Подмена адреса в буфере обмена — это не хитрость мошенника в переписке, а программа, уже работающая на вашем устройстве. Она следит за тем, что вы копируете, узнаёт криптовалютный адрес по его форме и подставляет вместо него свой ровно в момент вставки. Ни кошелёк, ни биржа тут ни при чём: подмена происходит на уровне операционной системы, до того как строка попадёт в поле перевода.

Я разбираю этот приём отдельно от остальных, потому что он ломает привычку, которую годами называли безопасной. Скопировать адрес, а не набирать руками — совет из любого руководства для новичка. Совет верный. Он защищает от опечатки, но ничего не говорит о том, что происходит со строкой между нажатием «копировать» и нажатием «вставить».

Что происходит между копированием и вставкой

Буфер обмена — общий системный ресурс. Это не защищённое хранилище, а область памяти, к которой имеет доступ любая программа, запущенная от вашего имени, и никаких особых прав для чтения буфера ей при этом не требуется. Такова архитектура: возможность обмениваться данными между приложениями и есть смысл буфера.

Вредонос этого класса устроен из трёх частей. Первая слушает буфер, опрашивая его несколько раз в секунду; вторая проверяет содержимое регулярным выражением — адреса разных сетей имеют жёсткую форму, и узнать их по длине и набору символов тривиально. Третья подставляет вместо найденного адреса один из своих. Всё.

Клиппер — вредоносная программа, подменяющая криптовалютные адреса в буфере обмена. Microsoft относит этот класс к «cryware» — вредоносам, нацеленным на некастодиальные горячие кошельки. В июне 2026 года Microsoft Threat Intelligence описал образец, опрашивавший буфер обмена примерно каждые полсекунды и перехватывавший заодно фразы восстановления.

Отличие от остальных вредоносов принципиальное. Шифровальщик выдаёт себя сразу: файлы недоступны, на экране требование выкупа. Майнер греет процессор и роняет производительность. Клиппер не делает ничего заметного. Он ждёт. Специалисты «Лаборатории Касперского» отмечают, что такая программа может годами жить на машине, не производя ни сетевой активности, ни заметной нагрузки, — пока однажды не подменит адрес в буфере обмена.

Почему проверка по первым и последним символам не спасает

Стандартный совет — сверить начало и конец строки. Он появился не на пустом месте: адрес длинный, целиком его никто не читает, а первые и последние знаки запоминаются. Мошенники учли это первыми.

Ещё в 2022 году исследователи разобрали клиппер Laplas, который выбирал подменный адрес не случайно. Программа получала с управляющего сервера адрес, у которого совпадали первая и последняя пары знаков со скопированной строкой, а рекламные объявления на закрытых форумах обещали генерацию таких адресов за доли секунды. Приём был прямым ответом на распространившуюся привычку сверять копипаст по краям.

Масштаб заготовок стоит представлять верно. В образце, разобранном исследователями в июне 2026 года, внутри одного исполняемого файла лежало больше пятнадцати тысяч адресов злоумышленников, охватывающих около одиннадцати сетей — от Bitcoin и Ethereum до Tron, XRP, Monero и Stellar. Подбор похожего адреса при таком запасе перестаёт быть трудной задачей.

Вывод, который стоит запомнить. Сверка «первые четыре и последние четыре знака» устарела. Проверять нужно середину строки или всю строку целиком — и лучше не глазами, а на экране устройства, которое не зависит от заражённого компьютера.

Как программа попадает на устройство

Это самая практичная часть разговора. Клиппер не приходит по почте с подписью «вредонос»; он приезжает вместе с чем-то, что вы установили сами или что установилось без вашего участия. Путей немного, и все они описаны.

Путь Как выглядит Что настораживает
Съёмные носители Ярлык вместо файла на флешке; запуск при открытии Файлы на носителе превратились в ярлыки, размер не совпадает
Расширения браузера Заметки, VPN, менеджер паролей, «защита буфера» Запрос прав на чтение и изменение данных на всех сайтах
Пакеты и библиотеки Зависимость проекта со сценарием установки Появление служб и заданий сразу после сборки проекта
Сборки и установщики Пиратские версии, «оптимизаторы», клоны сайтов Загрузка не с сайта разработчика, отключённая проверка подписи

Съёмные носители вернулись в оборот. В июньском отчёте Microsoft описан клиппер, распространявшийся червеобразно: через вредоносные ярлыки на USB-накопителях, с последующим закреплением в системе и связью через встроенный клиент Tor. Отдельно стоит уяснить следствие: машина, которую держат офлайн ради безопасности, заражается ровно в тот момент, когда в неё вставляют флешку с рабочего компьютера.

