П’ять моментів для перевірки контакту WEEX перед дією
Майже ніхто не втрачає акаунт у момент, який здавався небезпечним. Зазвичай це відбувається в момент, що здавався буденним: ви переходите за посиланням для входу, відповідаєте на повідомлення з правильним логотипом або встановлюєте застосунок, посилання на який хтось услужливо надіслав.
У цьому й полягає корисний висновок: йдеться про звичку, а не про набір знань. Вам не потрібно вивчати всі схеми шахрайства, що існують. Потрібно розпізнавати кілька моментів у своїй сесії, коли перевірка проста, а наслідки її пропуску можуть бути серйозними.

Ось ці п’ять моментів. WEEX публікує інструмент перевірки контактів, який дає змогу перевірити їх усі приблизно за той самий час, що потрібен для читання цього речення.
Тригер перший: ви перейшли за посиланням
Щоразу, коли ви потрапляєте на сторінку входу натисканням, а не вводите адресу вручну, ви довіряєте тому, хто надіслав посилання.
Саме тут працюють схожі домени. Клонований сайт може точно відтворити макет, логотип, шрифти й поле входу — візуальна перевірка нічого не скаже, адже дизайн можна скопіювати до пікселя. Неможливо скопіювати лише сам домен, тому читати варто саме його.
Зловмисники реєструють домени, які відрізняються від справжнього одним символом, зайвим словом, дефісом або іншим закінченням. Під тиском часу жодна з цих відмінностей не впадає в око.
Звичка, яка назавжди прибирає цей тригер: один раз додайте сайт у закладки й заходьте на нього лише через закладку. Пошукова реклама, допис на форумі чи повідомлення від незнайомця не зможуть перенаправити вас через закладку.
Тригер другий: хтось першим зв’язався з вами
Вхідний контакт від того, хто називається WEEX, — найважливіший тригер у цьому списку, адже напрямок контакту сам по собі є сигналом.
Підтримка WEEX відповідає на тікети, які відкривають користувачі. Адміністратори офіційних каналів не пишуть користувачам приватно й не телефонують їм. Тож питання не в тому, наскільки переконливо виглядає акаунт: скопіювати аватар і відповідне ім’я профілю нічого не коштує. Питання в іншому: навіщо вони взагалі вам написали?
Яким би не був привід — акаунт позначено для перевірки, баланс заморожено, перевірку потрібно пройти повторно чи на вас чекає винагорода, — за замовчуванням вважайте вхідний контакт неперевіреним і перевірте ідентифікатор до відповіді. Вставте нікнейм, адресу електронної пошти або номер телефону в інструмент перевірки. Він підтримує вебсайти, адреси електронної пошти, номери телефонів, Telegram ID і акаунти в соціальних мережах.
Є одне правило без винятків: жоден справжній представник WEEX не попросить вас переказати кошти чи цифрові активи йому або будь-якій третій стороні.
Тригер третій: ви збираєтеся щось встановити
Застосунок передбачає ширший рівень довіри, ніж вебсторінка. Він бачить, що ви вводите.
Неофіційні збірки поширюються через групові чати, посилання на форумах і сторінки завантаження, що копіюють справжню сторінку. Після встановлення вони викрадають облікові дані й коди автентифікації з вашого пристрою, де жодна обережність на стороні вебсайту вже не допоможе.
Встановлюйте лише зі офіційної сторінки завантаження WEEX та зі сторінок магазинів застосунків, на які вона посилається. Якщо хтось надсилає вам інсталятор напряму, це не коротший шлях — це і є вся атака.
Тригер четвертий: запит вимагає код
Будь-який запит одноразового коду, коду автентифікатора, пароля чи фрази відновлення — привід негайно зупинитися.
Це облікові дані, які завершують захоплення акаунта, тому соціальна інженерія й розроблена для їх отримання. Справжньому співробітнику підтримки вони не потрібні. Сторінка або людина, яка їх запитує, — це або фішинговий сайт, що краде код у реальному часі, або співрозмовник під час дзвінка, який вводить продиктований код у справжню форму входу, поки ви говорите.
Те саме стосується демонстрації екрана та віддаленого доступу. Тому, хто бачить ваш екран під час автентифікації, пароль не потрібен.
Тригер п’ятий: повідомлення створює терміновість
Терміновість є основою майже кожного сценарію соціальної інженерії, адже саме обдумування заважає йому спрацювати.
«Ваш акаунт буде заморожено через годину». «Виявлено підозрілу активність — підтвердьте зараз». «Пропозиція завершується сьогодні». Зміст різний, але функція однакова. Кожне повідомлення має перевести вас від перевірки до дії.
