Почему дублирование токенов может ввести в заблуждение даже опытных пользователей?
Ты думаешь, что получил $USDC. А на самом деле — фантик. Token spoofing — одна из самых тонких и опасных атак в Web3. На вид: нормальный токен. Имя, символ, количество знаков, даже иконка — всё совпадает. Но это не тот токен. И если ты не заметишь разницу — ты сам себя обманешь.
Как это работает?
В блокчейне любой может создать токен. Ты можешь прямо сейчас задеплоить свой “USDT” или “LINK” — и никто не запретит.
Представь ситуацию: злоумышленник создаёт фейковый токен с именем и тикером, как у популярного актива, и закидывает его в чей-то кошелёк или листит на сомнительном DEX. Пользователь видит знакомое название, принимает его за оригинал — и теряет деньги при попытке использовать.
Почему это работает даже с опытными?
➜ Большинство интерфейсов (кошельков, дашбордов, даже DEX) показывают имя, а не адрес токена
➜ Некоторые кошельки автоматически добавляют "новые" токены в интерфейс
➜ Поддельные токены могут быть добавлены вручную в Metamask или даже "прилипнуть" через дроп
➜ Символ токена, decimals, и даже логотип — можно скопировать 1:1
Чаще всего такие схемы встречаются в свапах через неизвестные DEX-агрегаторы, при фейковых airdrop’ах, в NFT-маркетплейсах с псевдотокенами и в Telegram-ботах с поддельными названиями. Также злоумышленники маскируют контракты под «отправку токенов» с переходом на фишинговый сайт для якобы активации.
Как защититься?
✔️ Проверяй адрес контракта токена — всегда
✔️ Не полагайся на название и логотип
✔️ Добавляй токены вручную в Metamask и не взаимодействуй с непрошеными
✔️ На DEX — проверяй liquidity pool: сколько там ликвидности, кто держит токены
✔️ Используй Rabby, Zerion, DeBank — интерфейсы с проверкой токенов
Как быстро отличить клон?
Зайди в контракт токена через Etherscan или аналог — проверь количество холдеров (5 адресов? точно фейк), историю транзакций (если нет DEX-активности — повод насторожиться) и наличие тега "Token with similar name exists" — ты не первый, кого пытались обмануть.
❗️Token spoofing — это не баг, а следствие открытости блокчейна. Любой может создать токен с любым названием. И если ты не проверяешь адрес — ты не в безопасности.
Имя ≠ суть. В Web3 важно то, что стоит за ним — адрес.
#Web3