Начинающим

Как вредоносная программа подменяет криптоадрес в буфере обмена

Clipboard malware отслеживает скопированные реквизиты и заменяет криптоадрес на адрес злоумышленника.

Как вредоносная программа подменяет криптоадрес в буфере обмена

Вредоносная программа может следить за буфером обмена и распознавать строки, похожие на криптовалютные адреса. Когда пользователь копирует реквизиты получателя, программа заменяет их адресом злоумышленника. В поле кошелька оказывается корректная по формату, но чужая строка, поэтому интерфейс не обязан показать ошибку.

Что именно происходит при подмене

Буфер обмена – общая функция операционной системы, которой пользуются разные приложения. Вредоносный процесс читает скопированное значение, определяет предполагаемую сеть по формату и записывает вместо него подготовленный адрес. Иногда атакующий подбирает строку с похожими первыми и последними символами, чтобы беглая проверка не заметила замену.

Блокчейн при этом работает штатно. Если пользователь подпишет перевод, сеть выполнит его по адресу, указанному в подписанных данных. Кошелёк не знает, собирались ли вы отправить именно этому получателю.

Как обнаружить проблему до подписи

  1. Скопируйте адрес из исходного сообщения или официального экрана депозита.
  2. Вставьте его сначала в простое текстовое поле и сравните всю строку с оригиналом.
  3. Вставьте адрес в кошелёк и повторите сравнение после выбора сети и актива.
  4. Если подписывает аппаратное устройство, сверьте получателя и сумму на его экране.
  5. При крупном переводе отправьте тестовую сумму и дождитесь подтверждения получателя.

Проверка только первых и последних четырёх символов не гарантирует совпадения. Удобный контрольный порядок собран в статье о проверке адреса перед переводом.

Признаки заражённого устройства

Самый прямой признак – строка меняется сразу после копирования или отличается в разных полях. Насторожить должны повторная подмена после ручного исправления, неизвестные процессы, внезапно установленные расширения и срабатывания встроенной защиты системы. Однако отсутствие заметных симптомов не доказывает чистоту устройства.

Можно провести безопасный тест с заранее записанным публичным адресом пустого кошелька. Скопируйте его несколько раз между обычным редактором и браузером, затем сравните посимвольно. Если строка меняется, не ищите закономерность и не пытайтесь обмануть вредонос: прекратите операции. Публичный тест не раскрывает доступ к средствам.

Не пытайтесь диагностировать проблему, продолжая делать реальные переводы. Прервите отправку, отключите подозрительное устройство от сети и сохраните публичные сведения об уже созданных транзакциях. Не копируйте на нём seed-фразу или приватный ключ.

Что делать, если перевод ещё не подписан

Закройте кошелёк и не подтверждайте подготовленную операцию. С другого доверенного устройства проверьте официальный адрес получателя. На подозрительном компьютере запустите обновлённую встроенную защиту и проверку вредоносных программ, удалите неизвестные приложения и расширения, установите обновления системы.

После очистки повторите тест с публичной строкой, не содержащей секретов. Если подмена сохраняется или причина не ясна, не используйте устройство для операций с активами. Для нового перевода безопаснее взять чистую систему, установленный из официального источника кошелёк и заново проверенный адрес.

Переустановка одного расширения недостаточна, если источник заражения остаётся в системе. Проверьте автозагрузку и установленные программы штатными средствами, удалите нелегальные сборки и обновите браузер. При серьёзном инциденте разумно сохранить нужные документы отдельно и переустановить систему из доверенного образа, не перенося неизвестные исполняемые файлы.

Если транзакция уже отправлена

Найдите TxID и проверьте его в обозревателе нужной сети. Сравните адрес получателя в подтверждённой операции с исходными реквизитами. Инструкция по поиску хеша транзакции поможет отделить факт отправки от записи внутри приложения.

Если операция подтверждена и получатель чужой, обычной отмены нет. Зафиксируйте TxID, оба адреса, сумму, сеть и время. Сообщите об инциденте в официальную поддержку биржи или кошелька, если они участвовали в переводе, и при существенном ущербе обратитесь в правоохранительные органы. Не платите людям, обещающим гарантированный возврат.

Нужно ли переносить остальные активы

Подмена буфера сама по себе не доказывает утечку ключей: вредоносная программа могла воздействовать только на адрес назначения. Но заражённому устройству доверять нельзя, поскольку невозможно заранее исключить другие функции вредоноса. Сначала подготовьте чистое устройство и новый кошелёк с новой seed-фразой, созданной в безопасной среде.

Затем проверяйте каждую операцию на доверенном экране. Если старый кошелёк взаимодействовал с сомнительными сайтами, дополнительно изучите разрешения токенов. Для работы с приложениями пригодится отдельный кошелёк для DeFi и dApp, где не хранится основной баланс.

Как снизить риск повторения

Устанавливайте программы и расширения только со страницы разработчика или по ссылкам из официальной документации. Обновляйте систему и защиту, не запускайте вложения из неожиданных сообщений, не отключайте предупреждения браузера ради «обновления кошелька». Сохранённые адреса получателей тоже периодически сверяйте с первичным источником.

Аппаратный кошелёк помогает только тогда, когда пользователь читает его экран. Если устройство показывает чужой адрес, подтверждение закрепит ошибку. Перед каждой подписью проверяйте получателя, сумму, сеть и тип действия. Если вместо обычного перевода предлагается непонятная подпись, сначала разберитесь, почему слепая подпись опасна.

Какие сведения остаются секретными

Для проверки инцидента достаточно публичного адреса, TxID, сети, суммы и времени. Seed-фраза, приватный ключ, пароль от кошелька и код 2FA поддержке не нужны. Не вводите их в «антивирусный сканер кошелька» и не отправляйте в чат: получив эти данные, злоумышленник сможет действовать независимо от буфера обмена.

Если обращение касается биржи, добавьте идентификатор вывода из личного кабинета и скриншот страницы операции без персональных данных. Поддержка сможет сопоставить его с TxID. Не предоставляйте удалённый доступ к компьютеру: сотруднику достаточно описания расхождения между исходным адресом, вставленной строкой и адресом в блокчейне.