
Отравление адресов кошелька: как инвесткомпания перевела $2 млн мошенникам
Инвестиционная компания Bofur Capital отправила 2 млн USDC не своему контрагенту, а неизвестным. Ошибка стоила всей суммы: получив деньги, злоумышленники немедленно конвертировали их в DAI.
Никакого взлома не было. Оператор просто скопировал адрес из истории операций — и адрес оказался чужим.
Как устроена подмена
Схема называется отравлением адресов. Злоумышленники заранее присылают на счёт жертвы микроперевод — в этом случае 0,0002 USDC — с адреса, у которого первые и последние символы совпадают с адресом реального контрагента.
Расчёт на привычку: похожий на настоящий адрес не вызывает подозрений. Человек не сверяет строку целиком: он смотрит на начало и конец, узнаёт знакомое сочетание и копирует запись из ленты. Средние символы никто не читает, а именно там и спрятано отличие.
Дальше всё происходит само. Перевод уходит на подставной адрес, транзакция подтверждается сетью, отменить её невозможно.
Важно понимать, что отравление адресов не требует ни доступа к ключам, ни подписи с вашей стороны, ни уязвимости в кошельке. Атакующий вообще не взаимодействует с вашими средствами: он всего лишь добавляет строку в ленту транзакций и ждёт.
Почему это сработало на профессионалах
Bofur Capital — не новичок, а компания, которая регулярно вела расчёты с этим контрагентом. Именно регулярность и стала уязвимостью: адрес был знакомым, операция рутинной.
Аналитики обратили внимание на детали подготовки. Ловушку поставили за 20 часов до крупного вывода: злоумышленники следили за кошельком и подгадали момент, чтобы поддельная запись оказалась в истории транзакций свежей и попалась под руку первой.
Это не случайная рассылка веером. Это адресная работа по конкретной цели, где отравление адресов — только финальный шаг, а до него была разведка.
Крупные кошельки видны всем: балансы публичны, движение средств отслеживается в реальном времени. Атаки такого рода начинаются с фильтрации адресов по размеру баланса и частоте операций, а дальше остаётся подождать подходящей транзакции.
Масштаб проблемы
Атаки с отравлением адресов перестали быть экзотикой. По данным Etherscan, за последние три месяца количество пылевых переводов USDT выросло на 612 процентов, а всплеск пришёлся на период после обновления Fusaka в сети Эфириума.
Более раннее исследование охватывает период с июля 2022 года по июнь 2024-го и показывает масштаб до всплеска: около 17 млн попыток отравления, не менее 1,3 млн пострадавших пользователей и ущерб минимум 79,3 млн долларов.
Там же указано, что в сетях с низкими комиссиями атаки происходят на 1355 процентов чаще. Логика простая: чем дешевле рассылка пыли, тем больше целей можно засеять, и тем выгоднее отравление адресов как бизнес.
Отдельные потери исчисляются сотнями тысяч. Один инвестор отправил более 500 000 USDT, повторив ровно тот же сценарий с копированием строки из ленты.
Отдельно стоит сказать, почему статистика по отравлению адресов занижена. Мелкие потери никто не считает: человек, отправивший тысячу долларов не туда, обычно не пишет заявление и не попадает ни в какие отчёты. В сводки идут только громкие эпизоды, а фон остаётся невидимым.
Три разновидности одной схемы
Классическое отравление адресов работает через микроперевод: атакующий тратит копейки на транзакцию, чтобы его запись появилась в вашей истории.
Второй вариант — переводы нулевой стоимости. Функция передачи токенов позволяет отправить ноль единиц от чужого имени, и в ленте появляется запись, будто вы уже отправляли средства на этот адрес. Денег это не стоит вообще.
Третий вариант сложнее: атакующие генерируют адрес, совпадающий с целевым не только по краям, но и по нескольким символам внутри. Подбор похожих комбинаций стоит вычислительных ресурсов, зато и жертва выбирается крупная.
