Женщина занесла в проект 4735 долларов. Через пять дней решила проверить, отдают ли деньги обратно, и заказала вывод на одиннадцать долларов. Одиннадцать долларов пришли. После этого она занесла ещё 2959 и больше не увидела ничего.
Проект называется hilter.com и продаёт доли в зарубежной недвижимости: вы покупаете токен, объект приносит аренду, вам капает процент. В карточке каждого объекта указана доходность от 1,19 до 9,88 процента… в день. То есть от 434 до 3606 процентов годовых без реинвестирования. 3606 процентов, Карл! Как говорится, что могло пойти не так )) Тут можно было бы заканчивать статью, потому что ни один актив в мире так не работает. Но дальше интереснее.
На сайте карта мира с объектами, счётчик активов на двадцать пять миллиардов долларов и стена сертификатов: аудиты CertiK и NCC Group, ISO 27001, SOC 2, PCI DSS, страховки Zurich на сто миллионов и Evertas на пятьсот.
В страховом полисе Evertas стоит дата начала действия: 30 апреля 2025 года. Компанию, которую он страхует, зарегистрировали 1 июля 2025 года. Полис на полмиллиарда выписан на фирму, которой на тот момент ещё не существовало.
Как я до этого добрался и что нашлось по дороге, дальше. Начну с того, откуда вообще взялся этот проект.
После статьи о пирамиде «Поток Cash» у меня появилось много материала для следующей. Как только я зарегистрировался в группах той пирамиды, мне в личку начали поступать похожие предложения (логика ясна: раз человек повёлся на такой очевидный развод, он готов поучаствовать и в других проектах). Все они были по-своему интересны, но в неравной борьбе победили мошенники из проекта hilter.com, информацию о которых мне предоставила девушка, написавшая в личку.
Сначала я подумал: кто вообще будет называть проект созвучно фамилии одиозного немецкого (австрийского) художника )) Но, ознакомившись подробно, понял, что метили совсем в другую сторону. Hilter и Hilton звучат почти одинаково, да и на письме различаются только двумя последними буквами. Сеть отелей, недвижимость по всему миру, сто лет истории и репутация, которую невозможно подделать. Зато можно позаимствовать на слух. Расчёт на то, что название покажется смутно знакомым и надёжным ещё до того, как человек начнёт вчитываться.
Перед тем как перейти к OSINT, коротко скажу об их методе вовлечения. Он оказался нетривиальным (одна из схем, их наверняка несколько):
знакомство в соцсетях;
втереться в доверие;
упомянуть невзначай про проект;
получение первого дохода;
увеличение сумм;
добор под предлогом оформить специальную карту с невероятным функционалом от Hilter за жалкие 1479 USD. Она нужна, чтобы якобы вывести деньги, без неё никак.
Вот так выглядит карта.

Стильно, вопросов нет, моё почтение, господа мошенники. Но, к счастью, кроме стильного дизайна несуществующей карты и неординарной социальной инженерии (я описал схему вкратце, на самом деле обработка жертвы длится долго и качественно), техническая сторона очень слабая. Благодаря этому мне будет проще показать на примере этого «проекта» принципы критического подхода, помогающие искать маркеры того, что вас обманывают, и заодно продемонстрировать инструменты, которыми это делается. Все они бесплатные, и почти всё, что я делал, может повторить любой.
Часть первая. Сертификаты
Внутри каждого файла лежит служебная запись: чем создан, когда, кем. Называется метаданные, кто бы мог подумать )) Вдруг кто-то не из сообщества Хабра и хотел зайти на всю котлету в этот проект, поясняю термины. Фотоаппарат пишет в метаданные модель камеры, Word пишет имя автора, редактор пишет своё название. Чистить эту запись почти никто не догадывается.
Сервисов, которые их показывают, полно. Я пользовался metadata2go.com, из похожих есть get-metadata.com и exifdata.com. Принцип везде один: перетаскиваете файл в окно и смотрите поля Creator и Producer. Кто не любит загружать документы на чужие сайты, ставит exiftool и делает то же самое командой exiftool файл.pdf.
Я скачал со стены доверия все девятнадцать PDF и начал со страховки на полмиллиарда.

Producer: Adobe Photoshop for Windows. Дата создания 27 ноября 2025 года, 14:05.
Ничего странного не заметили? Страховщик мирового уровня выписывает полис на полмиллиарда долларов в программе для ретуши фотографий. Там же, где миллениалы убирают прыщи, а невесту усаживают жениху на ладонь ))
Чтобы понять, как выглядит настоящий документ такого класса, я взял сертификат ISO 27017, который компания GlobalSign выложила у себя в открытом доступе.

