Подмена адреса в буфере обмена — это не хитрость мошенника в переписке, а программа, уже работающая на вашем устройстве. Она следит за тем, что вы копируете, узнаёт криптовалютный адрес по его форме и подставляет вместо него свой ровно в момент вставки. Ни кошелёк, ни биржа тут ни при чём: подмена происходит на уровне операционной системы, до того как строка попадёт в поле перевода.
Я разбираю этот приём отдельно от остальных, потому что он ломает привычку, которую годами называли безопасной. Скопировать адрес, а не набирать руками — совет из любого руководства для новичка. Совет верный. Он защищает от опечатки, но ничего не говорит о том, что происходит со строкой между нажатием «копировать» и нажатием «вставить».
Что происходит между копированием и вставкой
Буфер обмена — общий системный ресурс. Это не защищённое хранилище, а область памяти, к которой имеет доступ любая программа, запущенная от вашего имени, и никаких особых прав для чтения буфера ей при этом не требуется. Такова архитектура: возможность обмениваться данными между приложениями и есть смысл буфера.
Вредонос этого класса устроен из трёх частей. Первая слушает буфер, опрашивая его несколько раз в секунду; вторая проверяет содержимое регулярным выражением — адреса разных сетей имеют жёсткую форму, и узнать их по длине и набору символов тривиально. Третья подставляет вместо найденного адреса один из своих. Всё.
Отличие от остальных вредоносов принципиальное. Шифровальщик выдаёт себя сразу: файлы недоступны, на экране требование выкупа. Майнер греет процессор и роняет производительность. Клиппер не делает ничего заметного. Он ждёт. Специалисты «Лаборатории Касперского» отмечают, что такая программа может годами жить на машине, не производя ни сетевой активности, ни заметной нагрузки, — пока однажды не подменит адрес в буфере обмена.
Почему проверка по первым и последним символам не спасает
Стандартный совет — сверить начало и конец строки. Он появился не на пустом месте: адрес длинный, целиком его никто не читает, а первые и последние знаки запоминаются. Мошенники учли это первыми.
Ещё в 2022 году исследователи разобрали клиппер Laplas, который выбирал подменный адрес не случайно. Программа получала с управляющего сервера адрес, у которого совпадали первая и последняя пары знаков со скопированной строкой, а рекламные объявления на закрытых форумах обещали генерацию таких адресов за доли секунды. Приём был прямым ответом на распространившуюся привычку сверять копипаст по краям.
Масштаб заготовок стоит представлять верно. В образце, разобранном исследователями в июне 2026 года, внутри одного исполняемого файла лежало больше пятнадцати тысяч адресов злоумышленников, охватывающих около одиннадцати сетей — от Bitcoin и Ethereum до Tron, XRP, Monero и Stellar. Подбор похожего адреса при таком запасе перестаёт быть трудной задачей.
Как программа попадает на устройство
Это самая практичная часть разговора. Клиппер не приходит по почте с подписью «вредонос»; он приезжает вместе с чем-то, что вы установили сами или что установилось без вашего участия. Путей немного, и все они описаны.
| Путь | Как выглядит | Что настораживает |
|---|---|---|
| Съёмные носители | Ярлык вместо файла на флешке; запуск при открытии | Файлы на носителе превратились в ярлыки, размер не совпадает |
| Расширения браузера | Заметки, VPN, менеджер паролей, «защита буфера» | Запрос прав на чтение и изменение данных на всех сайтах |
| Пакеты и библиотеки | Зависимость проекта со сценарием установки | Появление служб и заданий сразу после сборки проекта |
| Сборки и установщики | Пиратские версии, «оптимизаторы», клоны сайтов | Загрузка не с сайта разработчика, отключённая проверка подписи |
Съёмные носители вернулись в оборот. В июньском отчёте Microsoft описан клиппер, распространявшийся червеобразно: через вредоносные ярлыки на USB-накопителях, с последующим закреплением в системе и связью через встроенный клиент Tor. Отдельно стоит уяснить следствие: машина, которую держат офлайн ради безопасности, заражается ровно в тот момент, когда в неё вставляют флешку с рабочего компьютера.