Расширения браузера — вторая дорога. Летом 2026 года описана кампания, где вредонос притворялся расширением для заметок и VPN-сервисом, а установщик прописывал его в браузеры на движке Chromium, правя защищённые файлы настроек напрямую. Деталь, ради которой я об этом пишу: в магазин сначала выкладывали безвредную версию, а подмену адресов добавляли следующим обновлением. Проверка расширения в день установки ничего не показала бы.

Третий путь — сборка проектов. Он касается тех, кто тянет готовые пакеты из публичных реестров. В мае 2026 года в реестре npm нашли пакет, который назывался защитой буфера обмена, а на деле был клиппером: сценарий установки записывал в конфигурацию три десятка адресов и запускал фонового демона. Закреплялся он под именами, мимикрирующими под системные компоненты — служба с названием в стиле системной библиотеки, агент запуска с идентификатором, похожим на штатный, задание в планировщике под видом среды исполнения.

Отдельно о менеджерах буфера обмена. Программы, хранящие историю копирований, полезны в работе и вредны при переводах. Они по назначению читают всё, что вы копируете, включая фразы восстановления и пароли, и хранят это в файле на диске. Перед операциями с криптовалютой такие утилиты стоит выключать, а фразу восстановления не копировать никогда.

Чем это отличается от отравления истории адресов

Приёмы путают, а защищаются от них по-разному. При отравлении истории вредоносной программы на устройстве нет вовсе: злоумышленник заранее отправляет вам пылинку с адреса, похожего на тот, куда вы переводите обычно, и рассчитывает, что вы скопируете адрес из недавних операций. Механику этого приёма я разбирал в материале об отравлении истории адресов. Здесь всё иначе: подмена происходит внутри вашей системы, в момент вставки, и от выбора источника адреса не зависит.

Разница в том, куда смотреть. Отравление истории лечится дисциплиной обращения с адресной книгой, а подмена в буфере — только очисткой устройства, потому что причина здесь не в вашей осторожности.

Как проверить, есть ли подмена

Тест буфера обмена.
1. Скопируйте собственный адрес получения из кошелька.
2. Вставьте его в текстовый редактор и сравните со строкой в кошельке целиком, включая середину.
3. Повторите через минуту: часть образцов подменяет не каждую операцию.
4. Повторите после перезагрузки — вредонос закрепляется в автозапуске и стартует вместе с системой.
5. Проверьте вставку в разных программах: браузер, редактор, поле перевода на бирже.

У теста есть предел, о котором нужно сказать честно. Отрицательный результат ничего не доказывает. Некоторые образцы срабатывают выборочно, другие подменяют адрес не в буфере, а в исходящем запросе страницы — в этом случае вставленная в редактор строка окажется правильной, а до сети уйдёт чужая. Так работала подмена при компрометации популярных пакетов JavaScript осенью 2025 года: пользователь видел свой адрес, а транзакция формировалась на другой.

Поэтому вторая часть проверки — не буфер, а система: смотреть нужно туда, где вредонос закрепляется, чтобы пережить перезагрузку, — в автозапуск, службы и задания планировщика.

  • Windows: планировщик заданий и список автозагрузки. Ищите задания, созданные недавно, с именами, похожими на системные службы.
  • macOS: папки LaunchAgents и LaunchDaemons в системной и пользовательской библиотеке; файлы с идентификаторами, подражающими штатным.
  • Linux: пользовательские и системные юниты systemd, особенно включённые с задержкой входа в сеанс.
  • Браузер: список расширений, их права и дата последнего обновления. Расширение, о котором вы забыли, опаснее того, что установлено вчера.

Ориентир простой: подозрительно не странное имя, а знакомое. Вредонос закрепляется под названием, которое вы побоитесь удалить.

Что делать, если подмена подтвердилась

Порядок действий.
Первое. Не открывайте кошелёк на этом устройстве и не вводите фразу восстановления — её перехватят при вводе или из буфера.
Второе. Возьмите другое устройство, заведомо чистое, и переведите средства на новый адрес оттуда.
Третье. Смените пароли к бирже и почте с чистого устройства, отзовите активные сессии и ключи доступа.
Четвёртое. Заражённую машину считайте скомпрометированной целиком. Переустановка системы надёжнее лечения антивирусом, потому что путь заражения обычно остаётся неизвестным.
Пятое. Проверьте носители, которые подключали к этой машине. Заражение через ярлыки на флешке распространяется дальше вместе с ней.