Creator: Ecrion Develop 2021, Author: BSI Group of Companies. Ecrion это движок генерации документов, на котором сертификационный орган печатает свои бумаги. Настоящие сертификаты выходят из систем выдавших их организаций.
Дальше я прогнал через ту же проверку все остальные файлы. Девять из девятнадцати, считая эту страховку, вышли из одного и того же фотошопа. Вот они все, с точным временем создания. Одна программа, один день, соседние минуты:
Сертификат | Время создания |
|---|---|
Cyber Essentials | 13:09:45 |
GDPR | 13:13:32 |
PCI DSS | 13:19:00 |
SOC 2 | 13:26:41 |
ISO 27001 | 13:55:07 |
ISO 27001:2013 | 13:57:40 |
ISO 27001:2022 | 14:00:05 |
Evertas Insurance | 14:05:32 |
Zurich Insurance | 14:08:49 |
Девять «сертификатов» от девяти разных организаций, один фотошоп, один час.
Самое интересное лежало глубже. В PDF оказалось два блока метаданных, и второй сохранил историю работы в самом Photoshop.

Adobe Photoshop 26.6 (Windows), файл создан 7 июля 2025 года в 17:17, сохранён в 17:43, операция converted from image/jpeg. Взяли картинку и двадцать шесть минут делали из неё страховой полис.
Там же уцелели имена текстовых слоёв, тех самых, которые дизайнер набивает руками:
It is hereby confirmed that Hilter Real Estate Technologies Ltd Certificate of Digital Asset Insurance Coverage Issued to: Hilter Real Estate Technologies Ltd. Policy Underwri...
А на самом сертификате написано просто «Hilter». Без «Real Estate Technologies Ltd».
Причём сохранились не только заголовки слоёв, но и их полный текст. Пролистайте отчёт metadata2go до полей Textlayername, и увидите первую фразу документа целиком.

«It is hereby confirmed that Hilter Real Estate Technologies Ltd, a company incorporated in the jurisdiction of England & Wales, Company Number 16553434». Тут же, ниже, лежат и сумма полиса $500,000,000, и дата начала действия April 30, 2025.
Номер компании это подарок: он пробивается в реестре Companies House. Даты оттуда я и складываю с датами из метаданных PDF:
30.04.2025 дата начала действия, напечатана на самом сертификате 01.07.2025 компанию 16553434 регистрируют (Companies House) 07.07.2025 сертификат собирают в фотошопе (метаданные PDF) 11.11.2025 компанию 16553434 ликвидируют (Companies House) 27.11.2025 PDF пересобирают, название убрано (метаданные PDF)
Через шестнадцать дней после ликвидации фирмы её название вычистили из сертификата. Про имена слоёв внутри файла забыли.
Ещё деталь для тех, кто любит мелочи. В июльских метаданных часовой пояс +03:00, в ноябрьских +02:00. Один и тот же пояс с переходом на зимнее время, Восточная Европа. Как говорит один телеведущий, программу которого я не смотрю: совпадение? Не думаю.
Теперь аудиты. Их пять: CertiK, FYEO, NCC Group, Least Authority и Chaintroopers. Здесь работает другой инструмент, реестры: серьёзные аудиторы публикуют свои отчёты у себя. У CertiK это skynet.certik.com, у FYEO открытый репозиторий на GitHub, NCC Group выкладывает публичные отчёты на своём сайте, Least Authority у себя, Chaintroopers в своём GitHub. Hilter не значится ни в одном из пяти.
Заодно полезное знание на будущее. «Сертификата SOC 2» не существует в природе. То, что выдаёт аудитор, называется отчётом и занимает несколько десятков страниц. PCI SSC прямым текстом пишет, что не выдаёт сертификатов соответствия, и что любой такой сертификат недействителен. GDPR это регламент Евросоюза, сертифицироваться по нему в общем виде нельзя.
На сайте есть и британская регистрация. Регистрация фирмы в Companies House стоит несколько десятков фунтов и доказывает ровно одно: кто-то её оплатил. Это не лицензия, не аудит и не страховка. А в реестре FCA, куда обязаны попасть британские фирмы, работающие с чужими деньгами, Hilter отсутствует.
Отдельно скажу про сохранность. Все девятнадцать файлов лежат на сервере самой схемы, и один раз их уже пересобирали. Я сохранил копии и посчитал контрольные суммы, чтобы через месяц можно было доказать, что разбирался именно этот файл, а не подменённый. Для страховки Evertas SHA-256 такая:
947a9eeb5ceced23764c834024e7f2f62d37817953938a36fb4d1396d468159e
Если вы читаете статью и файл на сайте больше не совпадает по хешу, значит, его заменили после публикации.
Часть вторая. Сайт
На сайте написано «FOUNDED ESTD 2000» и стоит копирайт «2000-2026». Четверть века истории.
Открываем who.is или whois.domaintools.com, вбиваем hilter.com. Домен действительно зарегистрирован 14 марта 2000 года, поле Created. Обычно на этом проверка и заканчивается.
Но чуть ниже есть второе поле, Updated или last-changed. Оно показывает, когда у домена последний раз меняли настройки, и там стоит 18 августа 2025 года.
Если контора работает с 2000 года, следы должны тянуться на четверть века назад. Я стал искать, нет ли чего-то рядом с датой 18 августа 2025-го, и долго искать не пришлось: Hilter сам всё выложил.

