Отравление истории адресов — приём, рассчитанный на привычку копировать адрес из недавних операций. Злоумышленник заранее присылает вам крошечный перевод с адреса, начало и конец которого совпадают с адресом, которым вы пользуетесь. В следующий раз вы копируете строку из истории не глядя и отправляете средства не туда.

Как это устроено

Механика опирается на две особенности: длину адресов и способ их отображения.

Адрес длинный. Кошельки показывают начало и конец, скрывая середину, а человек сверяет ровно эти две видимые части и ничего больше.

Злоумышленник подбирает адрес с такими же первыми и последними символами и отправляет с него микроперевод на ваш кошелёк, а операция появляется в истории и выглядит совершенно обычной.

Отравление истории — засорение списка ваших операций записями с похожих адресов, сделанное намеренно и заранее. Ничего не взламывается и не подписывается: вредоносного действия здесь нет вовсе, есть только запись в общедоступной истории, которую вы потом используете как источник для копирования. Именно поэтому приём не ловится антивирусом и не блокируется кошельком — формально ничего плохого не происходит.

Что делает приём опасным

  1. Адрес выглядит знакомым: совпадают начало и конец всей строки.
  2. Запись лежит в вашей собственной истории, а вовсе не приходит извне.
  3. Копирование из истории — это привычка, а привычки уже не проверяют.
  4. Перевод необратим: ошибка обнаруживается только после отправки средств.
  5. Никакого предупреждения не возникает: операция технически совершенно обычная.
  6. Срабатывает редко, но при крупной сумме окупает тысячи попыток.

Шестая строка объясняет живучесть приёма. Рассылка микропереводов стоит копейки, а один успешный случай оправдывает всю кампанию целиком.

Главное правило. Адрес получателя не берут из истории операций никогда, а источником должен быть только тот, кто получает средства: его сообщение, ваша адресная книга, ваш второй кошелёк. История источником не является. Вы её не контролируете, и написать туда может кто угодно.

Как проверять адрес

Сверка краёв не работает.

Именно на неё приём и рассчитан, поэтому проверять надо середину. Разверните адрес полностью и сравните символы в средней части, где совпадений злоумышленник не подбирает: подобрать всю строку целиком невычислимо дорого.

Проще другой путь. Отправьте пробную сумму, дождитесь подтверждения от получателя и только потом переводите основное — это надёжнее любого разглядывания символов.

Откуда можно брать адрес. Из сообщения получателя, пришедшего по проверенному вами каналу. Из своей адресной книги в кошельке, заполненной вами всего один раз. Из личного кабинета площадки. С экрана аппаратного устройства при переводе на собственное хранение. И по коду, показанному получателем.

Второй пункт стоит освоить всем. Адресная книга заполняется один раз, проверяется тогда же, и дальше вы выбираете имя, а не строку символов.

Разновидности приёма

Вариантов ещё два.

Перевод нулевой суммы: запись появляется в истории, хотя средства никуда не двигались. Технически такое возможно в отдельных сетях, и выглядит оно ещё убедительнее.

Второй вариант — поддельный токен. Цель та же: попасть в историю и стать источником для копирования, а признаки поддельных токенов разобраны отдельно.

Письменная инструкция для себя и команды

Правило работает, пока записано.

  • Адрес берётся только из адресной книги либо напрямую от получателя.
  • Сверяются середина строки и её полная длина, а не одни первые символы.
  • Первый перевод новому получателю — это всегда пробный и минимальный.
  • Подтверждение получения запрашивается ещё до основного перевода.
  • История операций как источник адресов не используется вообще никогда.
  • При любом сомнении операция откладывается, а не уточняется в спешке.

Третий пункт удорожает каждую операцию на одну комиссию, и это его единственная цена. По сравнению с потерей всей суммы плата выглядит разумной.

Почему кошельки не решают задачу сами

Вопрос закономерный.

Формально отличить отравляющее поступление от обычного микроперевода нельзя: друг мог прислать вам небольшую сумму, площадка — тестовую копейку, а сервис — возврат остатка, и все эти записи выглядят одинаково.

Часть кошельков всё же помечает подозрительные поступления или скрывает их, опираясь на схожесть адресов. Работает это неплохо. Но полагаться на метку целиком не стоит: она появляется не везде и не всегда.

Отсюда практический вывод. Защита строится на вашем порядке работы с адресами, а любые подсказки кошелька — приятное дополнение к нему, а не замена. Как выбрать кошелёк под свой сценарий, разобрано в отдельном материале.

Проверка перед крупным переводом

  1. Возьмите адрес из адресной книги, а вовсе не из истории и не из переписки.
  2. Разверните его полностью и сверьте середину строки, а не одни только края.
  3. Отправьте пробную сумму и обязательно дождитесь подтверждения от получателя.
  4. Убедитесь, что подтверждение пришло по тому же каналу, что и адрес.
  5. Отправьте основную сумму сразу после подтверждения, не откладывая.
  6. Сохраните хеш операции и сообщение получателя о зачислении средств.

Четвёртый пункт закрывает подмену. Если адрес пришёл в одном канале, а подтверждение о зачислении в другом, это повод остановиться и перепроверить всё заново.

Что делать при ошибочном переводе

Ответ неприятный.

Вернуть средства нельзя. Перевод необратим, обратиться некуда.

