Fałszywe xStocks, Pendle i inne strony wabią użytkowników kryptowalut nagrodami w postaci głosów

| 1 października 2026
Fałszywe xStocks, Pendle i inne strony wabią użytkowników kryptowalut nagrodami w postaci głosów

Znaleźliśmy 70 stron internetowych podszywających się pod legalne projekty kryptowalutowe i zachęcających odwiedzających do głosowania na datę nadchodzącej dystrybucji nagród.

Strony wiernie odzwierciedlają wygląd prawdziwych witryn, a na większości z nich oferta jest skromna i wiarygodna: Oddaj głos, a jako aktywny głosujący otrzymasz 1,25-krotną premię, gdy nagrody zostaną wypłacone.

Jednak głosowanie jest fałszywe, a kliknięcie przycisku „Głosuj teraz” otwiera monit o połączenie z portfelem. To pierwszy krok w kierunku żądań, które mogą oszukać użytkowników i zmusić ich do autoryzacji dostępu do ich tokenów.

Wśród kopiowanych marek znajdują się xStocks od Kraken, Pendle, Zama, Kinetiq, Yield Basis, Firelight oraz mniejsze platformy, takie jak Umia, Keeta i NetNet. Żadna z tych stron nie jest powiązana z projektami, które imitują.

Kopie znanych marek

Każda strona jest wierną kopią projektu, do którego jest adresowana, aż po logo, menu i kolory. Kopia Firelight zawiera nawet prawdziwe ogłoszenie o limicie depozytów protokołu, co sugeruje, że strony zostały skopiowane z działających stron, a nie przebudowane od podstaw.

Większość używa tego samego sformułowania dotyczącego głosowania na datę przyznania nagród w celu zdobycia premii, choć niektórzy zmieniają jego treść. Kopia Pendle dodaje fałszywe daty i odliczanie, aby stworzyć poczucie pilności, kopia Keeta obiecuje punkty zamiast premii, a kopia NetNet pomija głosowanie i ostrzega, że ​​nieodebrane tokeny zostaną spalone po 48 godzinach.

Dlaczego te marki

Wybór celów nie wydaje się być przypadkowy. Kilka z podszywających się projektów przeprowadziło w ciągu ostatniego roku emisję tokenów, zrzuty lub publiczną sprzedaż tokenów. Inne prowadzą programy punktowe lub lojalnościowe. Ich społeczności są przyzwyczajone do informacji o nagrodach, roszczeniach i alokacjach i są gotowe do działania.

Zama przeprowadziła publiczną aukcję tokenów w styczniu, a obrót tokenem rozpoczął się w lutym. Kinetiq uruchomił swój token zarządzający wraz z airdropem dla wczesnych użytkowników w listopadzie 2025 roku. Aukcja tokenów Umia trwała od 29 sierpnia do 2 września, zaledwie kilka tygodni temu. Firelight przyznaje punkty wczesnym deponentom, a Pendle został uruchomiony w Robinhood Chain 4 września.

Wiadomość o nagrodach z jednego z tych projektów nie zabrzmiałaby dziwnie dla kogoś, kto go śledzi. Wydaje się, że przynęta została zaprojektowana tak, aby przyciągnąć osoby, które już posiadają token lub korzystały z protokołu, ponieważ to one mogą oczekiwać dystrybucji i chcieć większego udziału.

Co się dzieje po kliknięciu „Głosuj”

Przycisk Głosuj nie prowadzi do głosowania. Otwiera okno Connect Wallet , które jest takie samo, niezależnie od marki, którą strona naśladuje. Zawiera listę WalletConnect, MetaMask, Trust Wallet, OKX Wallet, Binance Wallet, Bitget Wallet i Rabby, a także opcję przeglądania ponad 28 innych.

Okno to przypomina monity o nawiązanie połączenia, które ludzie widzą na legalnych stronach poświęconych kryptowalutom, co może sprawiać, że żądanie wydaje się rutynowe.

Okno Connect Wallet na stronie oszustwa Firelight

Samodzielne podłączenie portfela udostępnia adres portfela, umożliwiając stronie internetowej sprawdzenie jego zasobów. Na tym etapie nie daje to stronie internetowej pozwolenia na wydawanie tokenów.

