Подмена адреса в истории кошелька: 15 пользователей Tron потеряли $9 млн

Расследование КоинКит анализирует, как работала схема, куда ушли средства и как не попасться.
Введение
Address poisoning (буквально «отравление адреса») — это техника мошенничества, при которой злоумышленник создаёт адрес, визуально похожий на настоящий, и отправляет на него крошечную сумму, чтобы тот появился в истории кошелька жертвы.
Tron — это блокчейн-платформа, популярная для переводов стейблкоинов из-за низких комиссий. USDT — стейблкоин, привязанный к доллару США. USDD — децентрализованный стейблкоин в сети Tron.
Ход инцидента
1. Мошенники отслеживали крупные переводы пользователей Tron. Когда пользователь отправлял USDT на настоящий адрес, бот мошенника создавал похожий адрес. Совпадали первые и последние символы, а середина отличалась.
2. На этот поддельный адрес отправлялась «пыльная» транзакция — крошечная сумма, обычно доли цента. Эта операция появлялась в истории кошелька жертвы рядом с настоящей.
3. При следующем переводе пользователь открывал историю, копировал «знакомый» адрес по начальным и конечным символам, но выбирал поддельный.
4. За четыре недели таким способом пострадали 15 пользователей. Две крупнейшие жертвы потеряли примерно по $2,5 млн каждая, ещё одна — около $2 млн. Одна жертва не заметила подмену и отправила сразу шесть транзакций на общую сумму $527 тыс.
Почему это стало возможным
Криптовалютные адреса — длинные строки из букв и цифр. В Tron адрес состоит из 34 символов и начинается с буквы «T». Человек не запоминает такую строку целиком и сверяет только начало и конец. Мошенники используют генераторы «vanity-адресов» — программы, которые подбирают адреса с нужными начальными и конечными символами. Процесс занимает от нескольких минут до часов.
Блокчейн Tron позволяет любому отправить любую сумму на любой адрес без разрешения. Комиссия за пыльную транзакцию минимальна — копейки, а потенциальная выгода при успешной атаке исчисляется миллионами.
Детали расследования: движение средств
После каждой успешной кражи средства сразу обменивались. Похищенные USDT конвертировались в USDD. Все токены были собраны на адресе:
TYGr1k1YUwtvhsKFCqpq4aRxZbbTMUD48t
Дальнейшее отслеживание затрудняется: средства были раздроблены на множество адресов и смешаны с активами из других, неизвестных инцидентов того же типа. Это указывает на массовый и систематический характер атаки.
Как защититься
-
Проверяйте весь адрес, а не только начало и конец. Сверяйте как минимум первые и последние 10–12 символов.
-
Используйте адресную книгу кошелька. Сохраняйте адреса получателей под именами и выбирайте оттуда, а не из истории.
-
Не копируйте адреса из истории операций. История показывает все транзакции, включая пыльные от ботов.
-
Отправляйте тестовую сумму. Перед крупным переводом отправьте небольшую сумму, дождитесь подтверждения от получателя, и только потом переводите основную.
-
Используйте кошельки с защитой от подмены. Некоторые современные кошельки предупреждают о визуально похожих адресах в истории.
Заключение
Массовая кража в Tron показала, что address poisoning — не единичный случай, а системная схема. За четыре недели 15 пользователей потеряли около $9 млн, просто скопировав не тот адрес из истории. Мошенники не взламывали кошельки и не обходили защиту — они использовали человеческую невнимательность и привычку доверять истории операций. Команда «КоинКит» продолжает отслеживать движение средств и анализировать связанные адреса.


