Вредоносная программа может следить за буфером обмена и распознавать строки, похожие на криптовалютные адреса. Когда пользователь копирует реквизиты получателя, программа заменяет их адресом злоумышленника. В поле кошелька оказывается корректная по формату, но чужая строка, поэтому интерфейс не обязан показать ошибку.
Что именно происходит при подмене
Буфер обмена – общая функция операционной системы, которой пользуются разные приложения. Вредоносный процесс читает скопированное значение, определяет предполагаемую сеть по формату и записывает вместо него подготовленный адрес. Иногда атакующий подбирает строку с похожими первыми и последними символами, чтобы беглая проверка не заметила замену.
Блокчейн при этом работает штатно. Если пользователь подпишет перевод, сеть выполнит его по адресу, указанному в подписанных данных. Кошелёк не знает, собирались ли вы отправить именно этому получателю.
Как обнаружить проблему до подписи
- Скопируйте адрес из исходного сообщения или официального экрана депозита.
- Вставьте его сначала в простое текстовое поле и сравните всю строку с оригиналом.
- Вставьте адрес в кошелёк и повторите сравнение после выбора сети и актива.
- Если подписывает аппаратное устройство, сверьте получателя и сумму на его экране.
- При крупном переводе отправьте тестовую сумму и дождитесь подтверждения получателя.
Проверка только первых и последних четырёх символов не гарантирует совпадения. Удобный контрольный порядок собран в статье о проверке адреса перед переводом.
Признаки заражённого устройства
Самый прямой признак – строка меняется сразу после копирования или отличается в разных полях. Насторожить должны повторная подмена после ручного исправления, неизвестные процессы, внезапно установленные расширения и срабатывания встроенной защиты системы. Однако отсутствие заметных симптомов не доказывает чистоту устройства.
Можно провести безопасный тест с заранее записанным публичным адресом пустого кошелька. Скопируйте его несколько раз между обычным редактором и браузером, затем сравните посимвольно. Если строка меняется, не ищите закономерность и не пытайтесь обмануть вредонос: прекратите операции. Публичный тест не раскрывает доступ к средствам.
Не пытайтесь диагностировать проблему, продолжая делать реальные переводы. Прервите отправку, отключите подозрительное устройство от сети и сохраните публичные сведения об уже созданных транзакциях. Не копируйте на нём seed-фразу или приватный ключ.
Что делать, если перевод ещё не подписан
Закройте кошелёк и не подтверждайте подготовленную операцию. С другого доверенного устройства проверьте официальный адрес получателя. На подозрительном компьютере запустите обновлённую встроенную защиту и проверку вредоносных программ, удалите неизвестные приложения и расширения, установите обновления системы.
После очистки повторите тест с публичной строкой, не содержащей секретов. Если подмена сохраняется или причина не ясна, не используйте устройство для операций с активами. Для нового перевода безопаснее взять чистую систему, установленный из официального источника кошелёк и заново проверенный адрес.
Переустановка одного расширения недостаточна, если источник заражения остаётся в системе. Проверьте автозагрузку и установленные программы штатными средствами, удалите нелегальные сборки и обновите браузер. При серьёзном инциденте разумно сохранить нужные документы отдельно и переустановить систему из доверенного образа, не перенося неизвестные исполняемые файлы.
Если транзакция уже отправлена
Найдите TxID и проверьте его в обозревателе нужной сети. Сравните адрес получателя в подтверждённой операции с исходными реквизитами. Инструкция по поиску хеша транзакции поможет отделить факт отправки от записи внутри приложения.
Если операция подтверждена и получатель чужой, обычной отмены нет. Зафиксируйте TxID, оба адреса, сумму, сеть и время. Сообщите об инциденте в официальную поддержку биржи или кошелька, если они участвовали в переводе, и при существенном ущербе обратитесь в правоохранительные органы. Не платите людям, обещающим гарантированный возврат.
Нужно ли переносить остальные активы
Подмена буфера сама по себе не доказывает утечку ключей: вредоносная программа могла воздействовать только на адрес назначения. Но заражённому устройству доверять нельзя, поскольку невозможно заранее исключить другие функции вредоноса. Сначала подготовьте чистое устройство и новый кошелёк с новой seed-фразой, созданной в безопасной среде.
Затем проверяйте каждую операцию на доверенном экране. Если старый кошелёк взаимодействовал с сомнительными сайтами, дополнительно изучите разрешения токенов. Для работы с приложениями пригодится отдельный кошелёк для DeFi и dApp, где не хранится основной баланс.
Как снизить риск повторения
Устанавливайте программы и расширения только со страницы разработчика или по ссылкам из официальной документации. Обновляйте систему и защиту, не запускайте вложения из неожиданных сообщений, не отключайте предупреждения браузера ради «обновления кошелька». Сохранённые адреса получателей тоже периодически сверяйте с первичным источником.
Аппаратный кошелёк помогает только тогда, когда пользователь читает его экран. Если устройство показывает чужой адрес, подтверждение закрепит ошибку. Перед каждой подписью проверяйте получателя, сумму, сеть и тип действия. Если вместо обычного перевода предлагается непонятная подпись, сначала разберитесь, почему слепая подпись опасна.
Какие сведения остаются секретными
Для проверки инцидента достаточно публичного адреса, TxID, сети, суммы и времени. Seed-фраза, приватный ключ, пароль от кошелька и код 2FA поддержке не нужны. Не вводите их в «антивирусный сканер кошелька» и не отправляйте в чат: получив эти данные, злоумышленник сможет действовать независимо от буфера обмена.
Если обращение касается биржи, добавьте идентификатор вывода из личного кабинета и скриншот страницы операции без персональных данных. Поддержка сможет сопоставить его с TxID. Не предоставляйте удалённый доступ к компьютеру: сотруднику достаточно описания расхождения между исходным адресом, вставленной строкой и адресом в блокчейне.



