Address poisoning: подмена адреса криптокошелька — MegaBit
Статьи

Address poisoning: как мошенники подменяют адрес в истории переводов

Автор Виталий К.
Лучшая криптобиржа в Кыргызстане

Address poisoning — это мошенническая схема, при которой злоумышленник помещает в историю криптокошелька свой адрес, визуально похожий на реквизиты настоящего получателя. Если владелец кошелька позже скопирует эту строку из истории, перевод уйдет мошеннику. Сам кошелек при этом может оставаться полностью исправным, а приватные ключи — в безопасности.

Атака эксплуатирует привычный сценарий: пользователь регулярно отправляет USDT или другой актив одному контрагенту, узнает адрес по нескольким символам и перестает каждый раз брать реквизиты из исходного источника. История операций кажется надежной, хотя на самом деле она фиксирует любые взаимодействия, включая созданные посторонними людьми.

Поддельный адрес невозможно сделать полностью идентичным настоящему без получения соответствующего приватного ключа. Мошеннику это и не требуется: достаточно совпадения начала и конца строки, которые кошельки и блокчейн-обозреватели часто показывают в сокращенном виде.

Что такое отравление адреса криптокошелька

Отравление адреса, или address poisoning, — это разновидность фишинга, при которой атакующий создает look-alike address и добавляет его в историю операций потенциальной жертвы. Расчет строится на том, что пользователь примет похожий адрес за ранее проверенный и самостоятельно подпишет перевод.

Такая атака не означает, что злоумышленник получил seed-фразу, приватный ключ или доступ к устройству. Мошенник не меняет данные уже совершенных транзакций и не переписывает блокчейн. Он создает новую запись, которая визуально маскируется под знакомую операцию.

История кошелька поэтому не равна адресной книге. Она подтверждает только существование конкретного события в блокчейне, но не личность владельца адреса и не его связь с нужным получателем.

Масштаб проблемы подтверждают исследования. Авторы работы Blockchain Address Poisoning проанализировали Ethereum и BNB Smart Chain за период с 1 июля 2022 года по 30 июня 2024 года. Они выявили более 270 млн попыток атаки против 17 млн адресов и 6633 ошибочных перевода на общую сумму не менее $83,8 млн. Эти цифры относятся к двум исследованным сетям и заданной методике обнаружения, а не ко всему крипторынку.

Как мошеннический адрес попадает в историю переводов

Атака начинается с открытых ончейн-данных. Бот отслеживает активные кошельки и ищет повторяющиеся маршруты: вывод на личный адрес, расчеты с партнером, переводы между собственными кошельками или регулярные выплаты.

Создание похожего адреса

Обнаружив часто используемого получателя, злоумышленник генерирует множество криптографически корректных адресов, пока не получит вариант с подходящими символами в начале и конце. Такие реквизиты называют vanity-адресами.

Предположим, настоящий адрес в интерфейсе выглядит как:

0x19A4...72F8

Мошенник подбирает другой адрес, который в сокращенной форме отображается точно так же:

0x19A4...72F8

Полные строки различаются в середине, а каждому адресу соответствует свой приватный ключ. Однако при беглом просмотре мобильного интерфейса подмена незаметна.

Отравление истории

Затем злоумышленник инициирует микроперевод, операцию на нулевую сумму, фиктивное событие токена или другое взаимодействие, которое поддерживаемый интерфейс может показать в истории. Конкретный способ зависит от блокчейна, токена и логики кошелька.

Ценность отправленной «пыли» значения не имеет. Задача операции — вывести мошеннический адрес на экран рядом с настоящими транзакциями. Иногда приманка выглядит как входящий перевод, иногда — как якобы ранее совершенная исходящая операция.

Ошибочная отправка

При следующем платеже пользователь открывает историю, находит знакомые первые и последние символы и копирует поддельный адрес. Сеть получает корректно подписанную команду и переводит активы указанному получателю. Блокчейн не может определить, кому человек собирался заплатить на самом деле.

