Отравление истории адресов — это рассылка нулевых или мизерных переводов с адреса, визуально похожего на тот, которым вы регулярно пользуетесь, с расчётом на то, что вы скопируете его из истории транзакций вместо настоящего. Схема не крадёт средства сама по себе. Она создаёт условия для следующей вашей ошибки.

Отравление адреса — это внесение в историю транзакций поддельной записи с адресом, у которого совпадают первые и последние символы с настоящим адресом получателя, в расчёте на невнимательное копирование при следующем переводе.

Как это выглядит на практике

В обозревателе или в интерфейсе кошелька появляется входящая или исходящая операция на мизерную сумму, а адрес отправителя или получателя в ней подозрительно похож на адрес, которым вы пользовались раньше для настоящего перевода.

Похожесть создаётся намеренно: злоумышленник подбирает или генерирует адрес с теми же первыми и последними символами, что и у вашего настоящего контрагента, зная, что большинство людей сверяют адрес именно по краям строки.

Схема работает в обе стороны: поддельный адрес может появиться как в списке входящих переводов, так и в списке исходящих, если вы однажды случайно отправили что-то на адрес злоумышленника или он сам себе перевёл средства с похожим адресом.

Почему это работает

Полный адрес в большинстве сетей — длинная строка символов, которую человек физически не способен удержать в памяти целиком, поэтому визуальная проверка сводится к беглому взгляду на начало и конец. Анализ данных по сети показывает, что приём распространён во всех крупных блокчейнах и остаётся действенным именно из-за этой особенности человеческого восприятия.

Схема к материалу «Как распознать отравление истории адресов и оценить остаточный риск»
Схема к материалу «Как распознать отравление истории адресов и оценить остаточный риск»

Копирование адреса из истории операций вместо ручного ввода или сканирования QR-кода дополнительно облегчает атаку: интерфейс кошелька в этот момент не различает, настоящая это ваша прошлая операция или подложенная запись.

Масштаб проблемы

Рассылка отравленных адресов работает автоматически: скрипт наблюдает за крупными переводами в сети и почти мгновенно генерирует и отправляет похожий адрес участникам обеих сторон операции, поэтому появление подделки в истории — вопрос не вероятности, а времени при активном использовании кошелька.

Активные адреса с заметным оборотом получают такие подделки регулярно, иногда по несколько раз в неделю, и со временем это создаёт эффект привыкания: пользователь перестаёт обращать внимание на новые записи в истории, что как раз и создаёт условия для успешной атаки в момент невнимательности.

Как распознать: пять признаков

Нулевая или мизерная сумма. Настоящие переводы контрагентов редко бывают символическими.

Операция без вашего участия. Вы не инициировали и не ожидали этот перевод.

Совпадение только по краям адреса. Середина строки при внимательном сравнении отличается.

Появление сразу после настоящей операции. Злоумышленник реагирует на вашу активность.

Токен с незнакомым названием. Иногда рассылка идёт не основной монетой, а собственным токеном атаки.

Ни один признак поодиночке не доказателен полностью, но совпадение двух и более из них — уверенный сигнал не использовать этот адрес для будущих переводов ни при каких обстоятельствах.

Оценка остаточного риска

После того как отравление распознано, важно понять, что именно уже произошло, а не только то, что могло произойти, поскольку от этого зависит дальнейший порядок действий.

Проверка отправленных переводов. Не уходили ли уже средства на поддельный адрес по ошибке.

Проверка источника копирования. Откуда именно был скопирован адрес в последний раз.

Проверка остальной истории. Есть ли другие похожие записи, оставшиеся незамеченными раньше.

Если средства не уходили, остаточный риск сводится к вероятности будущей ошибки при следующем переводе, и его закрывает единственная привычка — сверка адреса целиком, а не по краям.

Если проверка показала, что перевод на поддельный адрес всё же состоялся, вернуть средства невозможно: транзакция в блокчейне необратима, а адрес злоумышленника не связан ни с каким механизмом возврата.

