Что делать немедленно
Не подтверждайте перевод, если адрес изменился хотя бы в одном символе. Сделайте снимок исходного адреса и результата вставки, запишите время и название приложения. Не проверяйте гипотезу «маленькой суммой» с того же устройства: clipper способен заменить адрес снова, а тест лишь отправит ещё деньги злоумышленнику.
Если адрес меняется в буфере обмена, прекратите финансовые операции на устройстве. Используйте другой, обновлённый и доверенный девайс для смены паролей критичных аккаунтов и проверки кошельков. Запустите проверку официальным защитным средством операционной системы; для Windows Microsoft рекомендует обновлённый полный или Offline scan, когда есть подозрение на вредоносное ПО.
Если ошибочный перевод уже подтверждён, сохраните TXID и адрес получателя, не отправляйте туда «комиссию возврата» и переходите к плану действий после перевода. Транзакцию нельзя исправить заменой записи в приложении. Срочное уведомление биржи по маршруту и правоохранительных органов может сохранить данные, но не гарантирует блокировку или возврат.
Address poisoning против clipboard-clipper
При address poisoning мошенник изучает публичные операции адреса и создаёт другой адрес с похожими начальными и конечными символами. Затем отправляет с него нулевой или очень маленький перевод, чтобы приманка появилась рядом с настоящими операциями. Кошелёк не взломан самим фактом такой транзакции; расчёт сделан на привычку копировать контрагента из истории и сравнивать только первые и последние знаки.
Clipper — вредоносная программа или расширение, которое отслеживает буфер обмена и заменяет распознанный криптоадрес на адрес злоумышленника. Исходная страница может показывать правильное значение, но в поле получателя окажется другое. Это уже признак возможной компрометации устройства, поэтому одной очистки истории кошелька недостаточно.
Одинаковый итог — перевод не тому получателю — возникает по разным причинам и требует разной диагностики.
- 01Похожая запись в истории
Сравните середину адреса и источник, откуда вы его копировали.
- 02Адрес меняется после Paste
Остановите операции: устройство может быть заражено.
- 03Адрес подтверждён отдельно
Используйте сохранённый контакт или независимый канал и сверяйте полностью.
Как безопасно определить, что произошло
С чистого устройства откройте официальный обозреватель нужной сети и найдите свой адрес. Для USDT TRC-20 это будет обозреватель Tron, для ERC-20 — Ethereum, а для BEP-20 — BNB Smart Chain. Проверьте подозрительную входящую операцию: сумма около нуля, неизвестный отправитель и адрес, похожий на частого контрагента, типичны для poisoning. Не взаимодействуйте с неизвестным токеном или ссылкой в его названии.
Для подозрения на clipper сравните адрес, полученный из подтверждённого источника, с тем, что появляется после вставки, но не используйте поле реальной отправки и не подключайте рабочий кошелёк. Зафиксируйте различие, затем прекратите эксперименты. Самодельное удаление процессов по совету из чата может уничтожить доказательства или пропустить закрепившийся компонент.
Проверьте, не устанавливали ли вы незадолго до инцидента «криптоинструмент», взломанное ПО, расширение, файл из Telegram или фальшивый CAPTCHA, просивший вставить команду в системное окно. Совместная рекомендация CISA и FBI описывает такую доставку инфостилеров: они способны похищать данные браузера, кошельков и MFA, поэтому риск может выходить далеко за пределы одного адреса.
- Адрес в истории похож, но при копировании из надёжного источника не меняется — вероятнее poisoning.
- Любой криптоадрес заменяется сразу после вставки — сильный признак clipper или вредоносного расширения.
- Неизвестные выводы без вашего подтверждения — проверяйте также seed-фразу, private key и approvals.
- Один тревожный симптом не называет конкретное семейство malware; нужна проверка устройства.
Как действовать при подозрении на clipper
Отключите заражённое устройство от финансовой работы и не вводите на нём новые пароли или seed-фразы. С другого устройства смените пароль основной почты и бирж, завершите активные сессии, проверьте способы восстановления и включите устойчивую двухфакторную защиту. Если в браузере хранились резервные коды или ключи, считайте их потенциально раскрытыми.
Обновите защитные базы и операционную систему, выполните полное и, при необходимости, офлайн-сканирование по официальной инструкции производителя. Сохраните журналы обнаружения. Если антивирус ничего не нашёл, это не доказывает чистоту: для значимых сумм разумна профессиональная диагностика либо чистая переустановка с осторожным восстановлением личных файлов. Не копируйте обратно неизвестные расширения и исполняемые файлы.
Новый криптокошелёк создавайте только после перехода в доверенную среду. Если старая seed-фраза вводилась на заражённом компьютере или хранилась там открыто, следуйте инструкции что делать при утечке seed-фразы. Если фраза не раскрывалась, всё равно проверьте неизвестные операции и активные token approvals.
Если USDT ушли на подменённый адрес
Скопируйте TXID из кошелька или биржи и откройте его в обозревателе именно той сети, которую использовали. Зафиксируйте отправителя, получателя, сумму, токен-контракт, время блока и дальнейшие перемещения. Сохраните исходный адрес законного получателя: сравнение показывает, какие символы имитировал злоумышленник. Инструкция по поиску TXID поможет не перепутать хеш заявки биржи с хешем on-chain операции.
Если средства пришли на депозитный адрес централизованного сервиса, направьте в его официальный compliance или abuse-канал хеши и номер заявления. Не пишите публично seed-фразу и не платите посреднику за «связь с валидатором». Эмитент стейблкоина, биржа и сеть имеют разные полномочия; решение о блокировке зависит от процедуры и закона, а публичный анализ адреса не является судебным установлением виновного.
Подайте заявление в компетентный орган своей страны и приложите хронологию. Если перевод делался с биржи, откройте обращение там же: сервис может сохранить данные входа и вывода. Не откладывайте фиксацию, но относитесь скептически к любому обещанию вернуть USDT за предварительный «AML-сертификат» или «разморозку».
Безопасная проверка адреса перед переводом
Получайте адрес из первичного канала: сохранённого whitelisted-контакта биржи, QR-кода на доверенном устройстве или сообщения контрагента, подтверждённого независимым способом. Не копируйте адрес из истории транзакций. Сверяйте не только четыре первых и последних символа, но и середину; MetaMask именно на этот участок советует обращать особое внимание при poisoning.
Сначала проверьте сеть: одинаковое обозначение USDT не делает TRC-20, ERC-20 и другие сети взаимозаменяемыми. Затем сравните адрес в источнике, поле получателя и финальном окне аппаратного или программного кошелька. Аппаратное устройство полезно только тогда, когда пользователь читает его экран: подтверждение вслепую не останавливает подмену.
Тестовый перевод снижает риск ошибки адреса лишь после того, как устройство признано чистым и получатель подтвердил поступление. Он не лечит clipper и не заменяет полную сверку. Для постоянных контрагентов используйте адресную книгу и allowlist с задержкой на добавление, если биржа предоставляет такую функцию.
Что не доказывает взлом
Нулевая транзакция с похожего адреса выглядит пугающе, но сама по себе не означает, что отправитель получил ваши ключи. Публичные адреса и история доступны всем, поэтому мошенник может изготовить приманку без доступа к устройству. Не отправляйте токен обратно и не открывайте ссылки из его метаданных — просто пометьте адрес как чужой.
С другой стороны, отсутствие странных программ в списке установленных не исключает clipper. Вредоносный компонент может жить в расширении, автозагрузке или профиле браузера. Оценивайте совокупность признаков, сохраняйте исходные данные и не создавайте ложную уверенность одним успешным сканированием.