Начинающим

Что такое dusting attack и почему приходят микропереводы

Разбираем, зачем неизвестные отправляют на кошелёк мелкие суммы, чем dusting attack отличается от address poisoning и как защитить кошелёк.

Что такое dusting attack и почему приходят микропереводы

Короткий ответ: dusting attack заключается в рассылке очень маленьких сумм на множество криптоадресов. Атакующий может наблюдать, как получатели двигают «пыль», и пытаться связать разные адреса с одним владельцем. Само получение микроперевода не даёт отправителю доступ к seed-фразе или ключам. Риск возникает, когда получатель тратит подозрительную монету, копирует ложный адрес из истории или взаимодействует со спам-токеном.

Микросумма может быть и безобидным остатком от своей транзакции, тестовым переводом, возвратом или рекламной рассылкой. Поэтому назначение нельзя определить только по размеру. Важны тип блокчейна, адрес отправителя, вид актива и действия, к которым вас подталкивают.

Как работает dusting attack

В Bitcoin и других UTXO-сетях каждое поступление создаёт отдельный неизрасходованный выход. Когда кошелёк позже объединяет «пыль» с другими UTXO, наблюдатель получает новую связь между адресами. Это не раскрывает имя автоматически, но упрощает кластерный анализ. Его результаты могут сопоставляться с данными бирж, публичными платежами или утечками.

В сетях с моделью аккаунтов, таких как Ethereum, чаще встречаются спам-токены, NFT и подмена адреса. Злоумышленник рассчитывает не только на анализ балансов, но и на ошибку самого получателя.

Чего микроперевод не может сделать сам по себе

Чужая входящая транзакция не устанавливает программу в кошелёк, не раскрывает seed-фразу и не даёт отправителю право списывать другие активы. Для вывода средств всё равно нужна подпись владельца ключа или ранее выданное разрешение смарт-контракту.

Поэтому срочная замена seed-фразы не нужна, если вы только увидели неожиданное поступление и ничего не подписывали. Излишняя суета может сама привести к ошибке: пользователь открывает неизвестный сайт или соглашается на «очистку» кошелька. Сначала зафиксируйте TxID и просто не взаимодействуйте с непонятным активом.

Чем отличаются пыль, address poisoning и спам-токен

СитуацияЦельБезопасное действие
Неизвестный мелкий UTXOАнализ связей между адресамиНе объединять его с основными монетами
Микроперевод с похожего адресаПодмена получателя в историиНе копировать адреса из истории транзакций
Неизвестный токен или NFTПереход на фишинг или подпись опасной операцииСкрыть актив и не взаимодействовать с ним
Знакомый тестовый переводПроверка адреса перед основной суммойСверить TxID и отправителя

Получение неизвестного токена не означает, что кошелёк уже взломан. Публичные адреса видны в блокчейне, поэтому любой может отправить на них актив. Пошаговый разбор есть в статье о том, что делать с неизвестным токеном.

Что делать с микропереводом в Bitcoin

  1. Проверьте TxID. Убедитесь, что это не остаток от вашей же операции и не ожидаемый платёж.
  2. Не тратьте неизвестный UTXO. В кошельке с coin control его можно отметить и исключить из будущих транзакций.
  3. Не объединяйте адреса без необходимости. Консолидация может связать публичный адрес с тем, который вы хотели сохранить отдельно.
  4. Не паникуйте. Переводить весь баланс на новую seed-фразу только из-за пыли не требуется.

Если кошелёк не показывает UTXO и не даёт выбирать входы, не создавайте пробные переводы наугад. Уточните в документации кошелька, как он обрабатывает мелкие входы.

Что делать со спам-токеном или NFT

Не пытайтесь продать, обменять, переслать или «сжечь» неизвестный актив. Не переходите по сайту, зашитому в названии токена, NFT или комментарии к транзакции. Обычно достаточно скрыть актив в интерфейсе кошелька. Скрытие не изменяет блокчейн, зато убирает приманку из поля зрения.

Не добавляйте токен только из-за знакомого тикера. У подделки может быть название USDT, USDC или другой известной монеты. Проверять нужно не тикер, а адрес контракта токена.

Что делать, если вы уже нажали на ссылку или подписали операцию

Простое открытие сайта и подключение кошелька ещё не равно потере активов. Опасность зависит от того, что именно было подписано. Отключите сайт от кошелька, затем проверьте историю подписей и разрешений. Отключение сайта не отменяе ранее выданные on-chain approval.

  • Если выдано разрешение на токены, проверьте и отзовите подозрительный approval.
  • Если вы подписали перевод и активы ещё на месте, отключите ненужные подписи и подготовьте безопасный кошелёк.
  • Если seed-фраза или приватный ключ были введены на сайте, считайте весь кошелёк скомпрометированным и переносите активы на новую seed-фразу.

Не пытайтесь «проверить баланс», повторно подключаясь к подозрительному сайту. Все проверки делайте по публичному адресу в обозревателе, не вводя секретов.

Как защититься от подобных атак

  • не копируйте адрес получателя из истории переводов;
  • сверяйте несколько символов в начале, середине и конце адреса;
  • не открывайте ссылки из названий токенов, NFT и комментариев;
  • используйте coin control для UTXO-кошельков, если он доступен;
  • скрывайте незапрошенные токены и не добавляйте их по одному тикеру;
  • не сообщайте seed-фразу «службе безопасности», которая первой написала в личные сообщения.

Большинство микропереводов можно безопасно игнорировать. Главная защита здесь не в срочном создании нового кошелька, а в отказе от ненужного взаимодействия. Не тратьте подозрительный UTXO, не подписывайте транзакцию ради неизвестного токена и проверяйте адрес получателя перед каждой отправкой. Эти правила также входят в список типичных ошибок владельцев криптокошельков.