Отравление между разными сетями

Отдельная разновидность атаки использует то, что адреса некоторых сетей визуально похожи по формату между собой, и злоумышленник рассылает поддельные адреса, похожие не на ваш адрес в той же сети, а на адрес в соседней сети, куда вы недавно переводили средства через мост.

Такая путаница особенно опасна для пользователей, работающих сразу в нескольких сетях: внимание рассеяно между разными интерфейсами, и вероятность спутать похожий, но чужой адрес одной сети с нужным адресом другой сети заметно выше обычного.

Проверка через обозреватель

Прежде чем использовать любой адрес из истории, стоит открыть его в обозревателе сети и посмотреть на общий объём и характер операций: у настоящего рабочего адреса обычно есть история осмысленных переводов, а не только серия одинаковых мизерных сумм.

Обозреватель сети также показывает метки, которыми сообщество помечает известные адреса рассылки пыли, что помогает быстро подтвердить подозрение без самостоятельного анализа истории операций.

Регламент для регулярных выплат

Компании, совершающие регулярные переводы подрядчикам, особенно уязвимы к отравлению адресов из-за объёма операций и участия нескольких сотрудников в процессе, поэтому письменный порядок подтверждения нового или изменённого адреса становится обязательной частью финансовой дисциплины.

Правило простое: новый адрес получателя подтверждают по каналу, отличному от того, откуда пришла заявка на выплату, и обязательно голосом или видеосвязью при крупных суммах, а не текстовым сообщением, которое проще подделать или перехватить.

Что делать после обнаружения

1. Не взаимодействовать с адресом. Не отправлять на него средства, не пытаться вернуть полученную пыль.

2. Пометить или скрыть. В интерфейсе кошелька, если такая функция доступна.

3. Проверить адресную книгу. Если адреса сохраняются вручную, убедиться, что подделка туда не попала.

4. Сверять адрес целиком. При каждом последующем переводе, а не только в моменты повышенной осторожности.

Полученный на отравленный перевод токен не продают и не пытаются обменять: попытка распорядиться им иногда требует подписи, которая и является настоящей целью более сложных вариантов этой схемы.

Долгосрочная защита

Адресная книга с сохранёнными и подписанными вручную контактами устраняет саму возможность спутать адреса, поскольку перевод отправляется по заранее проверенной записи, а не по свежей строке из истории операций.

Привычка на каждый перевод: новому адресу — только из проверенного источника, не из истории транзакций; сохранённому контакту — сверка по имени в адресной книге, а не по скопированной строке; крупной сумме — обязательная тестовая отправка перед основным переводом.

Частые вопросы

Может ли отравление адреса само по себе украсть средства

Нет, сама рассылка ничего не крадёт: риск возникает только в момент, когда пользователь по ошибке использует поддельный адрес для собственного перевода вместо настоящего контрагента.

Опасно ли открывать полученный токен-пыль в кошельке

Увидеть токен в списке безопасно, но пытаться его продать, перевести или взаимодействовать с его контрактом не стоит, поскольку это может запросить подпись с широкими правами.

Как проверить, что перевод уже ушёл не туда

Через обозреватель сети по хешу транзакции или по истории на самом отправляющем адресе, сверив итоговый адрес получателя посимвольно с тем, что был нужен изначально.

Помогают ли метки в обозревателе полностью исключить ошибку

Помогают частично. Метки существуют не для всех адресов рассылки, поэтому их отсутствие не означает, что адрес безопасен, а служит лишь одним из источников проверки.

Стоит ли переходить на новый адрес после обнаружения отравления

Обычно не требуется, если вы не совершили ошибочный перевод, поскольку сама рассылка не даёт злоумышленнику никакого доступа к вашим средствам или ключам.

Коротко

Отравление адреса — это подложенная запись с похожими краями, рассчитанная на невнимательное копирование. Само по себе оно безвредно. Риск определяется тем, не ушёл ли перевод по ошибке на подложенный адрес. Адрес сверяют целиком.

Разборы схем обмана и защиты — в канале Cryptium.

Автор: Иван Григорьев. Cryptium.ru. Обновлено 2026-09-05.