Безопасность кошелька простыми словами
Address Poisoning: как поддельный адрес кошелька попадает в историю транзакций
Мошеннику не нужен ваш seed-фраза или приватный ключ. Достаточно одного похожего адреса в истории — если вы скопируете его, не сверив полностью, средства уйдут злоумышленнику.
Краткий ответ
Что такое address poisoning?
Address poisoning — это мошенничество, при котором в истории вашего кошелька или обозревателя появляется поддельный адрес, похожий на настоящий. Эта запись не даёт злоумышленнику доступ к кошельку. Опасность возникает только если вы скопируете этот адрес и подтвердите перевод.
Появление неизвестного нулевого или «пылевого» перевода не означает взлом кошелька. Не взаимодействуйте с ним и не используйте этот адрес для будущих переводов.
Содержание
3 мая 2024 · Ethereum
68 миллионов долларов ушли не по тому адресу — и вернулись обратно
Chainalysis отмечает, что первый небольшой перевод на нужный адрес, вероятно, был тестовым. Спустя несколько минут кошелёк отправил около 1 155 WBTC на другой адрес, который при сокращении выглядел почти так же. Этот второй адрес принадлежал мошеннику.
Жертва подписала перевод на неверный адрес. Ethereum выполнил эту инструкцию. Позже, 9 мая, мошенник вернул исходные 68 млн $ после публичных сообщений жертвы в блокчейне, но этот редкий возврат не делает такие переводы обратимыми или безопасными.
Возврат был осуществлён в ETH, а не в исходных WBTC. По оценке Chainalysis, мошенник всё равно сохранил около 3 миллионов долларов за счёт роста стоимости актива.
Тестовый перевод помогает только если вы повторно используете проверенный адрес из надёжного источника. Если скопировать новый похожий адрес из истории, основной перевод всё равно может уйти мошеннику.
Цепочка атаки
Как работает address poisoning: пошагово
Атака нацелена на момент выбора получателя человеком. Взлом криптографии кошелька не требуется.
- 01
Настоящий перевод становится публичным
Жертва отправляет криптовалюту настоящему получателю. Блокчейн публично фиксирует оба адреса.
- 02
Отслеживается шаблон получателя
Мошенник отслеживает публичные операции и находит адрес, который жертва может использовать повторно.
- 03
Создаётся похожий адрес
Поддельный адрес совпадает по видимым символам с настоящим получателем, но принадлежит мошеннику.
- 04
В истории появляется вводящая в заблуждение запись
Перевод с нулевой суммой, «пыль» или токен делают похожий адрес видимым в кошельке или обозревателе.
- 05
Скопирован неверный адрес
Позже жертва выбирает знакомую запись вместо обращения к надёжному источнику.
- 06
Действительная транзакция уходит мошеннику
Жертва подтверждает перевод. Блокчейн отправляет средства строго по указанному адресу.
Визуальная ловушка
Начало и конец могут совпадать, но адрес будет другим
Кошельки часто сокращают длинные адреса для удобства, но это может скрыть ту часть, которую изменил мошенник.
0x91A4b7C2e6F1930DABCD8a45B6cE19fA003172F80x91A4f3D8c4E7192BCAFE6a90C1dE48B700A972F8Что может показать сокращённая история
0x91A4…72F8
0x91A4…72F8Почему это появляется в вашем кошельке
В публичной истории могут появляться записи без вашего участия
В публичных блокчейнах любой может просматривать адреса и отправлять разрешённые транзакции или токены. Кошелёк может показывать такую активность, даже если вы её не подтверждали.
Перевод с нулевой суммой
Событие с токеном без экономической ценности всё равно может появиться в истории операций некоторых кошельков или обозревателей.
Пылевой перевод
Отправляется очень малая сумма, чтобы похожий адрес появился среди реальных операций.
Поддельная активность токенов
Бесполезный или вводящий в заблуждение токен может имитировать название или сумму предыдущего перевода, чтобы запись выглядела знакомой.
Скопированы детали транзакции
Отравленная запись может повторять сумму или время предыдущей операции, чтобы выглядеть как легитимная.
Удалить подтверждённую запись в публичном блокчейне невозможно. Некоторые кошельки могут скрывать или размывать подозрительные записи. В любом случае, сама запись не даёт доступа к вашим средствам.
Нет. Не отвечайте, не возвращайте «пыль», не переходите по ссылкам токенов и не копируйте адрес отправителя. Просто игнорируйте запись и проверяйте будущих получателей отдельно.
Поймите, что было атаковано
Address poisoning — это не взлом блокчейна или приватного ключа
Транзакция действительна, потому что её подтверждает владелец. Обман происходит до подписи — когда поддельный адрес принимают за настоящий.
| Атака | Что становится целью | Приватный ключ скомпрометирован? |
|---|---|---|
| Address Poisoning | Выбор получателя и визуальное сходство | Нет |
| Вредонос ПО для буфера обмена | Буфер обмена или заражённое устройство | Не обязательно |
| Фишинг | Доверие поддельному сайту, сообщению или приложению | Не всегда; часто это и есть цель мошенников |
| Кража seed-фразы или приватного ключа | Секрет подписи кошелька | Да |
Оценено в масштабах сети
Сотни миллионов попыток — это не редкая случайность
Исследование USENIX Security 2025 оценило масштабы address poisoning в Ethereum и BNB Smart Chain с июля 2022 по июнь 2024. Детектор выявил следующую активность:
Это оценки на основе выбранной методики и определений, а не полный подсчёт всех попыток address poisoning во всех блокчейнах.