Звучит избыточно. Но клиппер редко приходит один: тот же установщик обычно тянет за собой средство удалённого доступа или похититель паролей, а значит, вопрос не в одной программе, а в том, что на машине выполнялся чужой код с вашими правами.

Порядок перевода, при котором подмена не срабатывает

Главная защита — не бдительность, а устройство с собственным экраном. Аппаратный кошелёк показывает адрес получателя на своём дисплее, и этот дисплей не зависит от заражённого компьютера. Строка на экране отличается от вставленной — транзакцию не подписывают, и на этом попытка вредоноса заканчивается, потому что подпись без подтверждения на самом устройстве получить нельзя. Про выбор и проверку подлинности аппаратного кошелька у меня есть отдельный разбор.

Оговорка обязательна. Аппаратный кошелёк не спасает сам по себе: он защищает ключ, но не мешает вам подтвердить чужой адрес, не прочитав его. Устройство работает только вместе с привычкой читать адрес на его экране до конца.

Дальше — три меры.

  1. Белый список на бирже. Вывод разрешён только на заранее внесённые адреса, добавление нового требует подтверждения и выдержки по времени.
  2. Адресная книга кошелька с подписанными адресами. Выбор из списка вместо копирования снимает буфер обмена из цепочки целиком.
  3. Пробный перевод малой суммы. Медленно и с двойной комиссией, зато ошибка стоит копейки. Для крупной суммы это оправданно всегда.

Профилактика скучна и работает лучше реакции. Общий перечень мер, который я рекомендую пересматривать раз в год, собран в чек-листе безопасности криптокошелька.

Если средства уже ушли

Перевод в блокчейне необратим, и отменить его не может ни биржа, ни разработчик кошелька, ни служба поддержки сети — подтверждённая транзакция уходит в историю блоков навсегда. Это надо сказать прямо, чтобы не тратить время на ложные надежды. Но действовать стоит.

Зафиксируйте хеш транзакции, точное время, адрес получателя и сеть. Сохраните снимки экрана кошелька и переписки, если она была. Если адрес получателя ведёт на биржу, обращение в её службу безопасности имеет смысл: площадки замораживают счета по обоснованным заявлениям, и скорость здесь решает больше, чем формулировки. Как подготовить обращение о мошенничестве, я описывал подробно.

Вторая волна. Через несколько дней после потери на вас выйдут «специалисты по возврату средств» — в комментариях, в личных сообщениях, иногда с сайтом и отзывами. Вернуть криптовалюту, ушедшую по подтверждённой транзакции, они не могут. Это второй заход на того же человека, рассчитанный на отчаяние. Предоплата за услугу — единственный итог такого разговора.

И последнее, что стоит проговорить. Попасться на подмену адреса не стыдно: строка неотличима на вид, а сверка по краям была рекомендованной практикой до тех пор, пока её не научились обходить. Стыд удерживает людей от обращения за помощью и продлевает жизнь схеме. Молчание выгодно только тому, кто на другом конце.

Короткие ответы

Ловит ли антивирус подмену адреса в буфере обмена

Известные образцы — да. Новые и переписанные — далеко не всегда. Клиппер не совершает действий, по которым его видно поведенчески: он читает и пишет буфер обмена, а это штатная операция. Расчёт на антивирус не работает.

Помогает ли ввод адреса вручную вместо копирования

Помогает против подмены в буфере и вредит в остальном: набранный руками адрес легко испортить опечаткой, а средства уйдут в никуда, поэтому надёжнее выбирать адрес из проверенной адресной книги и сверять его на экране аппаратного устройства.

Защищает ли смартфон лучше компьютера

Мобильные системы ограничивают фоновый доступ к буферу строже, и клипперов под них меньше. Но приложения, установленные вне официального магазина, обходят это ограничение. Ставьте кошельки только из магазина.

Что делать, если адрес совпал при проверке, а деньги ушли не туда

Значит, подмена произошла не в буфере, а на уровне страницы или приложения — в исходящем запросе. Проверьте расширения браузера и версию кошелька, а следующие переводы делайте с подтверждением адреса на экране аппаратного устройства.

Коротко

Внимательность здесь не помогает. Сверка по первым и последним знакам обойдена ещё в 2022 году, и полагаться на неё нельзя. Работают три вещи: адрес, подтверждённый на экране аппаратного устройства, белый список на бирже и выключенная история копирований во время операций — ни одна из них не требует от вас ежедневной бдительности.

Разборы новых схем и предупреждения выходят в нашем канале раньше, чем на сайте: t.me/cryptiumru.