[{"data":1,"prerenderedAt":19},["ShallowReactive",2],{"blog-content-ru-address-poisoning-attacks-explained":3},{"slug":4,"title":5,"excerpt":6,"description":7,"bodyHtml":8,"faqItems":9},"address-poisoning-attacks-explained","Атаки отравления адресов: как они работают и как защититься","Отравление адресов подсаживает похожие адреса в вашу историю транзакций и ждёт, когда вы скопируете один из них. Разбираем, как именно работает эта афера, почему её делают возможной усечённые адреса и какие привычки делают вас неуязвимым.","Отравление адресов простыми словами: как злоумышленники генерируют адреса-двойники, подсаживают их в историю dust- и нулевыми переводами, и как защититься — привычки проверки, адресные книги и тестовые отправки.","\u003Ch2>Афера, эксплуатирующая копипаст\u003C\u002Fh2>\n\u003Cp>Большинство криптоафер атакуют ваши ключи или подписи. \u003Cstrong>Отравление адресов\u003C\u002Fstrong> атакует нечто более мягкое: ваши привычки. Злоумышленник никогда не касается вашего кошелька и никогда не просит ничего подписать. Он лишь устраивает так, чтобы в вашей истории транзакций появился адрес-двойник — и ждёт дня, когда вы скопируете его вместо настоящего. Одна невнимательная вставка — и перевод, предназначенный вашему же адресу или постоянному получателю, безвозвратно уходит злоумышленнику.\u003C\u002Fp>\n\n\u003Ch2>Как отравление работает на самом деле\u003C\u002Fh2>\n\u003Cp>Атака начинается с генерации. Криптоадреса достаточно длинны, чтобы злоумышленники могли дёшево перебирать \u003Cem>vanity-адреса\u003C\u002Fem>, совпадающие первыми и последними символами с вашим или с адресом того, с кем вы работаете, — ровно теми символами, которые показывают интерфейсы кошельков. Затем — подсадка: злоумышленник отправляет транзакцию, помещающую двойника в вашу историю. Иногда это крошечный «dust»-перевод в пару центов на ваш адрес; во многих сетях это может быть даже перевод токенов с \u003Cem>нулевой стоимостью\u003C\u002Fem>, который стоит злоумышленнику только газа и может быть сконструирован так, чтобы в вашей истории появилась запись с поддельным адресом. Ваша страница в обозревателе и список активности кошелька теперь содержат убедительную приманку, терпеливо ждущую своего часа.\u003C\u002Fp>\n\n\u003Ch2>Почему это работает: усечение и доверие к истории\u003C\u002Fh2>\n\u003Cp>Ловушку эффективной делают две конвенции интерфейсов. Во-первых, интерфейсы почти повсеместно усекают адреса до чего-то вроде 0x1a2b…9f8e — двойник, подогнанный под эти видимые символы, \u003Cem>неотличим с одного взгляда\u003C\u002Fem>. Во-вторых, люди относятся к собственной истории транзакций как к доверенной адресной книге: «адрес, на который я отправлял на прошлой неделе» кажется безопасным для копирования. Отравление превращает именно это доверие в оружие. В поддельной записи нет ничего аномального; она стоит рядом с вашими законными транзакциями, отформатирована идентично и часто зеркалит усечённую форму реального контрагента.\u003C\u002Fp>\n\n\u003Ch2>Что отравление может — и чего не может\u003C\u002Fh2>\n\u003Cp>Стоит сказать прямо: сама по себе отравляющая транзакция ничего не забирает. Получение dust не компрометирует ключи; нулевой перевод не выдаёт никаких разрешений; злоумышленник не получает никакой власти над кошельком. Вся атака — ставка на вашу \u003Cem>будущую ошибку\u003C\u002Fem>. Это хорошая новость: защита целиком поведенческая, и, в отличие от компрометации ключа, исправлять нечего. Игнорируйте dust (взаимодействие с неизвестными «подарочными» токенами — отдельное семейство афер), и приманка навсегда останется безвредной.