В мае 2024 года владелец Ethereum-кошелька таким способом отправил мошеннику WBTC примерно на $68 млн. По данным Chainalysis, адрес злоумышленника отличался от нужного, но совпадал с ним по видимой начальной части. Средства позднее были возвращены после ончейн-переписки, однако такой исход нетипичен и не создает механизма отмены транзакций.

Почему похожие адреса так легко перепутать

Криптоадреса рассчитаны на однозначную машинную обработку, а не на запоминание человеком. EVM-адрес содержит 40 шестнадцатеричных знаков после префикса 0x, адреса других сетей могут иметь иную длину и формат. Чтобы строка помещалась на экране, интерфейс скрывает ее середину.

Сокращение удобно, пока пользователь воспринимает его только как обозначение. Риск возникает, когда 0x19A4...72F8 используется как доказательство идентичности получателя. Атакующий заранее знает, какие участки строки останутся видимыми, и подбирает совпадение именно по ним.

Особенно уязвимы повторяющиеся операции: переводы USDT между собственными кошельками, выплаты подрядчикам, пополнение биржевого аккаунта. Знакомый маршрут снижает внимание, а срочность и работа с телефона усиливают эффект. Исследование одной крупной кампании Chainalysis показало, что среди ее жертв были преимущественно активные пользователи с продолжительной историей операций. Опыт сам по себе не защищает от действий на автомате.

Неожиданный микроперевод при этом не доказывает компрометацию кошелька. Получить токен или NFT на публичный адрес можно без разрешения владельца. Опасен не сам входящий объект, а последующее копирование связанных с ним реквизитов, переход по встроенной ссылке или подпись предложенной операции.

Чем address poisoning отличается от похожих угроз

Похожие внешние признаки требуют разных защитных действий. Например, полная сверка адреса помогает и против poisoning, и против подмены буфера, но проверка устройства на вредоносное ПО нужна прежде всего во втором случае.

УгрозаЧто происходитОсновная цельГлавная защита
Address poisoningПохожий адрес добавляют в историю операцийДобиться ошибочного переводаНе брать реквизиты из истории, использовать allowlist
Clipboard hijackingВредоносная программа заменяет адрес после копированияПодменить уже полученные реквизитыСверять строку после вставки и проверять устройство
Dusting attackНа адрес отправляют мелкую сумму и отслеживают ее движениеСвязать адреса и снизить анонимностьНе расходовать неизвестную «пыль» без понимания последствий
ФишингПоддельный сайт или собеседник выманивает доступ либо подписьПолучить ключи, разрешение или переводПроверять домен, запрос подписи и канал связи
Ошибка сетиАктив отправлен по неподдерживаемому маршрутуМошенника может не бытьСогласовать актив, сеть и формат депозита

Address poisoning также нельзя считать обычной опечаткой. Поддельная строка является валидным адресом, специально созданным под конкретный визуальный шаблон. Checksum может выявить некоторые ошибки ручного ввода, но не отличит один корректный адрес от другого.

Какие признаки указывают на попытку подмены

Нулевая или микроскопическая транзакция от неизвестного адреса — самый заметный, но не обязательный сигнал. Насторожить должна и операция, которую владелец кошелька не инициировал, особенно если адрес напоминает реквизиты постоянного получателя.

Перед отправкой необходимо остановиться, если:

  • реквизиты взяты из истории кошелька или блокчейн-обозревателя;
  • совпадают только начало и конец адреса;
  • рядом появились неизвестные токены, NFT или нулевые переводы;
  • сохраненный контрагент внезапно прислал новый адрес;
  • строка изменилась после копирования и вставки;
  • кошелек предупреждает о похожем, новом или подозрительном получателе.

Подозрительную входящую запись не нужно «возвращать» отправителю. Не следует также открывать сайты из названия или описания неизвестного токена. Достаточно исключить этот адрес из рабочих реквизитов и проверить реальные переводы через надежный интерфейс обозревателя.

Как защититься от подмены адреса

Основная защита от address poisoning — получать реквизиты из источника, личность и целостность которого можно проверить. Для оплаты это может быть действующий инвойс, официальный checkout или адрес, заново присланный получателем через согласованный канал.

