Что такое Address Poisoning и как мошенник подсовывает почти такой же криптоадрес

Представьте: вы регулярно отправляете USDT на один и тот же адрес.

Настоящий адрес выглядит так:

0x71A3...92F8

Через некоторое время в истории кошелька появляется другой:

0x71A3...92F8

На экране они выглядят практически одинаково. Пользователь копирует адрес из истории, отправляет криптовалюту — и только потом выясняется, что полный адрес был другим.

Это называется Address Poisoning — атака, при которой злоумышленник пытается подложить визуально похожий адрес в историю операций пользователя.

Что такое Address Poisoning

Address Poisoning можно перевести как «отравление адреса».

Главная цель атаки — не взломать кошелёк и не получить seed-фразу.

Мошенник пытается сделать так, чтобы его адрес оказался в вашей истории транзакций и выглядел похожим на адрес, которым вы пользовались раньше.

После этого он рассчитывает, что при следующем переводе пользователь:

  1. откроет историю;

  2. найдёт знакомый адрес;

  3. скопирует его;

  4. не проверит полностью;

  5. отправит средства мошеннику.

Сам перевод пользователь при этом подписывает самостоятельно.

Почему криптоадреса легко перепутать

Адрес Ethereum или другой EVM-сети может выглядеть примерно так:

0x71A3B958D2784F72A91C85E39A649C31949292F8

Проверять такую последовательность символ за символом неудобно.

Поэтому кошельки часто сокращают её:

0x71A3...92F8

Пользователь привыкает смотреть только на:

  • первые несколько символов;

  • последние несколько символов.

Именно этим и пользуются мошенники.

Как мошенник создаёт похожий адрес

Злоумышленник анализирует публичную историю blockchain-транзакций.

Допустим, он видит, что пользователь часто отправляет средства на:

0x71A3B9...C292F8

После этого злоумышленник генерирует множество адресов, пока не найдёт похожий, например:

0x71A3B9...7D92F8

Полностью адреса разные.

Но в сокращённом виде оба могут выглядеть очень похоже:

Настоящий: 0x71A3...92F8

Поддельный: 0x71A3...92F8

Для невнимательного пользователя разницы практически нет.

Как поддельный адрес появляется в истории

После создания похожего адреса мошенник пытается сделать так, чтобы он появился среди операций жертвы.

Для этого могут использоваться:

  • переводы очень маленьких сумм;

  • spam-токены;

  • определённые token transfer-события;

  • другие операции, которые отображаются некоторыми кошельками или blockchain explorers в истории адреса.

Таким образом, рядом с настоящими переводами появляется новая запись с адресом злоумышленника.

Именно поэтому атака называется poisoning — история пользователя буквально «загрязняется» поддельным адресом.

Мошеннику не нужен доступ к вашему кошельку

Это особенно важно.

При Address Poisoning злоумышленнику обычно не нужны:

  • seed-фраза;

  • приватный ключ;

  • пароль;

  • доступ к телефону;

  • доступ к аккаунту кошелька.

Blockchain-адрес и история его операций публичны.

Мошенник просто рассчитывает на ошибку пользователя при следующем переводе.

Пример атаки

Представим, что раньше вы отправляли USDT на:

0x8F21A4D7...7B5C91E2

Позже мошенник создаёт:

0x8F21A4D7...7B5C91E2

В сокращённом интерфейсе разницы не видно.

Но внутри адреса совершенно разные символы.

Затем мошенник отправляет небольшой перевод, и его адрес появляется в вашей истории.

Через неделю вы хотите снова отправить 5 000 USDT.

Вместо получения адреса у настоящего получателя вы открываете старую историю и копируете последний похожий адрес.

Транзакция проходит успешно.

Но USDT получает уже злоумышленник.

Почему блокчейн не останавливает такой перевод

Для блокчейна поддельный адрес — обычный корректный адрес.

Если пользователь подписал транзакцию:

Отправить 5 000 USDT → 0x...

сеть проверяет:

  • действительна ли подпись;

  • хватает ли средств;

  • корректна ли транзакция;

  • оплачена ли комиссия.

Но блокчейн не знает, кому пользователь хотел отправить деньги.

Если адрес введён неправильно, сеть всё равно может выполнить операцию.

Почему статус будет Success

В blockchain explorer такая транзакция может получить статус:

Success

Это не означает, что получатель выбран правильно.

Success означает лишь то, что сеть успешно выполнила подписанную команду.

Именно поэтому TXID может выглядеть полностью нормальным, хотя деньги уже отправлены не тому человеку.

Почему особенно опасно копировать адрес из истории

История транзакций — удобная функция.

Но она не должна автоматически считаться доверенным источником адресов.

Вы не всегда контролируете, какие входящие операции появляются на публичном адресе.

Кто угодно может отправить на него:

  • небольшую сумму;

  • токен;

  • spam-актив.

Поэтому правило:

«Я уже переводил туда раньше, просто скопирую адрес из истории»

может быть опасным.

Address Poisoning и вирус буфера обмена — не одно и то же

Эти атаки иногда путают.

Address Poisoning

Мошенник помещает похожий адрес в историю blockchain-операций и ждёт, что пользователь сам его скопирует.

Clipboard malware

Вредоносная программа следит за буфером обмена.

Пользователь копирует настоящий адрес:

0xABC...123

а вирус заменяет его на:

0xXYZ...789

Это разные механизмы, но защита частично похожа:

перед подтверждением всегда проверяйте адрес непосредственно в кошельке.

