2check.click

9 мин. чтения Обновлено: июль 2026 г.

Оплата по QR-коду: как проверить получателя перед платежом

Не каждый QR-код, который просит оплату, — это обман. Рестораны, счета за услуги, благотворительные сборы и даже парковки давно и легально используют такие коды. Правильный вопрос звучит не «безопасен ли этот QR-код», а «куда на самом деле уйдут деньги и кому». Именно на этот вопрос и стоит ответить перед тем, как платить.

Сам по себе QR-код ничего украсть не может. Это просто контейнер — для ссылки, для команды платёжному приложению или иногда для платёжных реквизитов. Опасность не в чёрно-белом квадрате, а в том, куда он ведёт и что происходит после сканирования.

Четыре типа платёжных QR-кодов

Прежде чем оценивать конкретный код, полезно понимать, что вообще может быть внутри. Не все платёжные QR-коды устроены одинаково.

1. Код открывает веб-страницу

Самый частый вариант. Сканирование открывает ссылку в браузере, и уже на странице вас просят ввести данные карты, выбрать сумму или войти в аккаунт. Всё зависит от реального домена этой страницы — а не от того, насколько «официально» она выглядит.

2. Код содержит платёжные реквизиты напрямую

Некоторые QR-коды кодируют сами реквизиты — например номер счёта, IBAN или адрес криптокошелька, — а не ссылку. При сканировании такого кода сайт не открывается: банковское или крипто-приложение считывает зашифрованные данные и подставляет их в форму перевода, которую вы затем подтверждаете.

3. Код открывает платёжное приложение

Такие коды содержат специальную команду (deep link), которая запускает уже установленное у вас приложение — банк, кошелёк или сервис переводов между людьми — и подставляет получателя, а иногда и сумму. Подтверждение происходит внутри самого приложения, а не на веб-странице.

4. Код ведёт через один или несколько промежуточных доменов

Сначала открывается короткая или отслеживающая ссылка, которая перенаправляет браузер на второй, а то и третий домен, прежде чем вы попадёте на саму форму оплаты. Каждый такой переход усложняет задачу — понять с первого взгляда, куда вы в итоге попадёте.

Понимать, с каким из этих четырёх типов вы имеете дело, важно с самого начала: проверки для каждого разные. Для кода со ссылкой всё решает домен. Для кода с прямыми реквизитами — то, что показывает ваше собственное банковское или крипто-приложение. Для кода с deep link — совпадает ли подставленный получатель с тем, кого вы ожидали увидеть.

Где встречаются поддельные платёжные QR-коды

Столики в кафе и ресторанах

Код на столе или в меню должен открывать счёт или страницу для чаевых. Злоумышленник может напечатать почти идентичную наклейку и приклеить её поверх настоящей.

Счета и квитанции

Письмо или бумажный счёт содержит QR-код как «более быстрый способ оплаты». Поскольку речь и так идёт о реальном платеже, поддельный код здесь не выглядит чем-то неуместным.

Благотворительные сборы

На ящиках для пожертвований, флаерах мероприятий и в соцсетях иногда размещают QR-код для донатов. Поддельный код перенаправляет ту же самую щедрость на счёт мошенника вместо заявленной цели.

Запросы на перевод между людьми

Незнакомец в переписке, «продавец» на маркетплейсе или взломанный аккаунт знакомого присылает QR-код и просит отсканировать его, чтобы «получить» или «отправить» деньги. В некоторых схемах то, что подано как способ получить оплату, на деле авторизует списание с вашего счёта.

Поддельные страницы оплаты

QR-код открывает страницу, оформленную под банк, платёжный сервис или известный бренд, но домен этой страницы не принадлежит указанной компании.

Криптовалютные платёжные коды

Крипто-QR-коды кодируют адрес кошелька напрямую. Поскольку подтверждённый перевод в криптовалюте отменить нельзя, подмена адреса здесь — один из наименее «спасаемых» вариантов этого обмана.

Заменённые или наклеенные поверх QR-стикеры

Наклейка с поддельным кодом физически размещается поверх настоящей — на постере, платёжном терминале или подставке на столе, — так что сканирование выглядит совершенно обычным.