Szkody zazwyczaj wynikają z tego, o co strona prosi w następnej kolejności. W oszustwach wysysających pieniądze z portfela, strona może po połączeniu wysłać prośbę o podpisanie wiadomości lub zatwierdzenie transakcji, przedstawiając ją jako potwierdzenie działania, które miał wykonać użytkownik. Złośliwa zgoda lub podpis mogą dać atakującemu pozwolenie na przeniesienie tokenów z portfela bez dalszego potwierdzenia.

Transakcji blockchain zasadniczo nie da się cofnąć, więc odzyskanie skradzionych środków jest bardzo trudne.

Oznaki pojedynczej operacji

Kilka szczegółów sugeruje wspólną operację lub zestaw narzędzi do phishingu. Wszystkie domeny wymienione na końcu artykułu mają ten sam schemat: sitemu po którym następuje ciąg pozornie losowych znaków, na .xyz domena najwyższego poziomu.

Te same szablony są ponownie wykorzystywane w kilku różnych markach, a tekst pojawia się niemal słowo w słowo, niezależnie od tego, czy strona jest oznaczona jako Zama, Firelight czy Yield Basis – aż do zapisu wzmocnienia jako 1,25x , z przecinkiem zamiast kropki dziesiętnej. Okno połączenia z portfelem za przyciskiem „Głosuj” jest również identyczne we wszystkich markach.

Losowe nazwy domen oszczędzają operatorowi pracy związanej z wymyślaniem przekonującego adresu imitującego każdą markę, a utrata pojedynczej witryny kosztuje go niewiele. Sprawiają również, że pasek adresu jest jednym z najbardziej oczywistych znaków rozpoznawczych na tych stronach.

Jak chronić swój portfel

Przed podłączeniem portfela sprawdź wszystkie zgłoszone głosy lub dystrybucję nagród za pośrednictwem oficjalnych kanałów projektu. Znajome logo jest łatwe do skopiowania.

  • Sprawdź adres, a nie projekt. Te strony wiernie kopiują oryginały, więc sama identyfikacja wizualna nie wystarczy, aby stwierdzić ich autentyczność. Jeśli domena nie jest oficjalnie używana przez projekt, zamknij kartę.
  • Przejdź bezpośrednio do projektu. Jeśli głos lub nagroda są autentyczne, pojawi się na oficjalnej stronie projektu lub zostanie ogłoszona na jego kontach w mediach społecznościowych. Użyj zakładki lub wpisz adres samodzielnie, zamiast klikać w link z wiadomości, reklamy lub odpowiedzi.
  • Przeczytaj, o co prosi Cię Twój portfel. Głosowanie nie powinno wymagać zatwierdzenia wydania tokenów. Jeśli podpis lub prośba o transakcję zawiera wzmiankę o zatwierdzeniach, zezwoleniach lub przelewach, odrzuć ją. Portfele, które podglądają wynik transakcji, mogą pomóc, ale nie zatwierdzą prośby, której nie rozumiesz.
  • Uważaj na bonusy, premie i terminy. Obietnice dodatkowych nagród i ostrzeżenia, że ​​nieodebrane tokeny zostaną wykorzystane, mogą skłonić Cię do działania przed sprawdzeniem.
  • Przechowuj większość środków w osobnym portfelu. Używaj portfela z niewielkim saldem do nieznanych stron, a długoterminowe środki przechowuj w portfelu, którego nie używasz do tych połączeń.
  • Jeśli jesteś już połączony, rozłącz się z witryną. Jeśli podpisałeś/aś również wiadomość lub zatwierdziłeś/aś transakcję, skorzystaj z funkcji zarządzania zatwierdzeniami w portfelu lub zaufanego narzędzia do weryfikacji zatwierdzenia tokenów, aby przejrzeć i cofnąć podejrzane uprawnienia. Samo rozłączenie nie cofa zatwierdzeń tokenów. Jeśli podejrzewasz, że Twoja fraza odzyskiwania lub klucz prywatny zostały ujawnione, przenieś pozostałe środki do nowego portfela utworzonego z nową frazą odzyskiwania.

W jaki sposób Malwarebytes

Malwarebytes Browser Guard może blokować znane witryny phishingowe i oszustwa, zanim wejdziesz z nimi w interakcję. Jest to przydatne w kampaniach takich jak ta, w których fałszywa strona wiernie przypomina prawdziwą.

