Two nearly identical bitcoin addresses side by side with a copied marker and a transaction list below
Безопасность·9 мин чтения

Отравление адресов кошелька: как инвесткомпания перевела $2 млн мошенникам

Инвестиционная компания Bofur Capital отправила 2 млн USDC не своему контрагенту, а неизвестным. Ошибка стоила всей суммы: получив деньги, злоумышленники немедленно конвертировали их в DAI.

Никакого взлома не было. Оператор просто скопировал адрес из истории операций — и адрес оказался чужим.

Как устроена подмена

Схема называется отравлением адресов. Злоумышленники заранее присылают на счёт жертвы микроперевод — в этом случае 0,0002 USDC — с адреса, у которого первые и последние символы совпадают с адресом реального контрагента.

Расчёт на привычку: похожий на настоящий адрес не вызывает подозрений. Человек не сверяет строку целиком: он смотрит на начало и конец, узнаёт знакомое сочетание и копирует запись из ленты. Средние символы никто не читает, а именно там и спрятано отличие.

Дальше всё происходит само. Перевод уходит на подставной адрес, транзакция подтверждается сетью, отменить её невозможно.

Важно понимать, что отравление адресов не требует ни доступа к ключам, ни подписи с вашей стороны, ни уязвимости в кошельке. Атакующий вообще не взаимодействует с вашими средствами: он всего лишь добавляет строку в ленту транзакций и ждёт.

Почему это сработало на профессионалах

Bofur Capital — не новичок, а компания, которая регулярно вела расчёты с этим контрагентом. Именно регулярность и стала уязвимостью: адрес был знакомым, операция рутинной.

Аналитики обратили внимание на детали подготовки. Ловушку поставили за 20 часов до крупного вывода: злоумышленники следили за кошельком и подгадали момент, чтобы поддельная запись оказалась в истории транзакций свежей и попалась под руку первой.

Это не случайная рассылка веером. Это адресная работа по конкретной цели, где отравление адресов — только финальный шаг, а до него была разведка.

Крупные кошельки видны всем: балансы публичны, движение средств отслеживается в реальном времени. Атаки такого рода начинаются с фильтрации адресов по размеру баланса и частоте операций, а дальше остаётся подождать подходящей транзакции.

Масштаб проблемы

Атаки с отравлением адресов перестали быть экзотикой. По данным Etherscan, за последние три месяца количество пылевых переводов USDT выросло на 612 процентов, а всплеск пришёлся на период после обновления Fusaka в сети Эфириума.

Более раннее исследование охватывает период с июля 2022 года по июнь 2024-го и показывает масштаб до всплеска: около 17 млн попыток отравления, не менее 1,3 млн пострадавших пользователей и ущерб минимум 79,3 млн долларов.

Там же указано, что в сетях с низкими комиссиями атаки происходят на 1355 процентов чаще. Логика простая: чем дешевле рассылка пыли, тем больше целей можно засеять, и тем выгоднее отравление адресов как бизнес.

Отдельные потери исчисляются сотнями тысяч. Один инвестор отправил более 500 000 USDT, повторив ровно тот же сценарий с копированием строки из ленты.

Отдельно стоит сказать, почему статистика по отравлению адресов занижена. Мелкие потери никто не считает: человек, отправивший тысячу долларов не туда, обычно не пишет заявление и не попадает ни в какие отчёты. В сводки идут только громкие эпизоды, а фон остаётся невидимым.

Три разновидности одной схемы

Классическое отравление адресов работает через микроперевод: атакующий тратит копейки на транзакцию, чтобы его запись появилась в вашей истории.

Второй вариант — переводы нулевой стоимости. Функция передачи токенов позволяет отправить ноль единиц от чужого имени, и в ленте появляется запись, будто вы уже отправляли средства на этот адрес. Денег это не стоит вообще.

Третий вариант сложнее: атакующие генерируют адрес, совпадающий с целевым не только по краям, но и по нескольким символам внутри. Подбор похожих комбинаций стоит вычислительных ресурсов, зато и жертва выбирается крупная.

