Коротко: подарки почти никогда не «взламывают» — уводят аккаунт целиком, а дальше вор продаёт вещи от твоего имени, и со стороны платформы это выглядит как обычная сделка. Рабочая схема одна: человека уговаривают на звонок, просят включить демонстрацию экрана и под этим предлогом считывают код входа. Если двухэтапная аутентификация выключена — кода достаточно. Если включена, код бесполезен: в списке сеансов такая попытка так и останется висеть с подписью «Incomplete login attempts».
Разбираем свежий случай, механику до последнего шага и что делать в первые минуты, если подарки уже уехали.
Что случилось 11 сентября: кубок ушёл за 1,67 GRAM
Утром 11 сентября по каналам о подарках разошлась новость: Intelligence Cup номер 201 — наградной подарок победителя международной олимпиады по ИИ — продан за 1,68 GRAM. Это примерно два доллара при рыночной цене такого кубка в районе 2,5 тысяч. Первая версия была смешной: мол, продавец промахнулся с нулями. Через пять минут лот перекупили дороже почти на 1900 GRAM.
К вечеру версия поменялась. Владелец ничего не продавал: доступ к его аккаунту получил посторонний, отправил кубок на продажу и сам же принял свой заранее выставленный оффер. Двухэтапной защиты у победителя не стояло.
Мы пересказываем это как сигнал, а не как проверенный факт: официального заявления ни от Telegram, ни от самого владельца нет, источник — каналы ниши. Но механика, которую там описали, воспроизводится по открытой документации дословно, и именно она важнее конкретной истории.
Про сами кубки и почему они столько стоят — в разборе Intelligence Cup.
Как работает угон через демонстрацию экрана
Звонок в Telegram умеет показывать экран собеседника: в интерфейсе это кнопка «Share Screen». Функция нормальная — ей показывают графики, доки, игру. Проблема в том, что вместе с экраном уезжает всё, что на нём всплывает.
Дальше по шагам:
- Тебе пишут по делу. Покупатель на подарок, «менеджер маркетплейса», иногда знакомый с угнанного аккаунта.
- Просят созвониться — «так быстрее» — и включить демонстрацию экрана: «покажи свою коллекцию», «покажи, что подарок у тебя».
- Пока идёт показ, на другом устройстве запускают вход в твой аккаунт по номеру.
- Код прилетает тебе пуш-уведомлением поверх экрана. Ты его даже не читаешь — но он уже на трансляции.
- Вор вводит код и оказывается внутри.
Сам клиент предупреждает об этом открытым текстом. В строке
lng_unconfirmed_auth_denied_warning написано: «Never send your login code to
anyone or you can lose your Telegram account!» — никогда никому не передавай код
входа, иначе потеряешь аккаунт. Демонстрация экрана и есть «передал», просто не
голосом.
Вариаций схемы хватает: вместо звонка предлагают «проверку через бота», просят переслать пуш, ставят «клиент с премиумом». Итог один — доступ. Разбор соседних приёмов лежит в статье про развод с подарками.
Почему подарок продают через оффер, а не переводом
Тут самое неприятное. Вор не переводит подарок себе — он принимает оффер.
Офферы на коллекционные подарки — официальный механизм: любой может предложить владельцу цену за вещь, деньги резервируются на время оффера и возвращаются, если предложение отклонили или оно протухло. Срок оффера выбирается из фиксированного списка — от 6 часов до 3 суток. Telegram описывает этот механизм как защиту от мошенничества: «Gift offers are protected by Telegram… keeping both buyers and gift owners safe from scams».
Защита и правда работает — но защищает она от постороннего, а не от того, кто уже сидит в аккаунте. Схема собирается так:
- заранее, ещё до угона, выставляется оффер на нужный подарок по смешной цене;
- оффер живёт до трёх суток и спокойно ждёт;
- получив доступ, вор одним тапом принимает его от имени владельца;
- подарок уходит покупателю, «оплата» падает на баланс жертвы, до которого вор тоже дотянулся.
Формально это не кража, а добровольная продажа: подтвердил владелец аккаунта. Откатывать такое некому. Что такое офферы и как ими пользоваться по-человечески — в отдельном разборе офферов на подарок.
Что делать в первые минуты, если украли подарки
Порядок именно такой. Сначала выбить чужого из аккаунта, потом всё остальное — иначе он продолжит действовать, пока ты пишешь жалобы.
- Завершить чужие сеансы. Настройки → Устройства. Кнопка «Terminate all other sessions» выкидывает все устройства, кроме текущего. Если чужой сеанс один — жми на него и завершай точечно.
- Включить двухэтапную аутентификацию прямо сейчас. Без неё вор вернётся тем же способом через десять минут. Настройки → Конфиденциальность → Двухэтапная аутентификация, обязательно с почтой восстановления, к которой у тебя есть доступ.
- Проверить, что почта и номер не подменены. Первое, что делает вор, — привязывает свою почту восстановления.
- Посмотреть баланс звёзд и список подарков. Настройки → Мои звёзды: там видно транзакции и их ID.
- Отменить активные офферы на оставшиеся подарки. Если один оффер уже сработал, остальные, скорее всего, тоже висят.
