Коротко: отравление адреса подсаживает похожий адрес в вашу историю операций, чтобы позже вы скопировали не тот; фишинг подписи вынуждает подписать сообщение, которое отдаёт права на трату. Ни одна из атак не ломает криптографию — обе ломают привычки. Проверяйте адрес целиком каждый раз и читайте, что подписываете, и обе атаки проваливаются.
Почему это важнее взломов бирж
Социальная инженерия и фишинг стали самой разрушительной категорией атак в первом квартале 2026 года: около $290 млн потерь — больше, чем все остальные категории вместе. Фишинг и отравление адресов принесли около $83,8 млн потерь на кошельках при числе затронутых адресов до 17 млн за 2025 год, а исследователи из Университета Карнеги — Меллона насчитали порядка 270 млн попыток отравления.
Тренд 2026 года — концентрация. В январе потери от фишинга подписи выросли на 207% за месяц, до примерно $6,3 млн, при том что число жертв упало на 11%: на двоих пришлось почти 65% суммы. Атакующие перестали бить по площадям и начали охотиться на крупные балансы.
Отравление адреса по шагам
Атака проста и почти ничего не стоит нападающему:
- Он следит за сетью и отмечает адреса, на которые вы отправляете средства.
- Генерирует адрес, у которого совпадают первые и последние символы с вашим рабочим: середина другая, но середину никто не читает.
- Присылает вам нулевой или пылевой перевод с этого двойника, чтобы он попал в вашу историю.
- В следующий раз вы листаете историю, копируете «тот самый» адрес и отправляете.
Случай декабря 2025 года с потерей $50 млн в USDT — архетип: жертва скопировала подставной адрес всего через 26 минут после успешного тестового перевода на настоящий. Тестовый перевод не спас, потому что адрес затем взяли повторно из истории.
Фишинг подписи по шагам
Здесь вас не заставляют отправить средства — вас заставляют разрешить кому-то их забрать. Сайт просит «подтвердить кошелёк», «получить airdrop» или «отменить заявку», а окно, которое вы одобряете, на деле является разрешением на трату токенов, подписью permit или делегированием. В этот момент из кошелька ничего не уходит — именно поэтому всё кажется безопасным. Списание происходит позже, иногда через дни, и связь с тем сайтом уже неочевидна.
Наборы-дрейнеры поставили это на поток. В начале 2026 года исследователи вскрыли скоординированную кампанию примерно с 5 000 вредоносных адресов, связанных с таким инструментарием.
Защита, которая действительно работает
| Привычка | Что останавливает |
|---|---|
| Никогда не копировать адрес из истории операций | Отравление адреса полностью |
| Использовать адресную книгу / белый список | Отравление адреса полностью |
| Сверять символы в середине, а не только по краям | Похожие vanity-адреса |
| Читать тип запроса подписи до одобрения | Фишинг permit и разрешений |
| Периодически отзывать старые разрешения токенов | Отложенные списания по старым аппрувам |
| Держать отдельный кошелёк для подключения к сайтам | Ограничивает ущерб от любой ошибки |
| Аппаратный кошелёк с показом адреса на экране устройства | Вредонос, подменяющий адрес на экране ПК |
Безопасный порядок платежа
- Один раз занесите адреса контрагентов в адресную книгу кошелька, сверив их по доверенному каналу.
- При оплате выбирайте адрес из книги — не из истории и не из сообщения в мессенджере.
- Если приходится вставлять вручную, сверьте четыре символа в начале, четыре в конце и четыре в середине.
- На аппаратном кошельке подтверждайте адрес на экране устройства. Этот экран вредонос на компьютере переписать не может.
- Для нового контрагента или крупной суммы отправьте тест, подтвердите получение по другому каналу, а затем выберите адрес снова из адресной книги, а не из тестовой транзакции.
Если вы уже подписали что-то подозрительное
Действуйте немедленно и в таком порядке: отзовите разрешения для этого кошелька через надёжный сервис отзыва; переведите оставшиеся активы в новый кошелёк со свежей сид-фразой; считайте, что любой токен с открытым разрешением под угрозой, пока отзыв не подтвердится. Если утечка произошла из-за сид-фразы, введённой на сайте, кошелёк потерян окончательно: отзыв не поможет, ключи уже у атакующего. Переводите всё, сразу.
По теме: самостоятельное хранение без потери монет и как проверить обменник криптовалюты.
Частые вопросы
Защищает ли тестовый перевод от отравления адреса?
Только если потом вы используете тот же проверенный адрес. В декабрьском случае 2025 года на $50 млн жертва провела тест верно, а через 26 минут скопировала подставной адрес из истории.
Могут ли опустошить кошелёк, просто прислав мне токены?
Нет. Получение пылевого или нулевого перевода само по себе безвредно. Опасность в том, что он подсаживает похожий адрес в вашу историю для будущего копирования.
Опасно ли подписывать сообщение, если средства не двигаются?
Может быть опасно. Разрешения, подписи permit и делегирования дают права на будущие траты, ничего не перемещая в момент подписи. Всегда читайте, что именно разрешает запрос.
Как часто отзывать разрешения токенов?
Пересматривайте их каждый раз, когда закончили работу с протоколом, и периодически чистите всё. Бессрочный аппрув — это постоянное разрешение, которое переживает вашу память о его выдаче.