Не используйте историю как справочник

История предназначена для аудита операций. Для повторного перевода откройте карточку получателя, официальный раздел пополнения или исходный счет. Если адрес изменился, подтвердите новые реквизиты по другому каналу: например, свяжитесь с контрагентом через ранее известный контакт.

Регулярные адреса разумно хранить в адресной книге или allowlist с понятными метками и указанием сети. Однако белый список помогает только в том случае, если первоначальная запись была проверена, а изменение реквизитов защищено дополнительным подтверждением.

Сверяйте всю строку

Первые и последние четыре-шесть символов — недостаточная проверка: именно их подбирает атакующий. Сравнивать нужно полный адрес блоками, включая середину. После вставки проведите сверку повторно — это одновременно защищает от вредоносной подмены буфера обмена.

При использовании аппаратного кошелька смотрите на данные, выведенные на экран самого устройства перед подписью. Аппаратное хранение ключей не исправляет неверный адрес: устройство подпишет перевод мошеннику, если пользователь подтвердит показанные реквизиты.

QR-код уменьшает риск ручного копирования, но не подтверждает происхождение данных. Поддельный сайт, счет или собеседник способен передать QR с адресом злоумышленника. После сканирования все равно нужно проверить адрес, актив и сеть.

Делайте тестовый перевод правильно

Перед крупной или первой отправкой переведите небольшую сумму и дождитесь подтверждения от получателя. Размер теста должен быть достаточным для идентификации платежа с учетом комиссии и правил сервиса.

Основную транзакцию нельзя создавать копированием адреса из истории тестового перевода. Реквизиты нужно повторно взять из того же проверенного источника. Иначе атакующий может добавить похожую запись между тестом и основной отправкой.

Для корпоративных выплат полезны правило двух сотрудников, журнал изменения реквизитов и ограничение отправок неподтвержденным получателям. Мультиподпись снижает вероятность одиночной ошибки лишь тогда, когда второй участник независимо сверяет адрес, а не механически подтверждает подготовленную операцию.

Что делать, если перевод уже ушел мошеннику

Подтвержденную блокчейн-транзакцию обычно нельзя отозвать. Ethereum прямо предупреждает, что ошибочно отправленные средства можно получить обратно только при содействии владельца адреса; сама сеть не предоставляет функции отмены.

Сразу сохраните TXID, полный адрес отправителя и получателя, сеть, актив, сумму, время, исходные реквизиты и переписку. Затем сообщите об адресе разработчику кошелька и используемому блокчейн-обозревателю. Если движение средств ведет на централизованную площадку, оперативно направьте ее поддержке TXID и документы по инциденту: площадка может проверить аккаунт в пределах своих процедур, но гарантировать блокировку или возврат нельзя.

Обратитесь в компетентные органы своей юрисдикции, особенно при существенном ущербе. Не передавайте никому seed-фразу или приватный ключ. Предложения «вернуть криптовалюту» за аванс, подключение кошелька либо раскрытие секретной фразы часто являются повторной атакой на уже пострадавшего пользователя.

Если в истории появился только подозрительный перевод, переносить активы в новый кошелек обычно не требуется: address poisoning сам по себе не раскрывает ключи. Другие действия нужны, если обнаружена неизвестная исходящая операция, адрес меняется после вставки либо пользователь вводил seed-фразу на постороннем сайте.

Безопасный перевод начинается с источника адреса

Посимвольная сверка остается последним барьером, но более надежный процесс начинается раньше — с ответа на вопрос, откуда получены реквизиты. Адрес из официального инвойса, проверенной адресной книги или подтвержденного канала обладает понятным происхождением. Строка из истории показывает лишь факт ончейн-взаимодействия.

Неожиданную «пыль» следует воспринимать как повод повысить внимание, а не как признак автоматической кражи. Кошелек может фильтровать спам и предупреждать о похожих адресах, однако качество такой защиты различается. В исследовании 53 Ethereum-кошельков только три продукта показывали явное предупреждение при попытке отправки на фишинговый адрес, поэтому полагаться исключительно на интерфейс нельзя.

