Вы копируете адрес кошелька, вставляете его в поле отправки и нажимаете «Подтвердить». Всё выглядит правильно. Но незаметная вредоносная программа подменила адрес, как только он попал в буфер обмена, — и теперь ваши средства безвозвратно ушли незнакомцу. Большинство успешных атак на владельцев криптовалют не взламывают блокчейн. Они используют предсказуемые привычки людей: адреса копируют и вставляют, не проверяя, приложения скачивают из результатов поиска, а номеру телефона доверяют как способу восстановления доступа. Самостоятельное хранение означает, что последняя линия защиты — это вы. Понимание своей поверхности атаки — первый шаг к её защите.
Фишинг: когда угроза скрывается за знакомым образом
В криптовалютной сфере фишинг принимает три основные формы. В электронных письмах мошенники имитируют оповещения бирж или уведомления кошельков, создавая ощущение срочности: сообщают о блокировке аккаунта, подозрительном входе или неизвестном вам выводе средств. При фишинге через поисковую рекламу платные объявления, выдающие себя за сайты кошельков или децентрализованных бирж, размещают выше обычных результатов; домен объявления лишь слегка отличается от настоящего («metamask-app.io» вместо «metamask.io»). Социальный фишинг распространяется через личные сообщения в Discord от поддельных ботов поддержки или через группы в Telegram, обещающие раздачу токенов.
Во всех случаях цель одна: получить вашу сид-фразу или приватный ключ либо обманом заставить вас одобрить вредоносную транзакцию. Ни один легитимный сервис никогда не попросит у вас сид-фразу. Ни провайдер кошелька, ни служба поддержки биржи, ни сайт, предлагающий подтвердить ваш аккаунт.
Фишинг через поисковую рекламу становится всё опаснее, поскольку поддельный сайт может быть визуально неотличим от настоящего. Злоумышленник покупает рекламу в Google или Bing по запросам с явным намерением скачать или открыть приложение, например «MetaMask download» или «Uniswap app». Пользователи, которые нажимают на объявление вместо того, чтобы перейти на сайт напрямую, попадают на сайт, крадущий средства. Тревожные признаки — несовпадающий URL, предложение импортировать кошелёк при первом открытии и искусственная срочность — легко не заметить, если вы торопитесь.
Как защитить себя: Добавьте официальные адреса кошельков в закладки и переходите на сайты напрямую. Никогда не нажимайте на ссылки на кошельки в письмах или поисковых объявлениях. По возможности используйте аппаратный кошелёк для подписи транзакций: даже убедительно поддельный сайт не сможет извлечь ваши ключи — для подтверждения на самом защищённом от вмешательства экране устройства нужно физически нажать кнопку.
Перехват буфера обмена: незаметная подмена адреса
Программа-перехватчик буфера обмена — разновидность вредоносного ПО — отслеживает его содержимое и ищет строки, похожие на адреса криптовалютных кошельков. Адреса Bitcoin начинаются с 1, 3 или bc1; адреса Ethereum — с 0x. Обнаружив подходящую строку, программа незаметно заменяет её адресом, контролируемым злоумышленником, ещё до того, как вы вставите её.
Такая атака по замыслу остаётся незаметной. В поле отправки отображается адрес злоумышленника. На первый взгляд он может показаться правильным, особенно если первые и последние несколько символов подделаны так, чтобы совпадать с адресом назначения.
Вредоносное ПО распространяют разными способами: через вредоносные расширения браузера, троянизированные настольные приложения — например, взломанные торговые программы или поддельные трекеры портфеля — и поддельное ПО для управления аппаратными кошельками. Кампания GitVenom, о которой Kaspersky сообщил в конце 2024 года, распространяла перехватчики буфера обмена через поддельные репозитории GitHub. У жертв из Бразилии, Турции и России украли около 5 BTC, которые на тот момент стоили примерно $485,000. Перехват буфера обмена угрожает не только пользователям Windows. Выявленная Cyble в феврале 2026 года программа ClipXDaemon атакует системы Linux, перехватывая сеансы буфера обмена X11.
