Constatum
Платежи

Мошенничество со счетами в крипте: подменённый адрес

Constatum Team5 мин чтения
Вид сверху на сетку одинаковых фрезерованных металлических пластин, одна из которых незаметно подменена

Поставщик, которому вы платили девять раз, присылает десятый счёт. Тот же шаблон, тот же блок подписи, тот же человек, с которым вы говорили во вторник. Отличается одна строка: адрес кошелька. Вы платите. Через девяносто секунд деньги уже обменяны, разбиты на части и уведены дальше — и ни на одном конце нет банка, которому можно позвонить.

Центр приёма жалоб на интернет-преступления ФБР зарегистрировал за 2025 год 24 768 обращений по компрометации деловой переписки, с заявленным ущербом 3,05 млрд долларов — против 21 442 обращений и 2,77 млрд годом раньше. Большая часть этих денег по-прежнему уходит банковскими переводами. Но эта схема идёт за тем каналом, которым реально пользуется жертва, а всё большая доля счетов сегодня оплачивается в USDT и USDC.

Блокчейн никто не атакует

Слабое место — не цепочка. Слабое место — переписка.

Схем две. В первой кто-то уже сидит в почтовом ящике — вашем или вашего поставщика — и читает настоящую переписку. Он ждёт, пока уйдёт настоящий счёт, а затем присылает короткое дополнение: мы сменили платёжного провайдера, используйте, пожалуйста, обновлённый адрес ниже. Письмо приходит в той же ветке, под тем же отображаемым именем, часто с цитатой предыдущего сообщения. IC3 описывает классический вариант одной фразой: поставщик, с которым вы регулярно работаете, присылает счёт с обновлённым платёжным адресом.

Во второй не переписывают ничего, кроме самой строки. Злоумышленник подставляет адрес, у которого первые четыре и последние четыре символа совпадают с настоящим. Любой, кто проверяет адрес получателя так, как это делает большинство — взгляд на начало, взгляд на конец, подтвердить — пропустит его. Это та же слабость, которую использует отравление адресов, только применённая к документу, а не к истории транзакций.

Обе работают по одной причине. От жертвы не требуют ничего необычного. От неё требуют оплатить счёт, которого она и так ждала.

Криптовалюта не даёт второго шанса

Ушедший не туда банковский перевод — это плохо. Но иногда его можно вернуть. Есть банк-корреспондент, процедура отзыва, комплаенс на стороне получателя и окно, измеряемое часами или днями.

Ушедший не туда ончейн-платёж завершается за секунды и принадлежит тому, у кого ключ. Отзыва не существует. Единственный оставшийся рычаг — эмитент токена, а эмитенты — не служба поддержки.

Tether внёс в чёрный список почти 10 000 адресов и заморозил более 5 млрд долларов в USDT. Список Circle заметно короче — около 370 адресов и примерно 109 млн долларов. Эти заморозки реальны, и они вернули реальные деньги реальным пострадавшим. Но Джереми Аллер из Circle заявил в апреле 2026 года, что USDC не будет заморожен без судебного решения, и компания не считает эту возможность инструментом на своё усмотрение. Получить судебное решение — это юристы, юрисдикция, названный ответчик и недели, которых у вас нет. Считайте заморозку лотерейным билетом, а не планом возврата средств.

«Но адрес же оказался чистым»

Теперь неприятная часть, и тот, кто продаёт вам скрининг, должен проговаривать её вслух: свежий кошелёк мошенника часто проходит проверку по санкционным спискам. Он создан час назад. У него нет истории, и он не значится ни в одном списке. Чистый — не то же самое, что безопасный.

Скрининг всё равно оправдывает себя, по трём причинам.

Первая: значительная часть этих денег недолго лежит в свежем кошельке. Они оседают на многократно используемых адресах-сборниках, у которых уже есть репутация. По оценке Chainalysis, в 2025 году на нелегальные адреса поступило минимум 154 млрд долларов — рост на 162% за год, при этом объём, полученный подсанкционными структурами, вырос на 694%. Это огромное количество уже известных получателей, и платёж, идущий в сторону одного из них, — как раз тот платёж, который вы хотите остановить до отправки.

