На головну / Блог / Крипторозслідування

Address poisoning: як шахраї підміняють адресу гаманця в історії транзакцій

8 хв читання Крипторозслідування
Address poisoning: як шахраї підміняють адресу гаманця в історії транзакцій
Багато користувачів надсилають USDT та інші активи на ті самі адреси й для зручності копіюють реквізити з історії попередніх операцій. На цій звичці побудована атака address poisoning, або «отруєння адреси»: шахрай створює адресу, зовні схожу на адресу реального отримувача, і додає її до історії жертви через нульову або мікротранзакцію.
Гаманці та блокчейн-оглядачі часто скорочують довгі адреси, показуючи лише перші й останні символи. Якщо вони схожі, підміна може залишитися непоміченою. Користувач копіює адресу з хибного рядка, підписує справжню транзакцію — і кошти безповоротно йдуть на гаманець зловмисника.

Як працює address poisoning і чому схожі адреси потрапляють в історію

Адреси криптогаманців довгі, тому люди рідко звіряють кожний символ. Зловмисники відстежують публічні перекази популярних токенів і знаходять адреси, які регулярно взаємодіють між собою. Потім за допомогою автоматичного підбору вони створюють власну адресу з такими самими кількома символами на початку та наприкінці.
Після цього шахрай надсилає з підготовленої адреси нульовий або дуже малий переказ. У деяких випадках у журналі токена може з’явитися запис, візуально схожий на попередню операцію користувача. Мета не полягає в тому, щоб заразити блокчейн або отримати контроль над гаманцем. Завдання — зробити підроблену адресу видимою в історії й дочекатися, коли власник скопіює її для наступного платежу.
Типова схема виглядає так:
  1. Компанія або користувач переказує USDT постійному контрагенту.
  2. Зловмисник бачить публічну транзакцію та генерує схожу адресу.
  3. На адресу жертви надходить нульовий або мікропереказ, який додає новий запис до історії.
  4. Під час наступної оплати жертва копіює скорочену адресу з неправильного рядка.
  5. Гаманець виконує саме ту операцію, яку підтвердив користувач, тому мережа не розпізнає її як помилкову.
Address poisoning потрібно відрізняти від clipboard hacking. У першому випадку користувач сам копіює схожу адресу з отруєної історії. У другому шкідлива програма на пристрої автоматично замінює адресу в буфері обміну. Зовні результат однаковий — переказ іде не туди, але спосіб компрометації та подальша перевірка відрізняються. Офіційні пояснення: Address poisoning scams та Clipboard hacking у довідці MetaMask.
Отримати консультацію Коротка оцінка ситуації — без зобовʼязань

Як захиститися від підміни адреси під час переказу криптовалюти

Ніколи не використовуйте історію транзакцій як адресну книгу. Наявність адреси в попередньому записі не доводить, що вона належить потрібному контрагенту. Отримуйте реквізити з узгодженого джерела або використовуйте перевірений список контактів і allowlist на платформі.
  • Звіряйте всю адресу. Перевірка лише перших і останніх чотирьох символів недостатня — саме їх шахраї намагаються відтворити. Порівнюйте також середину адреси або використовуйте функцію точного зіставлення.
  • Підтверджуйте реквізити іншим каналом. Для значних сум зв’яжіться з отримувачем через заздалегідь відомий номер, корпоративну пошту або інший незалежний канал. Не довіряйте лише повідомленню в чаті, де могли викрасти акаунт.
  • Використовуйте адресну книгу та allowlist. Збережіть перевірені адреси з чіткими назвами, а на біржах увімкніть список дозволених адрес і затримку для додавання нових реквізитів, якщо така функція доступна.
  • Перевіряйте адресу на екрані пристрою. Перед підписом зіставте реквізити у застосунку та на дисплеї апаратного гаманця. Це також допомагає помітити заміну в буфері обміну.
  • Застосовуйте подвійний контроль. У компаніях адресу та суму має незалежно перевіряти друга уповноважена особа. Для регулярних платежів зафіксуйте процедуру зміни реквізитів контрагента.
  • Не ігноруйте попередження гаманця. Деякі інтерфейси позначають підозрілі нульові перекази або приховують їх. Це допоміжний захист, але він не замінює ручної перевірки.
Тестовий переказ невеликої суми знижує ризик помилки, але сам по собі не усуває address poisoning. Якщо після тесту зловмисник додасть схожу адресу до історії, під час основного платежу користувач усе одно може вибрати неправильний рядок. Для другої транзакції повторно використовуйте вже перевірені реквізити, а не копіюйте останню адресу з журналу.
Для бізнес-платежів корисно зберігати повну адресу разом із назвою мережі, датою перевірки та контактною особою. Зміну реквізитів потрібно підтверджувати окремо. Такий простий процес захищає не лише від address poisoning, а й від злому корпоративної пошти чи месенджера.

Що робити, якщо кошти вже відправлено на підмінену адресу

Якщо транзакція ще очікує підтвердження, можливість заміни або скасування залежить від мережі, типу гаманця та поточного статусу. Не створюйте додаткових транзакцій навмання. Якщо операцію вже остаточно підтверджено блокчейном, повернути її звичайною кнопкою неможливо: контроль над коштами отримав власник адреси призначення.
Одразу зафіксуйте:
  • хеш помилкової транзакції, мережу, токен, суму та час;
  • правильну адресу контрагента й підмінену адресу шахрая;
  • попередню легітимну операцію та нульові або мікротранзакції, які могли отруїти історію;
  • скриншоти гаманця, блокчейн-оглядача та джерела, з якого копіювали реквізити;
  • листування з отримувачем і внутрішні погодження платежу;
  • дані пристрою, якщо є підозра на підміну адреси в буфері обміну.
Далі необхідно простежити рух коштів. Якщо вони потрапляють на відому централізовану платформу, варто швидко звернутися до її служби безпеки з хешами, адресами й офіційними документами про інцидент. Паралельно залежно від суми та обставин подається заява до правоохоронних органів. Платформа може вимагати звернення від компетентного органу, а саме виявлення біржової адреси ще не гарантує замороження чи повернення активів.
Не надсилайте на адресу шахрая додаткові «верифікаційні» платежі й не довіряйте незнайомцям, які обіцяють миттєве повернення за передоплату. Якщо проблема полягала не в poisoning, а в неправильній мережі або помилці в реквізитах, див. криптовалюта не в ту мережу або на неправильну адресу. Для випадків із навмисною крадіжкою — покроковий алгоритм після викрадення криптовалюти.

Переказали криптовалюту на схожу адресу? Важливо швидко зібрати докази

Команда ProDefence проводить професійний блокчейн-аналіз: відокремлює легітимну адресу від адреси зловмисника, відновлює послідовність poisoning-транзакцій, простежує подальший рух активів і готує матеріали для звернень до платформ та компетентних органів.
Зверніться до ProDefence якомога раніше. На первинній консультації ми перевіримо вихідні дані, оцінимо маршрут коштів і запропонуємо реалістичний план дій. Результат не можна гарантувати, але правильно зафіксована транзакційна картина та швидка реакція підвищують практичну цінність подальших звернень.

Address poisoning

Переказали кошти на схожу адресу з історії?

Надішліть TXID, мережу та обидві адреси. ProDefence відновить картину poisoning і підготує матеріали для звернень без запиту seed-фрази.

Проаналізувати переказ

Без обіцянок «100% повернемо».