Объединяет их одно: атаки не требуют доступа к вашим ключам. Всё, что нужно злоумышленнику, — чтобы вы сами скопировали не ту строку.

Четвёртая разновидность появилась недавно и рассчитана на невнимательность при вставке. Атакующий присылает токен, в названии которого записан похожий адрес или ссылка, и пользователь берёт строку прямо из названия. Формально это уже не отравление адресов, а фишинг, но входная точка та же — лента операций.

Почему история транзакций — плохой источник

Лента операций выглядит как надёжный список проверенных контрагентов, но это иллюзия. В неё попадает любой, кто отправил вам хоть что-нибудь, включая тех, кого вы не знаете.

Интерфейсы усугубляют проблему. Большинство кошельков и обозревателей показывают адрес в сокращённом виде: первые четыре-шесть символов, многоточие, последние четыре. Именно этот формат и делает подмену возможной, потому что совпадение краёв достаточно для визуального доверия.

Поэтому правило звучит жёстко: история транзакций годится для просмотра, но не для копирования. Источником адреса должна быть адресная книга, QR-код или сообщение от контрагента, полученное по проверенному каналу.

Есть и вторая ловушка интерфейсов: поиск по ленте. Пользователь вводит первые символы знакомого адреса, получает совпадение и берёт результат, не глядя на остальное. При отравлении адресов поддельная запись всплывает в таком поиске наравне с настоящей, а порядок выдачи зависит от даты, то есть подделка часто оказывается выше.

Как защититься: технические меры

Первое — адресная книга. Внесите проверенные строки один раз, подпишите их понятными названиями и берите переводы только оттуда. Это снимает большую часть риска.

Второе — тестовый перевод. Перед крупной операцией отправьте символическую сумму и дождитесь подтверждения от получателя. Стоит копейки, экономит миллионы.

Третье — сверка целиком. Если адрес всё-таки копируется вручную, сравнивайте всю строку, а не края. Удобный приём: проверять символы блоками по четыре, начиная с середины.

Четвёртое — аппаратное устройство с экраном. Устройство показывает адрес получателя перед подписью, и это последняя точка, где подмену ещё можно заметить.

Пятое — белые списки. Многие кошельки и биржи позволяют разрешить вывод только на заранее одобренные адреса. Для компаний это обязательная настройка, для частных лиц — сильная страховка.

Шестое — фильтрация входящих. Часть кошельков умеет прятать переводы нулевой стоимости и токены от неизвестных отправителей. Это не защита в строгом смысле, но чем чище лента транзакций, тем меньше шансов, что поддельная запись окажется рядом с настоящей.

Седьмое — проверка домена сервиса перед вставкой адреса. Атаки на буфер обмена никуда не делись: вредонос подменяет скопированную строку в момент вставки, и внешне это выглядит так же, как отравление адресов, хотя механика другая.

Как защититься: организационные меры

Технические меры защиты не спасают, если процесс построен плохо. Компании, потерявшие деньги на таких атаках, обычно имели одного человека, который и готовил, и подтверждал перевод.

Разделите роли. Тот, кто вносит адрес, и тот, кто подтверждает отправку, должны быть разными людьми, а адрес между ними передаётся не скриншотом, а через справочник.

Мультиподпись для крупных сумм решает ту же задачу технически: вторая подпись означает вторую пару глаз на строке адреса.

И заведите правило паузы. Крупный перевод не отправляется сразу после того, как адрес попал в поле: пятиминутная задержка на перепроверку ломает ровно тот сценарий, на котором построены эти атаки.

Что делать, если пыль уже пришла

Ничего страшного не произошло: сам факт получения микроперевода не угрожает средствам. Пыль не даёт отправителю никаких прав на ваши средства.

Не взаимодействуйте с такими токенами: не пересылайте их, не пытайтесь обменять, не подключайтесь к сайтам, ссылки на которые иногда зашивают в название токена. Взаимодействие может привести на фишинговую страницу.