Расширения браузера — вторая дорога. Летом 2026 года описана кампания, где вредонос притворялся расширением для заметок и VPN-сервисом, а установщик прописывал его в браузеры на движке Chromium, правя защищённые файлы настроек напрямую. Деталь, ради которой я об этом пишу: в магазин сначала выкладывали безвредную версию, а подмену адресов добавляли следующим обновлением. Проверка расширения в день установки ничего не показала бы.
Третий путь — сборка проектов. Он касается тех, кто тянет готовые пакеты из публичных реестров. В мае 2026 года в реестре npm нашли пакет, который назывался защитой буфера обмена, а на деле был клиппером: сценарий установки записывал в конфигурацию три десятка адресов и запускал фонового демона. Закреплялся он под именами, мимикрирующими под системные компоненты — служба с названием в стиле системной библиотеки, агент запуска с идентификатором, похожим на штатный, задание в планировщике под видом среды исполнения.
Чем это отличается от отравления истории адресов
Приёмы путают, а защищаются от них по-разному. При отравлении истории вредоносной программы на устройстве нет вовсе: злоумышленник заранее отправляет вам пылинку с адреса, похожего на тот, куда вы переводите обычно, и рассчитывает, что вы скопируете адрес из недавних операций. Механику этого приёма я разбирал в материале об отравлении истории адресов. Здесь всё иначе: подмена происходит внутри вашей системы, в момент вставки, и от выбора источника адреса не зависит.
Разница в том, куда смотреть. Отравление истории лечится дисциплиной обращения с адресной книгой, а подмена в буфере — только очисткой устройства, потому что причина здесь не в вашей осторожности.
Как проверить, есть ли подмена
1. Скопируйте собственный адрес получения из кошелька.
2. Вставьте его в текстовый редактор и сравните со строкой в кошельке целиком, включая середину.
3. Повторите через минуту: часть образцов подменяет не каждую операцию.
4. Повторите после перезагрузки — вредонос закрепляется в автозапуске и стартует вместе с системой.
5. Проверьте вставку в разных программах: браузер, редактор, поле перевода на бирже.
У теста есть предел, о котором нужно сказать честно. Отрицательный результат ничего не доказывает. Некоторые образцы срабатывают выборочно, другие подменяют адрес не в буфере, а в исходящем запросе страницы — в этом случае вставленная в редактор строка окажется правильной, а до сети уйдёт чужая. Так работала подмена при компрометации популярных пакетов JavaScript осенью 2025 года: пользователь видел свой адрес, а транзакция формировалась на другой.
Поэтому вторая часть проверки — не буфер, а система: смотреть нужно туда, где вредонос закрепляется, чтобы пережить перезагрузку, — в автозапуск, службы и задания планировщика.
- Windows: планировщик заданий и список автозагрузки. Ищите задания, созданные недавно, с именами, похожими на системные службы.
- macOS: папки LaunchAgents и LaunchDaemons в системной и пользовательской библиотеке; файлы с идентификаторами, подражающими штатным.
- Linux: пользовательские и системные юниты systemd, особенно включённые с задержкой входа в сеанс.
- Браузер: список расширений, их права и дата последнего обновления. Расширение, о котором вы забыли, опаснее того, что установлено вчера.
Ориентир простой: подозрительно не странное имя, а знакомое. Вредонос закрепляется под названием, которое вы побоитесь удалить.
Что делать, если подмена подтвердилась
Первое. Не открывайте кошелёк на этом устройстве и не вводите фразу восстановления — её перехватят при вводе или из буфера.
Второе. Возьмите другое устройство, заведомо чистое, и переведите средства на новый адрес оттуда.
Третье. Смените пароли к бирже и почте с чистого устройства, отзовите активные сессии и ключи доступа.
Четвёртое. Заражённую машину считайте скомпрометированной целиком. Переустановка системы надёжнее лечения антивирусом, потому что путь заражения обычно остаётся неизвестным.
Пятое. Проверьте носители, которые подключали к этой машине. Заражение через ярлыки на флешке распространяется дальше вместе с ней.