Объединяет их одно: атаки не требуют доступа к вашим ключам. Всё, что нужно злоумышленнику, — чтобы вы сами скопировали не ту строку.
Четвёртая разновидность появилась недавно и рассчитана на невнимательность при вставке. Атакующий присылает токен, в названии которого записан похожий адрес или ссылка, и пользователь берёт строку прямо из названия. Формально это уже не отравление адресов, а фишинг, но входная точка та же — лента операций.
Почему история транзакций — плохой источник
Лента операций выглядит как надёжный список проверенных контрагентов, но это иллюзия. В неё попадает любой, кто отправил вам хоть что-нибудь, включая тех, кого вы не знаете.
Интерфейсы усугубляют проблему. Большинство кошельков и обозревателей показывают адрес в сокращённом виде: первые четыре-шесть символов, многоточие, последние четыре. Именно этот формат и делает подмену возможной, потому что совпадение краёв достаточно для визуального доверия.
Поэтому правило звучит жёстко: история транзакций годится для просмотра, но не для копирования. Источником адреса должна быть адресная книга, QR-код или сообщение от контрагента, полученное по проверенному каналу.
Есть и вторая ловушка интерфейсов: поиск по ленте. Пользователь вводит первые символы знакомого адреса, получает совпадение и берёт результат, не глядя на остальное. При отравлении адресов поддельная запись всплывает в таком поиске наравне с настоящей, а порядок выдачи зависит от даты, то есть подделка часто оказывается выше.
Как защититься: технические меры
Первое — адресная книга. Внесите проверенные строки один раз, подпишите их понятными названиями и берите переводы только оттуда. Это снимает большую часть риска.
Второе — тестовый перевод. Перед крупной операцией отправьте символическую сумму и дождитесь подтверждения от получателя. Стоит копейки, экономит миллионы.
Третье — сверка целиком. Если адрес всё-таки копируется вручную, сравнивайте всю строку, а не края. Удобный приём: проверять символы блоками по четыре, начиная с середины.
Четвёртое — аппаратное устройство с экраном. Устройство показывает адрес получателя перед подписью, и это последняя точка, где подмену ещё можно заметить.
Пятое — белые списки. Многие кошельки и биржи позволяют разрешить вывод только на заранее одобренные адреса. Для компаний это обязательная настройка, для частных лиц — сильная страховка.
Шестое — фильтрация входящих. Часть кошельков умеет прятать переводы нулевой стоимости и токены от неизвестных отправителей. Это не защита в строгом смысле, но чем чище лента транзакций, тем меньше шансов, что поддельная запись окажется рядом с настоящей.
Седьмое — проверка домена сервиса перед вставкой адреса. Атаки на буфер обмена никуда не делись: вредонос подменяет скопированную строку в момент вставки, и внешне это выглядит так же, как отравление адресов, хотя механика другая.
Как защититься: организационные меры
Технические меры защиты не спасают, если процесс построен плохо. Компании, потерявшие деньги на таких атаках, обычно имели одного человека, который и готовил, и подтверждал перевод.
Разделите роли. Тот, кто вносит адрес, и тот, кто подтверждает отправку, должны быть разными людьми, а адрес между ними передаётся не скриншотом, а через справочник.
Мультиподпись для крупных сумм решает ту же задачу технически: вторая подпись означает вторую пару глаз на строке адреса.
И заведите правило паузы. Крупный перевод не отправляется сразу после того, как адрес попал в поле: пятиминутная задержка на перепроверку ломает ровно тот сценарий, на котором построены эти атаки.
Что делать, если пыль уже пришла
Ничего страшного не произошло: сам факт получения микроперевода не угрожает средствам. Пыль не даёт отправителю никаких прав на ваши средства.
Не взаимодействуйте с такими токенами: не пересылайте их, не пытайтесь обменять, не подключайтесь к сайтам, ссылки на которые иногда зашивают в название токена. Взаимодействие может привести на фишинговую страницу.