Пометьте адрес отправителя как спам, если кошелёк это позволяет, и скройте его из ленты. Некоторые интерфейсы умеют фильтровать переводы нулевой стоимости — включите эту опцию.

И главное: проверьте, не осела ли поддельная запись рядом с адресом реального партнёра. Именно соседство похожих строк в одной ленте создаёт ошибку.

Если пыль приходит регулярно, это сигнал: ваш адрес попал в списки для атаки. Смените адрес для входящих платежей, а старый оставьте только для истории — при отравлении адресов смена цели ломает всю подготовительную работу злоумышленника.

Если перевод уже ушёл

Скорость решает, но шансы невелики. Сразу зафиксируйте хеш транзакции и адрес получателя, обратитесь в поддержку сети или сервиса, если средства двигались через централизованную площадку.

Стейблкоины дают небольшую надежду: эмитенты технически способны заморозить адрес по требованию правоохранителей. Для этого нужно заявление и, как правило, сумма, оправдывающая процедуру.

Свяжитесь с настоящим контрагентом и предупредите его: если подделка нацелена на вашу связку, второй стороне тоже стоит перепроверить свои записи. Такие пары атакуют системно, а не по одиночке.

Подайте заявление в полицию с полным пакетом: хеши, суммы, время, скриншоты. Даже когда деньги не возвращаются, документы нужны для бухгалтерии и для страховки, если она есть.

И не платите тем, кто предложит вернуть средства за предоплату. После публичных инцидентов такие предложения приходят десятками, и это продолжение той же схемы.

Короткий вывод

Отравление адресов не ломает криптографию и не требует доступа к вашему кошельку. Оно эксплуатирует единственную человеческую привычку — доверять знакомому началу строки.

Защита от отравления стоит дёшево: адресная книга вместо ленты, тестовый перевод перед крупным, вторая пара глаз на подтверждении. Компания, потерявшая 2 млн долларов, не сделала ни одного из этих трёх шагов, и в этом вся история.

FAQ
Опасно ли просто получить неизвестный токен?

Нет. Входящий перевод не даёт отправителю прав на ваши средства и ничего не списывает. Опасность начинается, когда вы взаимодействуете с таким токеном или копируете адрес из этой записи.

Можно ли вернуть деньги после ошибочного перевода?

Почти никогда. Транзакция необратима, а получатель контролируется атакующими. Единственный реальный шанс — заморозка стейблкоина эмитентом по заявлению правоохранителей, и работает это только на крупных суммах.

Помогает ли аппаратное устройство?

Частично. Устройство показывает полную строку на своём экране перед подписью, и это последняя возможность заметить подмену. Но если пользователь подтверждает не глядя, железо не спасает.

Почему такие атаки чаще в дешёвых сетях?

Потому что рассылка пыли стоит денег. Чем ниже комиссия, тем больше кошельков можно засеять за тот же бюджет — по данным исследований, в сетях с низкими комиссиями частота выше более чем в тринадцать раз.

Как быстро злоумышленники выводят полученное?

Мгновенно. В описанном случае 2 млн USDC конвертировали в другой стейблкоин сразу после зачисления, чтобы усложнить заморозку и отслеживание.

Что надёжнее: адресная книга или QR-код?

Оба варианта безопаснее ленты операций. QR удобен для разовых переводов, книга — для постоянных контрагентов, но и её записи стоит один раз сверить целиком при создании.

Что делать, если адрес попал в чужой список целей?

Заведите новый кошелёк для входящих платежей и переведите на него баланс, а прежний адрес оставьте только для просмотра истории. Подготовка атаки завязана на конкретную строку, поэтому смена адреса обесценивает всю проделанную злоумышленником работу и отбрасывает его к началу.

Об авторе
Эксперт по крипторынкам и руководитель отдела контента и маркетинга

Эксперт по крипторынкам и руководитель отдела контента и маркетинга EIDEX. Пишет о структуре рынка, инфраструктуре бирж и кросс-чейн торговле, превращая ончейн-данные и рыночные сдвиги в понятную практическую аналитику для трейдеров.

Поделиться статьёйTelegramX