Как защитить себя: После вставки любого адреса кошелька проверяйте всю строку посимвольно, прежде чем подтверждать транзакцию. Аппаратный кошелёк помогает выработать эту привычку: он показывает настоящий адрес назначения на собственном экране, независимо от содержимого буфера обмена на компьютере. Не устанавливайте расширения браузера из источников за пределами официальных магазинов и не запускайте программы, скачанные не из проверенного канала распространения разработчика.
Подмена адреса: одна ошибка в символе может стоить всего
Подмена адреса использует распространённое упрощение в интерфейсах кошельков. Обычно кошельки показывают только первые четыре-шесть и последние четыре-шесть символов адреса кошелька. Злоумышленники генерируют похожие адреса — так называемые vanity-адреса, — которые в точности совпадают с отображаемыми символами. Затем они отправляют с поддельного адреса на кошелёк жертвы крошечные транзакции с «пылью» — почти ничего не стоящими суммами, — чтобы похожий адрес появился в истории транзакций жертвы.
Когда жертве позднее нужно снова отправить средства на известный адрес, она прокручивает историю транзакций, видит знакомую запись, копирует её и отправляет средства на кошелёк злоумышленника.
Масштаб этой атаки значителен. Chainalysis задокументировала одну кампанию 2024 года: в её рамках создали 82,031 поддельный адрес, пострадали 2,774 человека, а общий ущерб составил примерно $69.7 million. В мае 2024 года из-за подмены адреса один владелец едва не потерял $68 million в Wrapped Bitcoin (WBTC). После переговоров средства вернули, но за время переговоров злоумышленник сохранил около $3 million прибыли от роста курса. В декабре 2025 года криптотрейдер за одну транзакцию отправил на подменённый адрес USDT на сумму $49,999,950 и потерял эти средства.
Никогда не копируйте адреса из истории транзакций. Используйте сохранённую адресную книгу или каждый раз заново копируйте адрес из проверенного первоисточника.
Как защитить себя: Сохраняйте часто используемые адреса в адресной книге кошелька, а не копируйте их заново из истории. При отправке крупных сумм сверяйте каждый символ адреса назначения, а не только первые и последние несколько. Аппаратные кошельки показывают полный адрес на экране, чтобы вы могли проверить его вручную перед подписанием.
Поддельные приложения-кошельки: вредоносное ПО в App Store и Google Play
Поддельные приложения-кошельки копируют значок, название и интерфейс настоящих кошельков. После установки они либо показывают поддельный экран для ввода сид-фразы и крадут фразы у пользователей, восстанавливающих существующий кошелёк, либо незаметно проводят транзакции для вывода средств с подключённых аккаунтов.
Такие приложения попадают в официальные магазины, поэтому им особенно легко поверить. В 2024 году Check Point Research описала поддельное приложение «WalletConnect — Crypto Wallet» в Google Play. За пять месяцев его скачали более 10,000 раз; оно полностью избежало обнаружения (ноль срабатываний VirusTotal) и с помощью инструментария MS Drainer похитило более $70,000 у более чем 150 жертв. В 2025 году Google удалила более 22 поддельных приложений криптовалютных кошельков, выдававших себя за PancakeSwap, SushiSwap и Raydium. Многие из них использовали поддельные экраны импорта, чтобы похищать сид-фразы.
Поисковая реклама и манипуляции с SEO поднимают поддельные приложения выше настоящих в результатах поиска как в магазинах приложений, так и в интернете, усугубляя проблему.
Как защитить себя: Прежде чем устанавливать приложение кошелька, сначала зайдите на его официальный сайт и перейдите по ссылке для скачивания оттуда. Проверьте точное имя разработчика: единственное отличие в одном символе может быть единственным заметным признаком подделки. Ищите в недавних отзывах сообщения о потере средств. И главное: никогда не вводите сид-фразу в только что установленное приложение, если вы перешли к нему не через официальный канал распространения.
Подмена SIM-карты: когда ваш номер телефона становится уязвимостью
Подмена SIM-карты (также известная как перехват номера) — это атака с использованием социальной инженерии, при которой злоумышленник убеждает мобильного оператора перенести ваш номер телефона на SIM-карту, находящуюся под его контролем. Обычно для этого используют личные данные, собранные из утечек, социальных сетей, а иногда и с помощью подкупа сотрудников оператора.