Пролистайте главную страницу вниз, до кнопок «Download on the App Store» и «Download for Android». Прямо под ними, у левого края, стоит ряд из пяти иконок без подписей: Medium, X, Telegram, Substack и последней GitLab, она обведена на скриншоте. Наведите на неё курсор, и браузер покажет адрес gitlab.com/hilterltd-group. Ещё ниже, в колонке «Документы», выложены все те сертификаты и аудиты, которые я разбирал выше, оттуда я их и скачал.
Открытый репозиторий с кодом в крипте работает как знак доверия: смотрите, нам нечего скрывать. Заглядывают туда редко.
Открываем, смотрим даты коммитов. Шесть репозиториев, и во всех одна дата: 22 августа 2025 года, через четыре дня после смены настроек домена. У большинства ровно один коммит с подписью «Initial commit». Никакой истории разработки, за которой должны стоять годы, там просто нет.
Автор коммитов подписан как Hilter Real Estate Technologies. Та самая компания 16553434, чьё имя мы только что достали из скрытого слоя страхового сертификата.
Теперь про содержимое, тут нужно короткое пояснение. Названия репозиториев не выдуманы, это имена реальных чужих продуктов с открытым кодом. Axelar это известная система переводов между блокчейнами: hilter-cgp, hilter-cgp-solidity и hilter-amplifier её части, у которых поменяли название на «Hilter». hilter-eip3643 это стандарт токенизации от компании Tokeny. А один репозиторий переименовать попросту забыли, он так и лежит под родным именем Axelar: interchain-token-service.
И контрольный штрих: в hilter-cgp-solidity после заливки удалили файлы package.json и hardhat.config.js. Это те самые файлы, без которых проект невозможно собрать и развернуть. Выложили не работающий код, а его внешний вид.
Скриншоты я выкладывать не стал, их вышло бы слишком много. Проверьте сами: откройте gitlab.com/hilterltd-group, зайдите в любой репозиторий, слева выберите Code, затем Commits. Увидите дату, автора и подписи коммитов.
Сам сайт собран на конструкторе Webflow, а на поддомене ww25.hilter.com торчит хвост доменного паркинга, то есть до перекупки домен просто стоял пустым. Заодно я скачал все картинки недвижимости с главной. Их восемь. Восемь изображений на компанию, которая заявляет объекты на двадцать пять миллиардов долларов, и ни одной фотографии: это 3D-рендеры типовых домиков на пустом фоне.
Открытый репозиторий, выложенный ради доверия, оказался самым точным свидетельством возраста проекта: заявлена четверть века, а весь код появился за один августовский день.
Часть третья. Блокчейн, которого нет
Здесь понадобится ещё одно объяснение с нуля.
Настоящий криптокошелёк устроен так: программа генерирует двенадцать случайных слов, и из них математически выводится ключ к вашим деньгам. Слова никуда не отправляются, они существуют только у вас. Поэтому правило «никому не показывай сид-фразу» работает буквально: кто знает слова, тот владеет деньгами. Сервер оператора их знать не может в принципе.
Hilter при регистрации выдаёт двенадцать слов и называет это сид-фразой.

