AMLConsensus · курс
Программа · Статья-разбор
Статья-разбор схемы · бесплатнос видео

Отравление адреса: как крадут $68 млн одной транзакцией

Разбираем на реальных данных блокчейна одну из самых частых схем 2024–2026 годов: как мошенник получает адрес-двойник, как подсовывает его в вашу историю и как в итоге вы сами отправляете ему деньги.

▶ Видеоразбор схемы на реальной транзакции (озвучка на русском).

С чего всё начинается: «пустая» транзакция

3 мая 2024 года в блокчейне Ethereum появилась ничем не примечательная транзакция 0x87c6e5…bf73. Ноль эфира, комиссия $0.63. Именно она стала первым шагом кражи 1155 WBTC — около $68 млн. Откроем её в обозревателе.

Разбор пустой транзакции

Реальная транзакция-отравление. Открыть оригинал →

Первый вопрос аналитика: зачем платить комиссию за перевод нуля? У честной транзакции всегда есть экономический смысл. У этой его нет — значит, смысл в чём-то другом.

Шаг 1. Мошенник создаёт адрес-двойник

Адрес кошелька вычисляется из секретного ключа. Мошенник запускает генератор, который создаёт миллионы ключей в секунду и проверяет: не совпал ли получившийся адрес по первым и последним символам с адресом, которым жертва часто пользуется. Рано или поздно совпадение находится.

Механизм отравления

Полный механизм схемы.

В нашем случае двойник — 0xd9A1C3788D81257612E2581A6ea0aDa244853a91. Обратите внимание: он начинается на 0xd9A1 и заканчивается на 853a91 — ровно как настоящий адрес получателя. Середину подделать нельзя, но её обычно никто и не смотрит.

Почему это срабатывает. Кошельки и обозреватели показывают адрес сокращённо — 0xd9A1…853a91. Человек сверяет только начало и конец. На этом построен весь обман.

Шаг 2. Двойник попадает в вашу историю

Мошенник отправляет с двойника транзакцию вам — на 0 монет или фейковым токеном на $0 (это и есть 0x87c6e5…bf73). Денег не двигается, но запись навсегда остаётся в истории вашего кошелька, вклиниваясь между настоящими переводами. Отменить или удалить её нельзя — блокчейн неизменяем.

Иногда вместо «нуля» присылают фейковый токен на видимую сумму или спам-токен — мы видели такие во вкладке Token transfers (скам-токены с абсурдным выпуском). Механизм тот же: цель — попасть в вашу историю.

Шаг 3. Момент кражи

В следующий раз, когда вы захотите повторить перевод «тому же получателю», вы открываете историю и копируете адрес оттуда. Глаз цепляется за знакомые d9A1…853a91 — и вы копируете двойника. Деньги уходят мошеннику безвозвратно.

В майском случае жертва так отправила 1155 WBTC. Деньги удалось вернуть только потому, что мошенник согласился на переговоры — это крайне редкое исключение, а не правило.

Как защититься — практика

Вывод. Отравление адреса не ломает блокчейн и не крадёт ваши ключи — оно эксплуатирует человеческую привычку сверять адрес «по краям». Одна привычка сверять адрес целиком защищает от потери всего кошелька.

Все скриншоты реальные (eth.blockscout.com), данные — из инцидента мая 2024. Материалы носят образовательный характер.