Главная / База знаний / Подмена адреса USDT: poisoning или вирус-clipper
Криптобезопасность · 11 минут

Подмена адреса USDT: как распознать poisoning и clipper

Если вставленный адрес USDT отличается от скопированного, ничего не отправляйте и не создавайте новый кошелёк на этом устройстве: возможен вирус-clipper. Если похожий адрес появился только в истории переводов, вероятно address poisoning — злоумышленник рассчитывает, что вы скопируете приманку. В обоих случаях сверяйте весь адрес, но техническая реакция разная.

Фокус материалаКриптобезопасность
Объём1 300 слов
СтандартФакты · источники · ограничения

Что делать немедленно

Не подтверждайте перевод, если адрес изменился хотя бы в одном символе. Сделайте снимок исходного адреса и результата вставки, запишите время и название приложения. Не проверяйте гипотезу «маленькой суммой» с того же устройства: clipper способен заменить адрес снова, а тест лишь отправит ещё деньги злоумышленнику.

Если адрес меняется в буфере обмена, прекратите финансовые операции на устройстве. Используйте другой, обновлённый и доверенный девайс для смены паролей критичных аккаунтов и проверки кошельков. Запустите проверку официальным защитным средством операционной системы; для Windows Microsoft рекомендует обновлённый полный или Offline scan, когда есть подозрение на вредоносное ПО.

Если ошибочный перевод уже подтверждён, сохраните TXID и адрес получателя, не отправляйте туда «комиссию возврата» и переходите к плану действий после перевода. Транзакцию нельзя исправить заменой записи в приложении. Срочное уведомление биржи по маршруту и правоохранительных органов может сохранить данные, но не гарантирует блокировку или возврат.

Address poisoning против clipboard-clipper

При address poisoning мошенник изучает публичные операции адреса и создаёт другой адрес с похожими начальными и конечными символами. Затем отправляет с него нулевой или очень маленький перевод, чтобы приманка появилась рядом с настоящими операциями. Кошелёк не взломан самим фактом такой транзакции; расчёт сделан на привычку копировать контрагента из истории и сравнивать только первые и последние знаки.

Clipper — вредоносная программа или расширение, которое отслеживает буфер обмена и заменяет распознанный криптоадрес на адрес злоумышленника. Исходная страница может показывать правильное значение, но в поле получателя окажется другое. Это уже признак возможной компрометации устройства, поэтому одной очистки истории кошелька недостаточно.

Два механизмаГде происходит подмена адреса

Одинаковый итог — перевод не тому получателю — возникает по разным причинам и требует разной диагностики.

Poisoningловушка в on-chain истории
Clipperподмена на устройстве
  1. 01
    Похожая запись в истории

    Сравните середину адреса и источник, откуда вы его копировали.

  2. 02
    Адрес меняется после Paste

    Остановите операции: устройство может быть заражено.

  3. 03
    Адрес подтверждён отдельно

    Используйте сохранённый контакт или независимый канал и сверяйте полностью.

Как безопасно определить, что произошло

С чистого устройства откройте официальный обозреватель нужной сети и найдите свой адрес. Для USDT TRC-20 это будет обозреватель Tron, для ERC-20 — Ethereum, а для BEP-20 — BNB Smart Chain. Проверьте подозрительную входящую операцию: сумма около нуля, неизвестный отправитель и адрес, похожий на частого контрагента, типичны для poisoning. Не взаимодействуйте с неизвестным токеном или ссылкой в его названии.

Для подозрения на clipper сравните адрес, полученный из подтверждённого источника, с тем, что появляется после вставки, но не используйте поле реальной отправки и не подключайте рабочий кошелёк. Зафиксируйте различие, затем прекратите эксперименты. Самодельное удаление процессов по совету из чата может уничтожить доказательства или пропустить закрепившийся компонент.

Проверьте, не устанавливали ли вы незадолго до инцидента «криптоинструмент», взломанное ПО, расширение, файл из Telegram или фальшивый CAPTCHA, просивший вставить команду в системное окно. Совместная рекомендация CISA и FBI описывает такую доставку инфостилеров: они способны похищать данные браузера, кошельков и MFA, поэтому риск может выходить далеко за пределы одного адреса.

  • Адрес в истории похож, но при копировании из надёжного источника не меняется — вероятнее poisoning.
  • Любой криптоадрес заменяется сразу после вставки — сильный признак clipper или вредоносного расширения.
  • Неизвестные выводы без вашего подтверждения — проверяйте также seed-фразу, private key и approvals.
  • Один тревожный симптом не называет конкретное семейство malware; нужна проверка устройства.

Как действовать при подозрении на clipper

Отключите заражённое устройство от финансовой работы и не вводите на нём новые пароли или seed-фразы. С другого устройства смените пароль основной почты и бирж, завершите активные сессии, проверьте способы восстановления и включите устойчивую двухфакторную защиту. Если в браузере хранились резервные коды или ключи, считайте их потенциально раскрытыми.

Обновите защитные базы и операционную систему, выполните полное и, при необходимости, офлайн-сканирование по официальной инструкции производителя. Сохраните журналы обнаружения. Если антивирус ничего не нашёл, это не доказывает чистоту: для значимых сумм разумна профессиональная диагностика либо чистая переустановка с осторожным восстановлением личных файлов. Не копируйте обратно неизвестные расширения и исполняемые файлы.

