Неожиданная микросумма в кошельке может быть обычным спамом, частью dusting attack или элементом address poisoning. Эти схемы похожи внешне, но преследуют разные цели. В одном случае злоумышленник пытается связать адреса и привлечь внимание, в другом – подсовывает похожий адрес в историю, чтобы пользователь скопировал его при следующем платеже.
Как работает address poisoning
Злоумышленник изучает публичные переводы выбранного адреса и создаёт другой адрес с похожими начальными и конечными символами. Затем он отправляет с него нулевую или очень маленькую сумму либо формирует видимую запись взаимодействия. В истории появляется строка, которую легко принять за знакомого получателя при беглом просмотре.
Ключевой момент – атакующий не меняет ваш адрес, не взламывает блокчейн и не получает ключи. Он рассчитывает, что в следующий раз вы возьмёте реквизиты из истории и проверите только несколько символов. Поэтому совпадение начала и конца недостаточно: сравнивать нужно всю строку.
Что называют dusting attack
Dusting – массовая отправка очень малых сумм на множество адресов. В UTXO-сетях отправитель может наблюдать, какие мелкие входы позже объединяются в одной транзакции, и использовать это как признак связи между адресами. В сетях токенов микроперевод может служить спамом, рекламной приманкой или способом подтолкнуть владельца к взаимодействию с подозрительным активом.
Не каждая пылинка доказывает целевую слежку: это может быть технический мусор или массовая рассылка. Опасность возникает, когда пользователь пытается перейти по названию токена, открыть указанный сайт, обменять неизвестный актив или подписать предложенное действие.
В UTXO-сети расходование мелкого входа вместе с другими монетами может дать наблюдателю дополнительную информацию о том, какие адреса контролируются одним кошельком. В аккаунтной сети сам входящий токен не даёт отправителю права списывать ваши активы. Для списания обычно потребуется отдельное действие пользователя: подпись, разрешение контракту или раскрытие секрета.
Как различить две схемы
- При address poisoning подозрительный адрес специально похож на тот, которому вы уже отправляли средства.
- При dusting важен сам микровход или неизвестный токен, а адрес отправителя может не имитировать знакомого получателя.
- Poisoning стремится подменить будущий адрес назначения. Dusting чаще используется для анализа связей, спама или приманки.
- Одна транзакция может сочетать признаки обоих подходов, поэтому название схемы не заменяет проверку реквизитов.
Что делать с подозрительной записью
Не отвечайте отправителю и не пытайтесь вернуть микросумму. Не открывайте ссылки из названия токена, заметки транзакции или комментариев обозревателя. Скопируйте свой адрес и TxID только для анализа в обозревателе. Публичный баланс и историю можно проверить по алгоритму из статьи о проверке криптоадреса.
Если кошелёк позволяет скрыть неизвестный токен или пометить его как спам, используйте эту функцию без подписания блокчейн-операции. В UTXO-кошельке пригодится контроль монет: подозрительный мелкий вход можно не выбирать для расходования. Названия пунктов зависят от приложения, поэтому сначала изучите его справку.
Не отправляйте неизвестный токен на нулевой адрес и не пытайтесь «сжечь» его только ради очистки интерфейса: любое блокчейн-действие создаёт новую запись и может потребовать взаимодействия с контрактом. Скрытие на уровне приложения безопаснее, если оно не требует транзакции. Баланс основной монеты от простого появления спам-токена не меняется.
Как безопасно брать адрес получателя
Не копируйте реквизиты из истории операций. Получите адрес заново у получателя через согласованный канал: официальный экран депозита, сохранённую адресную книгу или прямое сообщение от человека. Для важного перевода подтвердите адрес вторым каналом связи, а затем сравните все символы.
После вставки ещё раз проверьте строку в поле получателя. Если используется аппаратный кошелёк, сверяйте адрес на его доверенном экране, а не только на компьютере. Начните с небольшой суммы, дождитесь правильного зачисления и лишь затем отправляйте остаток. Полный порядок есть в инструкции по проверке адреса и тестовому переводу.
Если средства уже отправлены на похожий адрес
Сразу найдите TxID и проверьте статус. Подтверждённый перевод нельзя отменить простой кнопкой в кошельке. Зафиксируйте адрес злоумышленника, сумму, сеть, время и скриншоты, не публикуя seed-фразу или приватный ключ. Если отправка была с биржи, сообщите об инциденте её официальной поддержке; если получатель известен, предупредите его о подмене.
Проверить фактического получателя и результат операции поможет материал о поиске TxID. Предложения «вернуть транзакцию» за предварительную оплату часто становятся второй стадией мошенничества.
Какие данные можно показывать поддержке
Безопасно передать TxID, публичные адреса отправителя и получателя, сеть, название актива, сумму, время и описание того, откуда был скопирован адрес. Эти сведения уже видны в блокчейне и помогают восстановить последовательность событий.
Никому не сообщайте seed-фразу, приватный ключ, пароль, PIN или код 2FA. Они не нужны для анализа публичной транзакции и дают доступ к кошельку либо аккаунту. Если собеседник просит подключиться к «сервису проверки» и подписать сообщение, сначала разберитесь, что именно подтверждает подпись, и не продолжайте при сомнениях.
Главная привычка против подмены
История транзакций показывает, что происходило раньше, но не является адресной книгой. Всегда получайте реквизиты из доверенного источника, проверяйте всю строку после вставки и отдельно сверяйте сеть. Эта процедура защищает и от похожего адреса, и от случайной ошибки, и от подмены буфера обмена.
Для постоянных получателей используйте подписи или понятные метки внутри проверенного кошелька, если он поддерживает такую функцию. Но метка не должна переноситься на новый адрес автоматически. При любом уведомлении о смене реквизитов подтвердите изменение через другой канал связи и заново проведите тестовый платёж.



