Мошенничество со счетами в крипте: подменённый адрес

Поставщик, которому вы платили девять раз, присылает десятый счёт. Тот же шаблон, тот же блок подписи, тот же человек, с которым вы говорили во вторник. Отличается одна строка: адрес кошелька. Вы платите. Через девяносто секунд деньги уже обменяны, разбиты на части и уведены дальше — и ни на одном конце нет банка, которому можно позвонить.
Центр приёма жалоб на интернет-преступления ФБР зарегистрировал за 2025 год 24 768 обращений по компрометации деловой переписки, с заявленным ущербом 3,05 млрд долларов — против 21 442 обращений и 2,77 млрд годом раньше. Большая часть этих денег по-прежнему уходит банковскими переводами. Но эта схема идёт за тем каналом, которым реально пользуется жертва, а всё большая доля счетов сегодня оплачивается в USDT и USDC.
Блокчейн никто не атакует
Слабое место — не цепочка. Слабое место — переписка.
Схем две. В первой кто-то уже сидит в почтовом ящике — вашем или вашего поставщика — и читает настоящую переписку. Он ждёт, пока уйдёт настоящий счёт, а затем присылает короткое дополнение: мы сменили платёжного провайдера, используйте, пожалуйста, обновлённый адрес ниже. Письмо приходит в той же ветке, под тем же отображаемым именем, часто с цитатой предыдущего сообщения. IC3 описывает классический вариант одной фразой: поставщик, с которым вы регулярно работаете, присылает счёт с обновлённым платёжным адресом.
Во второй не переписывают ничего, кроме самой строки. Злоумышленник подставляет адрес, у которого первые четыре и последние четыре символа совпадают с настоящим. Любой, кто проверяет адрес получателя так, как это делает большинство — взгляд на начало, взгляд на конец, подтвердить — пропустит его. Это та же слабость, которую использует отравление адресов, только применённая к документу, а не к истории транзакций.
Обе работают по одной причине. От жертвы не требуют ничего необычного. От неё требуют оплатить счёт, которого она и так ждала.
Криптовалюта не даёт второго шанса
Ушедший не туда банковский перевод — это плохо. Но иногда его можно вернуть. Есть банк-корреспондент, процедура отзыва, комплаенс на стороне получателя и окно, измеряемое часами или днями.
Ушедший не туда ончейн-платёж завершается за секунды и принадлежит тому, у кого ключ. Отзыва не существует. Единственный оставшийся рычаг — эмитент токена, а эмитенты — не служба поддержки.
Tether внёс в чёрный список почти 10 000 адресов и заморозил более 5 млрд долларов в USDT. Список Circle заметно короче — около 370 адресов и примерно 109 млн долларов. Эти заморозки реальны, и они вернули реальные деньги реальным пострадавшим. Но Джереми Аллер из Circle заявил в апреле 2026 года, что USDC не будет заморожен без судебного решения, и компания не считает эту возможность инструментом на своё усмотрение. Получить судебное решение — это юристы, юрисдикция, названный ответчик и недели, которых у вас нет. Считайте заморозку лотерейным билетом, а не планом возврата средств.
«Но адрес же оказался чистым»
Теперь неприятная часть, и тот, кто продаёт вам скрининг, должен проговаривать её вслух: свежий кошелёк мошенника часто проходит проверку по санкционным спискам. Он создан час назад. У него нет истории, и он не значится ни в одном списке. Чистый — не то же самое, что безопасный.
Скрининг всё равно оправдывает себя, по трём причинам.
Первая: значительная часть этих денег недолго лежит в свежем кошельке. Они оседают на многократно используемых адресах-сборниках, у которых уже есть репутация. По оценке Chainalysis, в 2025 году на нелегальные адреса поступило минимум 154 млрд долларов — рост на 162% за год, при этом объём, полученный подсанкционными структурами, вырос на 694%. Это огромное количество уже известных получателей, и платёж, идущий в сторону одного из них, — как раз тот платёж, который вы хотите остановить до отправки.
