Как отличить фейковый claim от официального: чеклист после волны sitemu.xyz
После отчёта Malwarebytes о ~70 фишинговых rewards/vote сайтах нужен рабочий чеклист: домен важнее дизайна, vote не должен требовать spending, сид не вводится в браузере. Параллельно Swiss BACS предупреждает про QR-письма к кошелькам — другой вектор, тот же принцип нулевого доверия к «удобным» ссылкам.

- Malwarebytes: ~70 сайтов, lure rewards/vote, 1,25x, домены sitemu*.xyz; vote→wallet connect.
- Правило гигиены: официальный канал > красивый UI; spending approval ради «голосования» — стоп.
- Swiss BACS: QR-письма к кошелькам в обороте; никогда не вводи seed по QR из конверта.
Если ты ищешь как проверить фейковый airdrop сайт, тебе нужен порядок действий, а не общий страх. 1 октября 2026 Malwarebytes разобрала сеть примерно из 70 сайтов с приманкой rewards/vote под чужие бренды, включая семейство sitemu*.xyz. Отдельно швейцарский BACS предупреждает о письмах с QR, которые ведут к фишингу криптокошельков: сид в браузер не вводят никогда. Этот гайд склеивает практику без обвинения настоящих проектов: фейки имитируют, проекты сами по себе здесь не судим.
Чеклист за 10 шагов
- Откуда ссылка. Официальный сайт, GitHub, верифицированный X/Discord проекта — да. Директ незнакомца, «саппорт», рекламный комментарий — нет.
- Домен посимвольно. Смотри опечатки, лишние дефисы, чужую зону (.xyz вместо .com/.app и т.д.). Дизайн можно украсть за час.
- Читай wallet prompt. «Vote» или «claim» с request на approve неограниченного spending — красный флаг.
- Burner wallet. Новый адрес без основных активов для незнакомых dapp.
- Сверь контракт. Если проект публикует адрес — сравни с тем, что просит подпись.
- Revoke после теста. Даже «просто коннект» оставляй под контролем.
- Не вводи seed. Ни для «синхронизации», ни для «валидации airdrop», ни по QR из письма.
- Не гонись за таймером. Срочность — главный наркотик фишинга.
- Сверь IoCs. Для волны rewards/vote открой отчёт Malwarebytes.
- Разделяй кампании. QR-письма BACS ≠ sitemu*.xyz, но обе любят спешку.
Разбор волны: фейковые сайты rewards vote крипта. Отчёт: Malwarebytes. QR-вектор: Swiss BACS.
Почему «похож на оригинал» — плохой критерий
Фишеры копируют цвета, логотипы, даже тексты. Критерий «выглядит официально» мёртв. Критерий «домен совпал с source-of-truth» жив. Если сомневаешься, открой проект с нуля через закладку, которую сохранил раньше, а не через клик из чата.
1,25x boost из отчёта Malwarebytes специально скромный. Скромные обещания лучше проходят фильтр «это же не развод на миллион». Держи иммунитет и к скромным пряникам.
Связь с живыми сезонами
Сейчас вокруг много легитимных окон: Telegram Wallet Season 3 награды, Kinetiq kPoints claim KNTQ, Limitless Points Season 4, Arcus Points Season 1. Чем плотнее календарь, тем гуще зеркала. Официальный claim не отменяет чеклист — он делает чеклист обязательным.
Что делать, если уже подписал лишнее
Остановись. Открой проверенный revoke-инструмент экосистемы (из официальных гайдов сети, не из того же чата). Отзови spending. Переведи остатки на чистый адрес, не подключая старый адрес к новым «helper» dapp. Если светил seed — кошелёк считай сгоревшим навсегда, спасай только тем, что успеешь вывести до ботов, и больше этот seed не используй. Swiss BACS в логике QR ровно об этом: физическое письмо не делает ссылку священной.
Чего гайд не обещает
Не обещает стопроцентную защиту. Не обещает вернуть украденное. Не даёт инвестсоветов. Не называет легитимные бренды из отчёта виновными: их имитировали. Не заменяет антивирус и здравый смысл обновлений браузера.
Короткий ритуал на каждый claim
Закладка официального сайта → сверка домена → burner → чтение prompt → действие → revoke → выход. Если ритуал ломается на любом шаге «ну это долго, давай сразу», ты уже внутри сценария фишера. Волны вроде sitemu*.xyz меняют декорации. Ритуал остаётся.
Для контраста с ончейн-гигиеной агентных прав на CEX читай Binance Agent OS субаккаунт — другой инструмент, тот же принцип минимальных полномочий.
Отдельный блок про QR и бумажные письма
Swiss BACS описывает письма с QR, нацеленные на криптокошельки. Бумага создаёт ложное доверие: «раз напечатали, значит официально». Нет. QR — это просто URL. URL проходит тот же чеклист, что и ссылка из Telegram. Сид, введённый «для восстановления по инструкции из конверта», сжигает кошелёк так же быстро, как фишинговый dapp.
Склейка с Malwarebytes полезна методологически: разные векторы (web vote vs postal QR), один принцип нулевого доверия к неожиданному CTA. Не жди, что IoCs sitemu*.xyz перекроют почтовый фишинг. Жди, что привычка «не вводить seed» перекроет оба.
Если команда реально шлёт бумажные письма — редкость — сверка всё равно идёт через уже известный официальный домен, а не через QR как единственный источник истины.
Добавь в ритуал домашний правило: крипто-письма с QR клади в ту же корзину подозрений, что и «саппорт написал первым». Физический конверт не отменяет цифровую гигиену.
Последний слой дисциплины — командный. Если фармите не в соло, заведите общий список официальных URL и запрет кидать «быстрые claim» в рабочий чат без сверки двумя людьми. Большинство дренажей в мини-командах начинаются с «скинули ссылку, все подключились». Чеклист выше работает и для одного кошелька, и для маленькой фермы. Разница только в цене ошибки.
Источники: Malwarebytes, Swiss BACS.
Материал не является инвестиционной рекомендацией. Крипта — высокий риск, решения принимаешь сам.