Jeśli otrzymasz link do głosowania na nagrody, strony odbioru nagród lub zrzutu i nie masz pewności, Malwarebytes Scam Guard pomoże Ci go zweryfikować przed podłączeniem portfela. Sprawdź ofertę również za pośrednictwem oficjalnych kanałów projektu.

Wskaźniki naruszenia bezpieczeństwa

  • sitemufl06qs0r4o[.]xyz
  • sitemui6m6bbj1bd[.]xyz
  • sitemui8go6g99bb[.]xyz
  • sitemuicitd4jrtr[.]xyz
  • sitemuidkr38kji0[.]xyz
  • sitemuidlij5urd0[.]xyz
  • sitemuif3pa5k4eh[.]xyz
  • sitemuife3h91vjj[.]xyz
  • sitemuioeefbyh3i[.]xyz
  • sitemuioi7005ekb[.]xyz
  • sitemuizkhpdbjnv[.]xyz
  • sitemuj1xencnin8[.]xyz
  • sitemuj7lzbasipw[.]xyz
  • sitemujbcz1nas1x[.]xyz
  • sitemujdi54aitrf[.]xyz
  • sitemujejvp4tp0x[.]xyz
  • sitemujffobdhxgj[.]xyz
  • sitemuji07m137aw[.]xyz
  • sitemujoqrmsm0et[.]xyz
  • sitemujrfn7witew[.]xyz
  • sitemujsm7brhwh0[.]xyz
  • sitemujtcvh5q9fj[.]xyz
  • sitemujtd8ingh2b[.]xyz
  • sitemujtdkvy6c7n[.]xyz
  • sitemujufht1ntj4[.]xyz
  • sitemujufs1975v4[.]xyz
  • sitemujug76lkyke[.]xyz
  • sitemujumvtmjaf1[.]xyz
  • sitemujuncdlpnng[.]xyz
  • sitemujuno47vpud[.]xyz
  • sitemujunzgjapds[.]xyz
  • sitemujw19idqe01[.]xyz
  • sitemujw1uspghl1[.]xyz
  • sitemujwcvm5ufu8[.]xyz
  • sitemujxjlv2lmhh[.]xyz
  • sitemuk3jcm1olr8[.]xyz
  • sitemuk3jpe1eph7[.]xyz
  • sitemuk3z1hh2tvn[.]xyz
  • sitemuk3zjrr2ufy[.]xyz
  • sitemuk3zu5776gi[.]xyz
  • sitemuk6zd201nsw[.]xyz
  • sitemuk7f31386dx[.]xyz
  • sitemuk7fi1dcrp4[.]xyz
  • sitemuk7fvnvihra[.]xyz
  • sitemuk7xbyszpzj[.]xyz
  • sitemuk7y434m4om[.]xyz
  • sitemuk7yi5eqn74[.]xyz
  • sitemuk7ys6db9qj[.]xyz
  • sitemuk9ayiwadjz[.]xyz
  • sitemuk9c4oppeco[.]xyz
  • sitemukh5awm67rj[.]xyz
  • sitemukpy2hpmpwv[.]xyz
  • sitemukrod1am6ez[.]xyz
  • sitemukvxv7j5hmv[.]xyz
  • sitemukvy7wudsqb[.]xyz
  • sitemukww7ivnaji[.]xyz
  • sitemukwxih8302f[.]xyz
  • sitemul94tcv4l80[.]xyz
  • sitemul95f18sowo[.]xyz
  • sitemul95pxqgmm8[.]xyz
  • sitemulaay8dbm66[.]xyz
  • sitemulaucnbmnrd[.]xyz
  • sitemulffos1qryn[.]xyz
  • sitemuli8pd7qi9z[.]xyz
  • sitemulpmt6if530[.]xyz
  • sitemulpnff7964j[.]xyz
  • sitemulpo7jkntfz[.]xyz
  • sitemulr9d1dg77r[.]xyz
  • sitemuls00qrsh0k[.]xyz
  • sitemulszq4rm2yn[.]xyz

O autorze

Stefan Dasic

Starszy inżynier ds. badań nad złośliwym oprogramowaniem/kierownik techniczny ds. ochrony sieci, ThreatLabs

Pasjonat rozwiązań antywirusowych, Stefan od najmłodszych lat zajmuje się testowaniem złośliwego oprogramowania i kontrolą jakości produktów AV. Jako członek zespołu Malwarebytes , Stefan jest oddany ochronie klientów i zapewnianiu im bezpieczeństwa.