Вторая: скрининг говорит о возрасте и поведении адреса, а не только о наличии в списке. Адрес, который существует два часа и никогда ничего не получал, — это не казначейский счёт компании, выставившей вам девять счетов. Сигнал — именно это несоответствие. Совпадение со списком идёт бонусом.

Третья: если вам заплатят на кошелёк, который позже окажется получателем преступных доходов, ваш собственный адрес унаследует эту историю. Биржи проверяют депозиты на входе. О проблеме вы узнаете, когда вывод задержат на проверку, а не когда перевод придёт.

Есть и обратный трюк, на стороне получения. С момента вступления в силу закона GENIUS Act в июле 2025 года компания Blockaid насчитала более 54 000 поддельных стейблкоинов среди более чем 17 млн токенов, выпущенных за этот период. Платёж может «прийти» в чём-то, что в интерфейсе кошелька выглядит как USDC и не стоит ничего. Проверяйте контракт, а не тикер.

Что действительно это останавливает

Ничего из этого не требует новых технологий. Требуется лишь, чтобы платёжный адрес перестал быть редактируемой строкой текста в сообщении.

  • Подтверждайте любой новый или изменённый адрес по другому каналу, не по тому, по которому пришла просьба. Звоните по номеру, который у вас уже был, а не по указанному в подписи.
  • Сверяйте строку целиком. Не первые четыре символа и последние четыре.
  • На любой новый адрес сначала отправьте небольшой тестовый платёж и попросите получателя подтвердить сумму — и только потом делайте настоящий перевод.
  • Проверяйте адрес до оплаты, а не после того, как платёж стал спорным.
  • Уберите адрес из почты совсем — выставляйте счёт так, чтобы платёжный адрес фиксировался в момент создания счёта, и плательщик видел ссылку, а не строку, которую кто-то может перенабрать.

Если платят вам, действует зеркальная картина. Когда клиент настаивает, что оплатил, а к вам ничего не пришло, подделанным документом вполне мог оказаться ваш. Отправлять платёжные реквизиты обычным текстом в теле письма — значит, что каждая пересланная копия этого письма становится чьей-то возможностью. И значит ещё, что у вас нет способа доказать, что именно вы отправили изначально.

Введите внутреннее правило и запишите его: любое изменение платёжных реквизитов, от кого бы оно ни исходило и на какую бы сумму, проверяется голосом до отправки перевода. Сделайте его скучным и не подлежащим обсуждению, чтобы никому не приходилось принимать решение на глаз в шесть вечера в пятницу, когда поставщик звучит раздражённо.

В этой истории нет беспечных. Сотрудник финансового отдела оплатил счёт, которого ждал, от компании, которую знал, в ветке, которую читал месяцами. В этом и смысл — атака сделана так, чтобы выглядеть обычной работой. Привычка, которая не стоит ничего: относиться к изменённому платёжному адресу как к инциденту, а не как к обновлению, и проверять, куда деньги идут на самом деле, прежде чем они туда уйдут.

Источники

  1. 1.2025 Internet Crime ReportFBI Internet Crime Complaint Center (IC3)
  2. 2.Business Email Compromise: The $55 Billion ScamFBI Internet Crime Complaint Center (IC3)
  3. 3.The 2026 Crypto Crime ReportChainalysis
  4. 4.Circle CEO Allaire defends decision not to freeze USDC in Drift exploitThe Block
  5. 5.Stablecoin Impersonation Threats Expanding Across Malicious Tokens and dAppsBlockaid
  6. 6.USDT Freeze 2026: Who's Frozen, How to Check, Live DataBlockSec

Эта статья носит общий информационный характер и не является юридической, налоговой, финансовой или инвестиционной консультацией. Криптовалюты связаны с риском — проверяйте информацию самостоятельно и консультируйтесь со специалистом перед принятием решений. Constatum не гарантирует точность и полноту и не несёт ответственности за решения, принятые на её основе.

Эта статья переведена с помощью ИИ и может содержать неточности. Оригинал — английская версия.

Читать дальше