Отравление адресов: мошенничество на $50 млн через copy-paste

20 декабря 2025 года кто-то отправил 49 999 950 USDT — почти $50 млн — не на тот адрес. Никакого взлома. Никакого украденного ключа. Человек скопировал адрес из собственной истории транзакций и вставил его — так же, как делал до этого сотню раз. За двадцать шесть минут до этого он для страховки сделал тестовый перевод на $50. Мошенник наблюдал, подсунул в эту историю почти неотличимый адрес и ждал. Одна вставка — и денег нет. CoinDesk описал это как одну из крупнейших единичных потерь такого рода.
Это и есть отравление адресов. Никакого хитрого кода. Трюк играет на привычке, которая есть почти у всех в крипте: скопировать адрес из прошлой транзакции вместо того, чтобы взять его заново. И в 2025 году это перестало быть редкостью.
Как работает трюк
Сначала атакующий генерирует адрес-двойник: такой, у которого первые и последние несколько символов совпадают с адресом, которым вы часто пользуетесь. Дешёвый софт перебирает миллиарды пар ключей, пока не найдёт совпадение по тем частям, которые глаз действительно читает. Дальше фейковый адрес нужно затащить в вашу историю транзакций, чтобы он оказался прямо рядом с настоящим.
Обычно это делают тремя способами:
- Переводы с нулевой суммой. Мошенник отправляет перевод на $0, который выглядит так, будто пришёл с подделанного двойника адреса, которому вы доверяете. Ваша подпись для этого не нужна, так что запись просто появляется в истории. Позже вы прокручиваете историю назад, берёте адрес, который «выглядит правильно», и отправляете уже по-настоящему.
- Пыль. Крошечная сумма — несколько центов — с адреса-двойника. Эффект тот же: в истории появляется запись, похожая на обычный прошлый платёж.
- Перехват буфера обмена. Вредонос на вашем устройстве молча подменяет скопированный адрес на адрес атакующего в момент вставки. Подмену вы не увидите.
Первые два способа доминируют: атакующему они почти ничего не стоят и масштабируются сразу на миллионы целей.
Это не редкость — это индустрия
С января 2025 года ИБ-компания Blockaid отметила в блокчейне более 65 млн транзакций с отравлением адресов — свыше 160 000 в день. Подавляющее большинство проваливается. Но примерно 316 000 сработали: живой человек отправил реальные деньги на отравленный адрес. Это примерно 1 попадание на каждые 200 попыток.
А те, что попадают, попадают крупно. В мае 2025 года трейдер потерял $843 000 на фейковом переводе с нулевой суммой — а через три часа отправил тем же способом ещё $1,75 млн, итого около $2,6 млн. Декабрьская потеря в $50 млн — пока рекорд.
Почему бьёт по аккуратным, а не по беспечным
Казалось бы, на это ловятся новички. Всё наоборот. Отравление окупается на кошельках, которые двигают много и часто: биржи, OTC-дески, казначейства, активные трейдеры. Чем больше транзакций в истории, тем больше мест, где можно спрятать двойника, и тем выше шанс, что вы действуете быстро, на мышечной памяти. Атакующие даже подгадывают момент: ждут реального перевода контрагенту, а через несколько минут отравляют историю — чтобы фейк оказался самой свежей записью, когда вы вернётесь повторить платёж. Декабрьская потеря прошла ровно по этому сценарию: настоящий тестовый перевод, подложенный адрес, полная отправка меньше чем через полчаса.
Весь сюжет — в адресе
Вот неприятная часть. В блокчейне нет кнопки «отменить», и к адресу не привязано никакое имя. Для вашего глаза фейк и оригинал одинаковы: совпадают в начале и в конце, различаются только в середине, которую вы никогда не проверяете. Кошелёк показывает вам что-то вроде 0x71C7…9F2A — и самозванец показывает то же самое. Именно на этом урезанном превью схема и построена.
Значит, лекарство — не плагин и не продукт. Это привычка плюс одна проверка.
Что реально защищает
- Никогда не отправляйте из истории. Берите адрес у человека или из первоисточника каждый раз, даже если это дольше. Ваша история — единственное место, которое контролирует атакующий.
- Читайте середину, а не только края. Сверьте 6–8 символов из середины адреса с доверенным источником. Именно эту часть двойник подделать не может.
- Тестируйте — и перепроверяйте. Небольшой тестовый перевод — это хорошо, но убедитесь, что он дошёл до настоящего получателя, и перепроверьте адрес перед крупной отправкой. Жертва на $50 млн тестовый перевод сделала — просто не посмотрела ещё раз.
- Заведите адресную книгу. Сохраняйте повторяющиеся адреса в белый список кошелька, чтобы выбирать сохранённый контакт, а не листать сырую историю.
- Проверяйте адрес до того, как отпустите деньги. При деловом платеже — или на любом адресе, который вы не набирали сами, — сначала проверьте сам адрес. Быстрый скрининг покажет, связан ли он с известными скамами, миксерами или санкциями, и заставит вас посмотреть на строку целиком, а не на урезанное превью.
Отравление адресов работает именно потому, что оно скучное. Оно ничего не ломает — оно ждёт полсекунды на автопилоте. Люди, теряющие миллионы, не беспечны: они быстры. Притормозите на те десять секунд, которых хватит, чтобы прочитать адрес целиком и взять его из источника, а не из истории, — и самый дорогой copy-paste в крипте с вами просто не случится.
Источники
- 1.Crypto user loses $50 million in 'address poisoning' scam — CoinDesk
- 2.Address Poisoning: The Growing Threat Draining Millions from Crypto Users — Blockaid
- 3.A Deep Dive into Address Poisoning — Blockaid
- 4.Investor loses $2.6M in zero-transfer phishing scam — Cointelegraph
- 5.Anatomy of an Address Poisoning Scam — Chainalysis
- 6.Address poisoning detection now live in MetaMask — MetaMask
- 7.What Are Address Poisoning Attacks in Crypto and How to Avoid Them? — Ledger Academy
- 8.Crypto trader loses $50M USDT to address poisoning scam — Protos
Эта статья носит общий информационный характер и не является юридической, налоговой, финансовой или инвестиционной консультацией. Криптовалюты связаны с риском — проверяйте информацию самостоятельно и консультируйтесь со специалистом перед принятием решений. Constatum не гарантирует точность и полноту и не несёт ответственности за решения, принятые на её основе.
Эта статья переведена с помощью ИИ и может содержать неточности. Оригинал — английская версия.


