Як уникнути підроблених Telegram-ботів
Навіщо це важливо
Підроблені боти маскуються під бренди, банки, казино, маркетплейси і техпідтримку. Їх мета - виманити гроші, коди підтвердження, seed-фрази, реквізити карток або провести «оплату комісії». Ризик особливо високий в нішах з швидкими платежами і високим потоком новачків.
Як виглядає справжній «офіційний» бот
Нік і показане ім'я: збігаються з тим, що зазначено на офіційному сайті бренду. Без зайвих дефісів, підкреслень і «схожих» букв (l/I/1, o/0).
Значок/верифікація (якщо є): перевіряйте наявність і клікайте в профіль бота.
Старт через офіційний сайт: посилання «Відкрити в Telegram» веде до одного і того ж ніку, без редиректів.
Авторизація: тільки системний Telegram Login/WebApp з серверною перевіркою підпису - ніяких «надішліть код з SMS/пошти».
Платежі: інвойси/каса всередині WebApp або через гаманець; чек/TxID приходять автоматично. Ніхто не просить «кинути на особисту карту/гаманець менеджера».
Червоні прапори (якщо бачите 1-2 - вже привід піти)
1. Бот написав вам першим «з нізвідки» і просить гроші/дані.
2. Нік відрізняється від офіційного на один символ (приклад: @BrandCasinoBot vs @BrandCas1noBot).
3. Прохання надіслати seed-фразу, CVV, паролі або коди 2FA «для перевірки».
4. Пропозиція «супер-виграшу», «миттєвої виплати» за допкомісію 5-15%.
5. Посилання на підозрілий домен WebApp (зайві літери, інша зона, замінені символи).
6. Просить встановити АРК/розширення або «оновитися через файл».
7. Немає чеків/TxID, тільки «скріншоти» від оператора.
Перевірка бота: 60-секундний чек-лист
1. Знайдіть посилання на бота на офіційному сайті бренду і порівняйте нік символ-в-символ.
2. Відкрийте профіль бота → Bio/опис: чи є згадка бренду і коректні контакти.
3. Натисніть на посилання WebApp (якщо є) → домен повинен збігатися з офіційним.
4. Перегорніть історію повідомлень: офіційний бот дає зрозумілі команди, статуси, чеки - без «особистих» прохань.
5. Перевірте орфографію/дизайн: у шахраїв часто помилки, «загальне» лого низької якості.
6. Задайте питання саппорту на офіційному сайті: підтвердіть нік бота.
Безпечний вхід: як не віддати доступ зловмисникам
Використовуйте тільки кнопку Telegram Login/WebApp. Ніяких кодів «в лс менеджеру».
В акаунті сервісу тримайте 2FA (TOTP) включеною. Біометрія захищає пристрій, 2FA - облік у оператора.
Passkeys (якщо доступні) - швидко і безпечно.
Регулярно чистіть активні сесії у сервісу і в Telegram, робіть «Вихід від усюди» після зміни телефону.
Платежі та висновки: правила, щоб не втратити гроші
Платіть тільки через касу/інвойс/WebApp. Ніяких «переведіть на карту/гаманець співробітника».
Для крипто: монета/мережа/адреса повинні збігатися; при необхідності вкажіть Tag/Memo. Зберігайте TxID.
Не підтверджуйте операції, якщо не бачите підсумок до отримання і зрозумілої комісії.
Пам'ятайте про «дзеркальний метод»: багато сервісів виводять тим же способом/в тій же мережі, що депозит.
Як імітують «офіційність» (і чим відповісти)
Клон ніка: латинська «l» замість «I», «0» замість «o». → Звіряйте нік на сайті, копіюйте символ-в-символ.
Фальш-WebApp: → Відкривайте WebApp тільки з кнопки на офіційному сайті/перевіреному боті.
Фальш-саппорт: пише першим і просить дані. → Ніколи не давайте коди/seed. Спілкуйтеся тільки в зафіксованому офіційному чаті.
Скрін чека замість реального чека: «Ми виплатили, надішліть комісію». → Реальні транзакції супроводжуються інвойсом/TxID і статусом в чаті.
Налаштування захисту в Telegram і на пристрої
Увімкніть Cloud Password і біометрію в Telegram; забороните доступ до Telegram без коду/Face/Touch ID.
Приховуйте прев'ю повідомлень на заблокованому екрані.
На телефоні - унікальний PIN/пароль, авто-блокування, оновлення ОС/клієнта.
Вимкніть стороннім додаткам доступ до накладання поверх вікон і читання кліпборда.
Що робити, якщо ви вже взаємодіяли з підробкою
1. Негайно припиніть спілкування, видаліть листування, заблокуйте бота.
2. Змініть паролі, увімкніть/перевключіть 2FA, вийдіть від усюди (і у сервісу, і в Telegram).
3. Якщо встигли зробити переклад - зберіть докази: ID операції, TxID, скріншоти, час, нік бота.
4. Напишіть в офіційну підтримку сервісу з деталями; при необхідності - в банк/біржу/гаманець.
5. При спробі виманювання документів/seed - вважайте їх скомпрометованими, перевипустіть/пересоздайте.
Міні-чек-лист перед будь-якою оплатою в боті
Офіційний нік підтверджений сайтом.
WebApp/домен збігається з брендом.
Авторизація через Telegram Login/WebApp, не через «коди в ЛЗ».
Видно підсумок до отримання і комісію.
Для крипто - перевірені монета/мережа/адреса/Tag/Memo; TxID зберігається.
2FA включена, пристрій захищений біометрією/кодом.
FAQ
Бот може писати першим і бути легітимним?
Рідко. Зазвичай офіційні боти відповідають на ваші команди. Вхідні «пропозиції» - червоний прапор.
Де дивитися правильний нік бота?
На офіційному сайті сервісу/бренду, в розділі з контактами.
Підтвердження особи в ЛЗ у «менеджера» - це нормально?
Ні, ні. Верифікація і завантаження документів проходять тільки в кабінеті/WebApp/офіційному модулі.
Якщо бот просить встановити APK, це ок?
Ні, ні. Ніколи не ставте АРК/розширення на прохання з чату.
Як повернути гроші після переведення «в нікуди»?
Шанси низькі, особливо в крипті. Терміново на підтримку платформи/гаманця/банку з TxID/ID операції; паралельно зафіксуйте інцидент біля сервісу.
Уникнути підроблених Telegram-ботів реально: підтверджуйте нік на офіційному сайті, входьте тільки через Telegram Login/WebApp, платіть лише через касу/інвойс, зберігайте TxID і тримайте 2FA включеною. Будь-яке «особисте прохання» про коди, seed-фразу або комісію - стоп-сигнал. Дотримуйтесь чек-листа, і ви істотно знизите ризик втрат і крадіжки даних.