Пометьте адрес отправителя как спам, если кошелёк это позволяет, и скройте его из ленты. Некоторые интерфейсы умеют фильтровать переводы нулевой стоимости — включите эту опцию.
И главное: проверьте, не осела ли поддельная запись рядом с адресом реального партнёра. Именно соседство похожих строк в одной ленте создаёт ошибку.
Если пыль приходит регулярно, это сигнал: ваш адрес попал в списки для атаки. Смените адрес для входящих платежей, а старый оставьте только для истории — при отравлении адресов смена цели ломает всю подготовительную работу злоумышленника.
Если перевод уже ушёл
Скорость решает, но шансы невелики. Сразу зафиксируйте хеш транзакции и адрес получателя, обратитесь в поддержку сети или сервиса, если средства двигались через централизованную площадку.
Стейблкоины дают небольшую надежду: эмитенты технически способны заморозить адрес по требованию правоохранителей. Для этого нужно заявление и, как правило, сумма, оправдывающая процедуру.
Свяжитесь с настоящим контрагентом и предупредите его: если подделка нацелена на вашу связку, второй стороне тоже стоит перепроверить свои записи. Такие пары атакуют системно, а не по одиночке.
Подайте заявление в полицию с полным пакетом: хеши, суммы, время, скриншоты. Даже когда деньги не возвращаются, документы нужны для бухгалтерии и для страховки, если она есть.
И не платите тем, кто предложит вернуть средства за предоплату. После публичных инцидентов такие предложения приходят десятками, и это продолжение той же схемы.
Короткий вывод
Отравление адресов не ломает криптографию и не требует доступа к вашему кошельку. Оно эксплуатирует единственную человеческую привычку — доверять знакомому началу строки.
Защита от отравления стоит дёшево: адресная книга вместо ленты, тестовый перевод перед крупным, вторая пара глаз на подтверждении. Компания, потерявшая 2 млн долларов, не сделала ни одного из этих трёх шагов, и в этом вся история.
Опасно ли просто получить неизвестный токен?
Нет. Входящий перевод не даёт отправителю прав на ваши средства и ничего не списывает. Опасность начинается, когда вы взаимодействуете с таким токеном или копируете адрес из этой записи.
Можно ли вернуть деньги после ошибочного перевода?
Почти никогда. Транзакция необратима, а получатель контролируется атакующими. Единственный реальный шанс — заморозка стейблкоина эмитентом по заявлению правоохранителей, и работает это только на крупных суммах.
Помогает ли аппаратное устройство?
Частично. Устройство показывает полную строку на своём экране перед подписью, и это последняя возможность заметить подмену. Но если пользователь подтверждает не глядя, железо не спасает.
Почему такие атаки чаще в дешёвых сетях?
Потому что рассылка пыли стоит денег. Чем ниже комиссия, тем больше кошельков можно засеять за тот же бюджет — по данным исследований, в сетях с низкими комиссиями частота выше более чем в тринадцать раз.
Как быстро злоумышленники выводят полученное?
Мгновенно. В описанном случае 2 млн USDC конвертировали в другой стейблкоин сразу после зачисления, чтобы усложнить заморозку и отслеживание.
Что надёжнее: адресная книга или QR-код?
Оба варианта безопаснее ленты операций. QR удобен для разовых переводов, книга — для постоянных контрагентов, но и её записи стоит один раз сверить целиком при создании.
Что делать, если адрес попал в чужой список целей?
Заведите новый кошелёк для входящих платежей и переведите на него баланс, а прежний адрес оставьте только для просмотра истории. Подготовка атаки завязана на конкретную строку, поэтому смена адреса обесценивает всю проделанную злоумышленником работу и отбрасывает его к началу.
Эксперт по крипторынкам и руководитель отдела контента и маркетинга EIDEX. Пишет о структуре рынка, инфраструктуре бирж и кросс-чейн торговле, превращая ончейн-данные и рыночные сдвиги в понятную практическую аналитику для трейдеров.