Новый криптокошелёк создавайте только после перехода в доверенную среду. Если старая seed-фраза вводилась на заражённом компьютере или хранилась там открыто, следуйте инструкции что делать при утечке seed-фразы. Если фраза не раскрывалась, всё равно проверьте неизвестные операции и активные token approvals.

Если USDT ушли на подменённый адрес

Скопируйте TXID из кошелька или биржи и откройте его в обозревателе именно той сети, которую использовали. Зафиксируйте отправителя, получателя, сумму, токен-контракт, время блока и дальнейшие перемещения. Сохраните исходный адрес законного получателя: сравнение показывает, какие символы имитировал злоумышленник. Инструкция по поиску TXID поможет не перепутать хеш заявки биржи с хешем on-chain операции.

Если средства пришли на депозитный адрес централизованного сервиса, направьте в его официальный compliance или abuse-канал хеши и номер заявления. Не пишите публично seed-фразу и не платите посреднику за «связь с валидатором». Эмитент стейблкоина, биржа и сеть имеют разные полномочия; решение о блокировке зависит от процедуры и закона, а публичный анализ адреса не является судебным установлением виновного.

Подайте заявление в компетентный орган своей страны и приложите хронологию. Если перевод делался с биржи, откройте обращение там же: сервис может сохранить данные входа и вывода. Не откладывайте фиксацию, но относитесь скептически к любому обещанию вернуть USDT за предварительный «AML-сертификат» или «разморозку».

Безопасная проверка адреса перед переводом

Получайте адрес из первичного канала: сохранённого whitelisted-контакта биржи, QR-кода на доверенном устройстве или сообщения контрагента, подтверждённого независимым способом. Не копируйте адрес из истории транзакций. Сверяйте не только четыре первых и последних символа, но и середину; MetaMask именно на этот участок советует обращать особое внимание при poisoning.

Сначала проверьте сеть: одинаковое обозначение USDT не делает TRC-20, ERC-20 и другие сети взаимозаменяемыми. Затем сравните адрес в источнике, поле получателя и финальном окне аппаратного или программного кошелька. Аппаратное устройство полезно только тогда, когда пользователь читает его экран: подтверждение вслепую не останавливает подмену.

Тестовый перевод снижает риск ошибки адреса лишь после того, как устройство признано чистым и получатель подтвердил поступление. Он не лечит clipper и не заменяет полную сверку. Для постоянных контрагентов используйте адресную книгу и allowlist с задержкой на добавление, если биржа предоставляет такую функцию.

Что не доказывает взлом

Нулевая транзакция с похожего адреса выглядит пугающе, но сама по себе не означает, что отправитель получил ваши ключи. Публичные адреса и история доступны всем, поэтому мошенник может изготовить приманку без доступа к устройству. Не отправляйте токен обратно и не открывайте ссылки из его метаданных — просто пометьте адрес как чужой.

С другой стороны, отсутствие странных программ в списке установленных не исключает clipper. Вредоносный компонент может жить в расширении, автозагрузке или профиле браузера. Оценивайте совокупность признаков, сохраняйте исходные данные и не создавайте ложную уверенность одним успешным сканированием.

Короткие ответы

Частые вопросы по теме

Что такое address poisoning простыми словами?

Мошенник помещает в вашу публичную историю транзакцию с адресом, похожим на знакомый. Он надеется, что позже вы скопируете приманку вместо настоящего адреса. Ключи при этом не обязательно украдены.

Почему адрес USDT меняется при вставке?

Это типичный признак clipboard-clipper или вредоносного расширения. Не переводите средства и не вводите секреты на устройстве; перейдите на чистое, защитите аккаунты и проведите проверку.

Можно ли проверить адрес по первым и последним символам?

Нет. Poisoning специально имитирует края адреса. Сверяйте всё значение, особенно середину, сеть и источник адреса.

Поможет ли маленький тестовый перевод?

Только на уже проверенном устройстве и после полной сверки. При активном clipper тестовый адрес тоже может быть заменён, поэтому сначала устраните риск компрометации.

Можно ли вернуть USDT после перевода на подменённый адрес?

Гарантированного способа нет. Быстро сохраните TXID, проследите маршрут, уведомите задействованные сервисы и правоохранительные органы. Не платите за обещанный откат или разблокировку.

Первоисточники

Что можно проверить самостоятельно.

  1. 01
    MetaMask: Address poisoning scams

    Официальное описание похожих адресов, нулевых переводов и проверки средних символов.

  2. 02
    CISA и FBI: LummaC2 malware advisory

    Первичный бюллетень о доставке инфостилера и краже данных кошельков, браузера и MFA.

  3. 03
    Microsoft: защита от вирусов и автономное сканирование

    Официальные варианты полного и Offline scan при подозрении на malware.

  4. 04
    MetaMask: действия при неизвестных транзакциях

    Проверка адресов, dApp и возможных причин компрометации.

Следующий шаг

Продолжить проверку.

ПроверкаКак найти TXID переводаОткрыть ↗БезопасностьЕсли seed-фраза могла утечьОткрыть ↗СрочноДействия после переводаОткрыть ↗