Constatum
Безопасность

Отравление адресов: мошенничество на $50 млн через copy-paste

Constatum Team4 мин чтения
Брусок обработанного титана на тёмном фоне, за которым тенью стоит едва различимая, почти неотличимая зеркальная копия; на его грани светится одна оранжевая предупреждающая метка.

20 декабря 2025 года кто-то отправил 49 999 950 USDT — почти $50 млн — не на тот адрес. Никакого взлома. Никакого украденного ключа. Человек скопировал адрес из собственной истории транзакций и вставил его — так же, как делал до этого сотню раз. За двадцать шесть минут до этого он для страховки сделал тестовый перевод на $50. Мошенник наблюдал, подсунул в эту историю почти неотличимый адрес и ждал. Одна вставка — и денег нет. CoinDesk описал это как одну из крупнейших единичных потерь такого рода.

Это и есть отравление адресов. Никакого хитрого кода. Трюк играет на привычке, которая есть почти у всех в крипте: скопировать адрес из прошлой транзакции вместо того, чтобы взять его заново. И в 2025 году это перестало быть редкостью.

Как работает трюк

Сначала атакующий генерирует адрес-двойник: такой, у которого первые и последние несколько символов совпадают с адресом, которым вы часто пользуетесь. Дешёвый софт перебирает миллиарды пар ключей, пока не найдёт совпадение по тем частям, которые глаз действительно читает. Дальше фейковый адрес нужно затащить в вашу историю транзакций, чтобы он оказался прямо рядом с настоящим.

Обычно это делают тремя способами:

  • Переводы с нулевой суммой. Мошенник отправляет перевод на $0, который выглядит так, будто пришёл с подделанного двойника адреса, которому вы доверяете. Ваша подпись для этого не нужна, так что запись просто появляется в истории. Позже вы прокручиваете историю назад, берёте адрес, который «выглядит правильно», и отправляете уже по-настоящему.
  • Пыль. Крошечная сумма — несколько центов — с адреса-двойника. Эффект тот же: в истории появляется запись, похожая на обычный прошлый платёж.
  • Перехват буфера обмена. Вредонос на вашем устройстве молча подменяет скопированный адрес на адрес атакующего в момент вставки. Подмену вы не увидите.

Первые два способа доминируют: атакующему они почти ничего не стоят и масштабируются сразу на миллионы целей.

Это не редкость — это индустрия

С января 2025 года ИБ-компания Blockaid отметила в блокчейне более 65 млн транзакций с отравлением адресов — свыше 160 000 в день. Подавляющее большинство проваливается. Но примерно 316 000 сработали: живой человек отправил реальные деньги на отравленный адрес. Это примерно 1 попадание на каждые 200 попыток.

А те, что попадают, попадают крупно. В мае 2025 года трейдер потерял $843 000 на фейковом переводе с нулевой суммой — а через три часа отправил тем же способом ещё $1,75 млн, итого около $2,6 млн. Декабрьская потеря в $50 млн — пока рекорд.

Почему бьёт по аккуратным, а не по беспечным

Казалось бы, на это ловятся новички. Всё наоборот. Отравление окупается на кошельках, которые двигают много и часто: биржи, OTC-дески, казначейства, активные трейдеры. Чем больше транзакций в истории, тем больше мест, где можно спрятать двойника, и тем выше шанс, что вы действуете быстро, на мышечной памяти. Атакующие даже подгадывают момент: ждут реального перевода контрагенту, а через несколько минут отравляют историю — чтобы фейк оказался самой свежей записью, когда вы вернётесь повторить платёж. Декабрьская потеря прошла ровно по этому сценарию: настоящий тестовый перевод, подложенный адрес, полная отправка меньше чем через полчаса.

Весь сюжет — в адресе

Вот неприятная часть. В блокчейне нет кнопки «отменить», и к адресу не привязано никакое имя. Для вашего глаза фейк и оригинал одинаковы: совпадают в начале и в конце, различаются только в середине, которую вы никогда не проверяете. Кошелёк показывает вам что-то вроде 0x71C7…9F2A — и самозванец показывает то же самое. Именно на этом урезанном превью схема и построена.

Значит, лекарство — не плагин и не продукт. Это привычка плюс одна проверка.

Что реально защищает

  • Никогда не отправляйте из истории. Берите адрес у человека или из первоисточника каждый раз, даже если это дольше. Ваша история — единственное место, которое контролирует атакующий.
  • Читайте середину, а не только края. Сверьте 6–8 символов из середины адреса с доверенным источником. Именно эту часть двойник подделать не может.
  • Тестируйте — и перепроверяйте. Небольшой тестовый перевод — это хорошо, но убедитесь, что он дошёл до настоящего получателя, и перепроверьте адрес перед крупной отправкой. Жертва на $50 млн тестовый перевод сделала — просто не посмотрела ещё раз.
  • Заведите адресную книгу. Сохраняйте повторяющиеся адреса в белый список кошелька, чтобы выбирать сохранённый контакт, а не листать сырую историю.
  • Проверяйте адрес до того, как отпустите деньги. При деловом платеже — или на любом адресе, который вы не набирали сами, — сначала проверьте сам адрес. Быстрый скрининг покажет, связан ли он с известными скамами, миксерами или санкциями, и заставит вас посмотреть на строку целиком, а не на урезанное превью.

Отравление адресов работает именно потому, что оно скучное. Оно ничего не ломает — оно ждёт полсекунды на автопилоте. Люди, теряющие миллионы, не беспечны: они быстры. Притормозите на те десять секунд, которых хватит, чтобы прочитать адрес целиком и взять его из источника, а не из истории, — и самый дорогой copy-paste в крипте с вами просто не случится.

Источники

  1. 1.Crypto user loses $50 million in 'address poisoning' scamCoinDesk
  2. 2.Address Poisoning: The Growing Threat Draining Millions from Crypto UsersBlockaid
  3. 3.A Deep Dive into Address PoisoningBlockaid
  4. 4.Investor loses $2.6M in zero-transfer phishing scamCointelegraph
  5. 5.Anatomy of an Address Poisoning ScamChainalysis
  6. 6.Address poisoning detection now live in MetaMaskMetaMask
  7. 7.What Are Address Poisoning Attacks in Crypto and How to Avoid Them?Ledger Academy
  8. 8.Crypto trader loses $50M USDT to address poisoning scamProtos

Эта статья носит общий информационный характер и не является юридической, налоговой, финансовой или инвестиционной консультацией. Криптовалюты связаны с риском — проверяйте информацию самостоятельно и консультируйтесь со специалистом перед принятием решений. Constatum не гарантирует точность и полноту и не несёт ответственности за решения, принятые на её основе.

Эта статья переведена с помощью ИИ и может содержать неточности. Оригинал — английская версия.

Читать дальше