WATS Wallet logoWATS Wallet
Технически6 мин чтения

Атаки отравления адресов: как они работают и как защититься

Отравление адресов подсаживает похожие адреса в вашу историю транзакций и ждёт, когда вы скопируете один из них. Разбираем, как именно работает эта афера, почему её делают возможной усечённые адреса и какие привычки делают вас неуязвимым.

Афера, эксплуатирующая копипаст

Большинство криптоафер атакуют ваши ключи или подписи. Отравление адресов атакует нечто более мягкое: ваши привычки. Злоумышленник никогда не касается вашего кошелька и никогда не просит ничего подписать. Он лишь устраивает так, чтобы в вашей истории транзакций появился адрес-двойник — и ждёт дня, когда вы скопируете его вместо настоящего. Одна невнимательная вставка — и перевод, предназначенный вашему же адресу или постоянному получателю, безвозвратно уходит злоумышленнику.

Как отравление работает на самом деле

Атака начинается с генерации. Криптоадреса достаточно длинны, чтобы злоумышленники могли дёшево перебирать vanity-адреса, совпадающие первыми и последними символами с вашим или с адресом того, с кем вы работаете, — ровно теми символами, которые показывают интерфейсы кошельков. Затем — подсадка: злоумышленник отправляет транзакцию, помещающую двойника в вашу историю. Иногда это крошечный «dust»-перевод в пару центов на ваш адрес; во многих сетях это может быть даже перевод токенов с нулевой стоимостью, который стоит злоумышленнику только газа и может быть сконструирован так, чтобы в вашей истории появилась запись с поддельным адресом. Ваша страница в обозревателе и список активности кошелька теперь содержат убедительную приманку, терпеливо ждущую своего часа.

Почему это работает: усечение и доверие к истории

Ловушку эффективной делают две конвенции интерфейсов. Во-первых, интерфейсы почти повсеместно усекают адреса до чего-то вроде 0x1a2b…9f8e — двойник, подогнанный под эти видимые символы, неотличим с одного взгляда. Во-вторых, люди относятся к собственной истории транзакций как к доверенной адресной книге: «адрес, на который я отправлял на прошлой неделе» кажется безопасным для копирования. Отравление превращает именно это доверие в оружие. В поддельной записи нет ничего аномального; она стоит рядом с вашими законными транзакциями, отформатирована идентично и часто зеркалит усечённую форму реального контрагента.

Что отравление может — и чего не может

Стоит сказать прямо: сама по себе отравляющая транзакция ничего не забирает. Получение dust не компрометирует ключи; нулевой перевод не выдаёт никаких разрешений; злоумышленник не получает никакой власти над кошельком. Вся атака — ставка на вашу будущую ошибку. Это хорошая новость: защита целиком поведенческая, и, в отличие от компрометации ключа, исправлять нечего. Игнорируйте dust (взаимодействие с неизвестными «подарочными» токенами — отдельное семейство афер), и приманка навсегда останется безвредной.

Привычки, делающие вас неуязвимым

Дверь закрывают четыре привычки. Никогда не копируйте адреса из истории транзакций — берите их из интерфейса получателя, с официальной страницы или из сохранённого контакта. Проверяйте больше, чем концы: перед подписью сверьте и середину адреса, ведь двойники подгоняются под концы, которые показывают интерфейсы. Пользуйтесь адресной книгой кошелька для постоянных получателей, чтобы рутинные отправки вообще не требовали копирования. А при крупных или первых переводах отправьте небольшую тестовую сумму и подтвердите получение, прежде чем отправлять остальное. Сочетайте это с более широкой гигиеной из наших лучших практик безопасности кошелька — и помните: момент подписи всегда остаётся последней линией обороны, как мы подчёркиваем в статье как безопасно подключить кошелёк к dApp.

Где здесь WATS

Самостоятельное хранение отдаёт решение о подписи — а значит, и эту защиту — целиком в ваши руки, и WATS построен так, чтобы там её и оставить: полностью некастодиальный в EVM, Solana и TON, где ключи держите вы, а WATS никогда не держит ни одного, с сохранёнными контактами, чтобы рутинные переводы никогда не зависели от копирования из истории. WATS убирает то трение, что подталкивает людей к спешке: каждое действие в каждой сети оплачивается одним токеном, ATS, вместо нативного газа сети — через пеймастер ERC-4337 в EVM и эквивалентный fee-payer/релеер в Solana и TON, — так что аккуратная тестовая отправка никогда не застрянет из-за отсутствия газового токена в этой сети. ATS — это OFT LayerZero с одним балансом во всех трёх экосистемах, а собранный ATS сжигается со 100M к полу в 30M; WATS — первый и единственный кошелёк, сочетающий единый комиссионный токен ERC-4337 + OFT с этим сжиганием. Подробности на странице комиссии ATS.

Часто задаваемые вопросы

Что такое атака отравления адресов?

Это афера, в которой злоумышленник генерирует адрес-двойник, совпадающий с видимыми первыми и последними символами используемого вами адреса, а затем подсаживает его в вашу историю через dust- или нулевой перевод. Сама атака ничего не забирает — она ждёт, когда вы позже скопируете поддельный адрес из истории и отправите на него средства. Защита поведенческая: никогда не берите адреса из истории и проверяйте больше, чем усечённые концы.

Мне пришли dust или странный токен с неизвестного адреса — я скомпрометирован?

Нет. Входящие переводы не могут украсть ключи, создать разрешения или управлять кошельком — кто угодно может отправить что угодно на публичный адрес. Риск возникает лишь если вы позже по ошибке скопируете адрес злоумышленника или начнёте взаимодействовать с контрактом неизвестного токена (отдельная схема мошенничества — просто не трогайте его). Игнорируйте dust — и ваши средства ровно так же в безопасности, как и раньше.

Как проверять адрес перед отправкой?

Сверяйте больше, чем концы: двойники генерируются специально под первые и последние символы, которые показывают интерфейсы, поэтому сравнивайте и участок в середине. Ещё лучше — исключите ручное сравнение для рутинных платежей, используя сохранённые контакты кошелька, а при крупных или первых переводах отправьте небольшую тестовую сумму и подтвердите её получение, прежде чем отправлять остаток.