Адрес получателя принадлежит человеку, который вам не ответит. Зафиксируйте операцию. Хеш, дата, сумма, адрес назначения — всё это пригодится, а обратиться с заявлением стоит даже понимая, что шансы невелики. Порядок подготовки обращения разобран здесь.

И главное на будущее. Ошибка происходит один раз, а привычка проверять остаётся навсегда, поэтому единственный полезный вывод — изменить сам порядок работы с адресами.

Что настроить в кошельке прямо сегодня: адресную книгу с понятными именами, отображение полного адреса вместо сокращённого, если такое возможно, фильтрацию неизвестных токенов, уведомления обо всех поступлениях. Четыре настройки. Первая из них закрывает почти всю задачу, потому что убирает саму необходимость копировать строки символов откуда бы то ни было.

Частые вопросы

Опасны ли сами по себе такие поступления

Нет. Микроперевод на ваш адрес ничего не делает с вашими средствами и не даёт отправителю никакого доступа. Опасность возникает только в момент, когда вы копируете адрес из этой записи, и потому единственная мера — не использовать историю как источник адресов.

Можно ли удалить такие записи из истории

Из сети — нет, записи там постоянны. Часть кошельков позволяет скрыть подозрительные поступления в интерфейсе, и это стоит включить. Но полагаться на скрытие не нужно: правило брать адрес из адресной книги работает независимо от того, что показывает история.

Помогает ли проверка первых и последних символов

Именно на такую проверку приём и рассчитан: похожий адрес подбирается по краям строки. Сверять надо середину и полную длину либо не сверять вовсе, а брать адрес из надёжного источника. Второй путь проще и ошибок допускает меньше.

Если переводите регулярно одному получателю

Риск тут выше среднего.

Чем чаще операция повторяется, тем сильнее она автоматизируется: адрес перестают проверять после третьего-четвёртого раза, и как раз это состояние приём и ловит.

Работающая мера одна. Запись в адресной книге под понятным именем, созданная один раз: дальше вы выбираете из списка одно имя получателя, а саму строку символов не видите вовсе.

И раз в несколько месяцев запись сверяют с получателем, потому что адрес мог смениться, а сообщение об этом — потеряться в переписке.

Чем это отличается от подмены в буфере

Приёмы путают.

Устроены они по-разному. При отравлении истории на вашем устройстве ничего вредоносного нет: адрес подсовывается через публичную запись, и вы копируете его сами.

При подмене в буфере на устройстве работает вредоносная программа, заменяющая скопированный адрес в момент вставки. Проблема тут техническая. Решается она проверкой устройства, а не порядком работы с адресами.

Общее у приёмов одно. Обе схемы ловятся сверкой середины адреса перед подтверждением, и эта привычка закрывает сразу и то и другое.

Что настроить в кошельке заранее

Часть работы перекладывается на приложение.

  • Адресная книга с понятными именами вместо длинных строк символов.
  • Отображение полного адреса вместо сокращённого, если это возможно.
  • Скрытие подозрительных и неизвестных поступлений в общем списке операций.
  • Подтверждение адреса на экране аппаратного устройства при отправке.
  • Уведомления о поступлениях, чтобы видеть все непрошеные переводы сразу.

Четвёртая строка добавляет ещё один рубеж. Устройство показывает адрес получателя на своём собственном экране, и подменить его там программа с компьютера уже не сможет, а вы получаете независимую точку для сверки. Порядок проверки подлинности самого устройства перед началом работы с ним разобран в отдельном материале.

Откуда злоумышленник знает ваш адрес

Вопрос возникает у всех, а ответ здесь скучный.

Никакой утечки не требуется. Все адреса и операции в сети общедоступны, и составить список активных кошельков может кто угодно, просматривая недавние переводы.

Отбирают обычно тех, у кого операции регулярны и суммы заметны: такой адрес окупает подбор похожего, а спящий кошелёк с одним поступлением за год интереса не представляет.

Практический вывод отсюда неочевидный. Само по себе попадание в такой список ничего о вашей безопасности не говорит и мер не требует — оно означает лишь, что ваш адрес виден, а видны в сети все адреса без исключения.

Что делать прямо сейчас

Три коротких действия.

Первое: откройте историю своего кошелька и посмотрите, нет ли там поступлений, которых вы не ждали. Ничего не делайте.

Если такие есть, запомните: копировать оттуда нельзя ни при каких обстоятельствах. Второе: заведите в адресной книге записи для тех, кому переводите чаще всего, и сверьте каждый адрес с получателем прямо при заполнении.

И третье. Договоритесь с постоянными получателями о пробном переводе перед крупной суммой. Недоверием это не выглядит.

Коротко

Приём эксплуатирует одну привычку. Копирование адреса из истории операций: похожий адрес подбирается по началу и концу строки, поэтому обычная сверка краёв не помогает, и именно на неё весь расчёт. Берите адрес из адресной книги или от получателя. Историю источником не считайте, а первый перевод новому получателю делайте пробным, потому что сами по себе такие поступления безвредны и опасность появляется только при копировании.

Что дальше

Заполните адресную книгу именами тех, кому переводите регулярно. Пять минут.

Следите за общими признаками схем. Потери чаще происходят через действия самого пользователя, а вовсе не через взлом, а базовая гигиена закрывает часть сценариев.

Разборы и практические инструкции выходят в нашем канале: t.me/cryptiumru.