первой.
Злоумышленники, напротив, почти всегда пишут первыми, и их сообщение всегда сопровождается срочностью. Цель у них одна, получить сид-фразу, введённую в приложение, добиться перевода средств на контролируемый ими адрес или подписи транзакции на устройстве жертвы. Если есть сомнения в подлинности сообщения, Бурдон советует не переходить по ссылкам и не звонить по номерам из письма, а самостоятельно зайти на trezor.io и связаться с поддержкой через сайт.
Главное, что стоит запомнить
На финальный вопрос о том, что важнее всего унести из этого разговора, Бурдон ответил просто.
Ваша сид-фраза или резервная копия кошелька существует для того, чтобы вернуть ваш кошелёк, и только тогда, когда именно вы сами пошли её искать. Всё остальное, что её запрашивает, это обман, каким бы убедительным он ни выглядел.
Проще говоря, кошелёк сам не решает, когда вам нужна резервная копия. Это решаете только вы, и только в тот момент, когда вам реально нужно восстановление. Всё остальное, что присылает сообщения с таймером и красивым логотипом, работает на чужой кошелёк, а не на ваш.