\u003C\u002Fp>\n\n\u003Ch2>Привычки, делающие вас неуязвимым\u003C\u002Fh2>\n\u003Cp>Дверь закрывают четыре привычки. \u003Cem>Никогда не копируйте адреса из истории транзакций\u003C\u002Fem> — берите их из интерфейса получателя, с официальной страницы или из сохранённого контакта. \u003Cem>Проверяйте больше, чем концы:\u003C\u002Fem> перед подписью сверьте и середину адреса, ведь двойники подгоняются под концы, которые показывают интерфейсы. \u003Cem>Пользуйтесь адресной книгой кошелька\u003C\u002Fem> для постоянных получателей, чтобы рутинные отправки вообще не требовали копирования. А при крупных или первых переводах \u003Cem>отправьте небольшую тестовую сумму\u003C\u002Fem> и подтвердите получение, прежде чем отправлять остальное. Сочетайте это с более широкой гигиеной из \u003Ca href=\"\u002Fblog\u002Fcrypto-wallet-security-best-practices\">наших лучших практик безопасности кошелька\u003C\u002Fa> — и помните: момент подписи всегда остаётся последней линией обороны, как мы подчёркиваем в статье \u003Ca href=\"\u002Fblog\u002Fhow-to-connect-wallet-to-dapp\">как безопасно подключить кошелёк к dApp\u003C\u002Fa>.\u003C\u002Fp>\n\n\u003Ch2>Где здесь WATS\u003C\u002Fh2>\n\u003Cp>Самостоятельное хранение отдаёт решение о подписи — а значит, и эту защиту — целиком в ваши руки, и \u003Ca href=\"\u002Fhot-wallet\">WATS\u003C\u002Fa> построен так, чтобы там её и оставить: полностью некастодиальный в EVM, Solana и TON, где ключи держите вы, а WATS никогда не держит ни одного, с сохранёнными контактами, чтобы рутинные переводы никогда не зависели от копирования из истории. WATS убирает то трение, что подталкивает людей к спешке: каждое действие в каждой сети оплачивается одним токеном, \u003Cstrong>ATS\u003C\u002Fstrong>, вместо нативного газа сети — через \u003Cstrong>пеймастер ERC-4337\u003C\u002Fstrong> в EVM и эквивалентный fee-payer\u002Fрелеер в Solana и TON, — так что аккуратная тестовая отправка никогда не застрянет из-за отсутствия газового токена в этой сети. ATS — это OFT LayerZero с одним балансом во всех трёх экосистемах, а собранный ATS сжигается со 100M к полу в 30M; WATS — первый и единственный кошелёк, сочетающий единый комиссионный токен ERC-4337 + OFT с этим сжиганием. Подробности на \u003Ca href=\"\u002Fats-fee\">странице комиссии ATS\u003C\u002Fa>.\u003C\u002Fp>",[10,13,16],{"q":11,"a":12},"Что такое атака отравления адресов?","Это афера, в которой злоумышленник генерирует адрес-двойник, совпадающий с видимыми первыми и последними символами используемого вами адреса, а затем подсаживает его в вашу историю через dust- или нулевой перевод. Сама атака ничего не забирает — она ждёт, когда вы позже скопируете поддельный адрес из истории и отправите на него средства. Защита поведенческая: никогда не берите адреса из истории и проверяйте больше, чем усечённые концы.",{"q":14,"a":15},"Мне пришли dust или странный токен с неизвестного адреса — я скомпрометирован?","Нет. Входящие переводы не могут украсть ключи, создать разрешения или управлять кошельком — кто угодно может отправить что угодно на публичный адрес. Риск возникает лишь если вы позже по ошибке скопируете адрес злоумышленника или начнёте взаимодействовать с контрактом неизвестного токена (отдельная схема мошенничества — просто не трогайте его). Игнорируйте dust — и ваши средства ровно так же в безопасности, как и раньше.",{"q":17,"a":18},"Как проверять адрес перед отправкой?","Сверяйте больше, чем концы: двойники генерируются специально под первые и последние символы, которые показывают интерфейсы, поэтому сравнивайте и участок в середине. Ещё лучше — исключите ручное сравнение для рутинных платежей, используя сохранённые контакты кошелька, а при крупных или первых переводах отправьте небольшую тестовую сумму и подтвердите её получение, прежде чем отправлять остаток.",1784634299795]