BTC
65669
GRAM
1.5155
ETH
1928.2
SOL
77.50
RU
EN

Подмена адреса: 3 способа, которыми крадут при копипасте — и как проверять

Содержание:

В декабре 2025 года трейдер отправил $49 999 950 в USDT на адрес, который сам же «проверил» тестовым переводом за час до этого. Деньги ушли мошеннику: между тестом и основной суммой тот подсунул в историю кошелька адрес-двойник с теми же первыми и последними символами, и жертва скопировала его вместо настоящего. Награда в $1 млн за возврат не помогла — украденное за минуты превратилось в DAI, затем в 16 680 ETH и ушло в миксер. Случай рекордный, но не редкий: исследователи Университета Карнеги — Меллона насчитали 270 млн попыток таких атак на 17 млн кошельков — в 13 раз больше, чем считалось раньше.

Главное за 30 секунд

  • Крадут три схемы: адрес-двойник в истории транзакций (address poisoning), клиппер-малварь в буфере обмена и «пыль»-приманка.
  • Сверка первых и последних символов не защищает: генераторы подбирают двойника именно под эти 4–6 знаков.
  • Масштаб: 270 млн попыток отравления истории на Ethereum и BSC, $62 млн потерь всего за два месяца — декабрь 2025 и январь 2026.
  • Тестовый перевод спасает, только если адрес для основной суммы вы снова берёте из первоисточника, а не из истории.
  • Рабочая защита: адресная книга, посимвольная сверка, проверка буфера на подмену и экран аппаратного кошелька.

Атака стала дешёвой — и массовой

Подмена адреса долго считалась штучной охотой на китов. Уже нет. Команда CyLab Университета Карнеги — Меллона проанализировала два года транзакций Ethereum и BSC и опубликовала итог на USENIX Security 2025: 270 млн попыток отравления, 17 млн атакованных кошельков, не менее $83,8 млн подтверждённых потерь — и это только за период по июнь 2024 года.

Дальше стало хуже. По данным Blockaid, с января 2025 года сеть увидела больше 65 млн отравляющих транзакций — в среднем свыше 160 тысяч в день. А после декабрьского апгрейда Fusaka, уронившего комиссии Ethereum, рассылка двойников подешевела настолько, что за январь 2026-го счётчик вырос с 628 тысяч до 3,4 млн попыток в месяц — в 5,5 раза. Экономика простая: одна успешная подмена на миллион попыток окупает всё.

Теперь — сами схемы.

Схема 1. Адрес-двойник в истории транзакций

Кошельки и обозреватели сокращают адреса до вида 0x71C7…976F — целиком 42 символа никто не читает. Мошенник запускает генератор, который перебирает ключи, пока не получит адрес с теми же первыми и последними символами, что у вашего частого получателя. Дальше он «отравляет» историю: отправляет вам с двойника копеечный перевод, нулевую транзакцию токенов (она попадает в историю, хотя денег не движет) или поддельный токен с похожим тикером.

Расчёт на привычку: когда вы в следующий раз копируете адрес из истории — «я же ему уже отправлял», — вы копируете двойника. В мае 2024 года так ушли $68 млн в WBTC: жертва сверила первые шесть символов и отправила. Тот случай кончился сказочно — вор вернул деньги после переговоров. Декабрьский на $50 млн — как обычно: миксер, конец истории.

Схема 2. Клиппер: подмена прямо в буфере обмена

Здесь адрес правильный — до момента вставки. Клиппер — вредонос, который следит за буфером обмена: увидел скопированный крипто-адрес, тихо заменил своим. Вы вставляете, сверяете «начало и конец»… а клипперы поумнее держат целые библиотеки заготовок: Microsoft в июне 2026-го разобрала USB-червя Crypto Clipper, который гуляет по машинам с февраля, гонит трафик через Tor и заодно ворует сид-фразы; в одном образце нашлось 15 500 подменных адресов — под любое начало и конец. Один такой вариант, по оценке Trust Wallet, собрал больше $560 тысяч.

Клиппер не обязательно «вирус из торрента». Кампания Silent Swap раздавала его как безобидное браузерное расширение-заметочник. Чем меньше расширений в браузере с кошельком — тем меньше поверхность атаки.

Схема 3. «Пыль»: слежка и приманка

Dust-атака — это рассылка пыли, копеечных сумм, на тысячи кошельков сразу. Целей три: пометить кошелёк и связать ваши адреса анализом последующих движений; подсунуть двойника в историю (см. схему 1); заманить — к пыли прикладывают скам-токен, который «можно забрать» на фишинговом сайте, где кошелёк выпотрошит дрейнер.

Правило одно: пыль не трогают. Не обменивают, не «возвращают отправителю», не подтверждают никаких прав на неизвестные токены. Лежит — и пусть лежит. А если не хочется таскать за собой хвост чужих меток, помогает привычка менять адреса для крупных операций.

Три схемы на одной таблице

Как работает Как заметить Что защищает
Адрес-двойник Похожий адрес попадает в историю через пыль и нулевые переводы Совпадают края адреса, середина — нет; в истории «ваши» переводы, которых вы не делали Копировать адрес только из первоисточника; адресная книга; полная сверка
Клиппер Малварь подменяет адрес в буфере в момент вставки Вставленный адрес отличается от скопированного Тест буфера через блокнот; чистая система; минимум расширений
«Пыль» Копеечные переводы метят кошелёк и тянут на фишинг Незнакомые мелкие поступления и токены Игнорировать; ничего не подтверждать; новые адреса для крупных сумм

Как проверять по-настоящему

Сверяйте не «края», а адрес целиком. Двойник подобран ровно под сокращённый вид. Читайте средние блоки — на них генератору не хватает мощности: подбор и краёв, и середины занял бы не часы, а годы.

Копируйте только из первоисточника. История транзакций — не источник адреса, это лента, куда любой может дописаться за копейки. Нужен второй перевод — вернитесь туда, откуда брали адрес в первый раз: личный кабинет получателя, проверенный чат, QR-код.

Заведите адресную книгу. Белый список в кошельке и на бирже превращает подмену в бессмыслицу: платите по сохранённой записи, а не по копипасте. Разовая рутина на пять минут закрывает самый частый вектор потерь.

Тестовый перевод — парой с дисциплиной копирования. Тест на $10 бесполезен, если основную сумму вы отправите на адрес из истории — декабрьская жертва сделала именно так. Тест плюс копия из первоисточника — рабочая связка.

Аппаратный кошелёк сверяет за вас. Адрес на экране устройства берётся из подписываемой транзакции — клиппер в компьютере его не подделает. Сверяйте на устройстве, а не на мониторе.

Спрячьте мусор. В настройках кошелька и обозревателя блоков включите скрытие нулевых переводов и неизвестных токенов — большинство сервисов после волны атак добавили такой фильтр. Меньше приманок в истории — меньше шансов промахнуться.

Что делать прямо сейчас

Шаг 1: Внесите 3–5 адресов, на которые реально отправляете, в адресную книгу кошелька и белый список вывода на бирже — и дальше платите только по ним.

Шаг 2: Проверьте буфер: скопируйте любой свой адрес, вставьте в блокнот и сверьте посимвольно. Не совпал — на машине клиппер: не отправляйте с неё ничего, переустанавливайте систему, а доступы к кошелькам переносите с чистого устройства.

Шаг 3: Следующий крупный перевод проведите по протоколу: адрес из первоисточника → полная сверка → тест → основная сумма с копией снова из первоисточника, не из истории.

Дисклеймер: Материал актуален на июль 2026 года. Не является финансовой или юридической рекомендацией.