Почему проверять только последние 4 символа недостаточно

Мошенник специально старается создать адрес с похожими:

  • первыми символами;

  • последними символами.

Поэтому проверка:

0x71A3...92F8

может не помочь.

Для значительных переводов лучше:

  • использовать заранее проверенный адрес из адресной книги;

  • получать реквизит из актуального доверенного источника;

  • сравнивать больше символов;

  • при необходимости сверять полный адрес;

  • выполнять небольшой тестовый перевод.

Что такое vanity address

Адрес, специально подобранный так, чтобы его начало или конец содержали определённую последовательность символов, часто называют vanity address.

Компьютер может генерировать большое количество ключей, пока не найдёт адрес с нужным совпадением.

Например, злоумышленнику необязательно повторять весь чужой адрес.

Ему достаточно получить что-то вроде:

Настоящий:

0xA72F93............91C8

Поддельный:

0xA72F93............91C8

с совершенно другой серединой.

Чем больше символов требуется повторить, тем сложнее поиск, но несколько символов подобрать вполне реально.

Может ли мошенник создать полностью такой же адрес

Практически речь идёт не о создании полностью идентичного адреса.

Если злоумышленник не обладает соответствующим приватным ключом, он не может просто получить контроль над вашим существующим адресом.

Задача Address Poisoning намного проще:

сделать другой адрес достаточно похожим визуально.

Этого достаточно, если пользователь проверяет только небольшой фрагмент.

Какие сети подвержены такой атаке

Особенно наглядно Address Poisoning встречается в сетях с длинными адресами, включая EVM-совместимые блокчейны:

  • Ethereum;

  • BNB Chain;

  • Base;

  • Arbitrum;

  • Polygon;

  • другие.

Но сама идея атаки не ограничивается только одной сетью.

Везде, где пользователь может перепутать длинные идентификаторы и копировать их из истории, существует похожий риск.

Что делать с неизвестными микропереводами

Если на кошельке неожиданно появилась очень маленькая входящая транзакция, не нужно паниковать.

Сам факт её получения обычно не означает, что кошелёк взломан.

Но не стоит автоматически использовать адрес отправителя для будущих переводов.

Если операция вам неизвестна:

не воспринимайте появившийся адрес как проверенный контакт.

Адресная книга безопаснее истории

Если вы регулярно отправляете средства одному получателю, лучше использовать функцию:

Address Book / Contacts / Whitelist

если кошелёк или сервис её поддерживает.

Адрес сохраняется после предварительной проверки и получает понятное название, например:

Мой аппаратный кошелёк

или:

Основной USDT-адрес

Это снижает вероятность случайно скопировать похожий адрес из истории.

Но даже адресную книгу нужно проверять

Адресная книга значительно снижает риск, но не отменяет осторожность.

Особенно перед крупным переводом стоит проверить:

  • получателя;

  • адрес;

  • сеть;

  • токен;

  • сумму.

Если получатель сообщил, что адрес изменился, не заменяйте его только на основании сообщения из неизвестного аккаунта.

Когда полезен тестовый перевод

Перед крупным переводом на новый адрес можно сначала отправить небольшую сумму.

Например:

основной перевод: 10 000 USDT

Сначала:

тест: 10 USDT

После зачисления получатель подтверждает, что средства пришли.

Только затем выполняется основная операция.

Тестовый перевод не защищает абсолютно от всех рисков, но помогает обнаружить многие ошибки адреса или сети до отправки крупной суммы.

Что делать, если деньги уже отправлены на поддельный адрес

Первым делом найдите TXID и убедитесь, куда именно ушли средства.

Если транзакция уже подтверждена и адрес принадлежит злоумышленнику, blockchain-транзакцию обычно нельзя просто отменить.

Стоит:

  • сохранить TXID;

  • сохранить адрес;

  • не отправлять дополнительные средства;

  • проверить связанные операции;

  • при необходимости обратиться в сервис, через который средства впоследствии перемещаются, если его можно определить.

Но возможность возврата средств после подтверждённого перевода не гарантируется.

Что это значит для пользователей IXIDE

При обмене через IXIDE используйте только реквизиты, указанные в актуальной заявке.

Не стоит брать адрес:

  • из старой заявки;

  • из прошлой истории переводов;

  • из случайной входящей транзакции;

  • из старого сообщения.

Перед отправкой сравните данные именно с текущей заявкой:

  • криптовалюту;

  • сеть;

  • адрес;

  • сумму;

  • Memo или Tag, если требуется.

Даже если адрес выглядит знакомым, это ещё не означает, что он правильный.

IXIDE рекомендует

Перед отправкой криптовалюты используйте простое правило:

Не копируйте адрес только потому, что он знакомо выглядит.

Лучше получить его из актуального доверенного источника и проверить ещё раз непосредственно перед подтверждением транзакции.

Для значительных сумм особенно полезны:

проверенный адрес → правильная сеть → тестовая транзакция → основной перевод.

Главное

Address Poisoning — это не взлом кошелька, а попытка заставить пользователя самому отправить средства на поддельный адрес.

Мошенник:

находит настоящий адрес → создаёт похожий → помещает его в историю → ждёт ошибки пользователя.

Поэтому главное правило:

не используйте историю транзакций как единственный источник адреса получателя.

Перед каждым значительным переводом проверяйте адрес и сеть заново — даже если этот адрес кажется вам знакомым.