- Написать в поддержку через настройки приложения, с ID транзакции и временем. Шансы небольшие, но ID — единственное, с чем там вообще работают.
- Предупредить свои чаты. С твоего аккаунта уже могли уйти те же просьбы «созвонись, покажи экран» — твоим же знакомым.
Если доступ к аккаунту потерян полностью — сначала возвращаешь номер у оператора, потом заходишь и завершаешь чужие сеансы. Этот же путь Telegram описывает в FAQ для украденного телефона: включить двухэтапку и завершить сеанс на старом устройстве.
Можно ли вернуть украденный подарок
Честно: в открытой документации процедуры возврата украденного коллекционного подарка нет. Технический флаг возврата у подарков существует, но это действие платформы, а не кнопка у пользователя, и условий его применения Telegram нигде не публиковал.
Со звёздами ситуация описана прямо. В условиях сказано, что все покупки звёзд финальны, а при потере доступа к аккаунту остаток баланса считается утраченным. На возврат «потому что меня взломали» рассчитывать не стоит — подробности в статье можно ли вернуть звёзды.
Отдельно про блокчейн: если подарок успели вывести на внешний адрес, он покинул Telegram совсем и живёт как обычный NFT в сети TON. Вернуть его оттуда нельзя ничем, кроме доброй воли нового владельца.
Поэтому вся работа тут — не «вернуть», а «успеть закрыть дверь».
Как закрыть аккаунт, чтобы схема не сработала
Одна настройка ломает всю цепочку, и это не антивирус.
Двухэтапная аутентификация делает код входа бесполезным. Это видно прямо в интерфейсе: в списке сеансов есть раздел «Incomplete login attempts» с подписью «The devices above have no access to your messages. The code was entered correctly, but no correct password was given» — код ввели верно, пароль нет, доступа к сообщениям нет. Именно в этот раздел попал бы вор из истории с кубком, будь у владельца включён пароль.
Что ещё стоит сделать:
- Не включать демонстрацию экрана незнакомым. Никакая сделка не требует показывать твой экран. Покупатель проверяет вещь по карточке подарка и по профилю, а не по трансляции.
- Если показываешь экран — выключить превью уведомлений. Тогда всплывающий пуш не покажет текст кода.
- Не ставить моды и «клиенты с премиумом». Они получают логин целиком.
- Проверять сеансы раз в месяц — это тридцать секунд.
Подробный разбор паролей, ключей входа и чем облачный пароль отличается от код-пароля на приложение — в статье про двухэтапную аутентификацию.
Где брать звёзды, чтобы не влезать в чужие руки
Половина угонов в этой нише начинается не со звонка, а с попытки купить звёзды подешевле у случайного человека в личке. Схема там та же: просят «подтвердить аккаунт», «войти для зачисления», «показать экран».
Звёзды не требуют ни кода, ни доступа к аккаунту — только твой юзернейм. У нас 100 звёзд стоят 160 ₽ против 230 ₽ в магазине приложений, минимальный пакет — 50 звёзд за 80 ₽, зачисление около минуты, оплата картой, СБП или криптой. Цена видна до оплаты, продавец — ИП с офертой, поддержка внутри бота. Никто не попросит у тебя код: механизм зачисления его не использует в принципе.
Обратная сторона тоже закрыта: если подарки копятся и хочется вынуть из них деньги, звёзды после обмена мы выкупаем от 50 штук — без порога в 1000 и без холда 21 день, который ждёт при официальном выводе.
Частые вопросы
Украли подарки в тг — что делать в первую очередь? Завершить все чужие сеансы в Настройки → Устройства и сразу включить двухэтапную аутентификацию. Пока чужой сеанс жив, остальные действия бессмысленны.
Можно ли взломать телеграм через демонстрацию экрана? Сам мессенджер — нет. Но во время показа экрана на нём всплывают пуши, включая код входа, и этого достаточно, чтобы зайти в аккаунт без пароля.
Что делать, если украли звёзды в телеграмме? Забрать аккаунт обратно, затем найти транзакции в разделе «Мои звёзды» и отправить их ID в поддержку. По условиям сервиса покупки звёзд финальны, так что возврат — исключение, а не правило.
Вернут ли подарок, если доказать угон? Публичной процедуры возврата нет. Обращаться в поддержку стоит, но рассчитывать на откат сделки не нужно, особенно если подарок уже перепродали дальше.
Спасёт ли двухэтапка, если код уже утёк? Да. С включённым паролем правильный код даёт только «незавершённую попытку входа» без доступа к сообщениям — так это и описано в самом приложении.
Мошенник принял оффер сам у себя — как это возможно? Оффер принимает владелец подарка. Если аккаунт под контролем вора, он и есть владелец с точки зрения платформы, поэтому принятие выглядит легальной продажей.
Нужен ли код входа, чтобы купить звёзды? Нет. Для зачисления нужен только юзернейм. Любой, кто просит код «для перевода звёзд», — вор.
Итог: подарки уводят не хитрым софтом, а одним чужим входом в аккаунт, и всю схему ломает облачный пароль, который ставится за минуту. Проверь сеансы, включи двухэтапку — и не показывай экран тем, кого не знаешь лично. А звёзды бери там, где за них не просят ничего, кроме имени: 100 звёзд — 160 ₽.
