Как address poisoning подменяет знакомый адрес в истории кошелька?
Address poisoning подбрасывает в историю кошелька адрес, визуально похожий на знакомый, чтобы пользователь позже скопировал его по ошибке. Мошенник отправляет микроперевод или создаёт запись с совпадающими начальными и конечными символами. Приватный ключ не взламывается: атака использует привычку проверять лишь короткое отображение адреса и выбирать получателя из недавних операций.
Address poisoning подбрасывает в историю кошелька адрес, визуально похожий на знакомый, чтобы пользователь позже скопировал его по ошибке. Мошенник отправляет микроперевод или создаёт запись с совпадающими начальными и конечными символами. Приватный ключ не взламывается: атака использует привычку проверять лишь короткое отображение адреса и выбирать получателя из недавних операций.
Как ложная запись попадает в историю?
Злоумышленник изучает публичные переводы, генерирует адрес с похожим коротким представлением и отправляет жертве ничтожную сумму либо токен-трансфер на ноль. Блокчейн честно сохраняет операцию, поэтому кошелёк показывает её рядом с настоящими. Позже пользователь копирует адрес из истории и добровольно подписывает перевод мошеннику.
Насколько распространён такой шаблон?
В июне 2026 года MetaMask сообщила, что её система отметила 65,4 миллиона атак за период с января 2025 по февраль 2026 года. Масштаб относится к обнаруженным попыткам и методике конкретного продукта, но показывает, почему одного сокращённого вида адреса недостаточно для проверки получателя.
Как проверить адрес перед переводом?
Используйте заранее проверенную адресную книгу или QR-код из доверенного канала. Сверяйте не только начало и конец, а полный адрес на экране аппаратного кошелька или другого устройства подписи. Для нового получателя сначала отправляйте небольшую сумму, затем повторно получайте адрес из исходного канала, а не из истории транзакций.
Где ограничения и риски?
Предупреждения кошелька могут пропустить новый вариант или дать ложное срабатывание. Тестовый перевод тоже уйдёт мошеннику, если адрес уже неверен, и не защищает последующий платёж от новой подмены. ENS-имя снижает визуальную нагрузку, но требует проверки разрешённого адреса. Не доверяйте истории как адресной книге.
Какие ключевые выводы?
- Атака меняет историю, а не приватный ключ кошелька.
- Совпадение первых и последних символов не подтверждает адрес.
- Получателя лучше выбирать из проверенной адресной книги.
- Полный адрес нужно сверять на доверенном экране перед подписью.
- Тестовый перевод снижает ущерб, но не заменяет проверку.
Источники
- MetaMask Jun 2026
- Address poisoning
- Wallet history
Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Торговля на криптовалютном рынке связана с риском потери средств; результаты на исторических данных не гарантируют результатов в будущем.
Проверьте стратегию на своих данных
ACARO - терминал, который исполняет стратегию на вашем собственном биржевом счёте. Подбор параметров и бэктест на истории входят в подписку.
Смотреть тарифы