Получив контроль над вашим номером, злоумышленник перехватывает одноразовые пароли по SMS (SMS OTP). Это позволяет ему сбросить пароль от вашей электронной почты, затем войти в ваш аккаунт на бирже и похитить криптовалюту. Необратимость транзакций в блокчейне делает криптовалюту идеальной целью: в отличие от банковского перевода, отменить транзакцию или оспорить её невозможно.
Масштаб проблемы задокументирован, и она продолжает расти. В ежегодном отчёте Центра по приёму жалоб на интернет-преступления ФБР (IC3) за 2024 год зафиксировано 982 жалобы на подмену SIM-карт в США, а заявленный ущерб составил около $26 млн. Британская служба по борьбе с мошенничеством Cifas сообщила, что в 2024 году число случаев подмены SIM-карт выросло на 1,055% — почти до 3,000 по сравнению с 289 годом ранее. В марте 2025 года T-Mobile обязали выплатить $33 млн по итогам арбитража после того, как одна подмена SIM-карты позволила похитить криптовалюту клиента.
Владельцы криптовалюты становятся непропорционально частой целью: состояние в блокчейне публично видно, публикации в соцсетях часто выдают наличие активов, а необратимость транзакций исключает возможность их отменить.
Как защитить себя: Уберите номер телефона из факторов двухфакторной аутентификации (2FA) во всех биржах, почтовых и облачных сервисах. Замените одноразовые пароли по SMS на приложение-аутентификатор TOTP (например, Aegis или Raivo) или аппаратный ключ безопасности FIDO2. Установите PIN-код или пароль для учётной записи у мобильного оператора. Используйте для входа на биржи отдельный адрес электронной почты, не связанный с аккаунтами в социальных сетях. Не сообщайте публично о своих криптовалютных активах.
Одна привычка, которая помогает избежать большинства атак: проверяйте перед подтверждением
Все описанные здесь атаки используют один и тот же пробел: расхождение между тем, что вы видите на экране, и тем, что на самом деле подписываете, отправляете или одобряете. Цель злоумышленника — добиться, чтобы вы что-то подтвердили, не проверив это заранее.
Общее правило защиты — делать паузу перед каждым подтверждением:
- Проверяйте адрес назначения полностью, символ за символом, а не только первые и последние несколько символов.
- Перед подписанием убедитесь, что указаны правильная сумма и актив.
- Убедитесь, что адрес сайта или приложения в точности совпадает с сохранённой закладкой.
Аппаратные кошельки помогают соблюдать это правило благодаря самой конструкции. Детали транзакции отображаются на защищённом от подмены экране, который компьютер-хост не может изменить; для подписания нужно нажать физическую кнопку. Это не делает аппаратные кошельки неуязвимыми, но устраняет целый класс атак, основанных на подмене информации на скомпрометированном экране.
Для защиты аккаунтов замените SMS-аутентификацию 2FA на TOTP или FIDO2 везде, где это поддерживается. Соблюдайте правила хранения сид-фразы: она никогда не должна появляться во вкладке браузера, окне чата, на снимке экрана или в облачной резервной копии — независимо от просьб «сотрудника службы поддержки».
Главное
- Фишинг, вредоносные программы для перехвата буфера обмена, поддельные приложения и подмена SIM-карты — основные способы атак на пользователей, самостоятельно хранящих криптовалюту. Ни один из них не требует взлома криптографии.
- При отравлении истории транзакций в неё добавляют адреса, похожие на настоящие. Никогда не копируйте адрес назначения из истории транзакций.
- Вредоносное ПО для перехвата буфера обмена незаметно подменяет скопированные адреса. Перед отправкой всегда полностью проверяйте вставленный адрес.
- Поддельные приложения-кошельки появляются в официальных магазинах, не обнаруживаясь антивирусами. Всегда переходите к ссылке для скачивания с официального сайта кошелька.
- Двухфакторная аутентификация по SMS создаёт риск. Замените её на TOTP или аппаратный ключ безопасности FIDO2 во всех аккаунтах, которые защищают доступ к криптовалюте.
- Аппаратный кошелёк обеспечивает проверку при подписании и устраняет крупнейшую категорию атак, основанных на обмане через экран.



