Многие пользователи посылают USDT и другие активы на те же адреса и для удобства копируют реквизиты по истории предыдущих операций. На этой привычке построена атака address poisoning, или «отравление адреса»: мошенник создает адрес, внешне похожий на адрес реального получателя, и добавляет его к истории жертвы через нулевую или микротранзакцию.
Кошельки и блокчейн-обозреватели часто сокращают длинные адреса, показывая только первые и последние символы. Если они похожи, замена может остаться незамеченной. Пользователь копирует адрес с ложной строчки, подписывает настоящую транзакцию — и средства безвозвратно идут на кошелек злоумышленника.
Как работает address poisoning и почему похожие адреса попадают в историю
Адреса криптогаманцев длинные, поэтому люди редко сверяют каждый символ. Злоумышленники отслеживают публичные переводы популярных токенов и находят адреса, регулярно взаимодействующие между собой. Затем с помощью автоматического подбора они создают собственный адрес с такими же символами в начале и конце.
После этого мошенник посылает с подготовленного адреса нулевой или очень малый перевод. В некоторых случаях в журнале токена может появиться запись, визуально похожая на предыдущую пользовательскую операцию. Цель не состоит в том, чтобы заразить блокчейн или получить контроль над кошельком. Задача — сделать поддельный адрес видимым в истории и дождаться, когда владелец скопирует его для последующего платежа.
Типичная схема выглядит так:
- Компания или пользователь переводит USDT постоянному контрагенту.
- Злоумышленник видит публичную транзакцию и генерирует похожий адрес.
- В адрес жертвы поступает нулевой или микроперевод, добавляющий новую запись в историю.
- При последующей оплате жертва копирует сокращенный адрес из неправильной строки.
- Кошелек выполняет именно ту операцию, которую подтвердил пользователь, поэтому сеть не распознает ее как ложную.
Address poisoning нужно отличать от clipboard hacking. В первом случае пользователь сам копирует схожий адрес из отравленной истории. Во втором вредоносное приложение на устройстве автоматически заменяет адрес в буфере обмена. Внешне результат одинаков — перевод идет туда, но способ компрометации и дальнейшая проверка отличаются. Официальные объяснения: Address poisoning scams да Clipboard hacking в справке MetaMask.
Получить консультацию
Краткая оценка ситуации — без обязательств
Как защититься от замены адреса во время перевода криптовалюты
Никогда не используйте транзакцию как адресную книгу. Наличие адреса в предварительной записи не доказывает, что он принадлежит нужному контрагенту. Извлекайте реквизиты из согласованного источника или используйте проверенный список контактов и allowlist на платформе.
- Сверяйте весь адрес. Проверка только первых и последних четырех символов недостаточна – именно их мошенники пытаются воспроизвести. Сравните также середину адреса или используйте функцию точного сопоставления.
- Подтверждайте реквизиты другим каналом. Для значительных сумм свяжитесь с получателем через известный номер, корпоративную почту или другой независимый канал. Не доверяйте только сообщению в чате, где могли похитить аккаунт.
- Используйте адресную книгу и allowlist. Сохраните проверенные адреса с четкими названиями, а на биржах включите список разрешенных адресов и задержку для добавления новых реквизитов, если такая функция доступна.
- Проверяйте адрес на экране устройства. Перед подписью сопоставьте реквизиты в приложении и на дисплее кошелька. Это также помогает заметить замену в буфере обмена.
- Используйте двойной контроль. В компаниях адрес и сумму должно независимо проверять второе уполномоченное лицо. Для регулярных платежей зафиксируйте процедуру смены реквизитов контрагента.
- Не игнорируйте предупреждение кошелька. Некоторые интерфейсы обозначают подозрительные нулевые переводы или скрывают их. Это вспомогательная защита, но она не заменяет ручную проверку.
Тестовый перевод небольшой суммы снижает риск ошибки, но сам по себе не устраняет address poisoning. Если после теста злоумышленник добавит похожий адрес истории, во время основного платежа пользователь все равно может выбрать неправильную строку. Для второй транзакции используйте уже проверенные реквизиты, а не копируйте последний адрес из журнала.
Для бизнес-платежей полезно хранить полный адрес вместе с названием сети, датой проверки и контактным лицом. Смену реквизитов нужно подтверждать отдельно. Такой простой процесс защищает не только от address poisoning, но и от взлома корпоративной почты или мессенджера.
Что делать, если средства уже отправлены на подмененный адрес
Если транзакция ожидает подтверждения, возможность замены или отмены зависит от сети, типа бумажника и текущего статуса. Не создавайте дополнительные транзакции наугад. Если операция уже окончательно подтверждена блокчейном, вернуть ее обычной кнопкой невозможно: контроль над денежными средствами получил владелец адреса назначения.
Сразу зафиксируйте:
- хэш ложной транзакции, сеть, токен, сумму и время;
- правильный адрес контрагента и подмененный адрес мошенника;
- предварительную легитимную операцию и нулевые или микротранзакции, которые могли отравить историю;
- скриншоты кошелька, блокчейн-обозревателя и источники, из которого копировались реквизиты;
- переписка с получателем и внутренние согласования платежа;
- данные устройства, если есть подозрение на замену адреса в буфере обмена.
Далее нужно проследить движение средств. Если они попадают на известную централизованную платформу, следует быстро обратиться в ее службу безопасности с хешами, адресами и официальными документами об инциденте. Параллельно в зависимости от суммы и обстоятельств подается заявление в правоохранительные органы. Платформа может потребовать обращения от компетентного органа, а именно обнаружение биржевого адреса еще не гарантирует замораживание или возврат активов.
Не отправляйте в адрес мошенника дополнительные «верификационные» платежи и не доверяйте незнакомцам, обещающим мгновенный возврат за предоплату. Если проблема заключалась не в poisoning, а в неправильной сети или ошибке в реквизитах, см. криптовалюта не в ту сеть или по неправильному адресу. Для случаев с преднамеренной воровством пошаговый алгоритм после похищения криптовалюты.
Пересказали криптовалюту на похожий адрес? Важно быстро собрать доказательства
Команда ProDefence проводит профессиональный блокчейн-анализ: отделяет легитимный адрес от адреса злоумышленника, восстанавливает последовательность транзакций poisoning, прослеживает дальнейшее движение активов и готовит материалы для обращений к платформам и компетентным органам.
Обратитесь к ProDefence как можно раньше. На первичной консультации мы проверим исходные данные, оценим маршрут и предложим реалистичный план действий. Результат нельзя гарантировать, но правильно зафиксированная транзакционная картина и быстрая реакция повышают практическую ценность дальнейших обращений.
Address poisoning
Перевели средства в похожий адрес по истории?
Отправьте TXID, сеть и оба адреса. ProDefence восстановит картину poisoning и подготовит материалы для обращений без запроса seed-фразы.
Без обещаний «100% вернем».