В рамке написано: «The company does not store your recovery key. The key is the only way to access your wallet». То есть компания ваш ключ не хранит и доступ к кошельку даёт только он.
Существует открытый стандарт BIP39, по которому эти фразы устроены во всех кошельках. Слова берутся из словаря на 2048 штук, а последнее подбирается не произвольно: в него зашита контрольная сумма, посчитанная от одиннадцати предыдущих. Работает как последняя цифра в номере банковской карты: подмените слово, и фраза почти наверняка перестанет складываться.
Я проверил выданные слова библиотекой bip_utils, двумя строчками:
from bip_utils import Bip39MnemonicValidator Bip39MnemonicValidator().Validate(phrase) # MnemonicChecksumError: Invalid checksum (expected 1000, got 0011)
Ошибка тут говорящая. Библиотека жалуется именно на контрольную сумму, а до этой проверки она доходит только после того, как нашла в словаре все двенадцать слов: будь среди них чужое, ошибка была бы другая. То есть слова настоящие, все до одного, а связь между ними поддельная. Настоящий кошелёк такую фразу отвергнет, и адрес из неё не выводится, потому что выводить нечего.
Фразу со скриншота я замазал, это ведь ещё и вход в аккаунт. Богатств там, правда, на 6,66 USDT, да и вывести их вы всё равно не сможете )) Придётся поверить мне на слово. Или зарегистрироваться в Hilter и прогнать свои двенадцать слов теми же двумя строчками.
Дальше я открыл инструменты разработчика в браузере (F12, вкладка Network) и посмотрел, что уходит на сервер в момент входа. Уходит вот что:
POST https://hub.hilter.com/signin seed=<двенадцать слов открытым текстом> 302 Found set-cookie: PHPSESSID=...
Поле называется seed, и фраза отправляется на сервер открытым текстом. В ответ прилетает PHPSESSID, обычная сессионная кука, какая бывает на любом сайте с формой входа.
Компания, которая «не хранит ваш ключ», принимает его в поле формы и заводит под него сессию. Это не кошелёк, это личный кабинет с паролем из двенадцати слов.
На экране регистрации, кстати, есть строчка, объясняющая, зачем этот «кошелёк» нужен на самом деле.

«Реферальный кошелек будет привязан к вашей сид-фразе». Фразой привязывают человека к реферальной сети.
Дальше я пошёл в раздел обмена валют. Там есть кнопка Connect wallet, и по замыслу туда должен подключаться внешний криптокошелёк. Я был уверен, что нашёл дрейнер (это скрипт, который просит подписать транзакцию и выносит с кошелька всё), и подключался с пустого адреса, ожидая запрос на подпись.

Появляется окно «Hilter Wallet Connection» с обещанием end-to-end шифрования и адресом HLTR9A4Eb80bD528964d2742105eCE0597F3. Такого формата не существует ни в одной сети: у Ethereum адрес начинается с 0x и содержит 40 символов, у TRON начинается с T и содержит 34. Здесь префикс HLTR и 32 символа, то есть внутренний номер из базы данных, наряженный под криптоадрес. В углу окна написано «Rey ID». Rey? Серьёзно? Ребята пересмотрели «Звёздные войны» и записались в поклонники Рей Скайуокер? Должно быть «Key ID», идентификатор ключа. Просто в русской раскладке буква К сидит ровно на той клавише, где в английской стоит R.
Хм. И кто же мог собрать площадку для русскоговорящих вкладчиков, промахнувшись мимо раскладки? Тот же, кто оставил в метаданных сертификатов часовой пояс плюс три к Гринвичу летом и плюс два зимой. Видимо, какой-то немец с кириллической клавиатурой, живущий строго в этой полосе ))
Смотрим, что происходит при нажатии кнопки.

Ноль запросов из пятидесяти девяти. Ни одного обращения к блокчейну, ни одной попытки вызвать кошелёк. Я ждал дрейнер, а там пустышка: кнопка не делает вообще ничего. Господа мошенники, ну камон, очень слабо )) Мельчает нынче мошенник.
Часть четвёртая. Куда уходят деньги
Для проверки я отправил на выданный мне депозитный адрес 6,66 USDT в сети TRON. Ну типа я дьявол и пришёл делать дьявольские дела )) Это я уже пересмотрел «Однажды в… Голливуде». Шучу, на самом деле сумма выбрана не случайно: такое число легко найти в блокчейне и не спутать с чужими платежами.

