Перехват буфера обмена — программа на вашем устройстве следит за копированием и в момент вставки подменяет криптовалютный адрес на чужой. Вы копируете правильный, вставляете подменённый.

Почему приём работает

Адрес — длинная строка, которую никто не читает целиком. Взгляд цепляется за первые и последние символы, и подделки подбирают именно так: начало и конец совпадают, середина другая. Перевод при этом уходит по правилам сети без единой ошибки, и вернуть его невозможно.

Как заражаются

Через взломанные сборки программ, расширения браузера с широкими правами, вложения в письмах. Отдельный канал — «помощник» из чата поддержки, присылающий утилиту для решения проблемы. Само вредоносное ПО ничем себя не проявляет: оно ждёт, пока в буфере появится строка, похожая на адрес.

Что защищает

Главное — сверять адрес на экране аппаратного кошелька, а не на экране компьютера. Устройство показывает то, что реально уйдёт в сеть, и подменить эту картинку вредоносная программа не может. Дополнительно помогают пробный перевод малой суммы и заранее настроенный белый список адресов вывода, куда чужой адрес просто не добавить. Проверять адрес глазами по первым символам недостаточно — именно на этом приём и построен. Смежный по логике приём — перехват DNS, только подменяется там не буфер, а сам сайт.