Практическая последовательность для крупного платежа проста: получить адрес и сеть из доверенного источника, сверить всю строку после вставки, проверить данные на экране подписи, отправить тест и заново открыть исходные реквизиты для основной операции. Такая процедура защищает не от абстрактного «взлома блокчейна», а от конкретной ошибки, на которую рассчитан address poisoning.

FAQ

Можно ли удалить отравленную транзакцию из истории?

Удалить подтвержденную запись из публичного блокчейна нельзя. Некоторые кошельки позволяют скрыть спам или неизвестные токены в интерфейсе, но операция останется доступна в обозревателе. Основная мера защиты — никогда не использовать историю как источник адресов.

Защищает ли аппаратный кошелек от address poisoning?

Аппаратный кошелек защищает приватный ключ и позволяет проверить данные перед подписью, но не определяет личность получателя. Если пользователь подтвердит поддельный адрес на экране устройства, перевод будет корректно подписан и отправлен мошеннику.

Опасен ли сам перевод на нулевую или небольшую сумму?

Само получение неизвестной суммы обычно не дает отправителю доступа к средствам или ключам. Риск возникает, если пользователь копирует адрес из этой операции, открывает связанную ссылку, взаимодействует со спам-токеном либо подписывает неизвестное разрешение.

Можно ли вернуть криптовалюту, отправленную на poisoned address?

Автоматически отменить подтвержденный перевод обычно нельзя. Возврат возможен только при содействии контролирующей адрес стороны или в результате действий сервиса, через который проходят средства. Нужно немедленно сохранить TXID и другие доказательства, уведомить задействованные площадки и обратиться в компетентные органы.

Address poisoning работает только в Ethereum и TRON?

Нет. Атака возможна в разных публичных блокчейнах, если посторонний пользователь может создать заметное взаимодействие, а интерфейс показывает длинные адреса в сокращенной форме. Конкретная механика нулевых и фиктивных переводов зависит от сети и стандарта токена.

Содержание

Похожие статьи

Можно ли отменить перевод криптовалюты после отправки

Подтвержденный перевод криптовалюты нельзя отменить или удалить из блокчейна. Кошелек, биржа, майнеры или валидаторы не...

22 сентября, 2026
Что такое WalletConnect и как безопасно подключить криптокошелек к сайту

WalletConnect — это протокол связи между криптокошельком и Web3-приложением. Он позволяет подключить мобильный,...

22 сентября, 2026
Что такое проскальзывание в криптовалюте и почему меняется цена сделки

Проскальзывание в криптовалюте — это разница между ценой, которую пользователь видел перед подтверждением операции, и...

22 сентября, 2026
Что такое разрешение токена Approve и как отозвать доступ к криптокошельку

Approve — это разрешение, которое владелец криптокошелька выдает определенному адресу или смарт-контракту на...

22 сентября, 2026
Что такое криптомост и как переводить активы между блокчейнами

Криптомост, или блокчейн-мост, — это протокол для передачи стоимости или данных между независимыми блокчейнами....

22 сентября, 2026
Что такое адрес контракта токена и как проверить токен

Адрес контракта токена — уникальный идентификатор актива внутри конкретной блокчейн-сети. Название, тикер и логотип...

22 сентября, 2026
Статьи
Происхождение средств в крипте: какие документы нужны и как выстроить историю операций

Происхождение средств в крипте — это возможность последовательно объяснить, откуда появились деньги на покупку актива,...

24 августа, 2026
Статьи
Деньги ушли, но не пришли: как пользователи сами ломают переводы USDT

USDT редко исчезает без следа сразу после нажатия кнопки «Отправить». Чаще пользователь смешивает разные этапы...

24 августа, 2026
Статьи
USDT в малом бизнесе Кыргызстана: когда это удобно

Для малого бизнеса USDT полезен не потому, что это «цифровой доллар», а потому, что он может сократить число...

24 августа, 2026