Вторая: скрининг говорит о возрасте и поведении адреса, а не только о наличии в списке. Адрес, который существует два часа и никогда ничего не получал, — это не казначейский счёт компании, выставившей вам девять счетов. Сигнал — именно это несоответствие. Совпадение со списком идёт бонусом.
Третья: если вам заплатят на кошелёк, который позже окажется получателем преступных доходов, ваш собственный адрес унаследует эту историю. Биржи проверяют депозиты на входе. О проблеме вы узнаете, когда вывод задержат на проверку, а не когда перевод придёт.
Есть и обратный трюк, на стороне получения. С момента вступления в силу закона GENIUS Act в июле 2025 года компания Blockaid насчитала более 54 000 поддельных стейблкоинов среди более чем 17 млн токенов, выпущенных за этот период. Платёж может «прийти» в чём-то, что в интерфейсе кошелька выглядит как USDC и не стоит ничего. Проверяйте контракт, а не тикер.
Что действительно это останавливает
Ничего из этого не требует новых технологий. Требуется лишь, чтобы платёжный адрес перестал быть редактируемой строкой текста в сообщении.
- Подтверждайте любой новый или изменённый адрес по другому каналу, не по тому, по которому пришла просьба. Звоните по номеру, который у вас уже был, а не по указанному в подписи.
- Сверяйте строку целиком. Не первые четыре символа и последние четыре.
- На любой новый адрес сначала отправьте небольшой тестовый платёж и попросите получателя подтвердить сумму — и только потом делайте настоящий перевод.
- Проверяйте адрес до оплаты, а не после того, как платёж стал спорным.
- Уберите адрес из почты совсем — выставляйте счёт так, чтобы платёжный адрес фиксировался в момент создания счёта, и плательщик видел ссылку, а не строку, которую кто-то может перенабрать.
Если платят вам, действует зеркальная картина. Когда клиент настаивает, что оплатил, а к вам ничего не пришло, подделанным документом вполне мог оказаться ваш. Отправлять платёжные реквизиты обычным текстом в теле письма — значит, что каждая пересланная копия этого письма становится чьей-то возможностью. И значит ещё, что у вас нет способа доказать, что именно вы отправили изначально.
Введите внутреннее правило и запишите его: любое изменение платёжных реквизитов, от кого бы оно ни исходило и на какую бы сумму, проверяется голосом до отправки перевода. Сделайте его скучным и не подлежащим обсуждению, чтобы никому не приходилось принимать решение на глаз в шесть вечера в пятницу, когда поставщик звучит раздражённо.
В этой истории нет беспечных. Сотрудник финансового отдела оплатил счёт, которого ждал, от компании, которую знал, в ветке, которую читал месяцами. В этом и смысл — атака сделана так, чтобы выглядеть обычной работой. Привычка, которая не стоит ничего: относиться к изменённому платёжному адресу как к инциденту, а не как к обновлению, и проверять, куда деньги идут на самом деле, прежде чем они туда уйдут.
Источники
- 1.2025 Internet Crime Report — FBI Internet Crime Complaint Center (IC3)
- 2.Business Email Compromise: The $55 Billion Scam — FBI Internet Crime Complaint Center (IC3)
- 3.The 2026 Crypto Crime Report — Chainalysis
- 4.Circle CEO Allaire defends decision not to freeze USDC in Drift exploit — The Block
- 5.Stablecoin Impersonation Threats Expanding Across Malicious Tokens and dApps — Blockaid
- 6.USDT Freeze 2026: Who's Frozen, How to Check, Live Data — BlockSec
Эта статья носит общий информационный характер и не является юридической, налоговой, финансовой или инвестиционной консультацией. Криптовалюты связаны с риском — проверяйте информацию самостоятельно и консультируйтесь со специалистом перед принятием решений. Constatum не гарантирует точность и полноту и не несёт ответственности за решения, принятые на её основе.
Эта статья переведена с помощью ИИ и может содержать неточности. Оригинал — английская версия.


