НовостиКриптовалютыГотовый набор для мошенничества за $500 позволяет запускать фальшивые предпродажи токена $TSLA и опустошать кошельки жертв

Готовый набор для мошенничества за $500 позволяет запускать фальшивые предпродажи токена $TSLA и опустошать кошельки жертв

Автор: Cryptopolitan·

Ключевые выводы

  • Набор для мошенничества, продающийся за $500 на форуме киберпреступников, позволяет людям без навыков программирования запускать фальшивые предпродажи токена $TSLA, предназначенные для кражи криптовалюты у ничего не подозревающих инвесторов.
  • Tesla никогда не выпускала какой-либо криптовалютный токен, поэтому любая инвестиционная возможность, заявляющая о связи с компанией, по сути является мошеннической.
  • Набор включает панель управления, которая позволяет операторам отслеживать жертв в реальном времени, фиксировать имена пользователей X и местоположения, собирать recovery phrase и искусственно увеличивать отображаемые балансы счетов, чтобы побуждать к дополнительным вкладам.
  • Схема использует психологические приемы, включая показ реального фото профиля пользователя X, таймеров обратного отсчета и фальшивых индикаторов сбора средств, чтобы создать срочность и страх упустить возможность.
  • IRS и другие органы фиксируют рост связанных криптомошенничеств, включая фишинговые кампании по физической почте, нацеленные на держателей криптовалют с помощью фальшивых порталов соответствия и обновлений безопасности.
Готовый набор для мошенничества за $500 позволяет запускать фальшивые предпродажи токена $TSLA и опустошать кошельки жертв

Готовый набор для мошенничества стоимостью $500 продается на форуме киберпреступников, позволяя покупателям с минимальными техническими навыками запускать фальшивые предпродажи токена $TSLA и опустошать криптовалютные кошельки всех, кто в них участвует. Tesla не выпускала никаких криптовалютных токенов, поэтому любая инвестиционная возможность, утверждающая обратное, по своей сути является мошеннической.

Хакер продает мошенничество как готовый продукт

Набор связан с учетной записью форума под ником "xrep", которая активна в подполье киберпреступности с марта 2026 года и получила положительные отзывы от других участников форума.

Исследователи назвали продуктом "complete scam-in-a-box". Пакет включает хостинг-инфраструктуру, фишинговые страницы, поддельную инвестиционную панель и возможности отслеживания жертв. Превращение инструментов для мошенничества в товар означает, что для запуска сложных криптомошеннических схем людям больше не нужны навыки программирования или связи в подполье, что значительно расширяет круг потенциальных злоумышленников.

Специалисты по безопасности из Malwarebytes обнаружили мошенничество 16 мая. На фальшивой странице предпродажи отображаются название и логотип Tesla, а сама она представлена как эксклюзивная ранняя инвестиционная возможность для пользователей X. Сайт работает на нескольких языках и функционирует как на мобильных устройствах, так и на настольных компьютерах. Использование предпродаж токенов в качестве приманки особенно эффективно, поскольку легитимные криптопроекты действительно проводят раунды предпродаж, что делает мошеннические предложения труднее отличимыми для обычных инвесторов.

Как работает схема

Атака начинается с запроса имени пользователя X под видом "eligibility check". Затем страница показывает реальное изображение профиля этого аккаунта, создавая впечатление, что предложение было выбрано именно для пользователя.

Схема использует FOMO — fear of missing out — за счет постепенно заполняющейся полосы сбора средств, таймера обратного отсчета и предупреждений о том, что цена вот-вот вырастет.

Первый вариант инвестирования предлагает бонус 15% за привязку кошелька. Затем форма запрашивает 12-словную recovery phrase пользователя, что позволяет оператору полностью опустошить криптовалютные кошельки. Легитимные криптосервисы никогда не запрашивают recovery phrase ни при каких обстоятельствах, поскольку эти фразы дают полный и необратимый контроль над содержимым кошелька.

Альтернативный вариант "investement" пропускает шаг с подключением кошелька и вместо этого требует от жертвы отправить Bitcoin, Ethereum, USDT или Dogecoin на адрес, контролируемый оператором мошенничества. После этого жертва видит на аккаунте фальшивый баланс.

Панель управления позволяет отслеживать жертв в реальном времени

Встроенная панель управления значительно повышает опасность набора. Она позволяет операторам наблюдать за жертвами во время переходов по сайту, записывать имена пользователей X и географические местоположения, а также собирать recovery phrase, введенные на фишинговой странице. Операторы могут проверить, есть ли в кошельке что-то стоящее кражи, прежде чем атаковать его.

Панель также позволяет по требованию искусственно увеличивать отображаемый баланс, заставляя жертв верить, что их инвестиция растет, и подталкивая их к дополнительным вкладам. Если пользователь уже внес платеж, панель может сгенерировать сообщение с запросом дополнительной сетевой комиссии.

Связанная активность криптомошенников

3 августа IRS предупредила, что мошенники рассылают физические письма держателям криптовалют, направляя их на фальшивый "Digital Asset Compliance Portal", созданный для имитации официального сайта IRS[.]gov, с целью похитить учетные данные кошельков. Агентство подтвердило, что такого портала не существует.

В мае Cryptopolitan сообщал, что мошенники отправляли печатные письма владельцам устройств Ledger, продвигая фальшивое "Quantum Resistance Security Update", которое использовало QR-коды для кражи 24-словных recovery phrase. Сочетание фишинга через физическую почту с атаками на держателей криптовалют показывает развитие за пределы исключительно цифровых схем и расширяет поверхность атаки на инвесторов, которые могут быть внимательны в интернете, но менее подозрительны к печатной корреспонденции.