Отравление адреса: как копипаст из истории кошелька стоил человеку $50 миллионов
Начну с истории, которая переворачивает привычный совет по безопасности.
Пробный перевод прошёл успешно — и именно он стал сигналом для вора
В декабре 2025 года человек собирался перевести 50 миллионов долларов в USDT. Действовал он грамотно: сначала отправил пробные 50 долларов, убедился, что деньги дошли, и только потом отправил всю сумму. Так советуют делать все руководства по безопасности.
Через 26 минут после пробного перевода 49 999 950 USDT ушли вору.
Что произошло в эти 26 минут
Пробный перевод и был спусковым крючком. Вор следил за кошельком. Увидев тестовую транзакцию, он за считаные минуты сгенерировал адрес, который выглядел почти как настоящий — те же первые символы, те же последние — и отправил с него мизерную транзакцию на кошелёк жертвы.
Теперь в истории операций кошелька лежали две записи подряд. Настоящий адрес получателя и поддельный, похожий на него как две капли воды.
Человек вернулся к кошельку, скопировал адрес из недавних операций — как делает почти каждый — и отправил деньги. Вору.
Почему это работает
Механика простая до обидного.
Адрес в блокчейне — длинная строка случайных символов. Целиком её никто не читает. Глаз проверяет начало и конец: первые четыре-пять символов, последние четыре-пять. Так устроены и сами кошельки — они показывают адрес сокращённо, пряча середину за многоточием.
Вор пользуется ровно этим. Он подбирает адрес, у которого совпадают начало и конец с нужным. Это не взлом, а перебор на видеокарте, пока не выпадет подходящая комбинация. Дальше отправляет с него копеечный перевод — «пыль» — чтобы адрес осел в вашей истории.
Больше делать ничего не нужно. Остаётся ждать, когда вы скопируете адрес из истории вместо того, чтобы взять его из надёжного источника.
Это бьёт по осторожным
Тут самое неприятное. ФБР предупреждало о таких атаках ещё в апреле 2024 года и отметило важное: они одинаково хорошо работают против новичков и опытных. Потому что эксплуатируют не незнание, а привычку.
Опытный пользователь как раз и делает тестовый перевод. Он копирует адрес из истории, потому что доверяет собственной недавней операции больше, чем письму или сообщению. Логика правильная — и именно она подставляет.
Второй случай, январь 2026 года: человек потерял 4 556 ETH, около 12 миллионов долларов, при обычном переводе на свой же депозитный адрес. Вор капал пылью на его кошелёк больше двух месяцев, терпеливо дожидаясь крупной операции.
Только за декабрь и январь на Ethereum таким способом увели около 62 миллионов долларов.
Почему стало массово
Раньше такие атаки жили в основном на Tron: комиссии копеечные, рассылать пыль тысячами транзакций было дёшево.
В конце 2025 года в Ethereum прошло обновление Fusaka, которое сильно снизило комиссии. Массовая рассылка пыли стала дешёвой и там — атака переехала на Ethereum.
Цифра, которая описывает масштаб: у 67% новых адресов первой в истории операцией стала входящая пылевая транзакция. Не перевод от друга, не покупка — заготовка под будущую кражу.
Всего зафиксировано более 225 миллионов попыток отравления адресов и около полумиллиарда долларов подтверждённых потерь.
На кошелёк надежды мало
Логично ожидать, что кошелёк предупредит. Исследование 53 кошельков на Ethereum показало обратное: 17 вообще не показывали историю операций, 16 отображали поддельные переводы без всяких пометок. Явное предупреждение о заведомо известном отравленном адресе выдавали только три.
То есть в подавляющем большинстве случаев поддельная запись ляжет в вашу историю ровно так же, как настоящая.
Что делать
Правило одно и короткое: никогда не копируйте адрес из истории операций.
История — это не справочник адресов. Это лента того, что происходило с кошельком, и написать туда может кто угодно.
Вместо этого:
Заведите адресную книгу в кошельке. Занесите адреса, которыми пользуетесь регулярно — свою биржу, свой второй кошелёк, партнёра. Берите адрес оттуда.
Если книги нет, берите адрес из первоисточника каждый раз заново: со страницы вывода на бирже, из переписки с получателем.
Проверяйте адрес целиком, а не начало и конец. Или хотя бы середину — именно её подделать нельзя.
Если сумма крупная, разбейте перевод. Отправьте часть, дождитесь подтверждения от получателя, что деньги дошли, и только потом остальное. Адрес для второй части возьмите заново из первоисточника, а не из истории.
Пылевые транзакции, которые уже пришли, трогать не нужно. Не отправляйте обратно, не пытайтесь вернуть — просто не используйте эти адреса. В некоторых кошельках такие записи можно скрыть.
Что за этим стоит
У всех трёх историй общая черта. Ни один ключ не был украден, ни один пароль не подобран. Люди сами подписали перевод — просто не тому адресу.
Пока подпись одним ключом остаётся финальным и необратимым действием, цена одной невнимательной секунды равна всему балансу. Схема, где крупный перевод требует подтверждения вторым, отдельным ключом, даёт то, чего здесь не хватило больше всего: паузу между ошибкой и её последствиями.