Вважайте штучний тиск часу самим тригером. Справжня проблема з акаунтом не зникне через те, що ви витратили тридцять секунд на підтвердження особи співрозмовника. Якщо повідомлення наполягає на протилежному, саме це наполягання і є доказом.
Як виглядає правильна перевірка
Спосіб перевірки важливий, адже неправильна перевірка створює хибне відчуття безпеки.
- Не використовуйте посилання з повідомлення. Самостійно введіть
weex.com/official-verificationв адресний рядок або перейдіть із власної закладки. Сторінка перевірки, на яку ви потрапили натисканням, не є сторінкою перевірки. - Скопіюйте ідентифікатор точно — повний URL, повну адресу електронної пошти або нікнейм разом із префіксом.
- Виберіть правильний тип ідентифікатора і прочитайте результат.
- Якщо результат не підтверджує офіційність, зупиніться. Не відповідайте, не натискайте й нічого не встановлюйте. Повідомте про це на
[email protected]і заблокуйте контакт.
WEEX також публікує повний список офіційних акаунтів у соціальних мережах і спільнотах, зокрема окремих регіональних, у каталозі спільноти. Це особливо важливо, адже вигадані регіональні групи є поширеною лазівкою: канал «WEEX [країна] офіційний», якого немає в каталозі, не є WEEX.
Звичка, яку варто зберегти
П’ять тригерів, одна відповідь. Ви перейшли за посиланням, хтось першим зв’язався з вами, ви збираєтеся щось встановити, запит вимагає код або повідомлення вас квапить — перевірте все до дії.
Для цього не потрібна експертність. Потрібно лише помітити момент, тому список достатньо короткий, щоб його запам’ятати.
Поширені запитання
1. Чи зв’язується WEEX коли-небудь із користувачами першим?
Ні. Підтримка WEEX відповідає на тікети, які відкриваєте ви. Адміністратори офіційних каналів не контактують із користувачами приватно й ніколи не попросять вас переказати кошти чи цифрові активи їм або будь-якій третій стороні. Будь-який вхідний контакт потрібно перевірити до відповіді.
2. Як перевірити, чи є вебсайт або акаунт офіційним?
Самостійно введіть weex.com/official-verification у браузері та вставте туди вебсайт, адресу електронної пошти, номер телефону, Telegram ID або нікнейм у соціальній мережі. Ніколи не переходьте на сторінку перевірки через посилання в повідомленні, яке намагаєтеся перевірити.
3. Сайт виглядає точно як WEEX. Хіба цього недостатньо?
Ні. Макет сторінки, логотип і дизайн входу можна точно скопіювати, тому візуальна схожість нічого не доводить. Прочитайте домен в адресному рядку посимвольно або скористайтеся інструментом перевірки.
4. Де безпечно завантажити застосунок WEEX?
Лише на weex.com/download і в магазинах застосунків, на які ведуть посилання звідти. Інсталятори, якими діляться в чатах, або інсталятори зі сторінок завантаження, відкритих за посиланням, є найпоширенішим шляхом поширення збірок, що викрадають облікові дані.
5. Людина, яка назвалася WEEX, попросила код мого автентифікатора. Що робити?
Не повідомляйте його й завершіть розмову. Жодному справжньому представнику не потрібні одноразовий код, код автентифікатора, пароль або фраза відновлення. Якщо ви вже повідомили щось із цього, змініть пароль із чистого пристрою, скиньте двофакторну автентифікацію та негайно зверніться до підтримки через офіційні канали.
6. Як зрозуміти, що регіональна спільнота справжня?
Звірте її з офіційним каталогом спільноти на weex.com/community, де перелічені перевірені акаунти для кожної мови та регіону. Регіональна група, якої там немає, не є офіційним каналом WEEX.
Попередження про ризики
Криптоактиви дуже волатильні, а торгівля ними може призвести до часткової або повної втрати капіталу. Цей матеріал не є інвестиційною, юридичною чи податковою консультацією. Транзакції в блокчейні незворотні: кошти, надіслані шахраю або переміщені за підписаним вами дозволом гаманця, зазвичай не можуть бути повернуті WEEX, правоохоронними органами чи будь-якою службою повернення. Інструменти перевірки зменшують імовірність взаємодії із самозванцем, але не усувають ризик для безпеки акаунта — витік коду автентифікації, повторно використаний пароль, неофіційна збірка застосунку або API key із правами на виведення коштів можуть окремо призвести до втрати акаунта незалежно від засобів контролю на стороні платформи. Фонд захисту WEEX не покриває торгові збитки, транзакції, які ви дозволили через обман, або збитки, що виникли внаслідок шахрайства чи зловживання платформою. Ви відповідаєте за те, щоб використання сервісів WEEX відповідало законам вашої юрисдикції.