Кабинет их зачислил.
Через пять минут депозитный адрес перевёл все 6,66 дальше, на кошелёк-сборщик TGdHhPXcAg958aPGoFmL1ueWDBLQpkLXuq. Так работает автоматический сбор: каждому вкладчику выдают одноразовый адрес, а деньги с него сразу сгребают в общий кошелёк.
Сборщик оказался не разовым. С 4 октября 2025 года через него прошло 1 160 315 USDT от 815 адресов-отправителей (все цифры в статье на 11 августа 2026 года). Людей за этими адресами меньше: каждый платёж идёт через свой одноразовый адрес, так что один вкладчик может числиться там несколько раз. Но и восемьсот тринадцать входящих адресов, и каждая сумма открыты в блокчейне.
Та самая женщина прислала свои платежи. Три перевода: 4735, 1480 и 1479 долларов, всего 7694. Обратите внимание на последнюю сумму, это ровно цена карты, без которой «нельзя вывести деньги».
Каждый её платёж прошёл через отдельный одноразовый адрес и лёг на тот же сборщик:
Дальше деньги идут по одному и тому же маршруту:
вкладчик -> одноразовый адрес -> сборщик TGdHh -> казна TFtCoV -> транзит TC5c4229 -> биржа MEXC
Теперь по числам, их немного. Сборщик у себя ничего не держит: из принятых 1 160 315 он отправил дальше, в казну TFtCoVbwXa1MKanccZq3nUMVqoVzTjcivf, 1 158 916. Казна получила чуть больше, потому что подпитывается ещё и с других адресов схемы. Вот что с ней происходит:
Казна | Сумма |
|---|---|
получила всего | 1 170 212 |
потратила | 626 559 |
лежит на балансе | 543 653 |
Сходится до доллара, можете сложить сами.
Из потраченных 626 559 больше половины, а именно 340 735, ушло через транзитный кошелёк TC5c4229f3VdnhBwqQPNGpbxiTJ9gnxV9p на биржу MEXC (всего через него прошло 357 126): конечные адреса помечены в Tronscan тегами «MXC» и «MXC 2». Остальное разошлось по 335 адресам без биржевых меток, мелкими суммами, часто десятками переводов на один адрес. Похоже на выплаты участникам вперемешку с дроблением следа.
Одну выплату удалось опознать. Те самые одиннадцать долларов, с которых начинается статья, пришли женщине прямо с казны схемы 9 апреля в 16:27, транзакция 822747ab…. Одиннадцать долларов, отданные вовремя, принесли схеме ещё три тысячи.
Помесячный приток на сборщик рисует кривую зрелой пирамиды. Пик в марте 2026-го, 339 587 долларов за месяц. Дальше апрель 181 952, май 154 134, июнь 94 935, июль 28 968, первая половина августа 4146.
А вот что показывает кабинет при попытке забрать деньги.

«Сумма должна составлять более 15 000 000 USDT». Сущие копейки )) В следующий раз обязательно инвестирую больше, чтобы заработать пятнадцать миллионов.
А если серьёзно, то даже набрав эти пятнадцать миллионов, вывести вы ничего не сможете: сначала понадобится карта за 1479, потом открыть некий пул ликвидности, потом что-нибудь ещё. Список требований растёт ровно с той скоростью, с какой вы их выполняете.
Что в итоге
На момент публикации схема работает. Последние поступления на сборщик датированы началом августа, казна двигала деньги в тот день, когда я писал этот абзац. Приток при этом падает четвёртый месяц подряд, и баланс казны тает: 14 июля там лежало 632 585 долларов, к 11 августа осталось 543 653.
Остальные признаки я разбирать не буду, иначе статья не кончится никогда. Упомяну один. У того человека, который вовлекал женщину в схему, в профиле в телеграме висела вот такая реклама социального проекта, зацените.

Хорош, да? )) Настолько самонадеян, что мог позволить себе такие шутки, считая, что его не найдут. Спойлер: зря. Эти ребята оставили слишком много следов, и я уверен, что их найдут, но это уже тема другой статьи.
Три правила напоследок. Они не требуют ни OSINT, ни знания блокчейна, ни понимания финансов:
Любое инвестирование, инициированное не вами, это скам. Сто процентов.
Любая площадка, гарантирующая процент кратно выше рынка, это скам. Сто процентов.
Инвестировать в инструменты, в которых вы не разбираетесь, не стоит. Вероятность потери высокая.
Если вы или ваши близкие заносили деньги в этот проект, откройте сборщик TGdHhPXcAg958aPGoFmL1ueWDBLQpkLXuq и поищите во входящих транзакциях свою сумму и дату. Список открытый, регистрация не нужна.
Дисклеймер. Всё изложенное выше это результаты моей проверки открытых источников и публичных данных блокчейна на 11 августа 2026 года. Приговора суда по этому проекту нет, и правовую оценку действиям его организаторов может дать только суд. Выводы о признаках обмана я делаю на основании приведённых фактов, каждый из которых читатель может перепроверить самостоятельно по ссылкам в тексте.