Звучит избыточно. Но клиппер редко приходит один: тот же установщик обычно тянет за собой средство удалённого доступа или похититель паролей, а значит, вопрос не в одной программе, а в том, что на машине выполнялся чужой код с вашими правами.
Порядок перевода, при котором подмена не срабатывает
Главная защита — не бдительность, а устройство с собственным экраном. Аппаратный кошелёк показывает адрес получателя на своём дисплее, и этот дисплей не зависит от заражённого компьютера. Строка на экране отличается от вставленной — транзакцию не подписывают, и на этом попытка вредоноса заканчивается, потому что подпись без подтверждения на самом устройстве получить нельзя. Про выбор и проверку подлинности аппаратного кошелька у меня есть отдельный разбор.
Оговорка обязательна. Аппаратный кошелёк не спасает сам по себе: он защищает ключ, но не мешает вам подтвердить чужой адрес, не прочитав его. Устройство работает только вместе с привычкой читать адрес на его экране до конца.
Дальше — три меры.
- Белый список на бирже. Вывод разрешён только на заранее внесённые адреса, добавление нового требует подтверждения и выдержки по времени.
- Адресная книга кошелька с подписанными адресами. Выбор из списка вместо копирования снимает буфер обмена из цепочки целиком.
- Пробный перевод малой суммы. Медленно и с двойной комиссией, зато ошибка стоит копейки. Для крупной суммы это оправданно всегда.
Профилактика скучна и работает лучше реакции. Общий перечень мер, который я рекомендую пересматривать раз в год, собран в чек-листе безопасности криптокошелька.
Если средства уже ушли
Перевод в блокчейне необратим, и отменить его не может ни биржа, ни разработчик кошелька, ни служба поддержки сети — подтверждённая транзакция уходит в историю блоков навсегда. Это надо сказать прямо, чтобы не тратить время на ложные надежды. Но действовать стоит.
Зафиксируйте хеш транзакции, точное время, адрес получателя и сеть. Сохраните снимки экрана кошелька и переписки, если она была. Если адрес получателя ведёт на биржу, обращение в её службу безопасности имеет смысл: площадки замораживают счета по обоснованным заявлениям, и скорость здесь решает больше, чем формулировки. Как подготовить обращение о мошенничестве, я описывал подробно.
И последнее, что стоит проговорить. Попасться на подмену адреса не стыдно: строка неотличима на вид, а сверка по краям была рекомендованной практикой до тех пор, пока её не научились обходить. Стыд удерживает людей от обращения за помощью и продлевает жизнь схеме. Молчание выгодно только тому, кто на другом конце.
Короткие ответы
Ловит ли антивирус подмену адреса в буфере обмена
Известные образцы — да. Новые и переписанные — далеко не всегда. Клиппер не совершает действий, по которым его видно поведенчески: он читает и пишет буфер обмена, а это штатная операция. Расчёт на антивирус не работает.
Помогает ли ввод адреса вручную вместо копирования
Помогает против подмены в буфере и вредит в остальном: набранный руками адрес легко испортить опечаткой, а средства уйдут в никуда, поэтому надёжнее выбирать адрес из проверенной адресной книги и сверять его на экране аппаратного устройства.
Защищает ли смартфон лучше компьютера
Мобильные системы ограничивают фоновый доступ к буферу строже, и клипперов под них меньше. Но приложения, установленные вне официального магазина, обходят это ограничение. Ставьте кошельки только из магазина.
Что делать, если адрес совпал при проверке, а деньги ушли не туда
Значит, подмена произошла не в буфере, а на уровне страницы или приложения — в исходящем запросе. Проверьте расширения браузера и версию кошелька, а следующие переводы делайте с подтверждением адреса на экране аппаратного устройства.
Коротко
Внимательность здесь не помогает. Сверка по первым и последним знакам обойдена ещё в 2022 году, и полагаться на неё нельзя. Работают три вещи: адрес, подтверждённый на экране аппаратного устройства, белый список на бирже и выключенная история копирований во время операций — ни одна из них не требует от вас ежедневной бдительности.
Разборы новых схем и предупреждения выходят в нашем канале раньше, чем на сайте: t.me/cryptiumru.
Обсуждение
Добавить комментарий