Коды, которые сначала открывают сайт

Некоторые легитимные системы намеренно ведут сначала на отдельную страницу оплаты — это нормально. Но именно поэтому домен такой страницы становится самым важным пунктом проверки.

Как это работает

Большинство таких обманов строятся по одной и той же схеме:

  1. Злоумышленник создаёт QR-код, ведущий на страницу, кошелёк или счёт, который он контролирует.
  2. Размещает его там, где ожидается оплата, — на столе, в счёте, в ящике для пожертвований, в переписке — или клеит поверх уже существующего настоящего кода.
  3. Жертва сканирует код, считая его обычным и ожидаемым способом заплатить.
  4. Вводит данные карты, подтверждает перевод или одобряет платёж внутри приложения.
  5. Деньги уходят мошеннику. Компания, фонд или человек, которым жертва собиралась заплатить, ничего не получают.

Эффективность этой схемы держится на том, что всё вокруг выглядит совершенно обыденно: вы и так собирались что-то оплатить, поэтому QR-код с просьбой о платеже не кажется чем-то странным — в отличие от неожиданного сообщения. Обман прячется внутри уже привычного и доверенного действия.

Тревожные признаки

  • QR-код выглядит как наклейка или явно приклеен поверх чего-то другого.
  • Запрашиваемая сумма не совпадает с той, что вы ожидали заплатить.
  • Страница или приложение просит больше данных, чем требуется для обычной оплаты, — пароли, коды подтверждения, документы.
  • Домен страницы оплаты никак не связан с компанией, фондом или человеком, которому вы платите.
  • Вас торопят — сообщение настаивает заплатить «прямо сейчас», иначе скидка, доставка или предложение сгорят.
  • Код пришёл необычным путём — во внезапном сообщении, от незнакомца или на листовке без каких-либо других контактов.
  • Код ведёт через сокращённую или незнакомую ссылку, прежде чем открыть форму оплаты.

Как проверить платёжный QR-код перед оплатой

  1. Посмотрите адрес перед открытием. Камера большинства смартфонов и сканеры QR показывают ссылку до перехода — прочитайте её, а не открывайте сразу.
  2. Проверьте физическую наклейку, если она есть. Слегка приподнятый край, другой материал или код, наклеенный поверх части другого изображения, — верный признак подмены.
  3. Определите настоящий домен, а не только оформление страницы. Логотип и цвета банка или бренда ничего не доказывают о том, кто зарегистрировал домен.
  4. Если это редирект — проследите его до конца. Сервис проверки ссылок или QR-кодов может показать всю цепочку переходов и итоговый адрес ещё до того, как вы туда попадёте.
  5. Для прямых реквизитов (счёт или крипто-адрес) читайте то, что показывает ваше собственное приложение — и сверяйте это с источником, которому доверяете, а не с тем, что напечатано на самом коде.
  6. Найдите официальный канал самостоятельно. Ищите ресторан, фонд или сервис через известный сайт, приложение или указанный где-то ещё телефон — а не по ссылке с самого кода или окружающих материалов.
  7. Если сомневаетесь — заплатите другим способом. Попросите терминал для карты, воспользуйтесь уже проверенным способом оплаты или отложите платёж.

Если QR-код открывает ссылку, вставьте её в QR-сканер 2check.click или проверку ссылок, чтобы увидеть адрес назначения, цепочку редиректов и известные признаки фишинга — ещё до того, как открывать страницу в браузере.

На что не стоит полагаться

  • HTTPS. Значок замка означает лишь то, что соединение зашифровано — он ничего не говорит о том, кому принадлежит сайт и куда на самом деле уходит платёж.
  • Знакомый логотип или название бренда на странице. Логотип может скопировать кто угодно. Это не доказательство владения сайтом.
  • Контакты, указанные на самой подозрительной странице или наклейке. Телефон или почта поддержки рядом с поддельным QR-кодом, скорее всего, добавлены тем же мошенником.
  • Одну лишь строку предпросмотра в сканере. Увидеть ссылку перед открытием — полезный первый шаг, но беглый взгляд на домен не заменяет полную проверку, особенно против доменов-двойников.
  • Сам факт, что платёж прошёл. Успешная транзакция подтверждает только то, что деньги списались. Она ничего не говорит о том, кто их получил.