Защита по степени важности
Как не потерять средства из-за address poisoning
Начинайте с надёжного источника адреса получателя. Дополнительные проверки полезны, но не исправят ошибку, если адрес скопирован из непроверенной истории.
- 01
Не копируйте адреса получателей из истории операций
Обращайтесь к проверенному источнику получателя. История отражает только факты на блокчейне, но не подтверждает владельца адреса.
- 02
Используйте проверенную адресную книгу или белый список
Сохраняйте часто используемых получателей только после проверки по отдельному надёжному каналу. Метки помогут быстрее распознать проверенный адрес.
- 03
Проверьте полный адрес
Используйте проверенную адресную книгу, QR-код или надёжный источник, если это возможно. При ручной проверке не ограничивайтесь совпадением начала и конца — сверяйте весь адрес полностью.
- 04
Проверьте адрес на экране аппаратного кошелька
Сравните адрес, отображаемый на аппаратном кошельке, с адресом получателя из независимого надёжного источника. Устройство показывает, что оно подпишет, но не знает, кому предназначен платёж.
- 05
Подтвердите небольшой тестовый перевод
Для крупных переводов сначала отправьте небольшую сумму и дождитесь подтверждения от настоящего получателя, прежде чем повторно использовать этот адрес.
- 06
Каждого нового получателя проверяйте отдельно
Если кошелёк предупреждает о новом или похожем адресе — остановитесь и проверьте его по другому каналу, не игнорируйте предупреждение.
Кошелёк всегда показывает адрес, который будет подписан, но не может знать, кто получатель. Перед подтверждением обязательно сверяйте адрес с независимым надёжным источником.
Перед подтверждением
- Адрес получателя взят из надёжного источника, а не из истории
- Сеть и актив соответствуют ожиданиям получателя
- Полный адрес совпадает на доверенном устройстве
- Тестовый перевод подтверждён настоящим получателем
Что может сделать программный кошелёк
Хорошие предупреждения снижают риск, но ни один фильтр не гарантирует правильный выбор
Кошельки могут выявлять подозрительные шаблоны и замедлять действия пользователя в нужный момент. Однако новые адреса злоумышленников и легитимные похожие адреса делают идеальное обнаружение невозможным.
MetaMask
MetaMask сравнивает адрес назначения с предыдущими получателями и показывает блокирующее предупреждение, если начало и конец совпадают, а середина отличается. Также предупреждает о совершенно новом адресе.
Trezor Suite
Trezor отмечает, что Suite проверяет подозрительные переводы токенов, размывает вероятные записи address poisoning и помечает их как неподтверждённые. Аппаратный кошелёк показывает адрес для подписи, но вы должны сверить его с адресом получателя из независимого источника.
Сделайте проверенного получателя заметнее, чем записи в истории
- Скрывайте или фильтруйте нулевые и подозрительные «пылевые» записи
- Предупреждайте, если новый адрес похож на известный контакт
- Ясно помечайте проверенные контакты и белые списки
- Показывайте полный адрес при копировании и подтверждении
Предлагаемое изменение отображения
ERC-8117 делает необычные адреса более читаемыми
ERC-8117 — это черновик стандарта для компактного визуального отображения EVM-адресов с длинными последовательностями нулей. Его цель — сделать количество нулей очевидным и усложнить создание похожих адресов.
Это не заменяет проверку получателя и не является финальным стандартом Ethereum. Для работы потребуется поддержка кошельков и обозревателей.
Исходные исследования и документация кошельков
Изучите кейс, масштабы и актуальные меры защиты
Кейс, масштабы атак, меры защиты и статус предложений сверялись с Chainalysis, USENIX Security, документацией кошельков, Etherscan и официальной страницей ERC.
Частые вопросы
Означает ли address poisoning, что мой кошелёк взломан?
Нет. Неожиданные нулевые, «пылевые» или токеновые записи могут появиться без вашего участия — это не раскрывает seed-фразу или приватный ключ. Опасность — скопировать похожий адрес для будущего перевода.
Можно ли удалить поддельную транзакцию из истории кошелька?
Подтверждённую запись в публичном блокчейне удалить невозможно. Кошелёк может скрыть или размыть подозрительные операции, но безопасная стратегия всегда одна: игнорируйте такие записи и проверяйте каждого нового получателя по надёжному источнику.
Достаточно ли сверять только первые и последние 4 символа адреса?
Нет. Похожие адреса специально подбираются так, чтобы совпадали видимые символы в сокращённом виде. Если середина отличается — это другой адрес. Всегда сверяйте полный адрес или используйте ранее проверенный контакт.
Что делать, если я отправил криптовалюту на отравленный адрес?
Остановите дальнейшие переводы, сохраните детали транзакции, обратитесь в кошелёк или на биржу-отправителя и сообщите о получателе соответствующим сервисам или правоохранителям. Переводы в блокчейне обычно необратимы, поэтому никто не может гарантировать возврат.
Помогает ли тестовый перевод защититься от address poisoning?
Это помогает только если получатель подтвердил тестовый перевод и вы повторно используете тот же проверенный адрес. Если перед крупным переводом скопировать новый адрес из отравленной истории, тест не спасёт.
Address poisoning и dusting-атака — это одно и то же?
Эти явления могут пересекаться, но не идентичны. Address poisoning использует вводящую в заблуждение запись в истории, чтобы повлиять на выбор получателя. «Пыль» может отправляться для отслеживания, спама или других целей без подбора похожего адреса.