Отравление адресов и перехват буфера обмена: как в поле получателя попадает чужой адрес
Злоумышленники подсаживают в вашу историю похожие адреса или подменяют содержимое буфера обмена, чтобы перенаправить платёж. Разбираем, как работает отравление адресов и как проверять адрес перед отправкой.
Криптоадреса — это длинные строки символов, которые почти никто не читает целиком. Мошенники используют эту привычку с помощью двух связанных приёмов: отравления адресов, когда в историю ваших транзакций подсаживается похожий адрес, и перехвата буфера обмена, когда скопированный адрес незаметно подменяется на адрес злоумышленника. Цель у обоих одна — заставить вас отправить средства не туда.
В чём суть этих схем
Отравление адресов засевает историю вашего кошелька транзакцией с адреса, специально подобранного так, чтобы он напоминал тот, которым вы пользуетесь. Позже, копируя адрес из собственной истории, вы можете по ошибке взять подделку. Перехват буфера обмена — это вредоносная программа на вашем устройстве, которая следит за скопированными криптоадресами и мгновенно заменяет их на адрес злоумышленника, поэтому вы вставляете чужой адрес получателя и не замечаете этого.
Как это работает, шаг за шагом
1. Отравление адресов
Злоумышленник генерирует адрес, у которого первые и последние символы совпадают с адресом, с которым вы часто взаимодействуете, — именно на эти части люди бросают взгляд. Он отправляет вам транзакцию на крошечную или нулевую сумму, чтобы его похожий адрес появился в вашей истории. Когда вы позже повторно используете адрес, копируя его из этой истории, вы рискуете скопировать адрес мошенника. И тогда вы отправляете реальные средства прямо ему.
2. Перехват буфера обмена
Вредоносная программа, часто идущая в комплекте с сомнительной загрузкой или поддельным приложением, тихо работает на вашем устройстве. Она следит за буфером обмена и, как только обнаруживает криптоадрес, подставляет вместо него адрес злоумышленника. Вы копируете правильный адрес, вставляете его, и в поле оказывается другой, в который вы можете не вглядываться. Вы подтверждаете транзакцию — и средства уходят вору.
Точные тревожные признаки
- Транзакции на крошечные или нулевые суммы с незнакомых похожих адресов, появляющиеся в вашей истории.
- Вставленный адрес, у которого отличаются символы в середине, даже если начало и конец совпадают.
- Повторное использование адресов копированием из истории транзакций вместо проверенного источника.
- Недавняя установка неофициального ПО или инструментов для кошелька перед тем, как адреса начали вести себя странно.
- Любое несовпадение, даже самое мелкое, между адресом, который вы намеревались указать, и тем, что отображается.
Как этого избежать
Никогда не копируйте адрес из истории транзакций, чтобы использовать его повторно, — именно там прячется отравление. Вместо этого каждый раз получайте адрес от получателя по доверенному каналу или используйте проверенный сохранённый контакт в кошельке, который вы однажды аккуратно настроили.
Всегда проверяйте адрес целиком перед отправкой, а не только первые и последние несколько символов. Сверяйте и несколько символов в середине, поскольку подделки строятся так, чтобы обмануть по краям. Для крупных переводов сначала отправьте небольшую тестовую сумму и убедитесь, что она дошла правильно, прежде чем отправлять остальное. Держите устройство чистым: устанавливайте программы для кошельков только из официальных источников — и относитесь с подозрением к любому случаю, когда вставленный адрес отличается от скопированного, поскольку это указывает на вредоносную программу, следящую за буфером обмена.
Эти два приёма опасны именно тем, что эксплуатируют удобство, а не страх. Здесь нет срочного сообщения и эмоционального давления: вы просто делаете что-то рутинное, например платите на кошелёк, которым уже пользовались, и атака едет на ваших же хороших привычках, ставших чуть небрежными. Поэтому защита строится на процессе, а не на бдительности в конкретный момент. Если вы всегда берёте адреса у проверенного контакта или напрямую у получателя, всегда читаете строку целиком и всегда делаете тестовую отправку перед крупным переводом, вы лишаете эти схемы той возможности, на которой они держатся. Встроив эти шаги в постоянный распорядок, вы остаётесь защищены даже в те дни, когда устали, отвлеклись или спешите.
Что делать, если вы пострадали
- Если вы отправили средства на отравленный или подменённый адрес, учтите, что перевод, скорее всего, необратим, и немедленно прекратите любые дальнейшие отправки.
- Если вы подозреваете перехват буфера обмена, отключитесь от интернета, выполните проверку надёжным антивирусом и не проводите транзакций, пока устройство не будет очищено. Рассмотрите перевод средств в кошелёк на устройстве, которому вы доверяете, с новой сид-фразой, если сам кошелёк мог быть скомпрометирован.
- Удалите подозрительное ПО и все недавно установленные неофициальные приложения или расширения браузера.
- Сообщите о краже в местную полицию и в национальную службу по борьбе с киберпреступностью или мошенничеством и сохраните детали транзакций для следствия. Авторитетные компании по ончейн-безопасности иногда отслеживают кампании по отравлению адресов.
Наше обещание: TokenSpin никогда не пришлёт вам адрес кошелька для оплаты и не попросит подключить кошелёк или сообщить сид-фразу. Всегда проверяйте любой адрес по доверенному прямому каналу перед отправкой.
Frequently asked questions
Why do look-alike addresses only match at the start and end?
Because that is what people check. Most of us glance at the first few and last few characters of an address and assume the rest is correct. Attackers generate look-alike addresses that match exactly those visible parts while differing in the middle. That is why the defense is to verify several characters throughout the whole address, and ideally to send a small test transaction first, rather than trusting the ends alone.
How would clipboard-hijacking malware get onto my device?
It usually arrives bundled with software from unofficial sources: cracked programs, fake wallet apps, dubious browser extensions, or downloads from untrusted links. Once installed, it runs quietly and watches your clipboard for anything that looks like a crypto address, swapping it the moment you copy one. Installing wallet and other software only from official sources, and being cautious about downloads, dramatically lowers the risk. If pasted addresses ever change, scan for malware immediately.
I always copy the address from my last transaction. Is that safe?
It is risky, because transaction history is precisely where address poisoning hides. A single look-alike entry seeded by an attacker can be copied by accident on your next send. Instead, obtain the address fresh from the recipient through a trusted channel each time, or use a carefully verified saved contact. Whichever method you use, check the full address before confirming, and consider a small test transfer for anything significant.