Что делать, если вы уже заплатили по поддельному QR-коду

Если вы уже отсканировали поддельный платёжный код и провели оплату:

  • Оплата картой: как можно скорее свяжитесь с банком или платёжной системой. Объясните, что платёж мог уйти мошеннику, и спросите об оспаривании операции или блокировке карты.
  • Банковский перевод: немедленно обратитесь в банк. При быстром обращении перевод иногда удаётся отозвать или заблокировать, но гарантий здесь нет — многое зависит от банка.
  • Криптовалюта: подтверждённый перевод в криптовалюте обычно отменить нельзя. Сохраните адрес кошелька получателя и сообщите о нём бирже или платформе, если она была задействована.
  • Платёж через приложение для переводов между людьми: сообщите об операции внутри самого приложения и обратитесь в поддержку — политика возврата средств у разных сервисов отличается.
  • Если вы также ввели пароль или личные данные: относитесь к этому как к более широкому инциденту с фишингом, а не только как к проблеме с платежом — см. руководство что делать, если вы перешли по фишинговой ссылке.
  • Сообщите о физическом коде, если он был. Расскажите заведению, арендодателю или организации, ответственной за это место, чтобы код убрали и предупредили других.

Чем может помочь 2check.click

2check.click умеет декодировать QR-код и показать адрес назначения, цепочку редиректов за ним и признаки того, что домен может быть фишинговым, — всё это до того, как вы откроете ссылку в браузере. Это помогает ответить на главный вопрос платёжного QR-кода: «куда он на самом деле ведёт?»

Сервис не может подтвердить, кто юридически владеет банковским счётом или кошельком, и не может гарантировать, что конкретный платёж безопасен. Проверка получателя через официальный сайт, приложение или телефон, найденные самостоятельно, — это то, что можете сделать только вы сами.

Похожие статьи

Часто задаваемые вопросы

Значит ли QR-код с оплатой, что это обязательно обман?

Нет. QR-коды — обычный и широко распространённый способ запросить оплату. Риск зависит от того, куда ведёт код и кто получит деньги, а не от самого факта его использования.

Если страница оплаты открыта по HTTPS, значит она безопасна?

Нет. HTTPS означает только то, что соединение зашифровано. Это никак не говорит о том, кто управляет страницей и куда на самом деле уходит платёж.

Как понять, что наклейку приклеили поверх настоящего кода?

Проверьте края на ощупь. Слегка приподнятый уголок, несовпадающая фактура материала или код, перекрывающий часть другого изображения, — явные признаки подмены.

Может ли 2check.click гарантировать, что платёж безопасен?

2check.click может показать, куда ведёт ссылка из QR-кода, и указать на распространённые признаки фишинга, но не может подтвердить, кто владеет платёжным счётом, и не даёт гарантии безопасности конкретной транзакции. Самостоятельная проверка получателя всё равно необходима.

Что делать, если я уже заплатил по поддельному QR-коду?

Немедленно свяжитесь с банком, платёжной системой или приложением, через которое проходил платёж, и объясните ситуацию. Дальнейшие шаги зависят от способа оплаты — подробности для карт, переводов, крипты и P2P-приложений см. в разделе выше.

Итог

QR-код с просьбой об оплате сам по себе не тревожный сигнал — это просто способ передачи, такой же, как ссылка или напечатанный номер счёта. Значение имеет только одно: можете ли вы самостоятельно подтвердить, куда уходят деньги. Прежде чем платить, потратьте немного времени на проверку адреса назначения, подтвердите получателя через канал, который нашли сами, и относитесь к любому давлению «действовать немедленно» как к поводу притормозить, а не ускориться.

Популярные статьи

Получили подозрительную ссылку?

Проверьте сейчас →

Похожие статьи